中国系ランサムウェア集団Warlock、SharePointの脆弱性を突いて水道事業者や通信事業者を攻撃

中国との関連が指摘されるランサムウェア集団「Warlock」が、SharePointの脆弱性を悪用して初期侵入に成功し、水道事業者、通信事業者、地方政府機関、大学を標的にしました。

この攻撃者は過去2カ月間、欧州、アフリカ、中南米のポルトガル語圏およびスペイン語圏の国々に狙いを定めていたとみられます。

同集団は2025年6月に登場し、その1カ月後にMicrosoft SharePointのゼロデイ脆弱性の連鎖「ToolShell」(CVE-2025-49704、CVE-2025-49706、CVE-2025-53770、CVE-2025-53771)を悪用して悪名を高めました。

8月までに、Microsoftは国家支援型のハッキング集団Linen TyphoonとViolet Typhoon、そして同社が「Storm-2603」として追跡するランサムウェア攻撃グループが、ToolShellのエクスプロイトを攻撃に使用していることを確認しています。

EDR無効化ツールを40台のホストに展開

セキュリティ企業のSymantecは、この攻撃者を「Longlegs」として識別しており、Warlockランサムウェアの開発も同グループによるものとしています。

研究者らによると、7月22日に始まったある侵入事案では、攻撃者が保護ソフトウェアを無効化するツールを展開し、「約2時間のうちに少なくとも40台のホスト」で防御を停止させました。その後、少なくとも33台のホストでWarlockランサムウェアを実行しています。

攻撃者は通常、オンプレミス版SharePointの脆弱性を悪用してアクセスを獲得し、複数のSharePointバージョンで動作するよう設計されたWebシェルを設置します。

SymantecとCarbon Blackの研究者は、Longlegsによるとされる一部の攻撃で、BYOVD(脆弱なドライバーの持ち込み)の手法により、AV/EDR無効化ツールが展開されたと説明しています。この手法では、CVE-2025-1055の脆弱性を持つ署名済みのK7RKScanドライバーが使われました。

7月22日の侵入事案を分析したところ、攻撃者は初期アクセスから2日後に偵察活動を行い、準備段階の痕跡とみられるファイルを削除していたことが判明しました。

VS Codeのトンネリング機能を悪用

ランサムウェアのペイロードは、ドメインのSYSVOL共有に配置されていました。SYSVOLは公開ファイルを保存する場所で、すべてのドメインコントローラーに複製されます。

これは「ホストを1台ずつ攻略するのではなく、ログオンスクリプトやグループポリシーオブジェクトを通じて、ネットワーク全体にペイロードを一度に配布し実行させる既知の手法」だと、研究者らは指摘しています。

攻撃中には、Visual Studio Code Insidersのメイン実行ファイルがサービスとしてインストールされました。VS Code内蔵のトンネリング機能を使い、侵害したマシンにリモート接続するためです。

また、あるシステムでは、オープンソースのペネトレーションテスト用フレームワーク「NetExec」が見つかりました。攻撃者はこれを使い、Active Directoryの列挙、認証情報のスプレー攻撃、リモートでのコマンド実行を行っていました。

攻撃の最終段階は7月31日に発生しました。AV/EDR無効化ツールの展開後、「各ホストで保護機能が無効化されるとほぼ同時に」Warlockランサムウェアが出現したということです。

研究者らは、Warlockが初めてSharePointの脆弱性を突いて登場してから1年以上が過ぎた今も、ToolShellをはじめとするSharePointの脆弱性は有効な初期侵入経路であり続けていると警告しています。

SymantecとCarbon Blackの脅威ハンターによるレポートには、攻撃に使われたファイルやインフラに関する侵害指標(IoC)がまとめられています。

翻訳元: https://www.bleepingcomputer.com/news/security/warlock-ransomware-breach-sharepoint-in-water-telecom-operator-attacks/

本記事は bleepingcomputer.com の記事を翻訳・要約したものです。