// AI 威胁新闻台 · 2026年10月4日
首页/CVE · 漏洞修补
漏洞修补高RANSOMCVSS 未有评分

Warlock持续攻击微软SharePoint

Symantec表示,过去两个月,Warlock至少攻击了葡萄牙语和西班牙语国家的四个组织。

AI 生成图像,非事件现场照片
AI 生成图像,非事件现场照片。
重点
  • Symantec表示,过去两个月,Warlock至少攻击了葡萄牙语和西班牙语国家的四个组织。
  • Symantec表示,受害者包括两家关键基础设施运营商、水务公司、电信提供商、地方政府机构和大学。
  • SecurityWeek报道称,攻击者在至少40个系统上禁用了安全软件,并在至少33个系统上执行了Warlock。

Symantec表示,Warlock继续以微软SharePoint服务器为目标,过去两个月攻击了葡萄牙语和西班牙语国家的至少四个组织。

Symantec表示,受害者包括两家关键基础设施运营商、水务公司、电信提供商、地方政府机构和大学。SecurityWeek报道称,在一次入侵中,攻击者在至少40个系统上禁用了安全软件,并在至少33个系统上执行了Warlock。

Symantec将Warlock与总部位于中国的黑客组织Longlegs关联起来,该组织也被追踪为Storm-2603。

本文目录

SharePoint遭利用后部署WebShell并执行远程代码

Symantec表示,该组织通常在利用SharePoint后部署WebShell、窃取ASP.NET机器密钥,并使用签名载荷执行远程代码。

Trend Micro表示,攻击者通过利用SharePoint身份验证和反序列化漏洞获得代码执行权限、提升权限、横向移动,并大规模投放勒索软件。

Warlock在向主机部署前禁用安全软件

Symantec表示,攻击者在约两小时内向至少40台主机推送了用于禁用安全软件的工具,随后将Warlock暂存于域的SYSVOL共享中,并部署到至少33台主机。

Symantec表示,该组织在自带易受攻击驱动程序攻击中使用了合法但存在漏洞的K7RKScan.sys驱动程序,该驱动程序被标识为CVE-2025-1055,用于禁用安全软件。

Trend Micro表示,攻击者进入网络后创建了新的组策略对象,以建立更高权限。

Warlock自2025年出现以来一直利用SharePoint漏洞

Symantec表示,Warlock于2025年6月出现,在攻击者利用微软SharePoint服务器中的零日漏洞后受到关注,这些漏洞被称为ToolShell。该公司表示,漏洞为CVE-2025-49704、CVE-2025-49706、CVE-2025-53770和CVE-2025-53771。

The Record报道称,攻击持续到2026年,并包括美国政府重点指出的较新SharePoint漏洞。CISA表示,这些漏洞影响所有受支持的本地部署SharePoint服务器版本,包括Subscription Edition、2019和2016,并可实现远程代码执行和利用后活动。

The Record表示,Warlock此前曾被用于攻击美国、俄罗斯、巴西、印度、台湾和日本的组织。

Trend Micro敦促组织及时修补本地部署SharePoint服务器,并部署分层检测能力来应对Warlock威胁。

CISA还敦促组织应用微软最新的SharePoint补丁和安全更新,确认安装成功,并在可能的情况下缩短打补丁周期。

防守方现在要做什么

  1. 应用微软最新的补丁和安全更新,确认安装成功,并在可能的情况下缩短打补丁周期。
  2. 避免将SharePoint服务器直接暴露在互联网中。
  3. 及时修补本地部署SharePoint服务器,并部署分层检测能力。

常见问题

Warlock SharePoint活动发生了什么?

Symantec表示,过去两个月,Warlock至少攻击了葡萄牙语和西班牙语国家的四个组织。

Warlock的目标是谁?

Symantec表示,受害者包括两家关键基础设施运营商、水务公司、电信提供商、地方政府机构和大学。

Warlock如何利用遭入侵的SharePoint服务器?

Symantec表示,攻击者通常在利用SharePoint后部署WebShell、窃取机器密钥,并使用签名载荷执行远程代码。

Warlock攻击是否得到确认?

微软报道称,Storm-2603正在利用遭入侵的本地部署SharePoint服务器传播Warlock勒索软件。

组织如何应对Warlock SharePoint威胁?

CISA敦促组织应用微软最新的SharePoint补丁和安全更新,确认安装成功,并避免将SharePoint服务器直接暴露在互联网中。

ToolShell与Warlock有什么关系?

Symantec表示,Warlock在攻击者利用被称为ToolShell的微软SharePoint服务器零日漏洞后受到关注。列出的漏洞为CVE-2025-49704、CVE-2025-49706、CVE-2025-53770和CVE-2025-53771。

来源

  1. Warlock Ransomware Attackers Hit Water and Telecom Operators, Symantec原始文件
  2. CISA Urges SharePoint Hardening After New Exploitations | CISA, CISA原始文件
  3. SYSVOL Directory, Netwrix原始文件
  4. Warlock Expands SharePoint Exploitation in Critical Infrastructure Attacks, SecurityWeek
  5. 'Warlock' ransomware used in attacks on critical infrastructure in Portuguese, Spanish-speaking countries, The Record
  6. Warlock Exploits SharePoint Flaws to Disable Security Tools and Deploy Ransomware, The Hacker News
  7. Warlock Ransomware Hitting Victims Globally Through SharePoint ToolShell Exploit, Trend Micro
我们如何核实这篇报道
内容来源状态
SecurityWeek报道称,Warlock继续在针对关键基础设施、政府和教育实体的攻击中以SharePoint服务器为目标。SecurityWeek引述
Symantec将Warlock与总部位于中国的黑客组织Longlegs关联起来,该组织也被追踪为Storm-2603。Symantec, via SecurityWeek引述
Symantec表示,受害者包括两家关键基础设施运营商、水务公司、电信提供商、地方政府机构和大学。Symantec, via SecurityWeek引述
SecurityWeek表示,在一次入侵中,攻击者在至少40个系统上禁用了安全软件,并在其中至少33个系统上执行了Warlock。SecurityWeek引述
Symantec表示,攻击者通常在利用SharePoint后部署WebShell、窃取机器密钥,并使用签名载荷执行远程代码。Symantec, via SecurityWeek引述
The Hacker News报道称,Warlock也被追踪为Gold Salem、Longlegs和Storm-2603。The Hacker News引述
The Hacker News表示,Warlock在2025年年中通过利用ToolShell SharePoint漏洞中的零日漏洞而受到关注。The Hacker News引述
Symantec表示,攻击者在约两小时内向至少40台主机推送了禁用安全软件的工具,并通过SYSVOL将Warlock部署到至少33台主机。Symantec, via The Hacker News引述
Symantec表示,攻击者使用被标识为CVE-2025-1055的易受攻击K7RKScan.sys驱动程序来禁用安全软件。Symantec, via The Hacker News引述
CISA表示,威胁行为者正在积极利用6个SharePoint漏洞,未经授权访问本地部署的SharePoint服务器实例。CISA已证实
CISA表示,这6个漏洞影响所有受支持的本地部署SharePoint服务器版本,并可实现远程代码执行和利用后活动。CISA已证实
此次入侵首次观察到的恶意活动发生于2026年7月22日,当时一个WebShell被安装在SharePoint服务器上。Symantec已证实
Warlock最初在2025年通过利用微软SharePoint ToolShell漏洞而受到关注。Symantec已证实
ToolShell漏洞为CVE-2025-49704、CVE-2025-49706、CVE-2025-53770和CVE-2025-53771。Symantec已证实
The Record报道称,受害者分布在欧洲、非洲和拉丁美洲。The Record引述
Symantec研究人员表示,明显集中于葡萄牙语和西班牙语国家,可能反映了机会主义攻击或有意安排的任务。Symantec, via The Record引述
The Record表示,攻击者在部署Warlock勒索软件前,使用工具禁用了数十台主机上的安全软件。The Record引述
The Record报道称,该活动持续到2026年,并包括美国政府重点指出的较新SharePoint漏洞。The Record引述
The Record表示,CISA在一个月前发布警告称,黑客正在利用6个新的SharePoint漏洞。The Record引述
The Record表示,Warlock此前曾被用于攻击美国、俄罗斯、巴西、印度、台湾和日本的组织。The Record引述
The Hacker News表示,Warlock此前与通过未打补丁的SmarterMail实例入侵SmarterTools有关。The Hacker News引述
The Hacker News表示,Warlock使用Velociraptor进行命令与控制,并使用BYOVD解除安全软件防护。The Hacker News引述
The Hacker News报道称,最迟在2026年7月22日仍观察到SharePoint遭利用。The Hacker News引述
Trend Micro表示,攻击者通过SharePoint身份验证和反序列化漏洞获得代码执行权限、提升权限、横向移动,并大规模投放勒索软件。Trend Micro引述
微软于7月23日报道,Storm-2603正在利用遭入侵的本地部署SharePoint服务器传播Warlock勒索软件。Microsoft引述
Trend Micro表示,Warlock于2025年6月初在俄语RAMP论坛上首次公开出现。Trend Micro引述
Trend Micro表示,Warlock在2025年年中的受害者名单覆盖北美、欧洲、亚洲和非洲,包括科技和关键基础设施行业。Trend Micro引述
Infosecurity Magazine表示,Warlock宣称对2025年8月攻击英国电信公司Colt Technology Services负责。Infosecurity Magazine引述
Trend Micro表示,攻击者进入网络后创建了新的组策略对象,以建立更高权限。Trend Micro引述
CISA于2026年8月26日发布了报告。CISA已证实
netwrix.com于2017年1月30日发布了报告。netwrix.com已证实

未能核实

  • 尚无法确定Warlock活动是否利用了6个较新的SharePointCVE中的每一个。
  • 尚无法确定攻击者是否受中国政府指挥。
  • 尚无法确定除报告的4个受害者外还有多少组织受到影响。
用 AI 深入了解