Το Warlock ransomware παραμένει ενεργό: η ομάδα που πιθανολογείται ότι συνδέεται με την Κίνα συνεχίζει να εκμεταλλεύεται ευπάθειες του Microsoft SharePoint, παλιές και πιθανώς νέες, σε επιθέσεις κατά οργανισμών σε πορτογαλόφωνες και ισπανόφωνες χώρες. Σύμφωνα με την ομάδα Threat Hunter των Symantec και Carbon Black, τα θύματα περιλαμβάνουν κρίσιμες υποδομές, δημόσιο φορέα και εκπαιδευτικό ίδρυμα.
Warlock ransomware: ποιους έχει χτυπήσει η ομάδα
Οι ερευνητές αναφέρουν ότι τους τελευταίους δύο μήνες η ομάδα, που εμφανίζεται και ως Gold Salem, Longlegs και Storm-2603, επιτέθηκε σε τουλάχιστον τέσσερις οργανισμούς. Πρόκειται για μια εταιρεία ύδρευσης, έναν πάροχο τηλεπικοινωνιών, έναν περιφερειακό κυβερνητικό φορέα και ένα πανεπιστήμιο. Τα θύματα βρίσκονται σε Ευρώπη, Αφρική και Λατινική Αμερική.
Η Warlock απέκτησε πρωτοφανή προβολή στα μέσα του 2025, όταν εκμεταλλεύτηκε ως zero-day (άγνωστο έως τότε σφάλμα) τις ευπάθειες «ToolShell» του SharePoint για να εγκαταστήσει ransomware. Νωρίτερα φέτος συνδέθηκε και με την παραβίαση της SmarterTools, μέσω ενός SmarterMail χωρίς ενημερώσεις ασφαλείας. Η Symantec εντοπίζει επικαλύψεις με παλαιότερες ομάδες δραστηριότητας γνωστές ως CL-CRI-1040, CamoFei και ChamelGang.
Πώς μπαίνουν στο δίκτυο μέσω SharePoint
Οι επιθέσεις στοχεύουν εγκαταστάσεις SharePoint Server που λειτουργούν στις εγκαταστάσεις του οργανισμού (on-premises). Μόλις βρουν είσοδο, οι εισβολείς αφήνουν web shells, δηλαδή μικρά κακόβουλα scripts που δίνουν απομακρυσμένο έλεγχο και λειτουργούν σε πολλές εκδόσεις του SharePoint.
Στόχος του web shell είναι η συλλογή των ASP.NET machine keys του SharePoint farm. Με αυτά τα κλειδιά οι επιτιθέμενοι πλαστογραφούν ένα έγκυρα υπογεγραμμένο payload και πετυχαίνουν εκτέλεση κώδικα από απόσταση μέσα στο application pool του SharePoint. Από εκεί κινούνται βαθύτερα στο δίκτυο.
Εργαλεία που περνούν απαρατήρητα
Η ομάδα βασίζεται σε μεθόδους που δυσκολεύουν τον εντοπισμό:
- DLL sideloading για φόρτωση κακόβουλου κώδικα στη μνήμη.
- Λήψη επιπλέον αρχείων από νόμιμες υπηρεσίες αποθήκευσης και διαμοιρασμού, όπως τα catbox[.]moe και wasabisys[.]com.
- Εργαλεία «living-off-the-land», δηλαδή νόμιμα εργαλεία του ίδιου του συστήματος, για αναγνώριση και εκτέλεση εντολών. Περιλαμβάνεται η κατάχρηση της λειτουργίας tunnel του Microsoft Visual Studio Code για απομακρυσμένες συνδέσεις.
- Χρήση του νόμιμου Velociraptor για έλεγχο των μολυσμένων μηχανημάτων (C2).
Απενεργοποίηση άμυνας και μαζική εγκατάσταση
Για να εξουδετερώσουν το λογισμικό ασφαλείας, οι επιτιθέμενοι εφαρμόζουν την τεχνική BYOVD (bring your own vulnerable driver), δηλαδή φέρνουν ένα νόμιμο αλλά ευάλωτο driver και το καταχρώνται. Εδώ χρησιμοποιήθηκε το K7RKScan.sys (CVE-2025-1055), το οποίο είχε αξιοποιηθεί παλαιότερα και από τους χειριστές του ransomware DragonForce.
Σε μία εισβολή σε φορέα κρίσιμης υποδομής, το εργαλείο απενεργοποίησης προστασίας εστάλη σε τουλάχιστον 40 hosts μέσα σε περίπου δύο ώρες. Έπειτα το Warlock εγκαταστάθηκε σε τουλάχιστον 33 hosts. Οι εισβολείς το τοποθέτησαν στο κοινόχρηστο SYSVOL του domain, απ’ όπου η συνηθισμένη αναπαραγωγή του domain το διένειμε στα μηχανήματα χωρίς επιπλέον ενέργειες. Η τελευταία καταγεγραμμένη αλυσίδα επίθεσης, με web shell, tunnels και τερματισμό του λογισμικού ασφαλείας, χρονολογείται στις 22 Ιουλίου 2026.
Γιατί έχει σημασία
Το βασικό συμπέρασμα των ερευνητών είναι ότι, περισσότερο από έναν χρόνο μετά την άνοδο του Warlock ransomware, οι ευπάθειες ToolShell και συναφείς ευπάθειες SharePoint εξακολουθούν να αποτελούν βιώσιμη πύλη εισόδου για διακομιστές χωρίς patch ή άλλα μέτρα μετριασμού. Δηλαδή, μια γνωστή ευπάθεια που δεν διορθώθηκε παραμένει εξίσου επικίνδυνη μήνες μετά.
Η στροφή προς πορτογαλόφωνες και ισπανόφωνες χώρες μπορεί, κατά τους αναλυτές, να οφείλεται σε ευκαιριακή επιλογή εκτεθειμένων και ευάλωτων servers ή σε πιο συγκεκριμένο σχεδιασμό. Σε κάθε περίπτωση, η ταχύτητα της εξάπλωσης δείχνει ότι, αν οι εισβολείς αποκτήσουν δικαιώματα σε επίπεδο domain, ο χρόνος αντίδρασης μετριέται σε ώρες.
Τι πρέπει να κάνετε
- Εγκαταστήστε άμεσα όλες τις διαθέσιμες ενημερώσεις ασφαλείας για τους on-premises SharePoint Server και ελέγξτε ότι εφαρμόστηκαν σωστά.
- Περιορίστε την έκθεση του SharePoint στο διαδίκτυο και αναζητήστε web shells και ύποπτα αρχεία στους διακομιστές.
- Αν υπάρχει υποψία παραβίασης, αλλάξτε τα ASP.NET machine keys του farm, καθώς η κλοπή τους επιτρέπει πλαστά payloads.
- Παρακολουθήστε για ασυνήθιστη χρήση των VS Code tunnels, του Velociraptor και επισκέψεων σε υπηρεσίες αποθήκευσης αρχείων από servers.
- Ελέγχετε τις αλλαγές στο SYSVOL και ενεργοποιήστε ειδοποιήσεις για απενεργοποίηση ή τερματισμό εργαλείων ασφαλείας.
- Φροντίστε για offline αντίγραφα ασφαλείας και δοκιμασμένο σχέδιο αντιμετώπισης περιστατικών.
Πηγή: The Hacker News

