Banda Warlock shfrytëzon dobësitë e SharePoint për të çaktivizuar mbrojtjet
Imazh i krijuar nga IA

Banda Warlock shfrytëzon dobësitë e SharePoint për të çaktivizuar mbrojtjet

Sulmuesit e gjurmuar si Warlock po shfrytëzojnë dobësitë e Microsoft SharePoint për të çaktivizuar mjetet e sigurisë dhe për të vendosur ransomware kundër infrastrukturës kritike, qeverisë dhe arsimit.

Një aktor kërcënimi i njohur si Warlock po vazhdon të përdorë dobësi në vendosjet e Microsoft SharePoint Server në ambiente lokale për të çaktivizuar softuerin e sigurisë dhe për të shtyrë ransomware te viktimat, sipas telemetrisë dhe analizave të reja të publikuara nga Symantec dhe Carbon Black Threat Hunter Team, të cilat janë pjesë e Broadcom. Grupi, që dyshohet se ka lidhje me Kinën dhe që gjurmohet gjithashtu si Gold Salem, Longlegs dhe Storm-2603, ka goditur kohët e fundit organizata në vendet portugalisht- dhe spanjishtfolëse në Evropë, Afrikë dhe Amerikën Latine, duke përfshirë operatorë të infrastrukturës kritike, organe qeveritare dhe universitete.

Symantec dhe Carbon Black thonë se aktiviteti ka vazhduar gjatë dy muajve të fundit, me të paktën katër viktima të njohura. Dy prej tyre ishin operatorë të infrastrukturës kritike: një ndërmarrje ujësjellësi dhe një ofrues telekomunikacioni. Viktimat e tjera ishin një organ qeveritar rajonal dhe një universitet. Studiuesit vënë në dukje se Warlock fitoi vëmendje të gjerë për herë të parë në mesin e vitit 2025, kur shfrytëzoi dobësi zero-day në një grup dobësish të SharePoint të njohura si ToolShell për të shpërndarë ransomware. Më herët këtë vit, grupi u lidh me komprometimin e SmarterTools përmes një instalimi të paarnuar të SmarterMail. Ai ka përdorur gjithashtu softuer legjitim për menaxhim në distancë si Velociraptor për komandim dhe kontroll, dhe është mbështetur në një teknikë të quajtur bring your own vulnerable driver, ose BYOVD, për të fikur produktet e sigurisë në makinat e infektuara. Symantec gjithashtu tha se grupi ka mbivendosje me grupe më të vjetra aktiviteti të njohura si CL-CRI-1040, CamoFei dhe ChamelGang.

Studiuesit përshkruan një ndërhyrje kundër një operatori të infrastrukturës kritike në të cilën sulmuesit dërguan një mjet të projektuar për të çaktivizuar softuerin e sigurisë në të paktën 40 kompjuterë brenda rreth dy orësh. Më pas ata vendosën ransomware-in Warlock brenda ndarjes SYSVOL të domenit, një dosje e veçantë rrjeti që Windows e përdor për të kopjuar automatikisht skedarë në çdo makinë në organizatë. Kjo lejoi që replikimi i zakonshëm i domenit të shpërndante ransomware-in në të paktën 33 hoste, duke e kthyer një proces rutinë rrjeti në një kanal shpërndarjeje për malware.

Zinxhiri i sulmit fillon kur Warlock gjen një mënyrë për të hyrë në një SharePoint Server në ambiente lokale, shpesh përmes dobësive të njohura që nuk janë arnuar. Pasi hyn brenda, sulmuesit vendosin një web shell, i cili është një program i vogël me qëllim të keq që u jep atyre një panel kontrolli të bazuar në shfletues në serverin e hakuar. Symantec vuri re se web shell-et mund të synojnë versione të shumta të SharePoint. Qëllimi kryesor i web shell-it është të vjedhë çelësat e makinës ASP.NET të fermës së SharePoint. Këta çelësa janë vlera sekrete që serveri i përdor për të verifikuar autenticitetin e kërkesave të uebit dhe të dhënave. Nëse sulmuesit i marrin ato, ata mund të falsifikojnë një ngarkesë të nënshkruar në mënyrë të vlefshme dhe të arrijnë ekzekutim të kodit në distancë brenda grupit të aplikacioneve të SharePoint, i cili është pjesa e serverit që ekzekuton faqet e uebit të SharePoint.

Prej andej, grupi përdor disa teknika tinëzare. Ai shfrytëzon DLL sideloading për të ngarkuar kod me qëllim të keq në memorie pa shkruar skedarë të dukshëm në disk. Ai shkarkon ngarkesa pasuese nga shërbime legjitime cloud për ndarjen dhe ruajtjen e skedarëve si catbox.moe dhe wasabisys.com, kështu që trafiku duket si aktivitet normal dalës drejt atyre shërbimeve. Symantec dhe Carbon Black gjithashtu zbuluan se Warlock shfrytëzon një drejtues legjitim por të cenueshëm të quajtur K7RKScan.sys, të identifikuar si CVE-2025-1055, si pjesë e një sulmi BYOVD për të çaktivizuar softuerin e sigurisë. I njëjti drejtues ishte shfrytëzuar më parë nga aktorët e ransomware DragonForce. Sulmuesit gjithashtu përdorin mjete living-off-the-land, që do të thotë se mbështeten në vegla të integruara ose të besuara të sistemit në vend të malware të personalizuar, për të kryer zbulim dhe për të ekzekutuar komanda. Një shembull është shfrytëzimi i veçorisë së integruar të tunelit në Microsoft Visual Studio Code për të krijuar lidhje në distancë me sistemet e infektuara.

Më 22 korrik 2026, studiuesit vëzhguan zinxhirin e plotë në veprim. Aktorët e kërcënimit shfrytëzuan dobësitë e SharePoint Server për të vendosur një web shell, kryen zbulim, arritën ekzekutim arbitrar të kodit brenda grupit të aplikacioneve të SharePoint, vendosën ngarkesa shtesë, u futën më thellë në rrjet, krijuan tunele Visual Studio Code, përfunduan softuerin e sigurisë dhe në fund vendosën binarin e ransomware. Symantec dhe Carbon Black thanë se aktiviteti i vazhdueshëm i grupit, më shumë se një vit pasi ransomware Warlock u bë i njohur për herë të parë, tregon se shfrytëzimi i ToolShell dhe dobësive të tjera të lidhura me SharePoint mbetet një rrugë e zbatueshme hyrjeje fillestare për sulmuesit që synojnë vendosjet e SharePoint që nuk janë arnuar ose zbutur në mënyrë tjetër. Ata shtuan se fokusi i kohëve të fundit në vendet portugalisht- dhe spanjishtfolëse sugjeron ose një model oportunist të nxitur nga serverat e cenueshëm të SharePoint të ekspozuar ose një detyrë më të qëllimshme.

Për pronarët e faqeve të internetit dhe ekipet e IT-së, përfundimi kryesor është se serverat SharePoint në ambiente lokale të paarnuar mbeten një objektiv tërheqës, veçanërisht kur janë të ekspozuar në internet. Sulmet tregojnë se sa shpejt një pikë e vetme hyrjeje mund të shndërrohet në një vendosje ransomware në të gjithë rrjetin, pjesërisht duke shfrytëzuar veçori legjitime të Windows si replikimi SYSVOL dhe tunelet Visual Studio Code. Organizatat duhet ta trajtojnë çdo shenjë të çaktivizimit të softuerit të sigurisë si emergjencë, sepse Warlock ka demonstruar se ky hap ndodh shpesh brenda orësh, përpara se ransomware të shtyhet në dhjetëra makina. Për ekipet që kanë nevojë për ndihmë në vlerësimin e ekspozimit në serverat e tyre ose forcimin e sigurisë rreth infrastrukturës në ambiente lokale, AEU-I ofron konsulencë IT dhe infrastrukture me sigurinë në radhë të parë.

Si të Mbroheni

  1. Nëse organizata juaj përdor Microsoft SharePoint Server, aplikoni menjëherë përditësimet më të fundit të sigurisë nga Microsoft dhe vendosni një kujtesë për të kontrolluar përditësimet çdo muaj.
  2. Kufizoni aksesin në serverin tuaj SharePoint në mënyrë që të mos jetë i arritshëm nga interneti përveçse kur është absolutisht e nevojshme, dhe përdorni një portë të sigurt për akses në distancë.
  3. Rezervoni rregullisht faqen tuaj të internetit dhe skedarët në një vendndodhje të veçantë që nuk është e lidhur me rrjetin tuaj kryesor, në mënyrë që të mund t'i riktheni nëse ransomware bllokon të dhënat tuaja.
  4. Aktivizoni hyrjen me dy hapa për të gjitha llogaritë e administratorit, në mënyrë që edhe një fjalëkalim i vjedhur të mos mjaftojë për një sulmues për të hyrë.
  5. Nëse antivirusi ose softueri juaj i sigurisë fiket papritur ose ndalon së përditësuari, raportojeni menjëherë ekipit tuaj të IT-së, pasi sulmuesit mund të jenë duke u përgatitur për të vendosur ransomware.

Dobësitë & Zgjidhjet

  • CVE-2025-1055 CVE-2025-1055 is the identifier for the vulnerable K7RKScan.sys driver that Symantec observed Warlock abusing to disable security software in bring your own vulnerable driver attacks. Shiko zgjidhjen & detajet →

Termat e Shpjeguar

  • SharePoint Softueri i Microsoft-it për ndërtimin e faqeve të brendshme dhe portaleve për ndarjen e dokumenteve që shumë kompani i ekzekutojnë në serverat e tyre.
  • Web shell Një program i vogël me qëllim të keq që sulmuesit e vendosin në një server për t'i lejuar ata të dërgojnë komanda dhe ta kontrollojnë atë nga distanca përmes një shfletuesi uebi.
  • ASP.NET machine keys Kode sekrete që një server SharePoint përdor për të verifikuar që kërkesat e uebit dhe të dhënat janë të vërteta; nëse vidhen, sulmuesit mund të falsifikojnë kërkesa të besuara.
  • DLL sideloading Një truk ku malware fshihet brenda një skedari programi që duket i ligjshëm, në mënyrë që kompjuteri ta ngarkojë atë pa kuptuar se është me qëllim të keq.
  • BYOVD (bring your own vulnerable driver) Një sulm ku kriminelët instalojnë një drejtues të vjetëruar ose me të meta në një kompjuter për të çaktivizuar softuerin e tij të sigurisë.
  • SYSVOL share Një dosje e veçantë në një rrjet Windows që kopjon automatikisht skedarë në çdo kompjuter në organizatë, të cilën sulmuesit mund ta keqpërdorin për të përhapur malware.

Shërbime AEU të lidhura

  • AEU-I Konsulencë IT dhe sigurie