КИБЕРБЕЗОПАСНОСТЬ

Warlock бьет по SharePoint: под ударом крупные организации

4 атаки Warlock за два месяца пришлись на водоканал, телеком, госорган и университет в испано- и португалоязычных странах.

✍️ Редакция iTech News | 02.10.2026 | ⏱ 3 мин | Источник: Dark Reading
🚨

Warlock ransomware за последние два месяца атаковал четыре крупные цели: водоканал, телеком-оператора, региональный госорган и университет в странах, где говорят на испанском или португальском. Это не просто очередная вымогательская кампания: группа использует приемы уровня APT, активно эксплуатирует Microsoft SharePoint и выбирает цели, сбой в которых быстро становится проблемой для бизнеса и инфраструктуры.

По данным Dark Reading, группировку отслеживают под разными именами: Symantec называет ее Longlegs, Microsoft — Storm-2603, а на рынке она известна как Warlock. История неудобная для классификаторов: внешне это киберпреступная команда с шифровальщиком, но по технике работы она подозрительно похожа на китайскоязычных акторов, которых обычно относят к государственно связанным APT-группам.

Warlock появился летом 2025 года, когда Microsoft фиксировала эксплуатацию zero-day-уязвимостей в локальной версии SharePoint. Тогда цепочку атак называли ToolShell. В той же активности фигурировали APT27 и APT31 — давно известные китайские группы, а Storm-2603 выглядел третьим участником. Разница была в финале атаки: вместо тихого шпионажа злоумышленники разворачивали Warlock ransomware, а в некоторых кампаниях, по данным Microsoft, еще и LockBit.

Новая серия атак выглядит более избирательной. Если раньше жертвами Warlock становились организации в Бразилии, Индии, Японии, России, Тайване и США, то теперь фокус сместился на испано- и португалоязычные страны в Европе, Африке и Латинской Америке. Symantec не утверждает, что группа до сих пор использует именно ToolShell: за лето CISA добавила в каталог Known Exploited Vulnerabilities несколько новых уязвимостей SharePoint, а их эксплуатация, по словам аналитика Symantec Threat Hunter Team Дика О’Брайена, может выглядеть очень похоже.

После первичного доступа Warlock действует без экзотики, но аккуратно. В ход идут DLL sideloading, уязвимый подписанный драйвер для отключения защитных процессов по схеме BYOVD и living-off-the-land-подходы. Один из примеров — удаленные туннели Visual Studio Code: легитимная функция, которая в руках атакующего превращается в удобный канал доступа и не обязательно сразу выглядит как инцидент для сетевого мониторинга.

Самый неприятный прием связан с Active Directory. По словам О’Брайена, злоумышленники размещают payload шифровальщика в SYSVOL-шаре домена, после чего обычная репликация AD разносит его на контроллеры домена. Это не абсолютно новый трюк, но он менее заезжен, чем PsExec или WMI, и тем опаснее для команд, которые настроили детекты только на привычные инструменты удаленного выполнения. Для защитников это напоминание: легитимная инфраструктура домена может стать транспортом для атаки, а не только ее целью.

Почему Warlock выбрал именно испанский и португальский контур, пока неясно. Версия практичная: у группы могли появиться люди, способные вести переговоры о выкупе на этих языках. Версия рыночная: США и Западная Европа давно перегреты с точки зрения ransomware-активности, а Латинская Америка и связанные с ней языковые рынки остаются менее насыщенной зоной для вымогателей. О’Брайен отмечает, что раньше такие атаки концентрировались в США, затем сместились в Европу, а теперь стали глобальными; группа Play одной из первых серьезно взялась за Латинскую Америку, но она уже не одна.

Для российских и русскоязычных IT-команд здесь важен не географический список жертв, а техника. Если в инфраструктуре есть on-premises SharePoint, его нельзя воспринимать как «старый внутренний портал, который потом обновим». Патчи SharePoint, контроль внешней доступности, аудит подозрительных веб-шеллов, мониторинг SYSVOL, событий AD-репликации, запуска необычных DLL и использования VS Code remote tunneling становятся не галочками из методички, а практическими проверками на выживание. Особенно если компания работает с распределенными филиалами, критичной инфраструктурой или большим Windows-доменом.

Warlock ransomware интересен еще и тем, что размывает привычную границу между «APT шпионит» и «криминал шифрует». Группа может брать у APT уязвимости, приемы и терпение, но монетизировать доступ как обычные вымогатели. Для бизнеса это плохая новость: модель угроз усложняется, а старый вопрос «кто нас будет атаковать?» постепенно уступает место более полезному — «какая легитимная часть нашей инфраструктуры первой поможет атакующим масштабироваться?»

Поделиться: Telegram X LinkedIn