Source
Secure Solutions Hub | Warlock атакує критичну інфраструктуру через вразливості SharePointХак...
26 Views/Reach
2026-10-02 14:49
Message №5672
Warlock атакує критичну інфраструктуру через вразливості SharePoint
Хакерське угруповання Warlock продовжує використовувати вразливості Microsoft SharePoint для атак на критичну інфраструктуру, державні установи та освітні організації. За даними Symantec, за останні два місяці жертвами стали щонайменше чотири організації в іспано- та португаломовних країнах, серед яких оператор водопостачання, телеком-компанія, регіональний орган влади та університет. У межах однієї з атак хакери відключили засоби захисту щонайменше на 40 системах і запустили ransomware Warlock на 33 із них.
Групу, яку також відстежують як Storm-2603 та Longlegs, пов’язують із Китаєм. Для проникнення вона використовує як відомі вразливості ToolShell, так і новіші проблеми SharePoint, після чого встановлює вебшели, викрадає ключі ASP. NET та отримує можливість віддаленого виконання коду. Зловмисники також розміщують ransomware у SYSVOL, що дозволяє поширити його через контролери домену, та використовують тунелі Visual Studio Code для прихованого віддаленого доступу.
🔒 Secure Solutions Hub / Підписатися
Хакерське угруповання Warlock продовжує використовувати вразливості Microsoft SharePoint для атак на критичну інфраструктуру, державні установи та освітні організації. За даними Symantec, за останні два місяці жертвами стали щонайменше чотири організації в іспано- та португаломовних країнах, серед яких оператор водопостачання, телеком-компанія, регіональний орган влади та університет. У межах однієї з атак хакери відключили засоби захисту щонайменше на 40 системах і запустили ransomware Warlock на 33 із них.
Групу, яку також відстежують як Storm-2603 та Longlegs, пов’язують із Китаєм. Для проникнення вона використовує як відомі вразливості ToolShell, так і новіші проблеми SharePoint, після чого встановлює вебшели, викрадає ключі ASP. NET та отримує можливість віддаленого виконання коду. Зловмисники також розміщують ransomware у SYSVOL, що дозволяє поширити його через контролери домену, та використовують тунелі Visual Studio Code для прихованого віддаленого доступу.
🔒 Secure Solutions Hub / Підписатися