Warlock ransomware проби SmarterTools през забравен сървър

Американската компания SmarterTools официално потвърди, че е станала жертва на пробив, извършен от Warlock ransomware групата, след компрометиране на вътрешна пощенска система. Макар че компанията уверява, че клиентски данни и бизнес приложения не са били директно засегнати, инцидентът разкрива класически сценарий на корпоративен пробив – една забравена и неподдържана виртуална машина, превърнала се във входна точка за сериозна атака.

Как е започнала атаката: една VM извън полезрението на IT екипа

По данни на Дерек Къртис, главен търговски директор на SmarterTools, пробивът е станал на 29 януари, чрез единична SmarterMail виртуална машина, инсталирана от служител.

„Преди инцидента имахме около 30 сървъра и виртуални машини със SmarterMail в нашата мрежа“, обяснява Къртис.
„За съжаление, не бяхме наясно с една VM, създадена от служител, която не се обновяваше. В резултат пощенският сървър беше компрометиран и това доведе до пробива.“

Този детайл е ключов – не липса на защита, а липса на видимост. Случаят показва как „сенчести“ IT активи (shadow IT) продължават да бъдат едно от най-големите предизвикателства за организациите.

Какво е било компрометирано – и какво не

SmarterTools подчертава, че:

  • не са засегнати клиентски акаунти;

  • не е компрометирана продукционната инфраструктура.

Въпреки това, атакуващите са успели да компрометират:

  • 12 Windows сървъра в офисната мрежа на компанията;

  • вторичен център за данни, използван за лабораторни тестове, контрол на качеството и хостинг.

Важно уточнение е, че Linux сървърите, които представляват по-голямата част от инфраструктурата на SmarterTools, не са били засегнати.

Странично придвижване и класически Windows техники

След първоначалния достъп, нападателите са извършили странично придвижване (lateral movement) през Active Directory, използвайки добре познати Windows инструменти и техники за устойчивост.

Атаката ясно следва познат модел:

  1. Начален достъп през уязвима система;

  2. Повишаване на привилегии;

  3. Придвижване в мрежата;

  4. Подготовка за ransomware фаза.

Ключовата уязвимост: CVE-2026-23760

Основният входен вектор е CVE-2026-23760 – уязвимост в SmarterMail версии преди Build 9518, която позволява:

  • заобикаляне на автентикацията;

  • нулиране на администраторски пароли;

  • получаване на пълен административен достъп.

По думите на анализаторите, това прави уязвимостта особено опасна, тъй като атаката изглежда като легитимна административна дейност, а не като класически експлойт.

Забавен удар: изчакване преди криптиране

Операторите на Warlock ransomware са изчакали около седмица след първоначалния пробив, преди да преминат към финалната фаза – криптиране на системите.

Тази тактика не е случайна:

  • позволява по-добро картографиране на мрежата;

  • улеснява разполагането на инструменти за контрол;

  • увеличава потенциалния щетен ефект.

SentinelOne спира криптирането

В конкретния случай обаче финалният ransomware payload не е успял да изпълни криптирането. SmarterTools съобщава, че продуктите на SentinelOne са засекли атаката, изолирали са засегнатите системи и са позволили бързо възстановяване от резервни копия.

Това вероятно е предотвратило значително по-сериозни щети.

Инструментариумът на атакуващите

По време на разследването са идентифицирани следните инструменти:

  • Velociraptor – легитимен DFIR инструмент, използван за наблюдение и контрол;

  • SimpleHelp – софтуер за отдалечен достъп;

  • уязвими версии на WinRAR;

  • стартови елементи и scheduled tasks за устойчивост.

Още през предходни години Cisco Talos предупреждава, че Velociraptor се злоупотребява от напреднали атакуващи.

Връзка с Kитай

През октомври 2025 г. компанията Halcyon свърза Warlock ransomware групата с китайскATP, известнo като Storm-2603.

Днес ReliaQuest потвърди тази връзка с умерена до висока степен на увереност.

Според техния анализ:

  • Storm-2603 комбинира CVE-2026-23760 с вградената функция „Volume Mount“ в SmarterMail;

  • това позволява пълен контрол над системата;

  • Velociraptor се използва за дългосрочно задържане на достъп и подготовка за ransomware фаза.

И още една уязвимост под прицел: CVE-2026-24423

ReliaQuest са наблюдавали и сондиране за CVE-2026-24423 – друга уязвимост в SmarterMail, която:

  • предоставя по-директен път към remote code execution;

  • е маркирана от CISA като активно експлоатирана.

Въпреки това, атакуващите са предпочели CVE-2026-23760, тъй като тя е:

  • по-тиха;

  • по-трудна за откриване;

  • по-добре маскирана като нормална администраторска активност.

Какво трябва да направят администраторите

SmarterTools препоръчва:

  • незабавно обновяване до SmarterMail Build 9511 или по-нова версия;

  • пълна инвентаризация на всички инсталации;

  • елиминиране на „забравени“ или нерегистрирани VM и сървъри.

Kласически пробив в модерна опаковка

Инцидентът със SmarterTools не е резултат от нулеводневна уязвимост или изключително сложна атака. Това е класически пример как един неподдържан актив може да компрометира цяла организация, дори при наличие на защитни решения.

В епохата на ransomware и държавно подкрепяни групи, видимостта, управлението на активи и навременното обновяване остават едни от най-силните защитни механизми.

e-security.bg

Подобни

Два американски вестника съдят OpenAI и Microsoft заради обучението на ИИ
7.09.2026
stevepb-newspaper-1595773_640
Rhysida публикува 5,8 TB данни на Берлин
7.09.2026
analogicus-german-3504961_640
Pegasus е използван срещу сръбски активисти и политици
6.09.2026
spyware
След 20 години: властите унищожиха един от най-устойчивите ботнети в света
6.09.2026
europol
Пробив в Aesto Health засегна над 9,5 млн. души
2.09.2026
Healthcare_Olekcii_Mach_Alamy
Атака срещу Tectonic манипулира TONIC 100 пъти и позволи заем за $74 млн.
1.09.2026
crypto-7678815_640

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640