Mối đe dọa

Phân tích chiến dịch tấn công của Warlock: Lạm dụng lỗ hổng SharePoint triển khai Ransomware

Nhóm tin tặc Warlock đang đẩy mạnh các cuộc tấn công nhắm vào hạ tầng trọng yếu tại châu Âu, châu Phi và Mỹ Latinh bằng cách khai thác lỗ hổng SharePoint để triển khai mã độc tống tiền.

B
Ban biên tậpTác giả chuyên môn
Thời gian đọc: ~1 phút
Warlock Exploits SharePoint Flaws to Disable Security Tools and Deploy Ransomware
  • Đối tượng tấn công: Nhóm Warlock (còn gọi là Gold Salem, Longlegs, Storm-2603) với mục tiêu là các tổ chức hạ tầng trọng yếu, chính phủ và giáo dục.
  • Vector tấn công: Khai thác các lỗ hổng trên Microsoft SharePoint Server để thực thi mã từ xa (RCE) và leo thang đặc quyền.
  • Kỹ thuật né tránh: Sử dụng kỹ thuật BYOVD với driver CVE-2025-1055 để vô hiệu hóa phần mềm bảo mật và khai thác các dịch vụ lưu trữ đám mây để tải payload.
  • Mục tiêu cuối cùng: Triển khai mã độc tống tiền trên quy mô lớn thông qua SYSVOL share trong môi trường Active Directory.

1. Bối cảnh & Tổng quan về chiến dịch Warlock

Trong những tháng gần đây, nhóm tin tặc Warlock đã thể hiện sự tinh vi trong việc weaponize các lỗ hổng bảo mật trên Microsoft SharePoint Server. Chiến dịch này không chỉ nhắm vào các lỗ hổng cũ mà còn tận dụng các điểm yếu mới để xâm nhập vào các tổ chức tại các quốc gia nói tiếng Tây Ban Nha và Bồ Đào Nha. Theo các báo cáo từ Symantec và Carbon Black, Warlock đã tấn công ít nhất bốn tổ chức lớn, bao gồm các đơn vị vận hành hạ tầng trọng yếu như nhà cung cấp dịch vụ viễn thông và tiện ích nước.

Warlock, còn được biết đến với các tên gọi như Gold Salem hoặc Longlegs, đã nổi lên từ giữa năm 2025. Nhóm này có sự liên kết chặt chẽ với các cụm hoạt động trước đó như CL-CRI-1040, CamoFei và ChamelGang. Điểm đặc trưng trong TTPs (Tactics, Techniques, and Procedures) của nhóm là khả năng duy trì sự hiện diện bền bỉ trong mạng nội bộ và khả năng vô hiệu hóa các giải pháp EDR/Antivirus một cách nhanh chóng.

2. Phân tích Kỹ thuật & Chuỗi Khai thác (Kill Chain)

Chuỗi tấn công của Warlock tuân thủ chặt chẽ mô hình tấn công mạng hiện đại, từ giai đoạn xâm nhập ban đầu đến khi thực thi mã độc tống tiền. Dưới đây là phân tích chi tiết các giai đoạn chính:

2.1. Xâm nhập và leo thang đặc quyền

Kẻ tấn công bắt đầu bằng việc khai thác các lỗ hổng trên các máy chủ SharePoint Server on-premises. Sau khi chiếm quyền truy cập, chúng triển khai các web shell tùy chỉnh để thu thập ASP.NET machine keys. Việc sở hữu các khóa này cho phép kẻ tấn công giả mạo payload được ký hợp lệ, từ đó đạt được quyền thực thi mã từ xa (RCE) trong ngữ cảnh của SharePoint application pool.

2.2. Kỹ thuật né tránh và vô hiệu hóa bảo mật

Một trong những kỹ thuật nguy hiểm nhất của Warlock là sử dụng kỹ thuật Bring Your Own Vulnerable Driver (BYOVD). Cụ thể, nhóm này lạm dụng driver K7RKScan.sys (được định danh là CVE-2025-1055) để can thiệp vào kernel và vô hiệu hóa các tiến trình bảo mật trên máy chủ nạn nhân. Kỹ thuật này giúp kẻ tấn công loại bỏ sự giám sát của các giải pháp EDR trước khi triển khai các payload độc hại tiếp theo.

2.3. Phát tán mã độc quy mô lớn

Sau khi kiểm soát được các máy chủ, Warlock sử dụng SYSVOL share của Active Directory để phát tán mã độc. Bằng cách đặt file thực thi vào thư mục này, mã độc sẽ tự động được sao chép đến tất cả các máy trạm trong domain thông qua cơ chế replication của Windows, cho phép kẻ tấn công lây nhiễm hàng chục máy chủ chỉ trong vài giờ.

Loại thực thểGiá trị / Chỉ sốMô tả tác động
Lỗ hổngCVE-2025-1055Driver K7RKScan.sys bị lạm dụng để vô hiệu hóa EDR
Kỹ thuậtDLL SideloadingTải mã độc vào bộ nhớ thông qua các ứng dụng hợp lệ
Công cụVelociraptorSử dụng cho mục đích C2 và quản trị từ xa
Dịch vụcatbox.moe / wasabisys.comNơi lưu trữ và tải xuống các payload tiếp theo

3. Hướng dẫn Phát hiện & Săn tìm mối đe dọa (Threat Hunting)

Để phát hiện sớm các hoạt động của Warlock, các đội ngũ SOC cần tập trung vào các dấu hiệu bất thường liên quan đến SharePoint và các tiến trình hệ thống. Dưới đây là một số hướng tiếp cận:

  • Giám sát SYSVOL: Theo dõi các file thực thi lạ xuất hiện trong đường dẫn \DOMAIN\SYSVOL. Bất kỳ file nhị phân nào không xác định được nguồn gốc cần được cô lập ngay lập tức.
  • Phát hiện BYOVD: Sử dụng các công cụ giám sát driver để kiểm tra sự hiện diện của K7RKScan.sys. Nếu driver này được load mà không có sự cho phép của quản trị viên, đây là dấu hiệu của một cuộc tấn công đang diễn ra.
  • VS Code Tunnels: Kiểm tra các kết nối outbound từ máy chủ đến các endpoint của Visual Studio Code tunnel, vì kẻ tấn công thường lạm dụng tính năng này để duy trì quyền truy cập từ xa.
⚠️ Cảnh báo quan trọng: Việc lạm dụng các tính năng hợp lệ như VS Code Tunnel và SYSVOL replication khiến các giải pháp bảo mật truyền thống khó phát hiện. Cần thiết lập chính sách AppLocker hoặc WDAC để chặn các driver không được ký số hợp lệ hoặc nằm trong danh sách đen.

4. Biện pháp Khắc phục & Khuyến nghị Phòng thủ

Để bảo vệ hệ thống trước các chiến dịch của Warlock, các tổ chức cần thực hiện các bước hardening sau:

  1. Vá lỗi SharePoint: Đảm bảo tất cả các phiên bản SharePoint Server được cập nhật bản vá bảo mật mới nhất từ Microsoft để loại bỏ các lỗ hổng mà nhóm này đang khai thác.
  2. Hardening Driver: Cấu hình chính sách chặn các driver có lỗ hổng đã biết (bao gồm CVE-2025-1055) thông qua Microsoft Vulnerable Driver Blocklist.
  3. Kiểm soát quyền truy cập: Hạn chế quyền ghi vào thư mục SYSVOL chỉ dành cho các tài khoản quản trị hệ thống có đặc quyền cao nhất.
  4. Giám sát mạng: Chặn các kết nối đến các dịch vụ lưu trữ file công cộng không cần thiết như catbox[.]moe và wasabisys[.]com tại tường lửa doanh nghiệp.

Tham khảo thêm thông tin về các kỹ thuật tấn công tại MITRE ATT&CK Framework để cập nhật các chiến thuật phòng thủ mới nhất.

Nguồn Tham Khảo & Xuất Bản Gốc
RSS FEED

Tổng hợp, dịch thuật và phân tích kỹ thuật từ: RSS Source — Tác giả: [email protected] (The Hacker News)

Xem bài báo gốc
Kênh Cảnh Báo Khẩn

Kênh Telegram

Nhận thông báo tức thời về các lỗ hổng bảo mật 0-Day, phân tích chiến dịch mã độc APT và cảnh báo an ninh mạng sớm nhất ngay trên điện thoại.

  • Tin vắn an ninh mạng & CTI Feed 24/7
  • Mã khai thác PoC & Hướng dẫn vá lỗi khẩn cấp
  • Hoàn toàn miễn phí & Không spam quảng cáo
Tham gia Kênh Telegram (@CyberVNNews) ↗

Bài Viết Liên Quan

Cùng chuyên mục & chủ đề