Warlock эксплуатирует уязвимости SharePoint для развёртывания вымогателя
Warlock продолжает использовать уязвимости SharePoint для развёртывания вымогателя
Китайская группировка Warlock продолжает атаковать организации, используя уязвимости Microsoft SharePoint. Атаки нацелены на критическую инфраструктуру, государственные и образовательные учреждения в португало- и испаноязычных странах. Злоумышленники применяют как известные, так и новые уязвимости. В последние два месяца группа атаковала как минимум четыре организации, включая операторов критической инфраструктуры, региональный орган власти и университет. Жертвы находились в Европе, Африке и Латинской Америке.
Злоумышленники получают удалённое выполнение кода через веб-оболочки
Атаки Warlock используют множественные уязвимости в локальных развёртываниях Microsoft SharePoint Server. После получения доступа злоумышленники устанавливают веб-оболочки (web shells), которые нацелены на различные версии SharePoint. Конечная цель веб-оболочки — сбор ключей ASP.NET фермы SharePoint. Эти ключи затем используются для подделки подписанных полезных нагрузок и получения удалённого выполнения кода (RCE) внутри пула приложений SharePoint. Группа также использует технику DLL sideloading для загрузки вредоносного кода в память. Для обхода обнаружения вредоносные программы загружаются с легитимных облачных сервисов хранения данных, таких как catbox[.]moe и wasabisys[.]com. Злоумышленники применяют уязвимый драйвер K7RKScan.sys (CVE-2025-1055) для отключения защитного ПО, ранее этот драйвер эксплуатировали участники группировки DragonForce. Для разведки и выполнения команд на скомпрометированных хостах используются легитимные инструменты (living-off-the-land, LotL), включая функцию туннелирования Visual Studio Code для удалённых подключений. Полезные нагрузки размещаются в общем ресурсе SYSVOL скомдоменной сети для масштабного развёртывания вымогателя.
Атаки нацелены на португало- и испаноязычные страны
Жертвами атак Warlock становятся организации в португало- и испаноязычных странах. Среди пострадавших — операторы критической инфраструктуры, государственные органы и университеты. География атак охватывает Европу, Африку и Латинскую Америку. Эксплуатация уязвимостей SharePoint продолжается более года после того, как вымогатель Warlock впервые привлёк внимание. Это указывает на то, что уязвимости ToolShell и связанные с ними недостатки SharePoint остаются актуальным вектором первоначального доступа для злоумышленников. Недавний фокус на португало- и испаноязычных странах может указывать на оппортунистический выбор целей или на целенаправленную задачу.
Обновите SharePoint и установите патчи безопасности
Организациям необходимо обновить свои развёртывания Microsoft SharePoint Server до последних версий. Установка патчей безопасности для устранения известных уязвимостей является критически важной мерой. Symantec и Carbon Black рекомендуют применять обновления для защиты от эксплуатации уязвимостей, таких как ToolShell. Управление уязвимостями и своевременное применение исправлений помогут предотвратить успешные атаки вымогателей и других вредоносных программ.
Источник: The Hacker News