Как Warlock превращает SharePoint в канал массового шифрования?

Предположительно связанная с Китаем группировка Warlock продолжает взламывать локальные установки Microsoft SharePoint Server, сочетая старые и новые уязвимости. Эту активность отслеживают также под именами Gold Salem, Longlegs и Storm-2603. Специалисты Symantec and Carbon Black Threat Hunter Team связывают её с более ранними кластерами CL-CRI-1040, CamoFei и ChamelGang. Symantec входит в принадлежащее Broadcom подразделение информационной безопасности.
Как Warlock превращает SharePoint в канал массового шифрования?
Изображение носит иллюстративный характер

За два месяца до публикации отчёта Longlegs атаковала как минимум четыре организации в португало- и испаноязычных странах Европы, Африки и Латинской Америки. Среди жертв оказались водоснабжающее предприятие и оператор связи, оба относятся к критической инфраструктуре, а также региональный государственный орган и университет. География может объясняться обычным поиском доступных извне серверов SharePoint, на которых не установлены исправления. Впрочем, нельзя исключать и намеренный выбор языковых регионов: имеющихся данных для точного ответа недостаточно.
О Warlock широко заговорили в середине 2025 года, когда группировка начала применять SharePoint-уязвимости с общим названием ToolShell и устанавливать шифровальщик на атакованные системы. В начале 2026 года её связали со взломом SmarterTools: точкой входа послужил незащищённый экземпляр SmarterMail. Для командного управления злоумышленники применяли легитимный инструмент Velociraptor, что усложняло распознавание вредоносного трафика по одному лишь названию программы.
После проникновения на SharePoint-сервер атакующие размещают веб-шеллы, рассчитанные сразу на несколько версий продукта. Через них они извлекают machine keys фермы SharePoint и создают корректно подписанную вредоносную нагрузку. Поддельная подпись позволяет выполнить произвольный код внутри пула приложений SharePoint, после чего на сервер поступают дополнительные компоненты. Далее идут разведка сети, запуск команд на соседних узлах и продвижение к более ценным системам.
Чтобы загружать вредоносный код в память, Warlock использует DLL sideloading: легитимное приложение запускается вместе с подложенной DLL-библиотекой. Для разведки и выполнения команд применяются штатные средства операционной системы, то есть техника living off the land, или LotL. Такой подход сокращает количество явно вредоносных файлов и смешивает действия взломщиков с повседневной работой администраторов.
Отдельная часть атаки посвящена отключению защитных продуктов. Группировка приносит на заражённый компьютер легитимный, но уязвимый драйвер K7RKScan.sys и эксплуатирует ошибку CVE-2025-1055. Эта техника известна как BYOVD, bring your own vulnerable driver — «принеси собственный уязвимый драйвер». Получив привилегированный доступ через драйвер, атакующие завершают процессы средств безопасности или обходят их защиту. Тот же K7RKScan.sys ранее использовали операторы шифровальщика DragonForce.
Для постоянного удалённого доступа Warlock злоупотребляет встроенными туннелями Microsoft Visual Studio Code. Они дают возможность подключаться к заражённым машинам через функцию легитимного продукта, не разворачивая привычный сервер удалённого управления. В материалах также упомянуты элементы инфраструктуры ]moe и wasabisys[.]com, применявшиеся, по формулировке исследователей, чтобы «оставаться незамеченными». Первая запись выглядит обрезанной или повреждённой, поэтому восстановить полное доменное имя по имеющимся сведениям нельзя.
В одном инциденте на объекте критической инфраструктуры средство отключения защиты распространили как минимум на 40 компьютеров примерно за два часа. Затем шифровальщик Warlock попал по меньшей мере на 33 узла. Исполняемый файл заранее разместили в общем ресурсе SYSVOL скомпрометированного домена. Штатная репликация Active Directory сама разнесла его по инфраструктуре: механизм, предназначенный для синхронизации доменных данных, превратился в канал массовой доставки вредоносной программы.
22 июля 2026 года наблюдалась полная цепочка такой атаки. Операторы эксплуатировали уязвимости SharePoint Server, установили веб-шелл, провели разведку и добились выполнения произвольного кода в пуле приложений SharePoint. Затем они загрузили дополнительные компоненты, углубились в сеть, создали туннели Visual Studio Code, остановили защитное ПО и запустили файл шифровальщика. Между первоначальным доступом и массовым поражением машин не требовалась отдельная уязвимость на каждом узле: хватило доменных прав и доверенных механизмов администрирования.
По оценке Symantec и Carbon Black, Longlegs сохраняла активность спустя более года после того, как шифровальщик Warlock получил известность. ToolShell и связанные с ним уязвимости SharePoint всё ещё годятся для первоначального проникновения, если локальный сервер доступен из интернета, не обновлён и не защищён иными мерами. Проверки требуют не одни версии SharePoint: следы веб-шеллов, доступ к machine keys, необычные файлы в SYSVOL, запуск K7RKScan.sys, туннели Visual Studio Code и внезапное завершение защитных процессов описывают разные этапы одной цепочки атаки.


Новое на сайте

Ссылка