Awarely Monitor
AwarelyMonitor
Toate articolele
Vulnerabilități exploatate7 min

Warlock prin SharePoint: chei machine key și SYSVOL

Pe 1 octombrie 2026, echipa Symantec și Carbon Black Threat Hunter a publicat o analiză a unor intruziuni ransomware prin SharePoint on-premises, atribuite grupului pe care îl urmărește ca Longlegs (cunoscut și ca Storm-2603 sau Warlock). Cel puțin patru organizații au fost lovite în două luni: un operator de apă, un furnizor de telecomunicații, un organism guvernamental regional și o universitate, în țări vorbitoare de portugheză și spaniolă din Europa, Africa și America Latină.

Raportul nu aduce un nou defect SharePoint. Aduce un lanț complet și un avertisment util administratorilor: furtul cheilor ASP.NET ale serverului, folosite pentru a falsifica sarcini valide, înseamnă că patchul nu mai este tot ce trebuie făcut, iar ransomware-ul a fost distribuit prin SYSVOL, adică prin infrastructura de domeniu.

Ce este confirmat

Potrivit Symantec, atacatorii au exploatat vulnerabilitățile SharePoint cunoscute drept „ToolShell” (CVE-2025-49704, CVE-2025-49706, CVE-2025-53770 și CVE-2025-53771) și, de asemenea, defecte SharePoint mai noi, după avertismentele CISA din iulie 2026. Sursele consultate nu spun care sunt defectele din 2026, deci nu le atribuiți unui CVE anume. Cronologia documentată a intruziunilor este de la sfârșitul lui iulie 2026; raportul a apărut abia pe 1 octombrie.

Symantec descrie, într-o intruziune, ransomware pe cel puțin 33 de gazde și un instrument de dezactivare a securității rulat pe aproximativ 40 de gazde în două ore. Grupul este considerat de Symantec legat de China, iar The Hacker News menționează suprapuneri cu alte clustere de activitate. Aceasta este o evaluare a cercetătorilor, nu un fapt verificat din exterior.

Nu se știe dacă alegerea țintelor este oportunistă, adică a serverelor SharePoint expuse și nepatchuite din regiune, sau deliberată. Symantec, reluat de The Hacker News, spune că ToolShell și defectele SharePoint asociate rămân o cale de intrare viabilă pentru instalațiile care nu au fost corectate sau atenuate.

Lanțul, în termeni defensivi

Nu reproducem comenzi, nume de fișiere, adrese sau servicii folosite pentru staging. Folosiți listele de indicatori din raportul Symantec.

  • ▸Intrare: exploatarea unei vulnerabilități SharePoint, apoi un web shell plasat în directorul LAYOUTS al serverului.
  • ▸Cheile serverului: atacatorii colectează cheile ASP.NET machine key ale SharePoint, cu care construiesc o sarcină semnată valid și execută cod în pool-ul de aplicații.
  • ▸Recunoaștere și acces: instrumente native ale sistemului de operare, DLL sideloading și funcția de tunel a Visual Studio Code instalată ca serviciu.
  • ▸Dezactivarea apărării: abuzul unui driver vulnerabil (K7RKScan, CVE-2025-1055) pentru a opri procesele de securitate la nivel de kernel.
  • ▸Distribuirea ransomware-ului: binarul este depus în SYSVOL și se replică automat pe controlerele de domeniu și pe stațiile din domeniu.

Prima verificare: ce versiune rulează fiecare server

  • ▸Inventariază toate serverele SharePoint on-premises, inclusiv cele de test, ale filialelor și cele administrate de terți. Notează buildul exact și ultima actualizare instalată.
  • ▸Verifică dacă au actualizările pentru defectele ToolShell din 2025 și pentru cele din 2026. Un server fără ele este în categoria pe care Symantec o numește viabilă pentru atacatori.
  • ▸Dacă folosești SharePoint Server 2016 sau 2019, notează că centrul canadian a semnalat în septembrie ieșirea lor din suport; fără patchuri noi, singura decizie reală este migrarea sau izolarea.
  • ▸Verifică ce servere sunt accesibile din Internet și restrânge accesul. Un server intern nu este atacat prin același vector dacă nu este expus.

Patchul nu invalidează cheile furate

Elementul din raport cu cele mai mari consecințe operaționale este colectarea cheilor machine key. Dacă un atacator a citit cheile unui server, le poate folosi pentru a semna sarcini valide chiar după aplicarea patchului, atâta timp cât cheile nu s-au schimbat. Este concluzia noastră din descrierea lanțului, nu o afirmație explicită din raport, dar urmează direct din mecanism.

Prin urmare, pentru un server SharePoint care a fost expus și nepatchuit în perioada de risc, patchul nu închide cazul. Decizia cuprinde și rotirea cheilor machine key ale fermei, după ce serverul a fost curățat sau reconstruit și verificat.

  • ▸Stabilește pentru fiecare server perioada în care a fost expus și nepatchuit.
  • ▸Dacă găsești indicii de compromitere, tratează cheile machine key ca expuse și rotește-le după izolare și curățare, nu înainte, ca să nu fie citite din nou.
  • ▸Rotește și credențialele conturilor de serviciu folosite de SharePoint și revizuiește conturile care s-au autentificat pe server.

Ce să cauți: ferma și domeniul

Raportul arată că răspândirea s-a făcut prin infrastructura de domeniu, deci căutarea nu se oprește la serverul SharePoint.

  • ▸Fișiere noi sau modificate în directoarele LAYOUTS ale serverelor SharePoint, care pot indica un web shell.
  • ▸Procese copil neobișnuite sub pool-ul de aplicații IIS al SharePoint și acces la valorile machine key.
  • ▸Un serviciu nou pentru tunelul Visual Studio Code, pe un server unde nu ar trebui să existe.
  • ▸Fișiere nou apărute în SYSVOL, care nu corespund unor politici de grup cunoscute, și modificări de politici de grup în afara ferestrelor planificate.
  • ▸Încărcarea unor drivere necunoscute sau a unui driver vulnerabil cunoscut și oprirea neașteptată a produselor de securitate pe mai multe gazde într-un interval scurt.

Limitează impactul unei distribuiri prin domeniu

  • ▸Restrânge cine poate scrie în SYSVOL și monitorizează modificările din acest director ca eveniment de prioritate înaltă.
  • ▸Blochează încărcarea driverelor vulnerabile cunoscute, inclusiv a celui menționat de Symantec, acolo unde politica de control al aplicațiilor permite.
  • ▸Protejează procesele de securitate astfel încât să nu poată fi oprite de un cont de serviciu al aplicației.
  • ▸Verifică dacă backupurile sunt separate de domeniu și au copii care nu pot fi șterse de un cont de domeniu compromis.

Închide alerta cu dovezi

Awarely Monitor urmărește CVE-urile din KEV, prioritatea și dovezile remedierii pentru fiecare activ, inclusiv serverele rămase neactualizate. Actualizarea, rotirea cheilor și monitorizarea domeniului se fac în SharePoint, Windows și sistemele voastre de loguri.

  • ▸Lista serverelor SharePoint, cu buildul înainte și după și starea de expunere.
  • ▸Perioada de risc analizată pentru fiecare server și rezultatul căutării de indicatori.
  • ▸Decizia privind rotirea cheilor machine key și a credențialelor, cu responsabil și dată.
  • ▸Starea protecțiilor din domeniu: SYSVOL, drivere, backupuri.

Nu opri verificarea la patch

Urmărește în Awarely Monitor serverele SharePoint, perioada de risc, rotirea cheilor și protecțiile din domeniu. Actualizarea, rotirea și monitorizarea rămân în SharePoint, Windows și sistemele voastre de loguri.