Nhóm tin tặc Warlock khai thác lỗ hổng SharePoint để vô hiệu hóa bảo mật và phát tán ransomware
Nhóm tin tặc Warlock đang tiếp tục nhắm mục tiêu vào các tổ chức tại khu vực nói tiếng Bồ Đào Nha và Tây Ban Nha bằng cách khai thác lỗ hổng SharePoint, vô hiệu hóa phần mềm bảo mật và triển khai...
- Giọng nữ Bắc
Nhóm tin tặc được cho là có liên hệ với Trung Quốc, được biết đến với tên gọi Warlock (còn được gọi là Gold Salem, Longlegs hoặc Storm-2603), đang tiếp tục đẩy mạnh các chiến dịch tấn công nhắm vào các máy chủ Microsoft SharePoint. Các cuộc tấn công này tập trung vào các tổ chức tại những quốc gia sử dụng tiếng Bồ Đào Nha và tiếng Tây Ban Nha, bao gồm cơ sở hạ tầng trọng yếu, chính phủ và giáo dục.
Theo báo cáo từ Symantec và Carbon Black, Warlock không chỉ sử dụng các lỗ hổng cũ mà còn tận dụng các lỗ hổng mới để xâm nhập hệ thống. Sau khi chiếm quyền kiểm soát, nhóm này triển khai các web shell để đánh cắp ASP.NET machine keys, từ đó thực thi mã từ xa (RCE) trong SharePoint application pool.
Các kỹ thuật tấn công đáng chú ý bao gồm:
- BYOVD (Bring Your Own Vulnerable Driver): Sử dụng driver hợp lệ nhưng chứa lỗ hổng K7RKScan.sys (CVE-2025-1055) để vô hiệu hóa các phần mềm bảo mật trên máy chủ nạn nhân.
- Khai thác SYSVOL: Tận dụng thư mục SYSVOL của domain để phát tán ransomware trên quy mô lớn thông qua cơ chế sao chép tự động của domain.
- Living-off-the-land (LotL): Sử dụng các công cụ có sẵn như tính năng tunnel của Visual Studio Code để duy trì kết nối từ xa.
- DLL Sideloading: Nạp mã độc vào bộ nhớ thông qua các tiến trình hợp lệ để tránh bị phát hiện.
- Tải payload từ dịch vụ đám mây: Sử dụng các dịch vụ chia sẻ tệp tin hợp pháp như catbox.moe và wasabisys.com để tải các payload tiếp theo.
Trong một cuộc tấn công điển hình, các đối tượng đã vô hiệu hóa phần mềm bảo mật trên 40 máy chủ chỉ trong vòng hai giờ, sau đó lây nhiễm ransomware cho ít nhất 33 máy chủ. Các chuyên gia bảo mật cảnh báo rằng việc không cập nhật các bản vá (patch) cho SharePoint chính là con đường chính giúp nhóm tin tặc này duy trì sự hiện diện dai dẳng trong mạng lưới doanh nghiệp hơn một năm qua.
Các tổ chức đang sử dụng SharePoint on-premises được khuyến cáo cần rà soát lại các bản vá bảo mật, kiểm tra các dấu hiệu bất thường trong SYSVOL và giám sát chặt chẽ các driver đang được tải trên hệ thống để ngăn chặn kỹ thuật BYOVD.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.