
Wprowadzenie do problemu / definicja
Kampanie ransomware coraz częściej nie opierają się na nowych, przełomowych technikach, lecz na skutecznym wykorzystywaniu długo niezałatanych systemów dostępnych z Internetu. Najnowsze obserwacje dotyczące grupy powiązanej z ransomware Warlock pokazują, że lokalne wdrożenia Microsoft SharePoint Server nadal pozostają atrakcyjnym celem ataku i mogą stać się punktem wyjścia do przejęcia całego środowiska domenowego.
W praktyce problem dotyczy przede wszystkim organizacji korzystających z on-premises SharePoint, gdzie pojedyncza kompromitacja serwera aplikacyjnego może szybko przerodzić się w incydent obejmujący ruch lateralny, wyłączenie mechanizmów ochronnych i wdrożenie ransomware na wielu hostach jednocześnie.
W skrócie
Warlock pozostaje aktywnym zagrożeniem i nadal wykorzystuje znane od dłuższego czasu podatności SharePoint jako wektor początkowego dostępu. Po uzyskaniu dostępu atakujący umieszczają webshell, wykradają klucze ASP.NET machine key, a następnie generują podpisane ładunki pozwalające na dalsze zdalne wykonanie kodu.
- wejście przez niezałatane lub niewłaściwie zabezpieczone instancje SharePoint,
- utrwalenie dostępu przez webshell i nadużycie ViewState,
- pobieranie komponentów z legalnych usług hostingowych,
- wykorzystanie DLL sideloadingu i techniki BYOVD,
- szybkie rozprzestrzenianie ransomware przez mechanizmy domenowe, w tym SYSVOL.
Kontekst / historia
Warlock szerzej zaistniał w analizach bezpieczeństwa, gdy badacze zaczęli łączyć jego aktywność z wykorzystywaniem łańcucha błędów SharePoint określanego jako ToolShell. Mechanizm ten umożliwia połączenie kilku etapów ataku, takich jak obejście zabezpieczeń, zapis plików oraz deserializacja prowadząca do zdalnego wykonania kodu.
Istotnym elementem tej kampanii jest nie tylko samo uzyskanie jednorazowego dostępu, ale także budowanie trwałości w obrębie aplikacji. W analizowanych przypadkach napastnicy po przejęciu serwera pozyskiwali klucze walidacji i deszyfrowania używane przez ASP.NET. Dzięki temu mogli tworzyć poprawnie podpisane ładunki ViewState, które były akceptowane przez aplikację również po częściowym usunięciu śladów kompromitacji.
Taki scenariusz sprawia, że sama instalacja poprawek nie zawsze oznacza pełne usunięcie zagrożenia. Jeżeli organizacja nie przeprowadzi rotacji kluczy i pogłębionej analizy incydentu, atakujący mogą zachować możliwość powrotu do środowiska.
Analiza techniczna
Łańcuch ataku rozpoczyna się od identyfikacji publicznie dostępnych serwerów SharePoint. Po wykryciu podatnej instancji operatorzy uzyskują wykonanie kodu i osadzają webshell w katalogu aplikacji, często w lokalizacji LAYOUTS, aby zapewnić sobie wygodny i dyskretny punkt dostępu.
Kolejnym krokiem jest pozyskanie materiału kryptograficznego aplikacji, w szczególności kluczy ASP.NET machine key. To właśnie ten etap znacząco podnosi wagę incydentu, ponieważ umożliwia generowanie własnych, prawidłowo podpisanych danych ViewState. W efekcie napastnik może ponownie uruchamiać kod na serwerze bez konieczności polegania wyłącznie na pozostawionym webshellu.
W dalszej fazie kampanii obserwowano wykorzystanie DLL sideloadingu do uruchamiania kolejnych komponentów. Ładunki były pobierane z legalnych usług hostingowych, co utrudniało detekcję opartą wyłącznie na reputacji domen lub plików. Następnie atakujący stosowali technikę BYOVD, czyli dostarczenie podatnego, lecz podpisanego cyfrowo sterownika w celu osłabienia lub wyłączenia zabezpieczeń ochronnych.
Dodatkowym elementem operacji było uruchamianie usług tunelowania, które mogły przypominać legalną aktywność administracyjną albo deweloperską. Po rozszerzeniu uprawnień w domenie napastnicy wykorzystywali również konta nazwane w sposób sugerujący legalne konta serwisowe, co zwiększało szansę na przeoczenie działań przez zespół IT.
Końcowy etap ataku był szybki i zautomatyzowany. Narzędzia służące do wyłączania antywirusa i EDR trafiały na wiele hostów w krótkim czasie, a następnie ransomware było rozprowadzane przez SYSVOL. To szczególnie skuteczna technika w środowiskach Active Directory, ponieważ SYSVOL jest naturalnym kanałem dystrybucji danych pomiędzy kontrolerami domeny.
Konsekwencje / ryzyko
Ryzyko wynikające z tego modelu ataku jest bardzo wysokie. SharePoint często pełni rolę centralnej platformy współpracy, przechowywania dokumentów i integracji z innymi usługami biznesowymi, dlatego jego przejęcie daje napastnikom dogodny przyczółek do dalszej penetracji infrastruktury.
Szczególnie groźna jest kradzież kluczy machine key, ponieważ znacząco komplikuje proces remediacji. Organizacja może usunąć webshell i zainstalować poprawki, a mimo to pozostawić napastnikowi możliwość ponownego wejścia do środowiska przy użyciu podpisanych ładunków aplikacyjnych.
Na poziomie operacyjnym dodatkowe zagrożenie wynika z użycia legalnych usług hostingowych, podpisanych sterowników oraz narzędzi tunelujących. Takie działania utrudniają wykrywanie incydentu przy użyciu prostych wskaźników kompromitacji. W przypadku infrastruktury krytycznej skutki mogą wykraczać poza obszar IT i przełożyć się na zakłócenie ciągłości świadczenia usług publicznych.
Rekomendacje
Organizacje utrzymujące lokalne środowiska SharePoint powinny potraktować ten scenariusz jako priorytetowy z punktu widzenia zarządzania ryzykiem. Podstawą pozostaje szybka weryfikacja stanu poprawek i zgodności konfiguracji z aktualnymi zaleceniami producenta oraz organów reagowania.
Poza standardowym patchowaniem konieczne jest jednak przeprowadzenie pełnego threat huntingu oraz oceny ewentualnej trwałości atakującego w środowisku.
- wyszukiwanie nietypowych plików ASPX i webshelli, szczególnie w katalogach SharePoint,
- analiza logów IIS pod kątem nietypowych żądań POST oraz aktywności związanej z ViewState,
- kontrola prób odczytu konfiguracji aplikacji i materiału kryptograficznego,
- identyfikacja użycia usług tunelowania zdalnego,
- wykrywanie załadowania podatnych sterowników i prób wyłączania AV lub EDR,
- monitoring zmian w uprawnieniach administracyjnych i kontach serwisowych,
- inspekcja udziału SYSVOL pod kątem nietypowych plików binarnych i skryptów.
Jeżeli istnieje podejrzenie udanego włamania, niezbędna jest rotacja kluczy ASP.NET machine key dla farmy SharePoint. Równolegle należy odizolować zaatakowane serwery, przeanalizować ruch lateralny, zresetować poświadczenia uprzywilejowane i zweryfikować integralność kontrolerów domeny oraz systemów, które mogły zostać objęte dystrybucją ładunków.
Z perspektywy architektury bezpieczeństwa warto ograniczyć ekspozycję SharePoint do Internetu, wdrożyć segmentację sieci, dodatkowe warstwy kontroli dostępu i reguły detekcji obejmujące deserializację, anomalie w ViewState oraz nietypowe użycie podpisanych sterowników.
Podsumowanie
Kampania Warlock potwierdza, że starsze podatności pozostają skutecznym narzędziem ataku tak długo, jak długo organizacje utrzymują niezałatane lub częściowo zabezpieczone środowiska. W przypadku SharePoint problem jest poważniejszy niż klasyczne RCE, ponieważ obejmuje również przejęcie zaufanego materiału kryptograficznego i możliwość utrzymania dostępu nawet po wdrożeniu poprawek.
Dla zespołów bezpieczeństwa oznacza to konieczność szerszego podejścia do remediacji. Kluczowe staje się nie tylko usunięcie podatności, ale również potwierdzenie, czy środowisko nie zostało wcześniej naruszone oraz czy odbudowa zaufania do infrastruktury nie wymaga rotacji kluczy, resetu poświadczeń i pogłębionego dochodzenia.
Źródła
- Warlock Ransomware Still Exploits Year-Old SharePoint Flaws to Hit Critical Infrastructure — https://securityaffairs.com/200304/malware/warlock-ransomware-still-exploits-year-old-sharepoint-flaws-to-hit-critical-infrastructure.html
- Disrupting active exploitation of on-premises SharePoint vulnerabilities — https://www.microsoft.com/en-us/security/blog/2025/07/22/disrupting-active-exploitation-of-on-premises-sharepoint-vulnerabilities/
- CISA Urges SharePoint Hardening After New Exploitations — https://content.govdelivery.com/accounts/USDHSCISA/bulletins/4208511
- Improved ASP.NET view state security and key management – SharePoint Server — https://learn.microsoft.com/en-us/sharepoint/security-for-sharepoint-server/improved-asp-net-view-state-security-key-management
- Active exploitation of on-premise SharePoint Server vulnerabilities “ToolShell” — https://www.withsecure.com/en/resources-hub/w-labs/toolshell/