Warlock использует старые уязвимости SharePoint для атак на критическую инфраструктуру
Группа Longlegs, известная также как Storm-2603, продолжает использовать уязвимости в Microsoft SharePoint для атак на организации по всему миру. Эксперты Symantec связывают эту группу с китайскими хакерскими кластерами CL-CRI-1040, CamoFei и ChamelGang. За последние два месяца Longlegs атаковала как минимум четыре организации: поставщика коммунальных услуг, телекоммуникационную компанию, региональный орган власти и университет. Все эти организации находятся в португало- или испаноязычных странах Европы, Африки и Латинской Америки. Ранее Warlock уже атаковал организации в США, Бразилии, Индии, России, на Тайване и в Японии, что указывает на отсутствие географической привязки. Недавние атаки на португало- и испаноязычные страны могут свидетельствовать об оппортунистическом поиске уязвимых серверов SharePoint или о наличии конкретного списка целей. Особое внимание следует уделить атакам на объекты критической инфраструктуры, такие как водоснабжение и телекоммуникации.
SharePoint остается точкой входа для атак
Злоумышленники используют веб-шелл, размещенный в директории LAYOUTS, который совместим с различными версиями SharePoint. Затем они извлекают ключи ASP.NET с сервера и используют их для создания подписанного вредоносного кода, способного выполнять команды внутри приложения SharePoint. Эта техника эффективна, но требует наличия непропатченных серверов. После получения доступа злоумышленники применяют технику DLL sideloading для запуска дополнительных модулей. Загрузка вредоносных файлов осуществляется с легитимных хостингов, таких как catbox.moe и wasabisys.com, что позволяет маскировать трафик под обычную активность. Перед развертыванием шифровальщика Warlock группа Longlegs использует подписанный, но уязвимый драйвер K7RKScan для отключения защитного программного обеспечения. Также злоумышленники устанавливают функцию туннелирования Visual Studio Code как службу, предоставляя себе удаленный доступ, который может выглядеть как обычная деятельность разработчика. Атаки часто начинаются с размещения веб-шелла, за которым следуют команды для сбора информации и развертывания инструментов для бокового запуска DLL. Затем злоумышленники используют десериализацию для выполнения кода и загружают несколько пакетов с вредоносным ПО с различных хостингов. После получения доступа к серверам SharePoint злоумышленники расширяют свое присутствие в сети, добавляя учетные записи администраторов, такие как SPSEPRDSetup, на другие хосты. В дальнейшем они развертывают инструменты для отключения антивирусного ПО и EDR, после чего происходит непосредственное развертывание шифровальщика Warlock. Для распространения шифровальщика используется раздел SYSVOL домена, который автоматически реплицируется между контроллерами домена, что позволяет эффективно распространять файлы по всей сети Windows.
Атаки затрагивают критическую инфраструктуру и государственные учреждения
Целями группы Warlock являются организации, работающие в сферах водоснабжения, телекоммуникаций, государственного управления и образования. Атаки затрагивают как португало- и испаноязычные страны, так и другие регионы мира, включая США, Бразилию, Индию, Россию, Тайвань и Японию. Особую обеспокоенность вызывает тот факт, что злоумышленники нацеливаются на объекты критической инфраструктуры, что может иметь серьезные последствия для обеспечения жизнедеятельности общества. Уязвимости SharePoint, используемые в атаках, остаются актуальными более года после их обнаружения, что указывает на недостаточный уровень патчинга и защиты среди организаций.
Обновиться до 2025.11.7 или поставить плагин безопасности
Организациям, использующим локальные версии SharePoint Server, рекомендуется проверить свои системы на соответствие рекомендациям CISA от июля 2026 года. Это включает установку последних обновлений безопасности, в частности, версии 2025.11.7, или применение специальных плагинов безопасности. Необходимо убедиться, что все известные уязвимости, связанные с ToolShell и другими эксплойтами SharePoint, устранены. Регулярное обновление программного обеспечения и применение мер безопасности являются ключевыми факторами для предотвращения успешных атак со стороны группы Warlock и других злоумышленников, использующих схожие методы проникновения.
Опубликовано в канале 4 октября, 12:06
Каждый материал сайта выходит в канале в тот же момент.
Источник: Security Affairs