Warlockランサムウェアの背後にいる中国系グループが、Microsoft SharePointの脆弱性を突いた組織への侵入を続けています。さらに現在は、脆弱な署名付きドライバーを使い、ネットワークを暗号化する前にセキュリティツールを停止させています。Symantecはこの攻撃者を「Longlegs」として追跡しており、「Storm-2603」とも呼ばれています。
このグループは過去2か月間に、ヨーロッパ、アフリカ、ラテンアメリカのポルトガル語圏・スペイン語圏の国々で、少なくとも4つの組織を攻撃しました。被害を受けたのは、水道事業者、通信事業者、地方政府機関、大学です。
Warlockは2025年6月に登場しました。その数週間後、このランサムウェアを使う攻撃者がSharePointのゼロデイ脆弱性「ToolShell」(CVE-2025-49704、CVE-2025-49706、CVE-2025-53770、CVE-2025-53771)を悪用し、大きな注目を集めました。
これらの脆弱性は、CISAが2026年7月の注意喚起で指摘した新たなSharePointの脆弱性とともに、今もグループの攻撃ツールに含まれているとみられます。これまでのWarlockの被害は、米国、ブラジル、インド、ロシア、台湾、日本に及んでいました。
Symantecが公表した調査によると、Longlegsはオンプレミス版のSharePoint Serverを悪用します。複数バージョンのSharePointに対応するLAYOUTSディレクトリへ同時にWebシェルを設置するため、どのバージョンが導入されていても動作します。
このWebシェルは、ファームのASP.NETマシンキーを窃取します。攻撃者はそのキーを使って署名付きの__VIEWSTATEペイロードを偽造し、アプリケーションプール内でリモートコード実行を可能にします。
続いてDLLサイドローディングを用い、catbox[.]moeやwasabisys[.]comといった正規のホスティングサービスからペイロードを取得します。防御側の目をくらますために悪用するのが、脆弱な署名付きドライバーであるK7RKScan(CVE-2025-1055)です。
このドライバーは、保護されたセキュリティプロセスをカーネルレベルで強制終了できます。典型的なBYOVD(Bring Your Own Vulnerable Driver)の手口です。
グループは偵察にも、環境内にある正規ツールを悪用するLiving-off-the-land手法を使います。Visual Studio Codeのcode-insiders.exeをトンネル機能付きのサービスとして登録し、開発者の通信に見せかけた秘匿のリモートアクセスを確立します。
重要インフラが被害を受けた事例では、最初の活動が2026年7月22日にありました。PowerShellのコマンドがWebシェルlayout2sp.aspxをSharePointのLAYOUTSフォルダに書き込んでいます。
2日後、攻撃者はnet user /domain、whoami、nltest /domain_trustsを実行しました。doexeloc.dllなど、初期のステージング用ファイルも削除しています。
攻撃者はサイドローディング用のペアとして、ssvagent.exeとlogger.exe、doexe.exeとdoexeloc.dllを展開しました。7月27日には、あるホストが標的のドメイン名を含むoastify.com(Burp Collaborator)のサブドメインに接続しています。スキャナーがコード実行の成功を確認した動きと一致します。
7月28日、悪用の連鎖が始まりました。PowerShellがSystem.Workflow.ComponentModelアセンブリを読み込みました。このアセンブリは、偽造したペイロード向けのデシリアライズガジェットを提供します。その後、攻撃者はmsiexecを使い、90分以内にlitter.catbox[.]moeとwasabisys[.]comから3つのMSIパッケージを取得しました。
次に攻撃者は、さらに3台のホストでローカルのAdministratorsグループに、SPSEPRDSetupという名前のアカウントを追加しました。この名前はSharePointのサービスアカウントを模したものです。うち1台にはVS Codeのトンネルを導入し、NetExecを実行して、列挙、認証情報のスプレー攻撃、リモート実行を行いました。
7月31日の未明、攻撃者は内部共有からAV/EDRキラー(a.exe)を配布しました。これは約2時間で少なくとも40台のホスト上で実行されました。この事例で使われたドライバーは特定されていませんが、グループは別の事例でK7RKScanを使用しています。
Warlockはほぼ直後に続きました。バイナリのrun.exeとrune.exe、そして「how to restore your files.txt」という名前の脅迫文が、少なくとも33台のホストに出現しています。ペイロードはドメインのSYSVOL共有に置かれていました。
3台のホストでは、DFSRサービス(dfsrs.exe)が通常のレプリケーションを通じてファイルを配布していました。
対策としては、SharePointにパッチを適用し、侵害の疑いがある場合はASP.NETマシンキーをローテーションすることが挙げられます。あわせて、ドライバーのブロックリストでK7RKScanなどの脆弱なドライバーをブロックし、SYSVOLに新しい実行ファイルが置かれないか監視します。code-insiders.exeのトンネルサービスや予期しないmsiexecのダウンロードにはアラートを設定し、サーバーからのoastify.comの名前解決も監視してください。
主な侵害指標(IoC)は次のとおりです。ドメインはlitter[.]catbox[.]moeとxn8xyt-drop[.]s3[.]wasabisys[.]comです。Warlockのハッシュ(SHA-256)は116ca4e88a1bcebb6c0da7fb431c8eca7b8ef3f9767194820c56091972ccac2c、AV/EDRキラーのハッシュ(SHA-256)は73c5268256c9da5488cd9e2b79013060ac321c7e54129344dc7b51e268af36ea、脆弱なドライバーのハッシュ(SHA-256)はae9f7fce57c7b928e659dccf0e00fa79cd9cd61a106f18d4e03f92dc3a03c295です。
残りのハッシュは、Symantecの完全なレポートに掲載されています。SharePointを狙った攻撃が続いていることは、ToolShellから1年以上が過ぎた今も、パッチ未適用のサーバーが有効な侵入口であり続けていることを示しています。
翻訳元: https://cyberpress.org/warlock-ransomware-sharepoint/