중국과 연계된 랜섬웨어 그룹 Warlock은 온·오프프레미스 Microsoft SharePoint 배포 환경의 취약점을 악용해 수도 시설, 통신 사업자, 지역 정부 기관 및 대학을 공격하고 네트워크에 최초 접근했다. 지난 두 달 동안의 공격은 유럽, 아프리카 및 라틴아메리카의 포르투갈어권과 스페인어권 국가에 집중됐다.
이 그룹은 2025년 6월 등장했으며, 한 달 뒤 ToolShell이라는 이름으로 알려진 SharePoint 제로데이 취약점 연쇄 공격을 악용하면서 명성을 얻었다. 여기에는 CVE-2025-49704, CVE-2025-49706, CVE-2025-53770 및 CVE-2025-53771이 포함된다. 이후 Microsoft는 국가 지원을 받는 Linen Typhoon 및 Violet Typhoon 두 그룹과 Storm-2603이라는 이름으로 추적 중인 랜섬웨어 조직이 이러한 취약점을 악용한 사실을 확인했다.
보호 기능을 비활성화한 뒤 기기 암호화
Symantec은 이 공격자를 Longlegs라는 이름으로 식별하고, Warlock 랜섬웨어를 개발한 주체로 지목한다. 7월 22일 시작된 한 사건에서 공격자는 약 2시간 동안 최소 40대의 기기에서 보안 소프트웨어를 비활성화하는 도구를 배포한 뒤, 최소 33대의 기기에서 Warlock을 실행했다.
침입 후 공격자는 여러 SharePoint 버전에서 작동할 수 있는 웹셸을 설치했다. Longlegs와 관련된 일부 공격에서 공격자들은 BYOVD, 즉 취약한 드라이버를 가져오는 방식을 사용해 서명된 K7RKScan 드라이버를 통해 백신 프로그램과 EDR 솔루션을 종료하는 도구를 배포했다. 이 드라이버에는 CVE-2025-1055 취약점이 포함돼 있다.
공격 범위를 확대하기 위한 합법적 도구
7월 22일 사건을 분석한 결과, 공격자는 최초 접근 이틀 후 정찰을 시작한 다음 임시 파일이나 준비 흔적으로 보이는 파일을 삭제했다. 랜섬웨어 페이로드는 모든 도메인 컨트롤러에 복제되는 공간인 SYSVOL 공유 폴더에 배치됐으며, 이를 통해 네트워크 수준의 로그인 스크립트나 그룹 정책 개체를 사용해 파일 실행을 유도할 수 있었다.
또한 공격자는 Visual Studio Code Insiders 버전의 기본 실행 파일을 서비스로 설치하고, VS Code에 내장된 터널 기능을 활용해 침해된 기기에 원격으로 연결했다. 연구진은 한 시스템에서 오픈 소스 보안 테스트 프레임워크 NetExec도 발견했으며, 이는 Active Directory 열거, 자격 증명 시험 및 원격 명령 실행에 사용됐다.
이 소식이 중요한 이유
이번 캠페인은 SharePoint 침해가 접근 단계의 끝이 아니라, 신뢰할 수 있는 관리 도구와 저장 위치를 이용해 기업 환경 내부에서 신속하게 광범위한 공격으로 전환될 수 있음을 보여준다. 분석 대상 사건에서는 7월 31일 암호화가 시작됐으며, 표적이 된 각 기기에서 보호 기능이 비활성화된 직후에 거의 곧바로 나타났다.
Symantec과 Carbon Black은 Warlock이 등장한 지 1년이 넘은 뒤에도 ToolShell과 다른 SharePoint 취약점이 여전히 효과적인 접근 경로로 남아 있다고 경고한다. 따라서 연구진이 보고서에 첨부한 파일 및 인프라 관련 침해 지표는 온프레미스 SharePoint를 운영하는 기관에 직접적인 중요성을 갖는다. 다만 그룹의 소행 및 중국과의 연계에 관한 세부 사항은 공격 주체의 공개적인 인정이 아니라 연구진의 평가에 기반한다.