Înapoi la Noutăți
Amenințări

Gruparea de ransomware Warlock exploatează servere SharePoint neactualizate

Un operator de ransomware cu presupuse legături în China înlănțuie vulnerabilități SharePoint vechi și noi pentru a dezactiva instrumentele de securitate și a declanșa atacuri ransomware în infrastructuri critice, instituții publice și educaționale.

Gruparea de ransomware Warlock exploatează servere SharePoint neactualizate

Gruparea de ransomware Warlock exploatează servere SharePoint neactualizate

O operațiune de ransomware cunoscută sub numele de Warlock — asociată și cu clusterele Gold Salem, Longlegs și Storm-2603 — continuă să exploateze vulnerabilități Microsoft SharePoint pentru a pătrunde în rețele, a elimina instrumentele de securitate și a declanșa atacuri ransomware la scară largă. Cercetătorii estimează că gruparea are legături cu activități asociate Chinei.

Ce s-a întâmplat

În ultimele două luni, gruparea a compromis cel puțin patru organizații, printre care doi operatori de infrastructură critică (o companie de utilități de apă și un furnizor de telecomunicații), o instituție guvernamentală regională și o universitate. Victimele s-au concentrat în țări vorbitoare de portugheză și spaniolă, din Europa, Africa și America Latină.

Principalul punct de acces al grupării rămâne instalațiile on-premises de SharePoint Server vulnerabile la lanțul de exploatare "ToolShell", apărut inițial la mijlocul anului 2025, alături de alte vulnerabilități SharePoint neactualizate. După obținerea accesului inițial, atacatorii instalează web shell-uri construite să funcționeze pe mai multe versiuni de SharePoint. Aceste web shell-uri colectează cheile ASP.NET ale fermei de servere, pe care atacatorii le folosesc apoi pentru a falsifica o sarcină utilă semnată valid și a executa cod direct în interiorul pool-ului de aplicații SharePoint.

De aici, gruparea se bazează masiv pe tehnici "living-off-the-land": abuzează de funcții legitime de acces la distanță, precum tunelarea integrată în Visual Studio Code, pentru a păstra acces interactiv, și descarcă sarcini utile ulterioare din servicii legitime de partajare a fișierelor în cloud, pentru a evita detectarea de către apărarea rețelei. Pentru a elimina obstacolele înainte de declanșarea ransomware-ului, atacatorii folosesc o tehnică Bring-Your-Own-Vulnerable-Driver (BYOVD) — în acest caz abuzând de un driver defect, dar semnat legitim (urmărit ca CVE-2025-1055), folosit și de operatorii de ransomware DragonForce pentru a dezactiva produsele de securitate endpoint.

Într-o intruziune confirmată asupra unui operator de infrastructură critică, atacatorii au folosit acest driver pentru a dezactiva software-ul de securitate pe peste 40 de sisteme, în aproximativ două luni, apoi au plasat sarcina utilă de ransomware în directorul SYSVOL al domeniului compromis — permițând replicării normale de domeniu să o distribuie silențios către cel puțin 33 de sisteme, înainte de declanșare.

De ce contează

La peste un an de la apariția vulnerabilităților ToolShell din SharePoint, acestea rămân o cale fiabilă de acces inițial pentru grupările de ransomware — dovadă că ciclurile de actualizare pentru platformele de colaborare on-premises rămân mult în urma exploatării active. Preferința grupării pentru instrumente legitime (tuneluri VS Code, drivere semnate dar vulnerabile, servicii de stocare cloud cunoscute) este o strategie deliberată de a se confunda cu activitatea normală de administrare și de a întârzia detectarea până când ransomware-ul este deja distribuit la nivelul întregului domeniu.

Ce trebuie făcut

  • Actualizați SharePoint Server acum. Verificați că toate instanțele on-premises de SharePoint sunt protejate împotriva lanțului de exploatare ToolShell și a vulnerabilităților conexe; serverele expuse pe internet și neactualizate trebuie tratate ca fiind deja compromise.
  • Căutați semne de furt al cheilor și sarcini utile falsificate. Verificați activitatea pool-ului de aplicații SharePoint și rotiți cheile ASP.NET dacă există indicii de web shell.
  • Blocați driverele vulnerabile cunoscute. Adăugați indicatorii BYOVD — inclusiv driverul asociat CVE-2025-1055 — pe lista de blocare a driverelor (de exemplu, prin lista Microsoft de drivere vulnerabile sau controale echivalente EDR).
  • Monitorizați SYSVOL pentru sarcini utile neașteptate. Directoarele de replicare a domeniului sunt rareori verificate pentru malware; configurați alerte pentru executabile sau scripturi noi plasate acolo.
  • Fiți atenți la tuneluri de acces la distanță neautorizate. Semnalați conexiunile ieșite din instrumente pentru dezvoltatori, precum funcția de tunelare din VS Code, pe servere care nu ar trebui să le folosească.
  • Restricționați încărcările către servicii cloud publice de pe infrastructura de server, deoarece atacatorii folosesc servicii populare de partajare a fișierelor pentru a găzdui sarcini utile fără a fi detectați.
DISTRIBUIE