中国と関連するランサムウェアグループWarlockは、水道施設、通信事業者、地域政府機関、大学を標的にし、オンプレミスのMicrosoft SharePoint環境の脆弱性を悪用してネットワークへの初期アクセスを得た。攻撃は過去2か月間、欧州、アフリカ、ラテンアメリカのポルトガル語圏およびスペイン語圏の国々に集中していた。
このグループは2025年6月に出現し、1か月後、ToolShellとして知られるSharePointの一連のゼロデイ脆弱性を悪用したことで注目を集めた。これにはCVE-2025-49704、CVE-2025-49706、CVE-2025-53770、CVE-2025-53771が含まれる。その後Microsoftは、国家支援を受けるLinen TyphoonおよびViolet Typhoonの2グループに加え、同社がStorm-2603という名称で追跡しているランサムウェア関係者が、これらのエクスプロイトを使用していることを確認した。
防御を無効化してから端末を暗号化
Symantecは同じ攻撃者をLonglegsと特定し、Warlockランサムウェアの開発者だとしている。7月22日に始まったインシデントでは、攻撃者は約2時間の間に少なくとも40台の端末でセキュリティソフトを無効化するツールを展開し、その後、少なくとも33台の端末でWarlockを実行した。
侵入後、攻撃者は複数のSharePointバージョンで動作可能なウェブシェルを設置した。Longlegsに関連付けられた一部の攻撃では、攻撃者はBYOVD(脆弱なドライバーを持ち込む手法)を使用し、CVE-2025-1055の脆弱性を含む署名済みドライバーK7RKScanを介して、ウイルス対策ソフトやEDRソリューションを停止させるツールを展開した。
攻撃範囲を拡大する正規ツール
7月22日のインシデントを分析した結果、攻撃者は初期アクセスの2日後に偵察を開始し、その後、一時ファイルまたは準備の痕跡とみられるものを削除したことが明らかになった。ランサムウェアのペイロードはSYSVOL共有に置かれた。SYSVOLはすべてのドメインコントローラー間で複製される領域であり、ログオンスクリプトまたはネットワークレベルのグループポリシーオブジェクトを通じてファイルを実行させることが可能になる。
また攻撃者は、Visual Studio Code Insidersのメイン実行ファイルをサービスとしてインストールし、VS Codeに組み込まれたトンネル機能を利用して侵害端末にリモート接続した。研究者はシステムの1台から、オープンソースのセキュリティテストフレームワークNetExecも発見した。これはActive Directoryの列挙、認証情報の試行、リモートでのコマンド実行に使用されていた。
なぜこのニュースが重要なのか
このキャンペーンは、SharePointへの侵入がアクセス段階の終点ではなく、管理ツールや信頼されたストレージサイトを使用して、企業ネットワーク内で急速に大規模攻撃へ発展し得ることを示している。分析対象となったインシデントでは、暗号化は7月31日に開始され、標的となった各端末で防御機能が無効化された直後にほぼ発生した。
SymantecとCarbon Blackは、Warlockが出現してから1年以上が経過した現在も、ToolShellやその他のSharePoint脆弱性が有効なアクセス経路であり続けていると警告している。そのため、研究者が報告書に添付したファイルおよびインフラに関する侵害指標は、オンプレミスでSharePointを運用する組織にとって直接的な重要性を持つ。一方、グループの帰属および中国との関連についての詳細は、攻撃者側による公的な認定ではなく、研究者の評価に基づいている。