Службы Symantec и Carbon Black сообщили о новой волне атак группировки Warlock, которую связывают с Китаем. За два месяца злоумышленники ударили как минимум по четырём организациям, в том числе по двум объектам критической инфраструктуры — водоканалу и телеком-компании.
Под удар также попали региональные власти и университет. Атаки затронули организации в португалоязычных и испаноязычных странах Европы, Африки и Латинской Америки.
Что это за атака
Warlock — это шифровальщик и связанная с ним группа, которую исследователи также называют Gold Salem, Longlegs и Storm-2603. Сейчас злоумышленники снова используют уязвимости Microsoft SharePoint, чтобы попасть в корпоративную сеть и развернуть вредоносную нагрузку.
Речь не о массовом вредоносном письме, а о прицельной атаке на серверы, где администраторы не закрыли дыры или не сняли старые риски. Именно поэтому под раздачу попадают в том числе крупные организации с внутренними порталами и общими файловыми ресурсами.
Как работает схема
Сначала атакующие находят уязвимый SharePoint Server. Затем они загружают web shell — веб-оболочку, которая даёт им удалённый доступ к серверу и помогает закрепиться внутри.
Дальше группа собирает ключи ASP.NET из фермы SharePoint. С этими ключами можно подделать корректно подписанную нагрузку и выполнить код внутри приложения SharePoint. После этого злоумышленники переходят к следующему этапу: отключают защитные средства, двигаются по сети и готовят запуск шифровальщика.
По данным исследователей, в одной из атак они успели развернуть инструмент для отключения защитного софта минимум на 40 узлах примерно за два часа, а затем доставили Warlock как минимум на 33 хоста через общую папку SYSVOL. Такой подход позволяет быстро масштабировать заражение внутри домена.
Почему это опасно
Атака бьёт сразу по нескольким слоям защиты. Злоумышленники используют легитимные утилиты, встроенные возможности Windows и даже уязвимые драйверы, чтобы не вызывать лишних сигналов у средств безопасности.
Исследователи отдельно отмечают техники DLL sideloading, загрузку полезной нагрузки из обычных облачных хранилищ и использование Visual Studio Code tunnel для удалённого доступа. Всё это делает инцидент похожим на рутинную админскую активность — именно на это и рассчитывают атакующие.
Если раньше угрозу воспринимали как проблему единичного сервера, то теперь речь идёт уже о срыве работы всей сети. Под удар могут попасть файлы, почта, внутренние сервисы и резервные копии, если они связаны с доменом без изоляции.
О схожей логике атак мы уже писали в разборе привычные операции как точки атаки: преступники всё чаще маскируются под нормальную активность и используют штатные инструменты против самой инфраструктуры.
Как понять, что риск касается вас
Если в компании работает on-premises Microsoft SharePoint Server, а обновления ставят нерегулярно, риск уже высокий. Особенно уязвимы организации, где SharePoint связан с доменом, общими папками и внутренними сервисами без строгой сегментации.
Тревожные признаки простые: на сервере появляются web shell, в журналах видны странные обращения к SharePoint, а у антивируса внезапно отключаются функции защиты. Ещё один плохой сигнал — всплеск активности в SYSVOL или подозрительные туннели, которые создают скрытый канал доступа.
Если в сети замечены массовые процессы отключения защитного ПО, это уже не техническая мелочь, а инцидент. В такой ситуации счёт идёт на минуты.
Что делать прямо сейчас
Начать стоит не с паники, а с ревизии серверов. Проверьте, какие версии SharePoint стоят в сети, когда их обновляли в последний раз и есть ли на них следы web shell или подозрительных скриптов.
Дальше — уберите лишние права, изолируйте серверы SharePoint от критичных сегментов и ограничьте доступ к SYSVOL. Отдельно проверьте, можно ли в вашей сети отключить запуск непроверенных драйверов и ограничить использование встроенных туннелей и удалённых инструментов там, где они не нужны.
Для повседневной цифровой гигиены пригодятся и другие меры — менеджер паролей, двухфакторная аутентификация и аккуратная работа с публичными сетями. Если вам нужен ещё один слой защиты на выезде, посмотрите инструмент для аккуратной работы вне офиса и держите его как часть набора, а не как панацею.
Смысл прост: закрытый сервер можно атаковать только один раз, а плохо обслуживаемую инфраструктуру — снова и снова. Именно на это и рассчитывает Warlock.
Чек-лист
- Проверьте, какие серверы SharePoint у вас работают и когда их обновляли в последний раз.
- Сверьте конфигурации с рекомендациями вендора и закройте известные уязвимости.
- Ищите web shell, подозрительные скрипты и необычные обращения к SharePoint.
- Проверьте журналы на массовое отключение защитного ПО и запуск сомнительных драйверов.
- Ограничьте доступ к SYSVOL и изолируйте серверы SharePoint от критичных сегментов сети.
- Поднимите приоритет резервных копий и проверьте, не доступны ли они из той же доменной среды.
- Сообщите службе ИБ, если видите туннели, необычную удалённую активность или резкий всплеск внутренних подключений.
Комментарии (0)
Будьте уважительны. Спам и ссылки на сторонние сервисы скрываются модерацией.
Пока комментариев нет. Вы можете быть первым.