- Symantec表示,過去兩個月,Warlock至少攻擊了葡萄牙語及西班牙語國家的4個組織。
- Symantec表示,受害者包括2個關鍵基礎設施營運商、供水公用事業機構、電訊供應商、地區政府機構及大學。
- SecurityWeek報道,攻擊者在至少40個系統停用安全軟件,並在至少33個系統執行Warlock。
Symantec表示,Warlock繼續針對Microsoft SharePoint伺服器,過去兩個月攻擊了葡萄牙語及西班牙語國家的至少4個組織。
Symantec表示,受害者包括2個關鍵基礎設施營運商、供水公用事業機構、電訊供應商、地區政府機構及大學。SecurityWeek報道,其中一次入侵中,攻擊者在至少40個系統停用安全軟件,並在至少33個系統執行Warlock。
Symantec將Warlock與總部位於中國的黑客組織Longlegs聯繫起來,該組織亦被追蹤為Storm-2603。
本文目錄
SharePoint遭利用後部署網頁外殼及執行遠程程式碼
Symantec表示,該組織通常在利用SharePoint後部署網頁外殼、竊取ASP.NET機器金鑰,並使用經簽署的負載程式執行遠程程式碼。
Trend Micro表示,攻擊者利用SharePoint驗證及反序列化漏洞取得程式碼執行權限、提升權限、橫向移動,並大規模投放勒索軟件。
Warlock部署至主機前先停用安全軟件
Symantec表示,攻擊者在約2小時內將一款用於停用安全軟件的工具推送至至少40部主機,然後將Warlock存放於網域的SYSVOL共享區,並部署至至少33部主機。
Symantec表示,該組織在自帶易受攻擊驅動程式攻擊中,使用合法但存在漏洞的K7RKScan.sys驅動程式,識別為CVE-2025-1055,以停用安全軟件。
Trend Micro表示,攻擊者進入網絡後建立新的群組原則物件,以取得更高權限。
Warlock自2025年出現以來一直利用SharePoint漏洞
Symantec表示,Warlock於2025年6月出現,攻擊者利用Microsoft SharePoint Server中名為ToolShell的零日漏洞後受到關注。該公司表示,漏洞包括CVE-2025-49704、CVE-2025-49706、CVE-2025-53770及CVE-2025-53771。
The Record報道,攻擊持續至2026年,並包括美國政府所指出較新的SharePoint漏洞。CISA表示,漏洞影響所有受支援的內置部署SharePoint Server版本,包括Subscription Edition、2019及2016,並可讓攻擊者執行遠程程式碼及進行漏洞利用後活動。
The Record表示,Warlock此前曾被用於攻擊美國、俄羅斯、巴西、印度、台灣及日本的組織。
Trend Micro促請組織迅速為內置部署SharePoint伺服器套用修補程式,並部署分層偵測能力,以應對Warlock威脅。
CISA亦敦促組織套用Microsoft最新的SharePoint修補程式及安全更新,確認安裝成功,並在可行情況下縮短修補周期。
防守方現在要做甚麼
- 套用Microsoft最新的修補程式及安全更新,確認安裝成功完成,並在可行情況下縮短修補周期。
- 避免將SharePoint Server直接暴露於互聯網。
- 迅速為內置部署SharePoint伺服器套用修補程式,並部署分層偵測能力。
常見問題
Warlock的SharePoint行動發生了甚麼事?
Symantec表示,過去兩個月,Warlock攻擊了葡萄牙語及西班牙語國家的至少4個組織。
Warlock的目標是誰?
Symantec表示,受害者包括2個關鍵基礎設施營運商、供水公用事業機構、電訊供應商、地區政府機構及大學。
Warlock如何利用遭入侵的SharePoint伺服器?
Symantec表示,攻擊者通常在利用SharePoint後部署網頁外殼、竊取機器金鑰,並使用經簽署的負載程式執行遠程程式碼。
Warlock的利用活動是否已獲確認?
Microsoft報告,Storm-2603正在已被利用的SharePoint內置部署伺服器上散播Warlock勒索軟件。
組織如何應對Warlock的SharePoint威脅?
CISA敦促組織套用Microsoft最新的SharePoint修補程式及安全更新,確認安裝成功,並避免將SharePoint Server直接暴露於互聯網。
ToolShell與Warlock有何關係?
Symantec表示,攻擊者利用名為ToolShell的Microsoft SharePoint Server零日漏洞後,Warlock受到關注。列出的漏洞包括CVE-2025-49704、CVE-2025-49706、CVE-2025-53770及CVE-2025-53771。
來源
- Warlock Ransomware Attackers Hit Water and Telecom Operators, Symantec原始文件
- CISA Urges SharePoint Hardening After New Exploitations | CISA, CISA原始文件
- SYSVOL Directory, Netwrix原始文件
- Warlock Expands SharePoint Exploitation in Critical Infrastructure Attacks, SecurityWeek
- 'Warlock' ransomware used in attacks on critical infrastructure in Portuguese, Spanish-speaking countries, The Record
- Warlock Exploits SharePoint Flaws to Disable Security Tools and Deploy Ransomware, The Hacker News
- Warlock Ransomware Hitting Victims Globally Through SharePoint ToolShell Exploit, Trend Micro
我們如何核實這篇報道
| 內容 | 來源 | 狀態 |
|---|---|---|
| SecurityWeek報道,Warlock在針對關鍵基礎設施、政府及教育機構的攻擊中繼續針對SharePoint伺服器。 | SecurityWeek | 引述 |
| Symantec將Warlock與總部位於中國的黑客組織Longlegs聯繫起來,該組織亦被追蹤為Storm-2603。 | Symantec, via SecurityWeek | 引述 |
| Symantec表示,受害者包括2個關鍵基礎設施營運商、供水公用事業機構、電訊供應商、地區政府機構及大學。 | Symantec, via SecurityWeek | 引述 |
| SecurityWeek表示,其中一次入侵中,攻擊者在至少40個系統停用安全軟件,並在其中至少33個系統執行Warlock。 | SecurityWeek | 引述 |
| Symantec表示,攻擊者通常在利用SharePoint後部署網頁外殼、竊取機器金鑰,並使用經簽署的負載程式執行遠程程式碼。 | Symantec, via SecurityWeek | 引述 |
| The Hacker News報道,Warlock亦被追蹤為Gold Salem、Longlegs及Storm-2603。 | The Hacker News | 引述 |
| The Hacker News表示,Warlock於2025年年中透過利用ToolShell SharePoint漏洞的零日漏洞而受到關注。 | The Hacker News | 引述 |
| Symantec表示,攻擊者在約2小時內將停用安全軟件的工具推送至至少40部主機,並透過SYSVOL將Warlock部署至至少33部主機。 | Symantec, via The Hacker News | 引述 |
| Symantec表示,攻擊者使用識別為CVE-2025-1055的易受攻擊K7RKScan.sys驅動程式停用安全軟件。 | Symantec, via The Hacker News | 引述 |
| CISA表示,威脅行為者正積極利用6個SharePoint漏洞,未經授權存取內置部署SharePoint Server實例。 | CISA | 已證實 |
| CISA表示,6個漏洞影響所有受支援的內置部署SharePoint Server版本,並可執行遠程程式碼及進行漏洞利用後活動。 | CISA | 已證實 |
| 該次入侵首次觀察到的惡意活動發生於2026年7月22日,當日網頁外殼被安裝在一部SharePoint伺服器上。 | Symantec | 已證實 |
| Warlock最初在2025年透過利用Microsoft SharePoint ToolShell漏洞而受到關注。 | Symantec | 已證實 |
| ToolShell漏洞包括CVE-2025-49704、CVE-2025-49706、CVE-2025-53770及CVE-2025-53771。 | Symantec | 已證實 |
| The Record報道,受害者位於歐洲、非洲及拉丁美洲各地。 | The Record | 引述 |
| Symantec研究人員表示,明顯集中於葡萄牙語及西班牙語國家,可能反映機會主義式攻擊或有意安排的任務。 | Symantec, via The Record | 引述 |
| The Record表示,攻擊者在部署Warlock勒索軟件前,使用工具停用數十部主機的安全軟件。 | The Record | 引述 |
| The Record報道,行動持續至2026年,並包括美國政府所指出較新的SharePoint漏洞。 | The Record | 引述 |
| The Record表示,CISA在較早1個月發布警告,指黑客正利用6個新的SharePoint漏洞。 | The Record | 引述 |
| The Record表示,Warlock此前曾被用於攻擊美國、俄羅斯、巴西、印度、台灣及日本的組織。 | The Record | 引述 |
| The Hacker News表示,Warlock此前與透過未修補的SmarterMail實例入侵SmarterTools有關。 | The Hacker News | 引述 |
| The Hacker News表示,Warlock使用Velociraptor進行命令與控制,並以BYOVD解除安全軟件防護。 | The Hacker News | 引述 |
| The Hacker News報道,最遲於2026年7月22日仍觀察到SharePoint遭利用。 | The Hacker News | 引述 |
| Trend Micro表示,攻擊者透過SharePoint驗證及反序列化漏洞取得程式碼執行權限、提升權限、橫向移動,並大規模投放勒索軟件。 | Trend Micro | 引述 |
| Microsoft於7月23日報告,Storm-2603正在已被利用的SharePoint內置部署伺服器上散播Warlock勒索軟件。 | Microsoft | 引述 |
| Trend Micro表示,Warlock於2025年6月初在俄語RAMP論壇首次公開亮相。 | Trend Micro | 引述 |
| Trend Micro表示,Warlock於2025年年中的受害者名單涵蓋北美、歐洲、亞洲及非洲,包括科技及關鍵基礎設施行業。 | Trend Micro | 引述 |
| Infosecurity Magazine表示,Warlock承認對2025年8月攻擊英國電訊公司Colt Technology Services負責。 | Infosecurity Magazine | 引述 |
| Trend Micro表示,攻擊者進入網絡後建立新的群組原則物件,以取得更高權限。 | Trend Micro | 引述 |
| CISA於2026年8月26日發布報告。 | CISA | 已證實 |
| netwrix.com於2017年1月30日發布報告。 | netwrix.com | 已證實 |
未能核實
- Warlock行動是否利用6個較新的SharePointCVE,尚未確定。
- 攻擊者是否由中國政府指示,尚未確定。
- 除報道的4名受害者外,受影響組織的數目,尚未確定。



