Атаки через SharePoint снова выглядят не как экзотика из отчётов, а как рабочий способ зайти в сеть и быстро положить инфраструктуру. Группа Warlock, которую связывают с Китаем, использовала уязвимости Microsoft SharePoint против водоканала, телеком-оператора, регионального госоргана и университета. Для русскоязычных IT-команд вывод простой: если on-prem SharePoint живёт «где-то в углу» и обновляется по остаточному принципу, этот угол давно на карте атакующих.
По данным BleepingComputer, за последние два месяца Warlock фокусировалась на организациях в португало- и испаноязычных странах Европы, Африки и Латинской Америки. Группа появилась в июне 2025 года, а уже в июле стала заметной после эксплуатации цепочки zero-day в Microsoft SharePoint, известной как ToolShell: CVE-2025-49704, CVE-2025-49706, CVE-2025-53770 и CVE-2025-53771. В августе Microsoft фиксировала использование этих эксплойтов государственными группами Linen Typhoon и Violet Typhoon, а также ransomware-актором Storm-2603.
Исследователи Symantec называют того же оператора Longlegs и связывают с ним разработку шифровальщика Warlock. В одном из инцидентов, начавшемся 22 июля, атакующие за примерно два часа отключили защитное ПО минимум на 40 хостах. После этого Warlock был запущен как минимум на 33 машинах. Для ransomware это почти идеальный сценарий: сначала вырубить сигнализацию, затем спокойно пройтись по комнатам.
Первичный доступ, по оценке исследователей, обычно получали через уязвимые on-premises-развёртывания SharePoint. После входа атакующие размещали веб-шелл, рассчитанный на работу с несколькими версиями SharePoint. В части атак Longlegs использовала инструмент для отключения AV/EDR через технику BYOVD — bring your own vulnerable driver. В этом случае речь шла о подписанном драйвере K7RKScan, уязвимом к CVE-2025-1055. Подписанный драйвер в такой схеме превращается в легитимно выглядящий ломик: система доверяет ему больше, чем стоило бы.
Хронология июльского инцидента показывает, что атака не была «нажал кнопку — получил шифрование». Через два дня после первичного доступа оператор занимался разведкой и удалял следы, похожие на промежуточные артефакты подготовки. Полезная нагрузка Warlock была размещена в SYSVOL домена — общем каталоге, который реплицируется между контроллерами домена и часто используется для распространения файлов через сценарии входа или групповые политики. Это не точечное заражение одного сервера, а подготовка к распространению по сети сразу пачкой.
Отдельно неприятная деталь — использование Visual Studio Code Insiders. Исполняемый файл установили как сервис, чтобы подключаться к скомпрометированным машинам через встроенную возможность туннелирования VS Code. То есть привычный инструмент разработчика снова оказался удобным и для атакующего: выглядит не так шумно, как кастомный backdoor, а функциональности хватает для удалённой работы. На одной из систем исследователи также нашли NetExec, открытый фреймворк для тестирования на проникновение, который помогает с перечислением Active Directory, credential spraying и удалённым выполнением команд.
Финальная стадия пришлась на 31 июля. После развёртывания инструмента для отключения AV/EDR шифровальщик появлялся почти сразу после того, как защита на очередном хосте переставала работать. Это важный момент для SOC и администраторов: событие отключения EDR на группе машин нельзя рассматривать как «потом посмотрим». В подобных атаках окно между потерей защиты и шифрованием измеряется не днями, а минутами.
Для бизнеса история с Warlock неприятна не только из-за самого ransomware. В списке целей — вода, телеком, госструктура и университет, то есть организации, где простой быстро превращается из IT-инцидента в операционную проблему. Для разработчиков и администраторов это ещё одно напоминание, что внутренние порталы, старые интеграции и «временно оставленные» серверы SharePoint становятся входной дверью. Особенно если патчи ставятся нерегулярно, внешний доступ не пересмотрен, а сервисные учётки живут годами без ротации.
Практический минимум здесь скучный, но рабочий: проверить версии SharePoint и закрытие ToolShell-цепочки, пересмотреть доступность on-prem-инстансов из интернета, поднять алерты на появление веб-шеллов, подозрительные сервисы с VS Code, массовое отключение защитных агентов и запись исполняемых файлов в SYSVOL. Ещё один пункт — инвентаризация драйверов и контроль BYOVD-техник, потому что подписанный файл уже давно не равен безопасному файлу.
Атаки через SharePoint держатся на редком сочетании старой корпоративной привычки и новой скорости злоумышленников: платформа стоит внутри критичных процессов, но часто не получает такого же внимания, как VPN, почта или периметр. Warlock показывает, что ransomware-группы будут всё чаще брать не самый громкий, а самый удобный вход. И если SharePoint в компании обслуживается по принципу «работает — не трогай», следующим, кто его потрогает, может оказаться не администратор.