Warlock использует старые уязвимости SharePoint для атак на критическую инфраструктуру
Вымогатель Warlock продолжает использовать уязвимости SharePoint, обнаруженные более года назад, для атак на критическую инфраструктуру. Группировка Longlegs, связанная с китайскими кластерами CL-CRI-1040, CamoFei и ChamelGang, эксплуатирует цепочку уязвимостей ToolShell для получения первоначального доступа.
Атаки нацелены на государственные учреждения, телекоммуникационные компании, университеты и коммунальные службы по всему миру, включая Португалию, Испанию, США, Бразилию, Индию, Россию, Тайвань и Японию. Злоумышленники используют веб-шеллы, крадут ключи ASP.NET и применяют DLL sideloading для выполнения вредоносных нагрузок. Перед развертыванием вымогателя они отключают защитное ПО с помощью подписанного, но уязвимого драйвера K7RKScan и используют функцию туннелирования Visual Studio Code для скрытого удаленного доступа.
ⓘ Что такое ToolShell
ToolShell — это совокупное название цепочки уязвимостей в Microsoft SharePoint, которые позволяют злоумышленникам получать первоначальный доступ к системам. Эти уязвимости были впервые обнаружены в середине 2025 года и продолжают активно эксплуатироваться из-за отсутствия своевременного исправления.
Источник: Security Affairs
@cbunit
Post #5287
6