- Symantec表示,过去两个月,Warlock至少攻击了葡萄牙语和西班牙语国家的四个组织。
- Symantec表示,受害者包括两家关键基础设施运营商、水务公司、电信提供商、地方政府机构和大学。
- SecurityWeek报道称,攻击者在至少40个系统上禁用了安全软件,并在至少33个系统上执行了Warlock。
Symantec表示,Warlock继续以微软SharePoint服务器为目标,过去两个月攻击了葡萄牙语和西班牙语国家的至少四个组织。
Symantec表示,受害者包括两家关键基础设施运营商、水务公司、电信提供商、地方政府机构和大学。SecurityWeek报道称,在一次入侵中,攻击者在至少40个系统上禁用了安全软件,并在至少33个系统上执行了Warlock。
Symantec将Warlock与总部位于中国的黑客组织Longlegs关联起来,该组织也被追踪为Storm-2603。
本文目录
SharePoint遭利用后部署WebShell并执行远程代码
Symantec表示,该组织通常在利用SharePoint后部署WebShell、窃取ASP.NET机器密钥,并使用签名载荷执行远程代码。
Trend Micro表示,攻击者通过利用SharePoint身份验证和反序列化漏洞获得代码执行权限、提升权限、横向移动,并大规模投放勒索软件。
Warlock在向主机部署前禁用安全软件
Symantec表示,攻击者在约两小时内向至少40台主机推送了用于禁用安全软件的工具,随后将Warlock暂存于域的SYSVOL共享中,并部署到至少33台主机。
Symantec表示,该组织在自带易受攻击驱动程序攻击中使用了合法但存在漏洞的K7RKScan.sys驱动程序,该驱动程序被标识为CVE-2025-1055,用于禁用安全软件。
Trend Micro表示,攻击者进入网络后创建了新的组策略对象,以建立更高权限。
Warlock自2025年出现以来一直利用SharePoint漏洞
Symantec表示,Warlock于2025年6月出现,在攻击者利用微软SharePoint服务器中的零日漏洞后受到关注,这些漏洞被称为ToolShell。该公司表示,漏洞为CVE-2025-49704、CVE-2025-49706、CVE-2025-53770和CVE-2025-53771。
The Record报道称,攻击持续到2026年,并包括美国政府重点指出的较新SharePoint漏洞。CISA表示,这些漏洞影响所有受支持的本地部署SharePoint服务器版本,包括Subscription Edition、2019和2016,并可实现远程代码执行和利用后活动。
The Record表示,Warlock此前曾被用于攻击美国、俄罗斯、巴西、印度、台湾和日本的组织。
Trend Micro敦促组织及时修补本地部署SharePoint服务器,并部署分层检测能力来应对Warlock威胁。
CISA还敦促组织应用微软最新的SharePoint补丁和安全更新,确认安装成功,并在可能的情况下缩短打补丁周期。
防守方现在要做什么
- 应用微软最新的补丁和安全更新,确认安装成功,并在可能的情况下缩短打补丁周期。
- 避免将SharePoint服务器直接暴露在互联网中。
- 及时修补本地部署SharePoint服务器,并部署分层检测能力。
常见问题
Warlock SharePoint活动发生了什么?
Symantec表示,过去两个月,Warlock至少攻击了葡萄牙语和西班牙语国家的四个组织。
Warlock的目标是谁?
Symantec表示,受害者包括两家关键基础设施运营商、水务公司、电信提供商、地方政府机构和大学。
Warlock如何利用遭入侵的SharePoint服务器?
Symantec表示,攻击者通常在利用SharePoint后部署WebShell、窃取机器密钥,并使用签名载荷执行远程代码。
Warlock攻击是否得到确认?
微软报道称,Storm-2603正在利用遭入侵的本地部署SharePoint服务器传播Warlock勒索软件。
组织如何应对Warlock SharePoint威胁?
CISA敦促组织应用微软最新的SharePoint补丁和安全更新,确认安装成功,并避免将SharePoint服务器直接暴露在互联网中。
ToolShell与Warlock有什么关系?
Symantec表示,Warlock在攻击者利用被称为ToolShell的微软SharePoint服务器零日漏洞后受到关注。列出的漏洞为CVE-2025-49704、CVE-2025-49706、CVE-2025-53770和CVE-2025-53771。
来源
- Warlock Ransomware Attackers Hit Water and Telecom Operators, Symantec原始文件
- CISA Urges SharePoint Hardening After New Exploitations | CISA, CISA原始文件
- SYSVOL Directory, Netwrix原始文件
- Warlock Expands SharePoint Exploitation in Critical Infrastructure Attacks, SecurityWeek
- 'Warlock' ransomware used in attacks on critical infrastructure in Portuguese, Spanish-speaking countries, The Record
- Warlock Exploits SharePoint Flaws to Disable Security Tools and Deploy Ransomware, The Hacker News
- Warlock Ransomware Hitting Victims Globally Through SharePoint ToolShell Exploit, Trend Micro
我们如何核实这篇报道
| 内容 | 来源 | 状态 |
|---|---|---|
| SecurityWeek报道称,Warlock继续在针对关键基础设施、政府和教育实体的攻击中以SharePoint服务器为目标。 | SecurityWeek | 引述 |
| Symantec将Warlock与总部位于中国的黑客组织Longlegs关联起来,该组织也被追踪为Storm-2603。 | Symantec, via SecurityWeek | 引述 |
| Symantec表示,受害者包括两家关键基础设施运营商、水务公司、电信提供商、地方政府机构和大学。 | Symantec, via SecurityWeek | 引述 |
| SecurityWeek表示,在一次入侵中,攻击者在至少40个系统上禁用了安全软件,并在其中至少33个系统上执行了Warlock。 | SecurityWeek | 引述 |
| Symantec表示,攻击者通常在利用SharePoint后部署WebShell、窃取机器密钥,并使用签名载荷执行远程代码。 | Symantec, via SecurityWeek | 引述 |
| The Hacker News报道称,Warlock也被追踪为Gold Salem、Longlegs和Storm-2603。 | The Hacker News | 引述 |
| The Hacker News表示,Warlock在2025年年中通过利用ToolShell SharePoint漏洞中的零日漏洞而受到关注。 | The Hacker News | 引述 |
| Symantec表示,攻击者在约两小时内向至少40台主机推送了禁用安全软件的工具,并通过SYSVOL将Warlock部署到至少33台主机。 | Symantec, via The Hacker News | 引述 |
| Symantec表示,攻击者使用被标识为CVE-2025-1055的易受攻击K7RKScan.sys驱动程序来禁用安全软件。 | Symantec, via The Hacker News | 引述 |
| CISA表示,威胁行为者正在积极利用6个SharePoint漏洞,未经授权访问本地部署的SharePoint服务器实例。 | CISA | 已证实 |
| CISA表示,这6个漏洞影响所有受支持的本地部署SharePoint服务器版本,并可实现远程代码执行和利用后活动。 | CISA | 已证实 |
| 此次入侵首次观察到的恶意活动发生于2026年7月22日,当时一个WebShell被安装在SharePoint服务器上。 | Symantec | 已证实 |
| Warlock最初在2025年通过利用微软SharePoint ToolShell漏洞而受到关注。 | Symantec | 已证实 |
| ToolShell漏洞为CVE-2025-49704、CVE-2025-49706、CVE-2025-53770和CVE-2025-53771。 | Symantec | 已证实 |
| The Record报道称,受害者分布在欧洲、非洲和拉丁美洲。 | The Record | 引述 |
| Symantec研究人员表示,明显集中于葡萄牙语和西班牙语国家,可能反映了机会主义攻击或有意安排的任务。 | Symantec, via The Record | 引述 |
| The Record表示,攻击者在部署Warlock勒索软件前,使用工具禁用了数十台主机上的安全软件。 | The Record | 引述 |
| The Record报道称,该活动持续到2026年,并包括美国政府重点指出的较新SharePoint漏洞。 | The Record | 引述 |
| The Record表示,CISA在一个月前发布警告称,黑客正在利用6个新的SharePoint漏洞。 | The Record | 引述 |
| The Record表示,Warlock此前曾被用于攻击美国、俄罗斯、巴西、印度、台湾和日本的组织。 | The Record | 引述 |
| The Hacker News表示,Warlock此前与通过未打补丁的SmarterMail实例入侵SmarterTools有关。 | The Hacker News | 引述 |
| The Hacker News表示,Warlock使用Velociraptor进行命令与控制,并使用BYOVD解除安全软件防护。 | The Hacker News | 引述 |
| The Hacker News报道称,最迟在2026年7月22日仍观察到SharePoint遭利用。 | The Hacker News | 引述 |
| Trend Micro表示,攻击者通过SharePoint身份验证和反序列化漏洞获得代码执行权限、提升权限、横向移动,并大规模投放勒索软件。 | Trend Micro | 引述 |
| 微软于7月23日报道,Storm-2603正在利用遭入侵的本地部署SharePoint服务器传播Warlock勒索软件。 | Microsoft | 引述 |
| Trend Micro表示,Warlock于2025年6月初在俄语RAMP论坛上首次公开出现。 | Trend Micro | 引述 |
| Trend Micro表示,Warlock在2025年年中的受害者名单覆盖北美、欧洲、亚洲和非洲,包括科技和关键基础设施行业。 | Trend Micro | 引述 |
| Infosecurity Magazine表示,Warlock宣称对2025年8月攻击英国电信公司Colt Technology Services负责。 | Infosecurity Magazine | 引述 |
| Trend Micro表示,攻击者进入网络后创建了新的组策略对象,以建立更高权限。 | Trend Micro | 引述 |
| CISA于2026年8月26日发布了报告。 | CISA | 已证实 |
| netwrix.com于2017年1月30日发布了报告。 | netwrix.com | 已证实 |
未能核实
- 尚无法确定Warlock活动是否利用了6个较新的SharePointCVE中的每一个。
- 尚无法确定攻击者是否受中国政府指挥。
- 尚无法确定除报告的4个受害者外还有多少组织受到影响。



