网络安全

Warlock组织利用SharePoint漏洞攻击供水设施和电信运营商

与中国有关的勒索软件组织Warlock利用Microsoft SharePoint漏洞入侵了一家供水设施、一家电信运营商、一个地区政府机构和一所大学,随后禁用安全工具,并在数十台设备上部署勒索软件。

2026-10-02
1 分钟阅读
22 浏览量
certi.news Editorial Team
Warlock组织利用SharePoint漏洞攻击供水设施和电信运营商

与中国有关的勒索软件组织Warlock以一家供水设施、一家电信运营商、一个地区政府机构和一所大学为目标,利用本地部署的Microsoft SharePoint中的漏洞获取网络初始访问权限。过去两个月,攻击主要集中在欧洲、非洲和拉丁美洲讲葡萄牙语和西班牙语的国家。

该组织于2025年6月出现,并在一个月后利用一系列被称为ToolShell的SharePoint零日漏洞而声名鹊起,这些漏洞包括CVE-2025-49704、CVE-2025-49706、CVE-2025-53770和CVE-2025-53771。Microsoft随后发现,由国家支持的Linen Typhoon和Violet Typhoon组织,以及该公司以Storm-2603为代号追踪的一个勒索软件团伙,都曾利用这些漏洞。

先禁用安全防护,再加密设备

Symantec将这名攻击者称为Longlegs,并认为其开发了Warlock勒索软件。在一宗始于7月22日的事件中,攻击者在大约两小时内将一种禁用安全软件的工具部署到至少40台设备上,随后在至少33台设备上运行Warlock。

入侵后,攻击者投放了一个能够跨多个SharePoint版本运行的Web shell。在一些归因于Longlegs的攻击中,攻击者采用了BYOVD(即携带易受攻击的驱动程序)技术,通过存在CVE-2025-1055漏洞的已签名驱动程序K7RKScan,部署了一个能够终止杀毒软件和EDR解决方案的工具。

利用合法工具扩大攻击范围

对7月22日事件的分析显示,攻击者在获得初始访问权限两天后开始侦察,随后删除了看似临时文件或准备痕迹的内容。勒索软件载荷被放置在SYSVOL共享中。该共享会在所有域控制器之间复制,因此可以通过登录脚本或网络范围内的组策略对象推动文件执行。

攻击者还将Visual Studio Code Insiders版本的主可执行文件安装为服务,利用VS Code内置的隧道功能远程连接受感染设备。研究人员在其中一个系统中发现了开源安全测试框架NetExec,该框架被用于枚举Active Directory、尝试凭据并远程执行命令。

为什么这则消息很重要?

这场行动表明,入侵SharePoint并不是访问阶段的终点;攻击者可以利用管理工具和可信存储位置,迅速在企业域内发动大规模攻击。在所分析的事件中,加密于7月31日开始,并且几乎在每台目标设备的防护被禁用后立即出现。

Symantec和Carbon Black警告称,在Warlock出现一年多后,ToolShell和其他SharePoint漏洞仍然是有效的访问路径。因此,研究人员随报告附上的文件和基础设施入侵指标,对于运行本地部署SharePoint的机构具有直接重要性;同时,该组织归属及其与中国的关联仍是基于研究人员评估的结论,而非攻击方的公开承认。

新闻来源
BleepingComputer
查看原始来源 ↗
c
作者

certi.news Editorial Team

同一分类

你可能还喜欢

查看所有新闻