Кибербезопасность

Группа Warlock использует уязвимости SharePoint для атак на водоканал и оператора связи

Связанная с Китаем группировка вымогателей Warlock использовала уязвимости Microsoft SharePoint для проникновения на объекты водоснабжения, к оператору связи, в региональное государственное учреждение и университет, после чего отключила средства защиты и развернула программу-вымогатель на десятках устройств.

2026-10-02
3 мин. чтения
22 просмотров
certi.news Editorial Team
Группа Warlock использует уязвимости SharePoint для атак на водоканал и оператора связи

Связанная с Китаем группировка вымогателей Warlock атаковала объект водоснабжения, оператора связи, региональное государственное учреждение и университет, используя уязвимости в локальных развертываниях Microsoft SharePoint для первоначального доступа к сетям. За последние два месяца атаки были сосредоточены на португалоязычных и испаноязычных странах Европы, Африки и Латинской Америки.

Группа появилась в июне 2025 года и получила известность месяц спустя, когда использовала цепочку уязвимостей нулевого дня в SharePoint, известную как ToolShell. В нее входят CVE-2025-49704, CVE-2025-49706, CVE-2025-53770 и CVE-2025-53771. Позднее Microsoft зафиксировала использование этих эксплойтов поддерживаемыми государством группами Linen Typhoon и Violet Typhoon, а также группировкой вымогателей, которую компания отслеживает под названием Storm-2603.

Отключение защиты, затем шифрование устройств

Компания Symantec идентифицирует самого злоумышленника под именем Longlegs и приписывает ему разработку программы-вымогателя Warlock. В ходе инцидента, начавшегося 22 июля, злоумышленник развернул инструмент, отключивший средства защиты как минимум на 40 устройствах примерно за два часа, а затем запустил Warlock как минимум на 33 устройствах.

После взлома злоумышленник разместил веб-шелл, способный работать в нескольких версиях SharePoint. В некоторых атаках, приписываемых Longlegs, злоумышленники использовали метод BYOVD, то есть загрузку уязвимого драйвера, чтобы развернуть инструмент, завершающий работу антивирусных программ и решений EDR через подписанный драйвер K7RKScan, содержащий уязвимость CVE-2025-1055.

Легитимные инструменты для расширения масштаба атаки

Анализ инцидента 22 июля показал, что злоумышленник начал разведку через два дня после первоначального доступа, а затем удалил то, что, по всей видимости, являлось временными файлами или следами подготовки. Полезная нагрузка вымогателя была размещена в общей папке SYSVOL — пространстве, которое реплицируется на все контроллеры домена, что позволяет инициировать выполнение файла через сценарий входа или объект групповой политики на уровне сети.

Злоумышленник также установил основной исполняемый файл версии Visual Studio Code Insiders в качестве службы, воспользовавшись встроенной в VS Code функцией туннелей для удаленного подключения к скомпрометированным устройствам. На одной из систем исследователи обнаружили фреймворк тестирования безопасности с открытым исходным кодом NetExec, который использовался для перечисления Active Directory, проверки учетных данных и удаленного выполнения команд.

Почему это важно?

Кампания показывает, что компрометация SharePoint — не конец этапа получения доступа, а событие, которое может быстро перерасти в масштабную атаку внутри корпоративного домена с использованием административных инструментов и надежных хранилищ. В анализируемом инциденте шифрование началось 31 июля и проявилось практически сразу после отключения защиты на каждом целевом устройстве.

Symantec и Carbon Black предупреждают, что ToolShell и другие уязвимости SharePoint по-прежнему остаются эффективными путями доступа спустя более года после появления Warlock. Поэтому индикаторы компрометации, относящиеся к файлам и инфраструктуре, которые исследователи приложили к своему отчету, имеют непосредственное значение для организаций, эксплуатирующих SharePoint локально. При этом детали атрибуции группы и ее связи с Китаем основаны на оценках исследователей, а не на публичном признании со стороны атакующей структуры.

Источник новости
c
Автор

certi.news Editorial Team

В той же категории

Вам также может понравиться

Все новости