Warlockランサムウェアグループ、重要インフラを狙いSharePointの脆弱性を悪用
脅威アクター「Warlock」は、Microsoft SharePointの脆弱性を利用し続け、ポルトガル語およびスペイン語圏の組織に対してランサムウェアを展開しています。
英語の原文から自動翻訳されました。
中国との関連が疑われる脅威アクター「Warlock」は、Microsoft SharePointの脆弱性を積極的に悪用し、ポルトガル語およびスペイン語圏の国々の組織を標的としています。SymantecおよびCarbon Black Threat Hunter Teamによる観測では、これらの攻撃がヨーロッパ、アフリカ、ラテンアメリカ全域にわたる重要インフラ、政府機関、教育機関に影響を与えていることが確認されています。
何が起きたか
過去2か月間、Longlegs、Gold Salem、Storm-2603としても追跡されているこのグループは、少なくとも4つの組織を攻撃しました。被害者には、水道事業体と通信事業者という2つの重要インフラ運営企業に加え、地域政府機関と大学が含まれています。この活動は、2025年半ばに「ToolShell」SharePoint脆弱性の悪用を通じて注目を集めたキャンペーンの継続です。
攻撃者は高い運用速度と規模を示しています。ある重要インフラ運営企業への侵入では、脅威アクターは約2時間以内に少なくとも40台のホストでセキュリティソフトウェアを無効化するためのツールを展開しました。この防御解除フェーズの後、少なくとも33台のホストにWarlockランサムウェアバイナリを展開しました。ペイロードをドメインのSYSVOL共有フォルダに配置し、通常のドメインレプリケーションを利用してマルウェアをネットワーク全体に自動的に配布することで、広範な展開を実現しました。
Warlockは、CL-CRI-1040、CamoFei、ChamelGangなどの古い活動クラスターと技術的な重複があります。今年初めには、パッチ未適用のSmarterMailインスタンスを悪用したSmarterToolsへの侵害とも関連付けられていました。最近特定の言語圏に焦点を当てていることは、露出したサーバーに対する機会的な標的選定か、より意図的な戦略的任務のいずれかを示唆していますが、正確な動機は不明のままです。
仕組み
攻撃チェーンは、オンプレミスのMicrosoft SharePoint Serverデプロイメントにおける複数の脆弱性の悪用から始まります。初期アクセスを獲得した後、脅威アクターはさまざまなSharePointバージョンをターゲットにできるWebシェルを設置します。これらのWebシェルの主要な目的は、SharePointファームのASP.NETマシンキーを収集することです。これらのキーを用いて、攻撃者は有効に署名されたペイロードを偽造し、SharePointアプリケーションプール内で直接リモートコード実行(RCE)を達成します。
永続性を維持し検出を回避するため、Warlockはいくつかの高度な手法を採用しています。DLLサイドローディングを使用してメモリに悪意のあるコードを注入し、catbox[.]moeやwasabisys[.]comといった正当なクラウドストレージサービスから追加のペイロードをダウンロードします。注目すべき戦術として、「Bring Your Own Vulnerable Driver」(BYOVD)手法があり、正当だが脆弱なK7RKScan.sysドライバ(CVE-2025-1055)を悪用してセキュリティソフトウェアを無効化します。この同じドライバは以前、DragonForceランサムウェアアクターによっても悪用されていました。
また、このグループは偵察とコマンド実行のために「Living-off-the-Land」(LotL)ツールに大きく依存しています。これには、感染システムへのリモート接続を確立するためにMicrosoft Visual Studio Codeの組み込みトンネル機能を悪用することが含まれます。コマンド&コントロール操作には、Velociraptorなどの正当なツールを使用しています。2026年7月22日時点でも、これらの手法を用いてWebシェルを設置し、発見活動を行い、コードを実行し、ネットワーク内深くへ侵入し、最終的にランサムウェアを展開していました。
主要な詳細
- Longlegs、Gold Salem、Storm-2603としても知られるWarlockは、ポルトガル語およびスペイン語圏の組織を標的としています。
- 最近の被害者には、ヨーロッパ、アフリカ、ラテンアメリカの重要インフラ運営企業、政府機関、大学が含まれます。
- 攻撃者はSharePointの脆弱性を悪用してASP.NETマシンキーを盗み出し、リモートコード実行のために署名付きペイロードを偽造します。
- このグループは、BYOVD手法とドライバK7RKScan.sys(CVE-2025-1055)を使用し、侵害されたホスト上のセキュリティソフトウェアを無効化します。
- ランサムウェアは、ドメインのSYSVOL共有フォルダにペイロードを配置して自動レプリケーションを行うことで、大規模に配布されます。
- Living-off-the-land戦術には、Visual Studio Codeトンネルの悪用や、コマンド&コントロールのためのVelociraptorの使用が含まれます。
なぜ重要なのか
オンプレミスインフラを管理するソフトウェアエンジニアやITリーダーにとって、このキャンペーンはパッチ未適用のSharePointサーバーに関連する持続的なリスクを浮き彫りにします。盗まれたマシンキーを使用して署名付きペイロードを偽造する攻撃者の能力は、多くの従来の整合性チェックを回避するため、ランサムウェアが既に展開されるまで検出が困難になります。VS CodeやVelociraptorといった正当なツールの使用は、管理活動と悪意ある動作の境界をさらに曖昧にし、インシデント対応を複雑にします。
Warlockがセキュリティツールを無効化し、SYSVOL経由でランサムウェアを伝播させる速度は、堅牢なネットワークセグメンテーションと迅速なパッチ管理の重要性を示しています。レガシーまたは対策されていないSharePointデプロイメントに依存する組織は、最初のToolShellエクスプロイトが登場してから1年以上経過しても依然として現実的な標的となっています。これは、継続的な脆弱性評価と、横方向移動を防ぐための内部レプリケーションメカニズムの強化が必要であることを強調しています。
実施可能な対策
- ToolShell脆弱性を含む既知の脆弱性に対処するため、すべてのオンプレミスMicrosoft SharePoint Serverインストールを直ちにパッチ適用してください。
- 本番サーバー上でのVisual Studio CodeトンネルやVelociraptorなど、正当なツールの異常な使用を監視してください。
- ドメイン全体のレプリケーションのためのペイロードの不正配置を防ぐため、SYSVOL共有フォルダへの書き込みアクセスを制限してください。
- K7RKScan.sysなどの脆弱なドライバを監査・更新し、セキュリティソフトウェアを無効化するBYOVD攻撃を緩和してください。
- ASP.NETマシンキーへのアクセスに対する厳格な制御を実施し、これらのキーのエクスポートや誤用を試みる行為を監視してください。
- ペイロード配信に使用されるcatbox[.]moeやwasabisys[.]comなどの既知のファイル共有サービスへの接続について、ネットワークログを確認してください。



