Grupa stojąca za ransomware Warlock nadal włamuje się przez podatności w SharePoint Server
- Rodzaj
- Streszczenie
- Data
- Kategoria
- Aktualności
- Redakcja
- Paweł Rosół
- Źródło
- Industrial Cyber ()
Symantec opisał ataki grupy Longlegs (Storm-2603) na co najmniej cztery organizacje, w tym wodociągi i dostawcę telekomunikacyjnego. Wejściem były podatności w lokalnie instalowanym SharePoint Server. Osobno CISA dodała kolejną podatność SharePoint do katalogu KEV.
Symantec poinformował, że grupa stojąca za ransomwareRansomware Złośliwe oprogramowanie, które szyfruje dane i żąda okupu za ich odszyfrowanie. Coraz częściej sprawcy także wykradają dane i grożą ich upublicznieniem. Warlock, śledzona jako Longlegs lub Storm-2603, nadal wykorzystuje podatnościPodatność Słabość produktu lub usługi ICT, którą można wykorzystać do ataku. Znane podatności dostają identyfikatory CVE, a te wykorzystywane w atakach trafiają do katalogu KEV. w lokalnie instalowanym Microsoft SharePoint Server, by wejść do sieci ofiar. Symantec wiąże ją z Chinami. W ciągu ostatnich dwóch miesięcy grupa zaatakowała co najmniej cztery organizacje w krajach portugalsko- i hiszpańskojęzycznych w Europie, Afryce i Ameryce Łacińskiej: przedsiębiorstwo wodociągowe, dostawcę usług telekomunikacyjnych, regionalny organ władzy i uczelnię.
Według Symantec grupa po włamaniu umieszcza webshell w katalogu LAYOUTS dla kilku wersji SharePoint naraz. Webshell zbiera klucze maszynowe ASP.NET farmy SharePoint, za pomocą których atakujący fałszują poprawnie podpisany ładunek i uzyskują zdalne wykonanie koduZdalne wykonanie kodu Rodzaj podatności pozwalający atakującemu wykonać dowolne polecenia na urządzeniu, w tych przypadkach bez wcześniejszego uwierzytelnienia. w puli aplikacji. Symantec ocenia, że podatności znane jako ToolShell (CVE-2025-49704, CVE-2025-49706, CVE-2025-53770 i CVE-2025-53771) prawdopodobnie nadal są w arsenale grupy, razem z nowszymi, o których CISACISA Cybersecurity and Infrastructure Security Agency, amerykańska agencja ds. cyberbezpieczeństwa i infrastruktury. Prowadzi katalog KEV; nie jest organem w rozumieniu ustawy o KSC. ostrzegała w komunikacie z lipca 2026 r.
W jednym z ataków na operatora infrastruktury krytycznej napastnicy w około dwie godziny wgrali narzędzie wyłączające oprogramowanie zabezpieczające na co najmniej 40 hostów. Następnie uruchomili Warlock na co najmniej 33 hostach, umieszczając go w zasobie SYSVOL domeny, skąd zwykła replikacja domenowa rozesłała go na maszyny. Grupa używała też narzędzi wbudowanych w system, DLL sideloadingu oraz funkcji tunelowania w Visual Studio Code, co utrudnia odróżnienie jej działań od zwykłej administracji.
Jeśli używasz lokalnego SharePoint Server, sprawdź, czy poprawki są zainstalowane albo podatności w inny sposób ograniczone. Symantec pisze, że ToolShell i pokrewne podatności pozostają skuteczną drogą wejścia do wdrożeń, które nie zostały załatane ani zabezpieczone. Osobno BleepingComputer podał 25 września 2026 r., że CISA dodała do katalogu KEVKatalog KEV Known Exploited Vulnerabilities: prowadzona przez CISA lista podatności, o których wiadomo, że są wykorzystywane w atakach. Wpis do katalogu to sygnał, żeby łatać w pierwszej kolejności. podatność CVE-2026-65660, wstrzyknięcie kodu w SharePoint o wysokiej wadze, a agencje federalne USA miały czas na jej usunięcie do 28 września.
Źródła
- Industrial Cyber: Symantec reports Warlock ransomware group targets water, telecom, government organizations through SharePoint flaws
- BleepingComputer: CISA warns of Sharepoint, WSO2, Adobe Commerce flaws exploited in attacks
Pojęcia w tym tekście (5)
- Ransomware
- Złośliwe oprogramowanie, które szyfruje dane i żąda okupu za ich odszyfrowanie. Coraz częściej sprawcy także wykradają dane i grożą ich upublicznieniem.
- Podatność
- Słabość produktu lub usługi ICT, którą można wykorzystać do ataku. Znane podatności dostają identyfikatory CVE, a te wykorzystywane w atakach trafiają do katalogu KEV.
- Zdalne wykonanie kodu
- Rodzaj podatności pozwalający atakującemu wykonać dowolne polecenia na urządzeniu, w tych przypadkach bez wcześniejszego uwierzytelnienia.
- CISA
- Cybersecurity and Infrastructure Security Agency, amerykańska agencja ds. cyberbezpieczeństwa i infrastruktury. Prowadzi katalog KEV; nie jest organem w rozumieniu ustawy o KSC.
- Katalog KEV
- Known Exploited Vulnerabilities: prowadzona przez CISA lista podatności, o których wiadomo, że są wykorzystywane w atakach. Wpis do katalogu to sygnał, żeby łatać w pierwszej kolejności.