// AI 威脅新聞台 · 2026年10月4日
首頁/CVE · 漏洞修補
漏洞修補高RANSOMCVSS 未有評分

SharePoint遭Warlock勒索軟件攻擊

Symantec表示,過去兩個月,Warlock至少攻擊了葡萄牙語及西班牙語國家的4個組織。

AI 生成圖像,非事件現場相片
AI 生成圖像,非事件現場相片。
重點
  • Symantec表示,過去兩個月,Warlock至少攻擊了葡萄牙語及西班牙語國家的4個組織。
  • Symantec表示,受害者包括2個關鍵基礎設施營運商、供水公用事業機構、電訊供應商、地區政府機構及大學。
  • SecurityWeek報道,攻擊者在至少40個系統停用安全軟件,並在至少33個系統執行Warlock。

Symantec表示,Warlock繼續針對Microsoft SharePoint伺服器,過去兩個月攻擊了葡萄牙語及西班牙語國家的至少4個組織。

Symantec表示,受害者包括2個關鍵基礎設施營運商、供水公用事業機構、電訊供應商、地區政府機構及大學。SecurityWeek報道,其中一次入侵中,攻擊者在至少40個系統停用安全軟件,並在至少33個系統執行Warlock。

Symantec將Warlock與總部位於中國的黑客組織Longlegs聯繫起來,該組織亦被追蹤為Storm-2603。

本文目錄

SharePoint遭利用後部署網頁外殼及執行遠程程式碼

Symantec表示,該組織通常在利用SharePoint後部署網頁外殼、竊取ASP.NET機器金鑰,並使用經簽署的負載程式執行遠程程式碼。

Trend Micro表示,攻擊者利用SharePoint驗證及反序列化漏洞取得程式碼執行權限、提升權限、橫向移動,並大規模投放勒索軟件。

Warlock部署至主機前先停用安全軟件

Symantec表示,攻擊者在約2小時內將一款用於停用安全軟件的工具推送至至少40部主機,然後將Warlock存放於網域的SYSVOL共享區,並部署至至少33部主機。

Symantec表示,該組織在自帶易受攻擊驅動程式攻擊中,使用合法但存在漏洞的K7RKScan.sys驅動程式,識別為CVE-2025-1055,以停用安全軟件。

Trend Micro表示,攻擊者進入網絡後建立新的群組原則物件,以取得更高權限。

Warlock自2025年出現以來一直利用SharePoint漏洞

Symantec表示,Warlock於2025年6月出現,攻擊者利用Microsoft SharePoint Server中名為ToolShell的零日漏洞後受到關注。該公司表示,漏洞包括CVE-2025-49704、CVE-2025-49706、CVE-2025-53770及CVE-2025-53771。

The Record報道,攻擊持續至2026年,並包括美國政府所指出較新的SharePoint漏洞。CISA表示,漏洞影響所有受支援的內置部署SharePoint Server版本,包括Subscription Edition、2019及2016,並可讓攻擊者執行遠程程式碼及進行漏洞利用後活動。

The Record表示,Warlock此前曾被用於攻擊美國、俄羅斯、巴西、印度、台灣及日本的組織。

Trend Micro促請組織迅速為內置部署SharePoint伺服器套用修補程式,並部署分層偵測能力,以應對Warlock威脅。

CISA亦敦促組織套用Microsoft最新的SharePoint修補程式及安全更新,確認安裝成功,並在可行情況下縮短修補周期。

防守方現在要做甚麼

  1. 套用Microsoft最新的修補程式及安全更新,確認安裝成功完成,並在可行情況下縮短修補周期。
  2. 避免將SharePoint Server直接暴露於互聯網。
  3. 迅速為內置部署SharePoint伺服器套用修補程式,並部署分層偵測能力。

常見問題

Warlock的SharePoint行動發生了甚麼事?

Symantec表示,過去兩個月,Warlock攻擊了葡萄牙語及西班牙語國家的至少4個組織。

Warlock的目標是誰?

Symantec表示,受害者包括2個關鍵基礎設施營運商、供水公用事業機構、電訊供應商、地區政府機構及大學。

Warlock如何利用遭入侵的SharePoint伺服器?

Symantec表示,攻擊者通常在利用SharePoint後部署網頁外殼、竊取機器金鑰,並使用經簽署的負載程式執行遠程程式碼。

Warlock的利用活動是否已獲確認?

Microsoft報告,Storm-2603正在已被利用的SharePoint內置部署伺服器上散播Warlock勒索軟件。

組織如何應對Warlock的SharePoint威脅?

CISA敦促組織套用Microsoft最新的SharePoint修補程式及安全更新,確認安裝成功,並避免將SharePoint Server直接暴露於互聯網。

ToolShell與Warlock有何關係?

Symantec表示,攻擊者利用名為ToolShell的Microsoft SharePoint Server零日漏洞後,Warlock受到關注。列出的漏洞包括CVE-2025-49704、CVE-2025-49706、CVE-2025-53770及CVE-2025-53771。

來源

  1. Warlock Ransomware Attackers Hit Water and Telecom Operators, Symantec原始文件
  2. CISA Urges SharePoint Hardening After New Exploitations | CISA, CISA原始文件
  3. SYSVOL Directory, Netwrix原始文件
  4. Warlock Expands SharePoint Exploitation in Critical Infrastructure Attacks, SecurityWeek
  5. 'Warlock' ransomware used in attacks on critical infrastructure in Portuguese, Spanish-speaking countries, The Record
  6. Warlock Exploits SharePoint Flaws to Disable Security Tools and Deploy Ransomware, The Hacker News
  7. Warlock Ransomware Hitting Victims Globally Through SharePoint ToolShell Exploit, Trend Micro
我們如何核實這篇報道
內容來源狀態
SecurityWeek報道,Warlock在針對關鍵基礎設施、政府及教育機構的攻擊中繼續針對SharePoint伺服器。SecurityWeek引述
Symantec將Warlock與總部位於中國的黑客組織Longlegs聯繫起來,該組織亦被追蹤為Storm-2603。Symantec, via SecurityWeek引述
Symantec表示,受害者包括2個關鍵基礎設施營運商、供水公用事業機構、電訊供應商、地區政府機構及大學。Symantec, via SecurityWeek引述
SecurityWeek表示,其中一次入侵中,攻擊者在至少40個系統停用安全軟件,並在其中至少33個系統執行Warlock。SecurityWeek引述
Symantec表示,攻擊者通常在利用SharePoint後部署網頁外殼、竊取機器金鑰,並使用經簽署的負載程式執行遠程程式碼。Symantec, via SecurityWeek引述
The Hacker News報道,Warlock亦被追蹤為Gold Salem、Longlegs及Storm-2603。The Hacker News引述
The Hacker News表示,Warlock於2025年年中透過利用ToolShell SharePoint漏洞的零日漏洞而受到關注。The Hacker News引述
Symantec表示,攻擊者在約2小時內將停用安全軟件的工具推送至至少40部主機,並透過SYSVOL將Warlock部署至至少33部主機。Symantec, via The Hacker News引述
Symantec表示,攻擊者使用識別為CVE-2025-1055的易受攻擊K7RKScan.sys驅動程式停用安全軟件。Symantec, via The Hacker News引述
CISA表示,威脅行為者正積極利用6個SharePoint漏洞,未經授權存取內置部署SharePoint Server實例。CISA已證實
CISA表示,6個漏洞影響所有受支援的內置部署SharePoint Server版本,並可執行遠程程式碼及進行漏洞利用後活動。CISA已證實
該次入侵首次觀察到的惡意活動發生於2026年7月22日,當日網頁外殼被安裝在一部SharePoint伺服器上。Symantec已證實
Warlock最初在2025年透過利用Microsoft SharePoint ToolShell漏洞而受到關注。Symantec已證實
ToolShell漏洞包括CVE-2025-49704、CVE-2025-49706、CVE-2025-53770及CVE-2025-53771。Symantec已證實
The Record報道,受害者位於歐洲、非洲及拉丁美洲各地。The Record引述
Symantec研究人員表示,明顯集中於葡萄牙語及西班牙語國家,可能反映機會主義式攻擊或有意安排的任務。Symantec, via The Record引述
The Record表示,攻擊者在部署Warlock勒索軟件前,使用工具停用數十部主機的安全軟件。The Record引述
The Record報道,行動持續至2026年,並包括美國政府所指出較新的SharePoint漏洞。The Record引述
The Record表示,CISA在較早1個月發布警告,指黑客正利用6個新的SharePoint漏洞。The Record引述
The Record表示,Warlock此前曾被用於攻擊美國、俄羅斯、巴西、印度、台灣及日本的組織。The Record引述
The Hacker News表示,Warlock此前與透過未修補的SmarterMail實例入侵SmarterTools有關。The Hacker News引述
The Hacker News表示,Warlock使用Velociraptor進行命令與控制,並以BYOVD解除安全軟件防護。The Hacker News引述
The Hacker News報道,最遲於2026年7月22日仍觀察到SharePoint遭利用。The Hacker News引述
Trend Micro表示,攻擊者透過SharePoint驗證及反序列化漏洞取得程式碼執行權限、提升權限、橫向移動,並大規模投放勒索軟件。Trend Micro引述
Microsoft於7月23日報告,Storm-2603正在已被利用的SharePoint內置部署伺服器上散播Warlock勒索軟件。Microsoft引述
Trend Micro表示,Warlock於2025年6月初在俄語RAMP論壇首次公開亮相。Trend Micro引述
Trend Micro表示,Warlock於2025年年中的受害者名單涵蓋北美、歐洲、亞洲及非洲,包括科技及關鍵基礎設施行業。Trend Micro引述
Infosecurity Magazine表示,Warlock承認對2025年8月攻擊英國電訊公司Colt Technology Services負責。Infosecurity Magazine引述
Trend Micro表示,攻擊者進入網絡後建立新的群組原則物件,以取得更高權限。Trend Micro引述
CISA於2026年8月26日發布報告。CISA已證實
netwrix.com於2017年1月30日發布報告。netwrix.com已證實

未能核實

  • Warlock行動是否利用6個較新的SharePointCVE,尚未確定。
  • 攻擊者是否由中國政府指示,尚未確定。
  • 除報道的4名受害者外,受影響組織的數目,尚未確定。
用 AI 深入了解