Warlock khai thác lỗ hổng SharePoint để vô hiệu hóa công cụ bảo mật và triển khai Ransomware

Nhóm tấn công bị nghi ngờ có liên kết với Trung Quốc mang tên Warlock vẫn đang tiếp tục vũ khí hóa các lỗ hổng Microsoft SharePoint, bao gồm cả cũ và mới, trong các cuộc tấn công nhắm vào các tổ chức tại những quốc gia nói tiếng Bồ Đào Nha và Tây Ban Nha. Hoạt động này đã ảnh hưởng đến các cơ sở hạ tầng trọng yếu, chính phủ và tổ chức giáo dục.
Warlock khai thác SharePoint
Nhóm tấn công Warlock nhắm vào các lỗ hổng SharePoint để triển khai ransomware

Nhóm tấn công bị nghi ngờ có liên kết với Trung Quốc mang tên Warlock vẫn đang tiếp tục vũ khí hóa các lỗ hổng Microsoft SharePoint, bao gồm cả cũ và mới, trong các cuộc tấn công nhắm vào những tổ chức tại các quốc gia nói tiếng Bồ Đào Nha và Tây Ban Nha.

Hoạt động này, được quan sát bởi Đội ngũ săn tìm mối đe dọa của Symantec và Carbon Black, đã đánh vào các cơ sở hạ tầng trọng yếu, cơ quan chính phủ và các tổ chức giáo dục.

"Trong hai tháng qua, Longlegs đã tấn công ít nhất bốn tổ chức, bao gồm hai nhà vận hành cơ sở hạ tầng trọng yếu (một đơn vị cấp nước và một nhà cung cấp viễn thông), một cơ quan chính phủ khu vực và một trường đại học," đơn vị an ninh mạng thuộc sở hữu của Broadcom cho biết. "Các nạn nhân nằm ở các quốc gia nói tiếng Bồ Đào Nha và Tây Ban Nha, trải dài khắp châu Âu, châu Phi và Mỹ Latinh."

Warlock, còn được theo dõi với các tên gọi như Gold Salem, Longlegs và Storm-2603, trở nên nổi bật vào giữa năm 2025 liên quan đến việc khai thác Zero-Day các lỗ hổng "ToolShell" trên SharePoint để triển khai ransomware trên các hệ thống mục tiêu.

Đầu năm nay, nhóm này đã được liên kết với vụ xâm nhập SmarterTools bằng cách khai thác một phiên bản SmarterMail chưa được vá lỗi. Nhóm cũng dựa vào các công cụ hợp pháp như Velociraptor để thực hiện command-and-control (C2) và kỹ thuật bring your own vulnerable driver (BYOVD) để vô hiệu hóa phần mềm bảo mật chạy trên máy chủ bị xâm nhập.

Theo Symantec, Warlock có những điểm tương đồng với các cụm hoạt động cũ hơn được gọi là CL-CRI-1040, CamoFei và ChamelGang.

"Trong một cuộc xâm nhập nhắm vào một nhà vận hành cơ sở hạ tầng trọng yếu, những kẻ tấn công đã đẩy một công cụ được thiết kế để vô hiệu hóa phần mềm bảo mật đến ít nhất 40 máy chủ trong vòng khoảng hai giờ, sau đó triển khai Warlock trên ít nhất 33 máy chủ bằng cách dàn dựng nó trong chia sẻ SYSVOL của domain, nơi quá trình sao chép domain thông thường sẽ phân phối nó đến các máy tính khác," các nhà nghiên cứu cho biết.

Kỹ thuật và chiến thuật tấn công

Các cuộc tấn công do Warlock thực hiện đã tận dụng nhiều lỗ hổng trong các triển khai Microsoft SharePoint Server on-premises. Sau khi tìm được đường xâm nhập thành công, các tác nhân đe dọa đã được phát hiện thả các web shell có thể nhắm mục tiêu vào nhiều phiên bản SharePoint khác nhau.

Mục tiêu cuối cùng của web shell là thu thập các mã khóa ASP.NET machine keys của SharePoint farm, sau đó các mã này bị lạm dụng để giả mạo một payload có chữ ký hợp lệ và đạt được khả năng remote code execution (RCE) bên trong application pool của SharePoint.

Một số chiến thuật quan sát được khác bao gồm:

  • Sử dụng DLL sideloading để tải mã độc vào bộ nhớ.
  • Tải xuống các payload tiếp theo từ các dịch vụ lưu trữ và chia sẻ tệp đám mây hợp pháp như catbox[.]moe và wasabisys[.]com để tránh bị phát hiện.
  • Lạm dụng driver hợp pháp nhưng có lỗ hổng K7RKScan.sys (CVE-2025-1055) như một phần của cuộc tấn công BYOVD để vô hiệu hóa phần mềm bảo mật. Driver này trước đây cũng từng bị các tác nhân ransomware DragonForce khai thác.
  • Sử dụng các công cụ living-off-the-land (LotL) để thực hiện trinh sát và chạy lệnh trên các máy chủ bị xâm nhập. Điều này bao gồm việc lạm dụng tính năng tunnel tích hợp của Microsoft Visual Studio Code để tạo điều kiện kết nối từ xa đến các hệ thống bị nhiễm.
  • Dàn dựng các payload bên trong chia sẻ SYSVOL của domain bị xâm nhập để triển khai ransomware trên quy mô lớn.

Gần đây nhất vào ngày 22 tháng 7 năm 2026, các tác nhân đe dọa được cho là đã khai thác các lỗi SharePoint Server để thả web shell, thực hiện khám phá mạng, chiếm quyền thực thi mã tùy ý bên trong application pool của SharePoint, triển khai thêm các payload, xâm nhập sâu hơn vào mạng, thiết lập các tunnel VS Code, chấm dứt phần mềm bảo mật và cuối cùng là triển khai tệp thực thi ransomware.

Nhận định từ các chuyên gia

"Hoạt động liên tục của Longlegs, hơn một năm sau khi ransomware Warlock lần đầu tiên trở nên nổi bật, cho thấy việc khai thác ToolShell và các lỗ hổng liên quan đến SharePoint khác vẫn là một lộ trình truy cập ban đầu khả thi đối với những kẻ tấn công nhắm vào các hệ thống SharePoint chưa được vá lỗi hoặc giảm thiểu rủi ro," Symantec và Carbon Black nhận định.
"Sự tập trung gần đây vào các quốc gia nói tiếng Bồ Đào Nha và Tây Ban Nha cho thấy một mô hình tấn công cơ hội nhắm vào các máy chủ SharePoint bị lộ lọt lỗ hổng, hoặc là một nhiệm vụ có chủ đích hơn."