Варлок использует уязвимости SharePoint для отключения инструментов безопасности и развертывания программ-вымогателей

Warlock Sharepoint вымогатели кибербезопасность уязвимости атаки thehackernews.com

Обнаружен новый вектор атак Warlock на SharePoint! Защитите свои системы от вымогателей, использующих уязвимости. Узнайте о тактиках и методах защиты.

Предполагаемый связанный с Китаем злоумышленник, известный как Warlock, продолжает использовать уязвимости Microsoft SharePoint, вероятно, как старые, так и новые, в атаках на организации в португало- и испаноязычных странах. Активность, зафиксированная командой Symantec и Carbon Black Threat Hunter Team, затронула организации критической инфраструктуры, государственные и образовательные учреждения. «За последние два месяца Longlegs атаковал как минимум четыре организации, включая двух операторов критической инфраструктуры (предприятие водоснабжения и телекоммуникационный провайдер), региональный орган власти и университет», — заявили в подразделении кибербезопасности Broadcom. «Жертвы находились в португало- и испаноязычных странах Европы, Африки и Латинской Америки». Warlock, также известный как Gold Salem, Longlegs и Storm-2603, получил известность в середине 2025 года в связи с использованием уязвимостей «ToolShell» в SharePoint для развертывания программ-вымогателей на целевых системах. Ранее в этом году группа была связана с компрометацией SmarterTools путем эксплуатации необновленного экземпляра SmarterMail. Группа также использовала легитимные инструменты, такие как Velociraptor, для управления и контроля (C2) и технику «приведи свой собственный уязвимый драйвер» (BYOVD) для отключения программного обеспечения безопасности, работающего на скомпрометированном хосте. По данным Symantec, Warlock имеет пересечения со старыми кластерами активности, известными как CL-CRI-1040, CamoFei и ChamelGang. «В одном из вторжений против оператора критической инфраструктуры злоумышленники развернули инструмент для отключения программного обеспечения безопасности как минимум на 40 хостах примерно за два часа, а затем развернули Warlock как минимум на 33 хостах, разместив его в общей папке SYSVOL домена, откуда обычная репликация домена доставила его на машины», — сообщили исследователи. Атаки, проводимые Warlock, использовали несколько уязвимостей в локальных развертываниях Microsoft SharePoint Server. После успешного проникновения злоумышленники размещали веб-оболочки, которые могли нацеливаться на несколько версий SharePoint. Конечная цель веб-оболочки — сбор ключей ASP.NET фермы SharePoint, которые затем использовались для подделки допустимого подписанного полезного груза и достижения удаленного выполнения кода внутри пула приложений SharePoint. Некоторые из других наблюдаемых тактик перечислены ниже: По состоянию на 22 июля 2026 года злоумышленники, как сообщается, использовали уязвимости SharePoint Server для размещения веб-оболочки, проведения разведки, получения произвольного выполнения кода внутри пула приложений SharePoint, развертывания дополнительных полезных нагрузок, более глубокого проникновения в сеть, установки туннелей VS Code, завершения работы программного обеспечения безопасности и, в конечном итоге, развертывания бинарного файла программы-вымогателя. «Продолжающаяся активность Longlegs, спустя более года после того, как программа-вымогатель Warlock впервые получила известность, показывает, что использование ToolShell и других связанных уязвимостей SharePoint остается жизнеспособным начальным путем доступа для злоумышленников к развертываниям SharePoint, которые не были исправлены или иным образом устранены», — заявили Symantec и Carbon Black. «Очевидный недавний фокус на португало- и испаноязычных странах предполагает либо оппортунистический шаблон таргетинга, обусловленный открытыми, уязвимыми серверами SharePoint, либо более преднамеренное назначение».

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: