Warlockランサムウェア、スペイン語圏・ポルトガル語圏の大規模組織を攻撃

中国系のランサムウェア集団が、Microsoft製品の脆弱性を悪用し、スペイン語圏・ポルトガル語圏の大規模組織や重要組織から金銭を脅し取ろうとしています。

Warlockランサムウェアグループ(SymantecはLonglegs、MicrosoftはStorm-2603として追跡)は、これまで特定の型に当てはまらない集団でした。2025年夏に姿を現した際、その攻撃キャンペーンは戦術・技術・手順(TTP)の点で国家レベルのスパイ活動に酷似していました。にもかかわらず、動きはサイバー犯罪集団そのもので、明確な選別をせずに各組織へランサムウェアを展開していたのです。

Warlockは最近、またも意表を突く動きを見せています。Symantecが今週公表した調査によると、同グループはスペイン語またはポルトガル語が共通語となっている国々だけを標的にしています。スパイ活動を行う集団と同様、狙う対象も数を絞り、より価値の高いものに絞り込んでいます。過去2か月間に研究者が確認したWarlockの攻撃の被害者は4件で、水道事業者、通信事業者、地方政府機関、大学が含まれます。

Microsoft製品を悪用する中国系ハッカー

Warlockは、標的への初期アクセスを得る手段としてMicrosoft SharePointの脆弱性を悪用します。最初期の攻撃では、「ToolShell」として知られるエクスプロイトチェーンを利用していました。

Symantecは、WarlockがいまもToolShellを使い続けているのか、それともSharePointの新たな脆弱性を突いているのかは判断できなかったとしています。たとえば米国サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は、この夏、SharePointの複数の脆弱性を、悪用が確認された脆弱性(KEV)カタログに追加しました。Symantec Threat Hunter Teamの主任インテリジェンスアナリスト、ディック・オブライエン(Dick O’Brien)氏はDark Readingに対し、「こうした新しい脆弱性を突くエクスプロイトの挙動は、ToolShellと非常によく似ています」と語っています。

初期アクセスを確立した後、Warlockは古くから使われている手法に頼ります。たとえば、DLL(ダイナミックリンクライブラリ)のサイドローディングや、署名付きの脆弱なドライバーを悪用してセキュリティ関連プロセスを停止させる手法(BYOVD)、環境内に既にあるツールを悪用するLotL(Living-off-the-Land)の手法などです。LotLの例としては、Visual Studio Code(VS Code)のリモートトンネリング機能を使い、正規のネットワークトラフィックに紛れ込むリモートアクセスを確立しています。

Warlockの最大の特徴は、ランサムウェア本体(ロッカー)を拡散させる方法かもしれません。

「ランサムウェアのペイロードをドメインのシステムボリューム(SYSVOL)共有に配置し、通常のActive Directory(AD)レプリケーションですべてのドメインコントローラーに行き渡らせています。リモート実行ツールで全ホストに配布する方法は取っていません」と、オブライエン氏は説明します。攻撃者がこの手法を試みたのは初めてではないとしたうえで、「ただ、LotLの手法としては少し効率が良く、PsExecやWindows Management Instrumentation(WMI)などのツールを使う方法に比べると、あまり知られていません」と述べています。

型にはまらないWarlock

Warlockは当初からMicrosoft SharePointの悪用を得意としてきました。その熟練度は、他の格下のランサムウェアグループとは一線を画すほどでした。

2025年7月、Microsoftは、中国に関連する脅威アクターが、オンプレミス版SharePointの複数のゼロデイ脆弱性を、前述のToolShellチェーンで悪用していることを確認しました。そのうちの2つは、APT27(別名Emissary Panda、Bronze Union、Linen Typhoon)とAPT31(別名Zirconium、Violet Typhoon)で、いずれも実績のある高度な持続的脅威(APT)です。3つ目は、当時まだ正体不明の脅威アクターでした。Microsoftはこれを「Storm-2603」と名付けましたが、現在はWarlockとして広く知られています。

しかし、Warlockは異彩を放っていました。APT27やAPT31のような国家支援のスパイ集団は、ツールや戦術、時にはゼロデイ脆弱性まで共有することがあります。一方、Storm-2603は3つ目の国家系スパイ集団というより、サイバー犯罪者の一団のように見えました。Microsoftは、同グループの攻撃キャンペーンが最終的に、その名を冠したWarlockランサムウェアとLockbitの展開に至ったと指摘しています。それでも、アナリストは同グループの動機を確定できませんでした。

Warlockの最新の活動は、答えよりも疑問を多く生んでいます。たとえば、通常はAPTの標的となるような、規模が大きく重要性の高い組織を攻撃しています。しかも、そのキャンペーンをAPTのように標的を絞ったものと見るべきか、下位の脅威にありがちな広範で機会主義的なものと見るべきか、簡単には分類できません。

新たな地域に狙いを広げるランサムウェアグループ

Warlockの以前のキャンペーンは、ブラジル、インド、日本、ロシア、台湾、米国と、世界の主要先進国にまたがっていました。いわば無作為な抽出です。現在のWarlockはスペイン語圏・ポルトガル語圏の組織を狙っていますが、これらの国はアフリカ、欧州、中南米に広がっています。

Warlockがなぜこの方針転換を行ったのかは、誰にも分かりません。ランサムの交渉に必要なスペイン語やポルトガル語のスキルを持つ新メンバーを迎え入れた可能性があります。あるいは、他の脅威アクターがまだ飽和状態にしていないニッチ市場を狙っているのかもしれません。

「かつては、最も儲かる標的がそろっていた米国にこうした攻撃が集中していた時代がありました。その後、欧州に広がり、いまや世界規模になっています。Playグループは中南米を本格的に狙った最初期の集団の一つですが、現在はこの地域を狙うグループが複数確認されています」と、オブライエン氏は指摘します。

特に中国系の脅威アクターは、中南米への関与を強めています。また、同地域と主要言語を共有する国々への関与も深めています。「これは、活動中の攻撃者の数が非常に多いことが原因とみられます」とオブライエン氏は言います。「欧米諸国では狙いやすい標的を見つけることがどんどん難しくなっているため、さらに遠くへ目を向けているのです」

翻訳元: https://www.darkreading.com/cyberattacks-data-breaches/warlock-ransomware-spanish-portuguese

本記事は darkreading.com の記事を翻訳・要約したものです。