一個被認為與中國有關的威脅行為者 Warlock,持續利用微軟 SharePoint 的漏洞,可能是舊有和新發現的漏洞,在針對葡萄牙語和西班牙語系國家組織的攻擊中進行武器化。

Symantec 和 Carbon Black 的威脅獵人團隊觀察到,這項活動已影響到關鍵基礎設施、政府和教育組織。

「在過去兩個月裡,Longlegs 至少攻擊了四個組織,包括兩個關鍵基礎設施營運商(一家水務公司和一家電信供應商)、一個區域政府機構和一所大學,」這家博通旗下的網路安全部門表示。「受害者位於歐洲、非洲和拉丁美洲的葡萄牙語和西班牙語系國家。」

Warlock,也被追蹤為 Gold Salem、Longlegs 和 Storm-2603,在 2025 年年中因零日漏洞利用「ToolShell」SharePoint 漏洞,在目標系統上部署勒索軟體而聲名大噪。

今年稍早,該組織被發現利用未修補的 SmarterMail 實例,成功入侵 SmarterTools。它還依賴 Velociraptor 等合法工具進行命令與控制 (C2),並使用自帶易受攻擊的驅動程式 (BYOVD) 技術來解除受感染主機上運行的安全軟體。

根據 Symantec 的說法,Warlock 的活動與先前已知的 CL-CRI-1040、CamoFei 和 ChamelGang 等活動群組有重疊之處。

「在一次針對關鍵基礎設施營運商的入侵中,攻擊者在約兩小時內推送了一個旨在禁用安全軟體的工具到至少 40 台主機,然後在至少 33 台主機上部署了 Warlock 勒索軟體,將其存放在網域的 SYSVOL 共用區,透過普通的網域複寫將其傳播到各台機器上,」研究人員說。

Warlock 的攻擊利用了內部部署的 Microsoft SharePoint Server 的多個漏洞。一旦成功入侵,攻擊者會植入可以針對多個 SharePoint 版本進行攻擊的網頁 Shell。

網頁 Shell 的最終目標是收集 SharePoint 伺服器陣列的 ASP.NET Machine Keys,然後濫用這些金鑰來偽造有效簽名的載荷,並在 SharePoint 應用程式集區內實現遠端程式碼執行。

以下列出一些觀察到的其他策略:

據稱,截至 2026 年 7 月 22 日,威脅行為者利用 SharePoint Server 的漏洞植入網頁 Shell,進行偵察,在 SharePoint 應用程式集區內獲得任意程式碼執行,部署額外的載荷,深入網路,建立 VS Code 隧道,終止安全軟體,並最終部署勒索軟體二進位檔。

「Longlegs 在 Warlock 勒索軟體首次聲名大噪一年多後仍持續活躍,這表明 ToolShell 和其他相關 SharePoint 漏洞的利用,對於尚未修補或未採取緩解措施的 SharePoint 部署來說,仍然是攻擊者可行的初始存取途徑,」Symantec 和 Carbon Black 表示。

「近期明顯針對葡萄牙語和西班牙語系國家的做法,可能暗示著一種機會主義的目標選擇模式,由暴露且易受攻擊的 SharePoint 伺服器驅動,或者是一種更為刻意的任務分配。」

Warlock 駭客組織利用 SharePoint 漏洞禁用安全工具並部署勒索軟體Warlock 駭客組織利用 SharePoint 漏洞禁用安全工具並部署勒索軟體Warlock 駭客組織利用 SharePoint 漏洞禁用安全工具並部署勒索軟體Warlock 駭客組織利用 SharePoint 漏洞禁用安全工具並部署勒索軟體Warlock 駭客組織利用 SharePoint 漏洞禁用安全工具並部署勒索軟體