Radar AI Avatar Transparent

Warlock מנצלת פגיעויות SharePoint, משביתה כלי אבטחה ומפיצה כופר

קבוצת הכופר Warlock, שמיוחסת לגורמים סינים, ממשיכה לנצל פגיעויות ToolShell בשרתי Microsoft SharePoint מקומיים שלא טופלו. לפי חוקרי Symantec ו-Carbon Black, היא פוגעת בעיקר בארגונים במדינות דוברות פורטוגלית וספרדית.

שרת עם מגן שבור ורשת מחשבים נפגעת

הפרטים

החוקרים מדווחים על ארבעה ארגונים שנפגעו בחודשיים האחרונים: חברת מים, ספקית תקשורת, גוף ממשלתי אזורי ואוניברסיטה. נקודת הכניסה היא SharePoint חשוף. התוקפים מתקינים web shell, שולפים את מפתחות ה-machine key של ASP.NET ומשתמשים בהם כדי להריץ קוד בתוך ה-application pool.

בשלב הבא הם משביתים הגנות בשיטת BYOVD, באמצעות דרייבר חתום ופגיע של K7 (CVE-2025-1055). הכלי הופץ לפחות ל-40 מחשבים בתוך כשעתיים. אחר כך הכופר מופץ דרך תיקיית SYSVOL, ולצורך גישה מרחוק נעשה שימוש בתכונת ה-tunnel של VS Code. המקורות לא מציינים גרסאות או ציוני CVSS חדשים.

נקודות לשים לב

  • ודא ששרתי SharePoint מקומיים מעודכנים לתיקוני ToolShell של מיקרוסופט, ושאינם חשופים לאינטרנט ללא צורך.
  • אם השרת היה חשוף ולא מתוקן, החלף את מפתחות ה-machine key. תיקון בלבד לא מבטל מפתחות שכבר נגנבו.
  • חפש קבצי ASPX חדשים או חשודים בתיקיית LAYOUTS.
  • חסום טעינה של דרייברים פגיעים ידועים, ונטר יצירת קבצים חריגים ב-SYSVOL ופעילות tunnel של VS Code בשרתים.

מקורות: The Hacker News · Cyber Security News

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.

--:--:--
-