Warlock ransomware atakuje przez luki w SharePoint. Sektor wodny i telekomunikacyjny na celowniku - Security Bez Tabu

Warlock ransomware atakuje przez luki w SharePoint. Sektor wodny i telekomunikacyjny na celowniku

Cybersecurity news

Wprowadzenie do problemu / definicja

Warlock to rodzina ransomware kojarzona z atakami na organizacje posiadające rozbudowane środowiska IT oraz zasoby o istotnym znaczeniu operacyjnym. Najnowsze incydenty pokazują, że operatorzy tego zagrożenia wykorzystują podatności w lokalnych wdrożeniach Microsoft SharePoint, aby uzyskać dostęp początkowy, a następnie przejść do rekonesansu, osłabienia zabezpieczeń i szyfrowania systemów.

To podejście jest szczególnie niebezpieczne dla podmiotów utrzymujących krytyczne usługi, ponieważ pojedynczy serwer aplikacyjny wystawiony do internetu może stać się punktem wyjścia do kompromitacji całej domeny.

W skrócie

  • Warlock wykorzystywał luki w SharePoint on-premises jako wektor wejścia do sieci ofiar.
  • Na celowniku znalazły się m.in. przedsiębiorstwo wodociągowe, operator telekomunikacyjny, administracja regionalna i uczelnia.
  • Po uzyskaniu dostępu napastnicy instalowali web shell, prowadzili rekonesans i rozprzestrzeniali ładunek przez infrastrukturę domenową.
  • W atakach odnotowano użycie techniki BYOVD do wyłączania narzędzi ochronnych oraz tunelowania przez Visual Studio Code.
  • Szczególnie groźnym elementem kampanii było wykorzystanie udziału SYSVOL do szybkiej dystrybucji ransomware.

Kontekst / historia

Warlock zyskał rozgłos w 2025 roku po powiązaniu go z wykorzystaniem łańcucha luk zero-day w Microsoft SharePoint. Zestaw błędów określany zbiorczo jako ToolShell obejmował podatności CVE-2025-49704, CVE-2025-49706, CVE-2025-53770 oraz CVE-2025-53771. Ataki pokazały, że środowiska SharePoint utrzymywane lokalnie pozostają atrakcyjnym celem dla grup łączących eksploatację podatności z działaniami ransomware.

Analizy wskazują, że ofiarami padały przede wszystkim organizacje z krajów portugalsko- i hiszpańskojęzycznych w Europie, Afryce oraz Ameryce Łacińskiej. Dobór celów sugeruje zainteresowanie podmiotami świadczącymi usługi kluczowe lub dysponującymi dużą, scentralizowaną infrastrukturą domenową, którą można szybko wykorzystać do eskalacji incydentu.

Analiza techniczna

Początkowy etap ataku opierał się na skutecznej eksploatacji podatności w Microsoft SharePoint on-premises. Po przełamaniu zabezpieczeń napastnicy instalowali web shell zgodny z wieloma wersjami SharePoint, co zapewniało im trwały dostęp do serwera oraz możliwość dalszych działań w sieci wewnętrznej.

W jednym z incydentów intruzi rozpoczęli operację 22 lipca, a już dwa dni później prowadzili aktywność rozpoznawczą oraz usuwali artefakty związane z etapowaniem narzędzi. Następnie ładunek ransomware został umieszczony w udziale SYSVOL domeny. To ważny szczegół, ponieważ SYSVOL jest replikowany między kontrolerami domeny i może posłużyć do szybkiego wdrażania skryptów lub złośliwego kodu na wielu hostach jednocześnie.

Badacze zaobserwowali także użycie narzędzia typu EDR killer na co najmniej 40 hostach w czasie około dwóch godzin, po czym ransomware uruchomiono na przynajmniej 33 systemach. Do neutralizacji ochrony zastosowano technikę BYOVD, polegającą na dostarczeniu podatnego, podpisanego sterownika i wykorzystaniu go do działań uprzywilejowanych w jądrze systemu. W tym przypadku wskazano sterownik K7RKScan podatny na CVE-2025-1055.

Dodatkowym elementem kampanii było uruchomienie pliku wykonywalnego Visual Studio Code Insiders jako usługi systemowej w celu wykorzystania funkcji tunelowania. Taki kanał zdalnego dostępu może być trudniejszy do wychwycenia niż niestandardowe implanty. Na przejętych systemach znajdowano również framework NetExec, używany do enumeracji Active Directory, rozpylania poświadczeń oraz zdalnego wykonywania poleceń.

Cały łańcuch ataku pokazuje wysoki poziom dojrzałości operacyjnej: od eksploatacji publicznie dostępnej aplikacji, przez utrzymanie dostępu i ruch boczny, po wyłączanie zabezpieczeń i masowe wdrażanie szyfratora na poziomie całej domeny.

Konsekwencje / ryzyko

Największe ryzyko wynika z możliwości bardzo szybkiego przejścia od kompromitacji pojedynczego serwera SharePoint do pełnoskalowego incydentu ransomware obejmującego dziesiątki systemów. W sektorach takich jak wodociągi, telekomunikacja czy administracja publiczna może to oznaczać nie tylko niedostępność usług IT, ale również zakłócenia procesów operacyjnych i opóźnienia w świadczeniu usług.

Poważnym problemem jest również skuteczność technik osłabiania ochrony endpointów. Jeśli atakujący wyłączy AV lub EDR przed uruchomieniem szyfratora, czas na wykrycie i reakcję radykalnie się skraca. Wykorzystanie SYSVOL oraz infrastruktury domenowej zwiększa skalę zagrożenia, a obecność narzędzi do enumeracji i zdalnego wykonania poleceń podnosi ryzyko kompromitacji poświadczeń, eskalacji uprawnień i utraty danych.

Rekomendacje

Organizacje korzystające z Microsoft SharePoint on-premises powinny priorytetowo traktować zarządzanie podatnościami i jak najszybciej wdrażać poprawki dla wszystkich komponentów dostępnych z internetu. Równie istotne jest sprawdzenie, czy na serwerach nie pozostały web shelle, nietypowe pliki aplikacyjne lub nieautoryzowane modyfikacje katalogów.

W obszarze detekcji warto monitorować następujące sygnały:

  • nietypowe procesy uruchamiane przez SharePoint,
  • tworzenie lub modyfikację usług systemowych powiązanych z narzędziami deweloperskimi,
  • obecność podatnych lub rzadko spotykanych sterowników,
  • masowe operacje w udziałach SYSVOL i skryptach logowania,
  • aktywność wskazującą na enumerację Active Directory, credential spraying oraz ruch boczny.

Z perspektywy twardnienia środowiska zalecane są ograniczenie uprawnień administracyjnych, segmentacja sieci, wdrożenie kontroli aplikacyjnych oraz blokowanie nieautoryzowanych sterowników. Warto także rozważyć mechanizmy ograniczające nadużycia podpisanych sterowników oraz monitorowanie integralności obiektów GPO.

Nie można pomijać kopii zapasowych odseparowanych logicznie lub fizycznie od domeny produkcyjnej. Kluczowe są również regularne testy odtwarzania oraz gotowe procedury izolacji serwerów SharePoint i kontrolerów domeny. Zespoły SOC i IR powinny posiadać playbooki na scenariusz łączący eksploatację podatności aplikacji publicznej z szybkim wdrożeniem ransomware w skali domeny.

Podsumowanie

Kampania Warlock potwierdza, że niezałatane środowiska SharePoint nadal pozostają atrakcyjnym punktem wejścia dla zaawansowanych operatorów ransomware. Szczególnie groźne jest połączenie web shella, rozpoznania Active Directory, wykorzystania SYSVOL do dystrybucji ładunku oraz technik BYOVD służących do wyłączenia ochrony endpointów.

Dla organizacji działających w sektorach krytycznych oznacza to konieczność równoczesnego wzmacniania bezpieczeństwa aplikacji publicznych, infrastruktury domenowej oraz procedur reagowania na incydenty. Bez takiego podejścia nawet pojedyncza luka w systemie brzegowym może doprowadzić do rozległego i kosztownego incydentu.

Źródła

  1. Warlock ransomware breach SharePoint in water, telecom operator attacks — https://www.bleepingcomputer.com/news/security/warlock-ransomware-breach-sharepoint-in-water-telecom-operator-attacks/