ransomware • The Hacker News

Warlock udnytter gentagne gange SharePoint for at angribe kritisk infrastruktur med ransomware

Den mistænkte, Kina-relaterede trusselaktør Warlock — også sporet som Gold Salem, Longlegs og Storm-2603 — fortsætter med at udnytte Microsoft SharePoints sårbarheder på stedet mod kritisk infrastruktur, regerings- og uddannelsesorganisationer. Symantec og Carbon Black Threat Hunter Team rapporterede den 3. oktober 2026, at gruppen i løbet af de sidste to måneder har ramt mindst fire organisationer i portugisisk- og spansk-talende områder.

Warlock udnytter gentagne gange SharePoint for at angribe kritisk infrastruktur med ransomware

Den mistænkte, Kina-lignende trusselsaktør Warlock — også sporet som Gold Salem, Longlegs og Storm-2603 — fortsætter med at udnytte Microsoft SharePoint-svagheder på stedet mod kritisk infrastruktur, regeringer og uddannelsesorganisationer. Symantec og Carbon Black Threat Hunter Team rapporterede den 3. oktober 2026, at gruppen i løbet af de sidste to måneder har målrettet mindst fire organisationer i portugisisk- og spansk-talende lande i Europa, Afrika og Latinamerika, herunder en vandforsyningsvirksomhed, en telekommunikationsudbyder, en regional regeringsenhed og et universitet.

Warlock steg til berømmelse i midten af 2025, da det blev knyttet til udnyttelse af nul-dags-svagheder i "ToolShell"-fejl i SharePoint for at deploiere ransomware. Siden da har aktøren været forbundet med kompromittering af SmarterTools via en upatchet SmarterMail-instans, brug af legitime værktøjer som Velociraptor til kommando- og kontrol, samt BYOVD (bring your own vulnerable driver — indlæsning af en sårbar driver for at deaktivere sikkerhedsprodukter). Overlapper findes med tidligere kluster som CL-CRI-1040, CamoFei og ChamelGang.

En en indtrængning mod en kritisk infrastrukturoperatør sagde Symantec, at angribere udsendte et sikkerhedsdeaktiverende værktøj til mindst 40 værter inden for omkring to timer, hvorefter de implementerede Warlock på mindst 33 værter ved at placere det i domænets SYSVOL-deling, så almindelig domæne-replikation leverede lasten. Angrebskæden starter ofte med svagheder i SharePoint Server på stedet: efter den indledende adgang falder web-shells, der kan målrette flere SharePoint-versioner, stjæler farmens ASP.NET-maskinnygler og skaber gyldigt signerede lastenheder til kodeudførelse inden for SharePoint-applikationspoolen.

Observede taktikker inkluderer også DLL-sideloading for at indlæse skadelig kode i hukommelsen; nedlastning af efterfølgende payloads fra legitime cloud-opbevaringssteder som catbox.moe og wasabisys.com for at blande sig med normal trafik; misbrug af den legitime, men sårbare driver K7RKScan.sys (CVE-2025-1055) i BYOVD-angreb — samme driver, der tidligere blev udnyttet af DragonForce-ransomware-aktører; rekonnaissance ved hjælp af værktøjer fra systemet (living-off-the-land); og misbrug af Visual Studio Codes indbyggede tunnel-funktion til fjernadgang.

Så sent som 22. juli 2026 rapporteredes det, at aktørerne bevægede sig fra en SharePoint-web-shell gennem opdagelse, kodeeksécution, VS Code-tunneler, afslutning af sikkerhedsværktøjer og deploiement af ransomware-binær i en enkelt kæde.

Symantec understreger, at over et år efter Warlocks opståen, forbliver ToolShell og relaterede SharePoint-svagheder et gyldigt indgangspunkt mod uopdaterede eller dårligt afdæmpede deploymenter. Den synlige fokus på portugisisk- og spansk-talende lande kan være tilfældig (eksponerede servere) eller mere bevidst opgavefordeling. For nordiske læsere er lektionen ikke, at "det sker andre steder", men at interneteksponerede on-prem SharePoint-løsninger med forsinket opdatering repræsenterer det samme angrebsoverflade uanset sprog – og at ransomware-aktører, der også deaktiverer EDR på flere end ti værter på to timer, kræver både disciplineret opdatering og detektion af SYSVOL-staging samt usædvanlige VS Code-tunnels.

SharePoint forbliver bredt anvendt i nordiske kommuner, energiselskaber og sundhedsorganisationer som intranet og dokumenthubs. Når maskinnygler stjæles, kan angribere forfalske ViewState og genvinde kodeudførelse selv efter at en enkelt web shell er fjernet, medmindre nøglerne roteres. Incident response er derfor mere end blot "slet aspx-filen": farmhemmeligheder, servicekonti og forbundne filservere skal gennemgås. Warlocks hastighed — titusinder af værter på to timer — efterlader lidt plads til manuel tickethåndtering uden forberedte spilplaner.

Konkrete skridt for IT- og sikkerhedsledere

Oplist alle on-premises SharePoint Server-installationer; patch ToolShell og efterfølgende advarsler, eller placer udsatte servere bag VPN/Zero Trust. Søg efter web shells under SharePoint-træet, uventede maskin-nøgleslæsninger, SYSVOL-skrivninger af ukendte binære filer, K7RKScan.sys-lastninger og VS Code-tunnels fra servere. Segmenter kritisk infrastruktur, så en kompromitteret samarbejdsserver ikke kan nå OT/SCADA eller domænekontrollere uden stærke kontrolmekanismer. Øv genopretning fra offline-backupper, som ransomware ikke kan nå. Rotér ASP.NET-maskin-nøgler efter mistænkt kompromittering og gennemgå domæne-GPO/SYSVOL for uventede payloads.

Kilder og referencer

← Alle nyheder Værktøjer