Warlock продължава атаките срещу SharePoint

Групата Longlegs, известна още като Storm-2603, продължава да използва уязвимости в локално инсталирани Microsoft SharePoint Server системи за първоначален достъп до корпоративни мрежи, показват нови данни на Symantec.

През последните два месеца са установени най-малко четири жертви в португалско- и испаноговорящи държави в Европа, Африка и Латинска Америка. Сред тях са водоснабдително дружество, телекомуникационен оператор, регионална държавна структура и университет.

SharePoint остава вход към мрежата

Longlegs е свързана с ransomware-а Warlock, който привлече внимание през 2025 г. заради експлоатирането на уязвимости в Microsoft SharePoint Server, известни като ToolShell.

Според Symantec тези уязвимости вероятно продължават да бъдат част от инструментариума на групата наред с по-нови слабости в SharePoint, за които американската CISA предупреди през юли 2026 г.

Моделът е показателен за риска при интернет-достъпни корпоративни системи, които не са своевременно обновени или защитени с допълнителни мерки. Веднъж получил достъп, нападателят може да използва компрометираната SharePoint среда като отправна точка към останалата част от мрежата.

Webshell и кражба на ключове

Symantec установява, че Longlegs обикновено поставя webshell в директорията LAYOUTS на SharePoint. Групата използва варианти, съвместими с различни версии на платформата.

След това нападателите извличат ASP.NET машинните ключове на SharePoint фермата. С тях те могат да създадат валидно подписан payload, който позволява отдалечено изпълнение на код в SharePoint application pool.

Този подход превръща уязвимостта в много повече от еднократен пробив. Той осигурява контролна точка, от която нападателите могат да започнат разузнаване, изпълнение на команди и придвижване към други системи.

За два часа са засегнати десетки хостове

При един от инцидентите срещу оператор на критична инфраструктура Longlegs използва инструмент за деактивиране на защитен софтуер на поне 40 хоста за около два часа.

След това Warlock е внедрен на най-малко 33 хоста. Особено показателен е начинът на разпространение – ransomware-ът е поставен в SYSVOL споделянето на домейна.

Тъй като SYSVOL се репликира автоматично между домейн контролерите и е достъпен в рамките на домейна, този подход позволява на нападателите да разпространят payload-а към множество системи, вместо да го инсталират поотделно на всяка машина.

Легитимни инструменти прикриват действията

Longlegs използва и т.нар. living-off-the-land техники, при които легитимни или вградени инструменти се използват за разузнаване и изпълнение на команди.

Symantec отчита и злоупотреба с тунелната функционалност на Visual Studio Code. Групата е инсталирала code-insiders.exe като услуга, за да осигури отдалечен достъп до компрометираната среда.

Това усложнява откриването, тъй като част от активността може да изглежда като нормална административна или разработваща дейност. В комбинация с компрометирани акаунти и административни права техниките дават възможност за по-дълбоко проникване в Windows средата.

Критичната инфраструктура остава особено уязвима

Фактът, че сред последните жертви има водоснабдителен оператор и други организации, предоставящи обществени услуги, показва потенциалния ефект от подобни атаки.

При ransomware последствията не се ограничават до криптирани файлове и финансови загуби. Компрометирането на системи, свързани с основни услуги, може да доведе до прекъсвания, забавяне на операции и значителни разходи за възстановяване.

Според Symantec продължаващата активност на Longlegs повече от година след появата на Warlock показва, че необновените SharePoint сървъри продължават да бъдат реална входна точка за ransomware кампании.

За организациите това поставя конкретен приоритет: локалните SharePoint инсталации трябва да бъдат своевременно обновявани и наблюдавани, а достъпът до тях да бъде ограничен и защитен с допълнителни контроли. Самата защита на периметъра вече не е достатъчна, когато един компрометиран сървър може да се превърне в плацдарм за атака срещу цял домейн.

e-security.bg

Подобни

Star Blizzard автоматизира доставката на CosmicPulse чрез новата тактика RedFlick
3.10.2026
Russia-flag
JadePuffer използва ИИ агенти за разрушителни атаки срещу Azure
29.09.2026
azure
ShinyHunters заобикалят WAF защити срещу критична уязвимост в Oracle PeopleSoft
28.09.2026
Oracle
Компрометирани GitHub Actions отново активираха зловреден код
27.09.2026
GitHub___headpic (1)
MacSync използва публични iCloud календари, за да заразява Mac устройства
25.09.2026
apple_triangle
Carbonato превръща изложени Docker сървъри в управлявани от ИИ ботнети
25.09.2026
docker

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy