Група Warlock атакувала водоканал і телекомоператора через SharePoint

Група Warlock атакувала водоканал і телекомоператора через SharePoint

Угруповання Warlock атакувало водоканал, телекомоператора та інші організації через уразливості Microsoft SharePoint.

Пов’язане з Китаєм угруповання-вимагач Warlock отримало початковий доступ до систем водопостачальної компанії, телекомунікаційного оператора, регіонального органу влади та університету, використовуючи вразливості Microsoft SharePoint. Про це повідомляє BleepingComputer.

За даними видання, протягом останніх двох місяців зловмисники, імовірно, зосереджувалися на португаломовних та іспаномовних країнах Європи, Африки й Латинської Америки. Угруповання з’явилося в червні 2025 року, а вже наступного місяця стало відомим через експлуатацію ланцюжка вразливостей нульового дня ToolShell у SharePoint: CVE-2025-49704, CVE-2025-49706, CVE-2025-53770 та CVE-2025-53771.

 

Вимкнення захисту на десятках пристроїв

 

Компанія Symantec пов’язує діяльність актора Longlegs із розробкою програми-вимагача Warlock. Під час одного з проникнень, що почалося 22 липня, зловмисники за приблизно дві години розгорнули інструмент для вимкнення захисного програмного забезпечення щонайменше на 40 пристроях. Після цього шифрувальник Warlock запустили щонайменше на 33 пристроях.

Дослідники Symantec і Carbon Black повідомили, що атакувальники зазвичай проникали через уразливі локальні розгортання SharePoint, а потім розміщували вебоболонку, здатну працювати з різними версіями платформи. В окремих атаках Longlegs застосовував техніку BYOVD — використання вразливого драйвера, який підписаний легітимним сертифікатом. Для цього використовували драйвер K7RKScan, уразливий до CVE-2025-1055.

 

Поширення шифрувальника мережею

 

Через два дні після початкового доступу зловмисники проводили розвідку в системах і видаляли, ймовірно, проміжні артефакти атаки. Корисне навантаження Warlock вони розмістили у спільній папці SYSVOL домену, файли з якої реплікуються на всі контролери домену. Такий спосіб дає змогу запускати програму по всій мережі через сценарій входу або об’єкт групової політики.

Також на скомпрометованих системах встановили Visual Studio Code Insiders як службу, використавши вбудовану функцію тунелювання VS Code для віддаленого підключення. На одному з пристроїв виявили відкритий фреймворк NetExec, який міг застосовуватися для переліку об’єктів Active Directory, підбору облікових даних і віддаленого виконання команд. Завершальна фаза атаки відбулася 31 липня: після вимкнення захисту на пристроях майже одразу запускався Warlock.