Epäilty Kiinaan liitetty uhkatekoja suorittava Warlock -ryhmä (myös tunnettu nimillä Gold Salem, Longlegs ja Storm-2603) jatkaa Microsoft SharePointin paikallisissa haavoittuvuuksissa olevien organisaatioiden kohdistamista kriittisen infrastruktuurin, hallinnon ja koulutusorganisaatioiden kohdalla. Symantec ja Carbon Black Threat Hunter Team -tiimi raportoi 3. lokakuuta 2026, että ryhmä on viimeisten kahden kuukauden aikana kohdistanut ainakin neljä organisaatiota Portugalin- ja espanjan kielellä puhuvissa maissa Euroopassa, Afrikassa ja Latinalaisessa Amerikassa, mukaan lukien vesihuoltoyhtiön, viestintäpalveluntarjoajan, aluehallinnon ja yliopiston.
Warlock nousi huomiota vuonna 2025 keskellä, kun se liitettiin "ToolShell"-haavoittuvuuksien nollapäivähyökkäyksen käyttöön ransomwareen. Sittemmin ryhmä on liittynyt SmarterToolsin kompromitointiin epäpäivitetyn SmarterMail-instanssin kautta, käyttäen laillisia työkaluja kuten Velociraptoria komentokontrolliin ja BYOVD (tuo oma haavoittuva ajuri - lataamalla haavoittuva ajuri poistamaan turvatuotteita). Yhteensattumia on vanhojen ryhmien CL-CRI-1040, CamoFei ja ChamelGang kanssa.
Symantecin mukaan yksi kriittisen infrastruktuurin operoijan hyökkäyksessä hyökkääjät lähettivät turvallisuutta heikentävän työkalun vähintään 40 hostiin noin kahden tunnin aikana, minkä jälkeen he asensivat Warlockin vähintään 33 hostiin. He tekivät tämän sijoittamalla sen organisaation SYSVOL-jakoon, jotta tavallinen domain-replikaatio toisi ladatun tiedoston. Hyökkäysketju alkaa usein paikallisessa SharePoint Server -virheessä: alun perin saadun pääsyn jälkeen web-shellit, jotka voivat kohdistaa useita SharePoint-versioita, pudottavat, varastavat SharePoint-farmien ASP.NET-määreavaimet ja valmistavat väärennetyt allekirjoitetut ladaukset koodin suoritukseen SharePoint-sovelluspoolissa.
Havaittuja taktiikoita ovat muun muassa DLL-sivukäyttö, jolla pahanlaatuinen koodi ladataan muistiin; seuraavien payloadien lataaminen laillisten pilvipalveluiden, kuten catbox.moe ja wasabisys.com, kautta sekoittuakseen normaaliliikenteeseen; BYOVD-hyökkäysten hyväksikäyttö laillisen mutta haavoittuvan ajurinkäyttöjärjestelmän K7RKScan.sys (CVE-2025-1055) kautta – sama ajuri, jota aiemmin hyödensivät DragonForce-pakolaistamishyökkäyksen tekijät; ”living-off-the-land”-tyyppinen tutkimustyö; sekä Visual Studio Code -ohjelmiston sisäänrakennetun tunnelointifunktion hyväksikäyttö kauko pääsyyn.
Vain 22. heinäkuuta 2026 tekijät raportoitiin käyttäneen SharePoint-verkkoshellistä alkaen kulkua, koodin suorituskykyä, VS Code -tunnelointia, turvallisuusvälineiden lopettamista ja pakolaistamisbinaarien asennusta yhtenä ketjuna.
Symantec korostaa, että yli vuoden Warlockin nousun jälkeen ToolShell ja siihen liittyvät SharePoint-vuodot ovat edelleen tehokas alkuperäisväylä epäpäivitettyihin tai huonosti suojattuihin asennuksiin. Portugalin- ja espanjakielisten maiden kohdistaminen saattaa olla mahdollisesti satunnaista (avoin palvelimet) tai tarkoituksellista tehtävää. Pohjoismaalaisille lukijoille opetus ei ole ”tapahtuu muualla”, vaan että internetissä näkyvissä olevat paikallisessa SharePointissa viivästyneet päivitykset ovat sama hyökkäyspinta-ala riippumatta kielestä – ja että kaappausohjelmien tekijät, jotka samalla poistavat EDR:n kymmenistä hosteista kahdessa tunnissa, vaativat sekä päivitysten huolellista hoitoa että SYSVOL-vaiheen tunnistamista sekä epätavallisten VS Code -tunnelien havaitsemista.
SharePointia käytetään edelleen laajalti pohjoismaisissa kunnissa, energialiiketoimissa ja terveydenhuollon organisaatioissa intranetin ja dokumenttien keskuksina. Kun koneavainten varastaminen tapahtuu, hyökkääjät voivat vääntää ViewStatea ja palauttaa koodin suorituksen, vaikka yksittäinen web shell poistettaisiinkin, ellei avaimia pyöristetä. Siksi vastatoimien käsittely on enemmän kuin "poista aspx-tiedosto": farm-salaiset, palvelutilit ja yhteydessä olevat tiedostopalvelimet tulee tarkistaa. Warlockin nopeus — kymmeniä isäntähostejä kahdessa tunnissa — jättää vähän tilaa manuaalisen lomakkeen käsittelylle ilman valmisteltuja toimintasuunnitelmia.
Konkreettisia askelia IT- ja turvallisuusjohtajille
Luettelo kaikki paikallisessa SharePoint-palvelimessa olevat asennukset; päivitä ToolShell ja sen jälkeiset varoitukset tai aseta altistuneet palvelimet VPN:n tai Zero Trust -suojauksen taakse. Etsi web-shells SharePoint-puusta, odottamattomat koneavainlukemiset, SYSVOLiin tuntemattomien binäärien kirjoittamiset, K7RKScan.sys-lataukset ja VS Code -tunneliin liittyvät palvelimista löydökset. Segmentoi kriittistä infrastruktuuria niin, että kompromitoitunut yhteistyöpalvelin ei pysty saavuttamaan OT/SCADA- tai domain-kontrollereita ilman vahvoja kontrollit. Harjoittele palautusta offline-takaukoista, joita ransomware ei voi koskettaa. Käännä ASP.NET-koneavaimet epäiltyä kompromitoitumista jälkeen ja tarkista domainin GPO/SYSVOL epäilyttäviä payloadeja.