Загрузка 0
ПОДЕЛИТЬСЯ

Мой блог

Листай вниз

Хакеры Warlock атакуют SharePoint в инфраструктуре водоканалов и телекома

Хакеры Warlock атакуют SharePoint в инфраструктуре водоканалов и телекома

Подробности изложены в материале первоисточника. Связанная с Китаем хакерская группировка Warlock провела серию масштабных атак, затронувших предприятия водоснабжения, телекоммуникационные компании, региональные органы власти и университеты. Как сообщает Bleeping Computer, первоначальный доступ в инфраструктуру злоумышленники получали путем эксплуатации уязвимостей в корпоративных платформах SharePoint.

За последние два месяца хакеры сосредоточили свое внимание на государствах Европы, Африки и Латинской Америки, где говорят на португальском и испанском языках. Преступная группировка заявила о себе летом 2025 года, а широкую известность приобрела после использования цепочки уязвимостей нулевого дня в Microsoft SharePoint, получившей название ToolShell (включающей CVE-2025-49704, CVE-2025-49706, CVE-2025-53770 и CVE-2025-53771). Позже активность с применением эксплойтов ToolShell фиксировалась и у других группировок.

Анализ тактики и методов группировки Warlock

Эксперты по кибербезопасности из компании Symantec идентифицируют эту хакерскую структуру под именем Longlegs и связывают с ней создание шифровальщика Warlock. Исследователи подробно изучили один из инцидентов, начавшийся 22 июля. В ходе этой атаки злоумышленники задействовали специализированный инструмент, который отключил защитное ПО на 40 хостах всего за два часа, после чего развернули шифровальщик на 33 узлах.

Реклама

Развертывание EDR-киллера и сетевая разведка

Проникновение в сеть обычно начинается с компрометации локальных развертываний SharePoint, после чего на сервер загружается универсальный веб-шелл. В ряде случаев для отключения антивирусных программ специалисты фиксировали применение техники BYOVD (Bring Your Own Vulnerable Driver) со злоупотреблением подписанным драйвером K7RKScan, содержащим уязвимость CVE-2025-1055.

Спустя двое суток после первичного проникновения злоумышленники проводили тщательную разведку в зараженной среде и удаляли следы подготовки к атаке. Подготовка полезной нагрузки шифровальщика велась через общую папку SYSVOL, которая реплицируется на каждый контроллер домена. Это позволяет распространять файлы для выполнения через групповые политики или сценарии входа по всей сети одновременно.

Использование туннелей VS Code и утилит тестирования

Для удаленного подключения к скомпрометированным машинам взломщики устанавливали в качестве службы исполняемый файл Visual Studio Code Insiders, задействуя встроенные возможности туннелирования этого редактора. На одной из зараженных систем аналитики также обнаружили утилиту NetExec, предназначенную для аудита Active Directory, перебора учетных данных и удаленного выполнения команд.

Финальная фаза атак завершилась в конце июля массовым запуском вымогателя Warlock сразу после принудительного отключения средств защиты на целевых хостах. Эксперты подчеркивают, что уязвимости в SharePoint остаются актуальным вектором атак спустя долгое время после обнаружения группировки, а отчеты исследователей уже содержат все необходимые индикаторы компрометации.

Защита инфраструктуры перед лицом современных угроз

На фоне роста автоматизированных и масштабных кибератак эксперты индустрии призывают пересматривать подходы к безопасности. Обсуждение актуальных стратегий защиты, изменения принципов работы защитных систем на машинных скоростях и методы быстрой верификации инцидентов становятся приоритетом для ведущих мировых организаций.

Отчет исследователей безопасности по индикаторам компрометации
Технический отчет содержит детальный перечень индикаторов компрометации для инфраструктуры и файлов.
01.