Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Warlock ги искористува ранливостите во SharePoint за оневозможување на безбедносните алатки и инсталирање ransomware

Осомничениот актер за сајбер-закани поврзан со Кина, познат како Warlock, продолжува да ги злоупотребува ранливостите во Microsoft SharePoint, најверојатно и старите и новите, во напади насочени кон организации во земји каде што се зборува португалски и шпански јазик.

Активноста, забележана од Symantec и Carbon Black Threat Hunter Team, ги погодила организации од критичната инфраструктура, владините институции и образованието.

„Во изминатите два месеци, Longlegs нападна најмалку четири организации, вклучително и два оператори на критична инфраструктура (компанија за водоснабдување и телекомуникациски оператор), регионално владино тело и универзитет“, соопшти сајбер-безбедносната единица на Broadcom. „Жртвите биле во земји каде што се зборува португалски и шпански, низ Европа, Африка и Латинска Америка.“

Warlock, познат и како Gold Salem, Longlegs и Storm-2603, привлече внимание во средината на 2025 година во врска со zero-day експлоатацијата на „ToolShell“ SharePoint ранливостите, со цел инсталирање ransomware на целните системи.

Претходно оваа година, групата беше поврзана со компромитирањето на SmarterTools преку експлоатација на незакрпена SmarterMail инстанца. Исто така, групата користела легитимни алатки како Velociraptor за command-and-control (C2), како и техниката Bring Your Own Vulnerable Driver (BYOVD) за деактивирање на безбедносниот софтвер што работи на компромитираните уреди.

Според Symantec, Warlock има сличности со постари кластери на активности познати како CL-CRI-1040, CamoFei и ChamelGang.

„Во еден напад врз оператор на критична инфраструктура, напаѓачите испратиле алатка дизајнирана за оневозможување на безбедносниот софтвер на најмалку 40 хостови за околу два часа, а потоа го инсталирале Warlock на најмалку 33 хостови, откако претходно го поставиле во SYSVOL share на доменот, од каде што редовната репликација на доменот го доставила до машините“, велат истражувачите.

Нападите извршени од Warlock искористуваат повеќе ранливости во on-premises Microsoft SharePoint Server deployment-и. Откако успешно ќе најдат начин за влез, актерите на заканата се забележани како поставуваат web shell, кој може да таргетира повеќе верзии на SharePoint.

Крајната цел на web shell-от е да ги собере ASP.NET machine keys на SharePoint фармата, кои потоа се злоупотребуваат за креирање payload со валиден дигитален потпис и постигнување remote code execution во рамките на SharePoint application pool.

Други забележани тактики:

  • Користење DLL sideloading за вчитување малициозен код во меморијата.
  • Преземање дополнителни payload-и од легитимни cloud услуги за споделување и складирање датотеки, како catbox[.]moe и wasabisys[.]com, со цел да останат незабележани.
  • Злоупотреба на легитимен, но ранлив драјвер K7RKScan.sys (CVE-2025-1055) како дел од BYOVD напад за оневозможување на безбедносниот софтвер. Истиот драјвер претходно бил злоупотребуван од ransomware актерите DragonForce.
  • Користење Living-off-the-Land (LotL) алатки за извидување и извршување команди на компромитираните хостови. Ова вклучува злоупотреба на вградената tunnel функционалност на Microsoft Visual Studio Code за воспоставување далечински врски со заразените системи.
  • Поставување на payload-ите во SYSVOL share на компромитираниот домен за масовно дистрибуирање на ransomware.
  • Според извештаите, дури и на 22 јули 2026 година, актерите ја искористиле ранливоста во SharePoint Server за да постават web shell, да извршат discovery, да добијат произволно извршување код во SharePoint application pool, да инсталираат дополнителни payload-и, да навлезат подлабоко во мрежата, да воспостават VS Code тунели, да го прекинат работењето на безбедносниот софтвер и на крајот да го инсталираат ransomware-от.

„Континуираната активност на Longlegs, повеќе од една година откако ransomware-от Warlock за првпат привлече внимание, покажува дека експлоатацијата на ToolShell и другите поврзани SharePoint ранливости и понатаму претставува ефикасен начин за почетен пристап за напаѓачите кон SharePoint deployment-и кои не се закрпени или на друг начин заштитени“, соопштија Symantec и Carbon Black.

„Очигледната неодамнешна насоченост кон земји каде што се зборува португалски и шпански јазик може да укажува или на опортунистички начин на таргетирање, поттикнат од изложени и ранливи SharePoint сервери, или на посвесно и намерно избирање на целите.“

Извори:

  • The Hacker News – Warlock Exploits SharePoint Flaws to Disable Security Tools and Deploy Ransomware The Hacker News