קבוצת הכופר Warlock, שמיוחסת לגורמים סינים, ממשיכה לנצל פגיעויות ToolShell בשרתי Microsoft SharePoint מקומיים שלא טופלו. לפי חוקרי Symantec ו-Carbon Black, היא פוגעת בעיקר בארגונים במדינות דוברות פורטוגלית וספרדית.

הפרטים
החוקרים מדווחים על ארבעה ארגונים שנפגעו בחודשיים האחרונים: חברת מים, ספקית תקשורת, גוף ממשלתי אזורי ואוניברסיטה. נקודת הכניסה היא SharePoint חשוף. התוקפים מתקינים web shell, שולפים את מפתחות ה-machine key של ASP.NET ומשתמשים בהם כדי להריץ קוד בתוך ה-application pool.
בשלב הבא הם משביתים הגנות בשיטת BYOVD, באמצעות דרייבר חתום ופגיע של K7 (CVE-2025-1055). הכלי הופץ לפחות ל-40 מחשבים בתוך כשעתיים. אחר כך הכופר מופץ דרך תיקיית SYSVOL, ולצורך גישה מרחוק נעשה שימוש בתכונת ה-tunnel של VS Code. המקורות לא מציינים גרסאות או ציוני CVSS חדשים.
נקודות לשים לב
- ודא ששרתי SharePoint מקומיים מעודכנים לתיקוני ToolShell של מיקרוסופט, ושאינם חשופים לאינטרנט ללא צורך.
- אם השרת היה חשוף ולא מתוקן, החלף את מפתחות ה-machine key. תיקון בלבד לא מבטל מפתחות שכבר נגנבו.
- חפש קבצי ASPX חדשים או חשודים בתיקיית
LAYOUTS. - חסום טעינה של דרייברים פגיעים ידועים, ונטר יצירת קבצים חריגים ב-
SYSVOLופעילות tunnel של VS Code בשרתים.
מקורות: The Hacker News · Cyber Security News

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.