Grupa stojąca za ransomware Warlock nadal włamuje się przez podatności w SharePoint Server

Rodzaj
Streszczenie
Data
Kategoria
Aktualności
Redakcja
Paweł Rosół
Źródło
Industrial Cyber ()

Symantec opisał ataki grupy Longlegs (Storm-2603) na co najmniej cztery organizacje, w tym wodociągi i dostawcę telekomunikacyjnego. Wejściem były podatności w lokalnie instalowanym SharePoint Server. Osobno CISA dodała kolejną podatność SharePoint do katalogu KEV.

Symantec poinformował, że grupa stojąca za ransomwareRansomware Złośliwe oprogramowanie, które szyfruje dane i żąda okupu za ich odszyfrowanie. Coraz częściej sprawcy także wykradają dane i grożą ich upublicznieniem. Warlock, śledzona jako Longlegs lub Storm-2603, nadal wykorzystuje podatnościPodatność Słabość produktu lub usługi ICT, którą można wykorzystać do ataku. Znane podatności dostają identyfikatory CVE, a te wykorzystywane w atakach trafiają do katalogu KEV. w lokalnie instalowanym Microsoft SharePoint Server, by wejść do sieci ofiar. Symantec wiąże ją z Chinami. W ciągu ostatnich dwóch miesięcy grupa zaatakowała co najmniej cztery organizacje w krajach portugalsko- i hiszpańskojęzycznych w Europie, Afryce i Ameryce Łacińskiej: przedsiębiorstwo wodociągowe, dostawcę usług telekomunikacyjnych, regionalny organ władzy i uczelnię.

Według Symantec grupa po włamaniu umieszcza webshell w katalogu LAYOUTS dla kilku wersji SharePoint naraz. Webshell zbiera klucze maszynowe ASP.NET farmy SharePoint, za pomocą których atakujący fałszują poprawnie podpisany ładunek i uzyskują zdalne wykonanie koduZdalne wykonanie kodu Rodzaj podatności pozwalający atakującemu wykonać dowolne polecenia na urządzeniu, w tych przypadkach bez wcześniejszego uwierzytelnienia. w puli aplikacji. Symantec ocenia, że podatności znane jako ToolShell (CVE-2025-49704, CVE-2025-49706, CVE-2025-53770 i CVE-2025-53771) prawdopodobnie nadal są w arsenale grupy, razem z nowszymi, o których CISACISA Cybersecurity and Infrastructure Security Agency, amerykańska agencja ds. cyberbezpieczeństwa i infrastruktury. Prowadzi katalog KEV; nie jest organem w rozumieniu ustawy o KSC. ostrzegała w komunikacie z lipca 2026 r.

W jednym z ataków na operatora infrastruktury krytycznej napastnicy w około dwie godziny wgrali narzędzie wyłączające oprogramowanie zabezpieczające na co najmniej 40 hostów. Następnie uruchomili Warlock na co najmniej 33 hostach, umieszczając go w zasobie SYSVOL domeny, skąd zwykła replikacja domenowa rozesłała go na maszyny. Grupa używała też narzędzi wbudowanych w system, DLL sideloadingu oraz funkcji tunelowania w Visual Studio Code, co utrudnia odróżnienie jej działań od zwykłej administracji.

Jeśli używasz lokalnego SharePoint Server, sprawdź, czy poprawki są zainstalowane albo podatności w inny sposób ograniczone. Symantec pisze, że ToolShell i pokrewne podatności pozostają skuteczną drogą wejścia do wdrożeń, które nie zostały załatane ani zabezpieczone. Osobno BleepingComputer podał 25 września 2026 r., że CISA dodała do katalogu KEVKatalog KEV Known Exploited Vulnerabilities: prowadzona przez CISA lista podatności, o których wiadomo, że są wykorzystywane w atakach. Wpis do katalogu to sygnał, żeby łatać w pierwszej kolejności. podatność CVE-2026-65660, wstrzyknięcie kodu w SharePoint o wysokiej wadze, a agencje federalne USA miały czas na jej usunięcie do 28 września.

Źródła

Pojęcia w tym tekście (5)
Ransomware
Złośliwe oprogramowanie, które szyfruje dane i żąda okupu za ich odszyfrowanie. Coraz częściej sprawcy także wykradają dane i grożą ich upublicznieniem.
Podatność
Słabość produktu lub usługi ICT, którą można wykorzystać do ataku. Znane podatności dostają identyfikatory CVE, a te wykorzystywane w atakach trafiają do katalogu KEV.
Zdalne wykonanie kodu
Rodzaj podatności pozwalający atakującemu wykonać dowolne polecenia na urządzeniu, w tych przypadkach bez wcześniejszego uwierzytelnienia.
CISA
Cybersecurity and Infrastructure Security Agency, amerykańska agencja ds. cyberbezpieczeństwa i infrastruktury. Prowadzi katalog KEV; nie jest organem w rozumieniu ustawy o KSC.
Katalog KEV
Known Exploited Vulnerabilities: prowadzona przez CISA lista podatności, o których wiadomo, że są wykorzystywane w atakach. Wpis do katalogu to sygnał, żeby łatać w pierwszej kolejności.

Szkic tej wiadomości przygotował model językowy na podstawie źródeł zebranych ; tekst sprawdził i zatwierdził autor przed publikacją.