Warlock ransomware aktív SharePoint kihasználás

Editors' Pick

A Symantec és a Carbon Black kutatása szerint a Warlock ransomware mögött álló Longlegs, amelyet a Microsoft Storm-2603 néven követ, továbbra is aktívan támad internetre kitett Microsoft SharePoint rendszereket. Az elmúlt két hónapban legalább négy szervezetet kompromittált portugál és spanyol nyelvű országokban, Európában, Afrikában és Latin-Amerikában. Az áldozatok között egy víziközmű, egy telekommunikációs szolgáltató, egy regionális kormányzati szervezet és egy egyetem is szerepel. A Symantec kínai kötődésűként értékeli a csoportot, de ez nem jelenti automatikusan, hogy a mostani ransomware-műveletek állami irányítás alatt állnak.

A Warlock 2025 nyarán vált ismertté a SharePoint ToolShell sérülékenységlánc – CVE-2025-49704, CVE-2025-49706, CVE-2025-53770 és CVE-2025-53771 – kihasználásával. A mostani incidensek alapján a csoport továbbra is a javítatlan SharePoint-szervereket keresi, és valószínűleg újabb 2026-os SharePoint-hibákat is beépített az eszköztárába. Sikeres behatolás után webshellt helyez el, ASP.NET machine key-eket próbál megszerezni, majd további payloadokat telepít és megkezdi a belső hálózat felderítését.

Az egyik kritikus infrastruktúrát érintő incidensben a támadók körülbelül két óra alatt legalább 40 gépre juttattak el egy biztonsági szoftvereket kikapcsoló eszközt, majd legalább 33 végponton telepítették a Warlockot. Ehhez BYOVD technikát használtak, a legitim módon aláírt, de sérülékeny K7RKScan drivert fordították az AV/EDR ellen. A ransomware-t ezután az Active Directory SYSVOL megosztásában helyezték el, kihasználva annak domain-szintű replikációját és hozzáférhetőségét a gyors terjesztéshez.

A Longlegs emellett legitim adminisztrációs infrastruktúrát is előszeretettel használ. A kutatók például a Visual Studio Code beépített tunneling funkciójának visszaélését figyelték meg, a code-insiders.exe szolgáltatásként futva rejtett távoli hozzáférést biztosított, miközben forgalma könnyebben beleolvadhatott a fejlesztői vagy rendszergazdai kommunikációba. A mostani kampány gyakorlati üzenete ezért nem csak a ransomware, az internetre kitett, javítatlan on-prem SharePoint továbbra is használható kezdeti hozzáférési pont.

FORRÁS