Warlock a SharePoint sebezhetőségeit kihasználva kapcsolja ki a védelmet és zsarolóvírust telepít

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

A feltételezhetően Kínához köthető, Warlock néven ismert támadócsoport továbbra is Microsoft SharePoint sebezhetőségeket táraz be, feltehetően mind régebbi, mind újabb hibákat kihasználva, portugál és spanyol nyelvű országokban működő szervezetek ellen indított támadásokban.

A Symantec és a Carbon Black Threat Hunter Team által megfigyelt tevékenység kritikus infrastruktúrákat, kormányzati és oktatási szervezeteket érintett.

„Az elmúlt két hónapban a Longlegs legalább négy szervezetet támadott meg, köztük két kritikus infrastruktúra-üzemeltetőt (egy víziközmű-szolgáltatót és egy távközlési szolgáltatót), egy regionális kormányzati szervet és egy egyetemet” – közölte a Broadcom tulajdonában lévő kiberbiztonsági részleg jelentése. „Az áldozatok portugál és spanyol nyelvű országokban voltak, Európában, Afrikában és Latin-Amerikában.”

A Warlockot, amelyet Gold Salem, Longlegs és Storm-2603 néven is követnek, 2025 közepe óta tartják számon, amikor a „ToolShell” SharePoint sebezhetőségek nulladik napi kihasználásával célzott rendszerekre telepített zsarolóvírust.

Az év elején a csoportot összefüggésbe hozták a SmarterTools feltörésével is, ahol egy nem frissített SmarterMail példányt használtak ki. Emellett támaszkodtak olyan legitim eszközökre, mint a Velociraptor a parancs- és vezérlőszerver (C2) működtetéséhez, valamint a „bring your own vulnerable driver” (BYOVD) technikára, amellyel letiltották a kompromittált gépeken futó biztonsági szoftvereket.

A Symantec szerint a Warlock több ponton átfedést mutat régebbi tevékenységi klaszterekkel, amelyeket CL-CRI-1040, CamoFei és ChamelGang néven ismernek.

„Egy kritikus infrastruktúra-üzemeltető elleni betörés során a támadók egy, a biztonsági szoftverek letiltására tervezett eszközt juttattak el körülbelül két órán belül legalább 40 gépre, majd a Warlockot legalább 33 gépen telepítették úgy, hogy a tartomány SYSVOL megosztásában helyezték el. A szokásos tartományreplikáció így automatikusan eljuttatta a kártevőt a gépekre” – írták a kutatók.

A Warlock által végrehajtott támadások több sebezhetőséget is kihasználnak a helyben telepített Microsoft SharePoint Server környezetekben. Miután sikerül bejutniuk, a támadók olyan web shell-eket helyeznek el, amelyek a SharePoint több verzióját is képesek célba venni.

A web shell végső célja, hogy megszerezze a SharePoint farm ASP.NET machine key-eit. Ezekkel érvényesen aláírt payloadot hamisítanak, és távoli kódfuttatást érnek el a SharePoint application poolon belül.

A megfigyelt taktikák közül néhány:

  • DLL sideloading használata, hogy a kártékony kódot a memóriába töltsék.
  • További payloadok letöltése legitim felhőalapú fájlmegosztó és tárhelyszolgáltatásokról, például a catbox[.]moe és a wasabisys[.]com oldalakról, hogy elkerüljék a lebukást.
  • Egy legitim, de sebezhető K7RKScan.sys driver (CVE-2025-1055) kihasználása BYOVD támadás részeként a biztonsági szoftverek letiltására. Ugyanezt a drivert korábban a DragonForce zsarolóvírus-csoport is kihasználta.
  • Living-off-the-land (LotL) eszközök használata felderítésre és parancsok futtatására a kompromittált gépeken. Ide tartozik a Microsoft Visual Studio Code beépített tunnel funkciójának kihasználása is, amellyel távoli kapcsolatot alakítanak ki a fertőzött rendszerekkel.
  • Payloadok előkészítése a kompromittált tartomány SYSVOL megosztásában, hogy nagy számban tudjanak zsarolóvírust telepíteni.

2026. július 22-én is észleltek olyan támadást, amelyben a fenyegető szereplők SharePoint Server sebezhetőségeket használtak ki web shell telepítésére, felderítésre, tetszőleges kódfuttatás elérésére a SharePoint application poolon belül, további payloadok telepítésére, a hálózat mélyebb rétegeibe való beágyazódásra, VS Code tunnel-ek létrehozására, a biztonsági szoftverek leállítására, majd végül a zsarolóvírus bináris telepítésére.

„A Longlegs folyamatos aktivitása, több mint egy évvel azután, hogy a Warlock zsarolóvírus először ismertté vált, azt mutatja, hogy a ToolShell és más, SharePointhoz köthető sebezhetőségek kihasználása továbbra is életképes kezdeti belépési pont az olyan SharePoint telepítések ellen, amelyeket nem láttak el javítócsomaggal vagy más módon nem védtek meg” – írták a Symantec és a Carbon Black szakértői.

„A látszólagos, friss fókusz a portugál és spanyol nyelvű országokra arra utal, hogy vagy opportunista célpontválasztásról van szó a nyitva hagyott, sebezhető SharePoint szerverek alapján, vagy egy tudatosabb, célzott megbízásról.”