Bảo mật & quyền riêng tư

Nhóm ransomware Warlock khai thác lỗ hổng SharePoint nhằm vào hạ tầng trọng yếu

Nhóm đe dọa Warlock tiếp tục khai thác các lỗ hổng trên Microsoft SharePoint để triển khai ransomware chống lại các tổ chức tại những khu vực nói tiếng Bồ Đào Nha và Tây Ban Nha.

Được dịch tự động từ bản gốc tiếng Anh.

Nhóm đe dọa Warlock, được cho là có liên hệ với Trung Quốc, đang tích cực khai thác các lỗ hổng trên Microsoft SharePoint để nhắm mục tiêu vào các tổ chức ở những quốc gia nói tiếng Bồ Đào Nha và Tây Ban Nha. Theo ghi nhận từ đội ngũ Symantec và Carbon Black Threat Hunter, các cuộc tấn công này đã ảnh hưởng đến hạ tầng trọng yếu, cơ quan chính phủ và các tổ chức giáo dục trên khắp châu Âu, châu Phi và Mỹ Latinh.

Chuyện gì đã xảy ra

Trong hai tháng qua, nhóm này (còn được theo dõi dưới tên Longlegs, Gold Salem và Storm-2603) đã tấn công ít nhất bốn tổ chức. Các nạn nhân bao gồm hai nhà vận hành hạ tầng trọng yếu, cụ thể là một đơn vị cung cấp nước và một nhà cung cấp viễn thông, cùng với một cơ quan chính phủ khu vực và một trường đại học. Hoạt động này đánh dấu sự tiếp nối của các chiến dịch đã nổi lên vào giữa năm 2025 thông qua việc khai thác các lỗ hổng SharePoint thuộc loại "ToolShell".

Các tin tặc đã thể hiện tốc độ và quy mô hoạt động rất cao. Trong một vụ xâm nhập nhằm vào một nhà vận hành hạ tầng trọng yếu, các tác nhân đe dọa đã triển khai một công cụ thiết kế để vô hiệu hóa phần mềm bảo mật trên ít nhất 40 máy chủ trong khoảng hai giờ. Sau giai đoạn vô hiệu hóa này, họ triển khai binary ransomware Warlock trên ít nhất 33 máy chủ. Họ đạt được mức độ triển khai rộng rãi bằng cách đặt payload (tải trọng) trong thư mục chia sẻ SYSVOL của miền (domain), tận dụng cơ chế sao chép miền (domain replication) thông thường để phân phối tự động malware trên toàn bộ mạng.

Warlock có nhiều điểm tương đồng về kỹ thuật với các cụm hoạt động cũ như CL-CRI-1040, CamoFei và ChamelGang. Đầu năm nay, nhóm này cũng bị nghi ngờ liên quan đến vụ xâm phạm SmarterTools bằng cách khai thác một phiên bản SmarterMail chưa được vá lỗi. Việc tập trung gần đây vào các khu vực ngôn ngữ cụ thể cho thấy hoặc là sự nhắm mục tiêu cơ hội vào các máy chủ bị lộ, hoặc là một nhiệm vụ chiến lược có chủ đích hơn, mặc dù động cơ chính xác vẫn chưa rõ ràng.

Cách thức hoạt động

Chuỗi tấn công bắt đầu bằng việc khai thác nhiều lỗ hổng trong các triển khai Microsoft SharePoint Server on-premises (tại chỗ). Khi có quyền truy cập ban đầu, các tác nhân đe dọa thả các web shell có khả năng nhắm mục tiêu vào nhiều phiên bản SharePoint khác nhau. Mục tiêu chính của các web shell này là thu thập các khóa máy ASP.NET (ASP.NET machine keys) của trang trại SharePoint (SharePoint farm). Với các khóa này, tin tặc giả mạo các payload được ký hợp lệ, cho phép chúng thực thi mã từ xa trực tiếp bên trong pool ứng dụng SharePoint.

Để duy trì quyền truy cập lâu dài và tránh bị phát hiện, Warlock sử dụng nhiều kỹ thuật tinh vi. Chúng dùng phương pháp sideloading DLL để chèn mã độc vào bộ nhớ và tải xuống các payload tiếp theo từ các dịch vụ lưu trữ đám mây hợp pháp như catbox[.]moe và wasabisys[.]com. Một chiến thuật đáng chú ý là phương pháp "bring your own vulnerable driver" (BYOVD - mang theo driver dễ bị tổn thương), trong đó chúng lạm dụng driver K7RKScan.sys hợp pháp nhưng có lỗ hổng (CVE-2025-1055) để vô hiệu hóa phần mềm bảo mật. Driver này trước đây cũng từng bị các tác nhân ransomware DragonForce khai thác.

Nhóm này cũng phụ thuộc nhiều vào các công cụ living-off-the-land (LotL - sống dựa vào tài nguyên sẵn có) cho mục đích trinh sát và thực thi lệnh. Điều này bao gồm việc lạm dụng tính năng tunnel tích hợp sẵn của Microsoft Visual Studio Code để thiết lập kết nối từ xa tới các hệ thống bị nhiễm. Đối với các hoạt động điều khiển và chỉ huy (command-and-control), chúng đã sử dụng các công cụ hợp pháp như Velociraptor. Gần đây nhất là vào ngày 22 tháng 7 năm 2026, các phương pháp này đã được sử dụng để thả web shell, tiến hành khám phá hệ thống, thực thi mã, thâm nhập sâu hơn vào mạng và cuối cùng là triển khai ransomware.

Chi tiết chính

  • Warlock, còn được biết đến với tên Longlegs, Gold Salem và Storm-2603, nhắm mục tiêu vào các tổ chức nói tiếng Bồ Đào Nha và Tây Ban Nha.
  • Các nạn nhân gần đây bao gồm các nhà vận hành hạ tầng trọng yếu, cơ quan chính phủ và trường đại học ở châu Âu, châu Phi và Mỹ Latinh.
  • Tin tặc khai thác các lỗ hổng SharePoint để đánh cắp khóa máy ASP.NET và giả mạo các payload được ký kết nhằm thực thi mã từ xa.
  • Nhóm này sử dụng kỹ thuật BYOVD với driver K7RKScan.sys (CVE-2025-1055) để vô hiệu hóa phần mềm bảo mật trên các máy chủ bị xâm nhập.
  • Ransomware được phân phối ở quy mô lớn bằng cách đặt payload trong thư mục chia sẻ SYSVOL của miền để sao chép tự động.
  • Chiến thuật living-off-the-land bao gồm việc lạm dụng tunnel của Visual Studio Code và sử dụng Velociraptor cho mục đích command-and-control.

Tại sao vấn đề này quan trọng

Đối với các kỹ sư phần mềm và trưởng nhóm IT quản lý hạ tầng on-premises, chiến dịch này làm nổi bật rủi ro dai dẳng liên quan đến các máy chủ SharePoint chưa được vá lỗi. Khả năng tin tặc giả mạo các payload được ký kết bằng cách sử dụng khóa máy bị đánh cắp giúp vượt qua nhiều biện pháp kiểm tra tính toàn vẹn truyền thống, khiến việc phát hiện trở nên khó khăn cho đến khi ransomware đã được triển khai. Việc sử dụng các công cụ hợp pháp như VS Code và Velociraptor càng làm mờ ranh giới giữa hoạt động quản trị và hành vi độc hại, gây phức tạp cho nỗ lực phản ứng sự cố.

Tốc độ mà Warlock vô hiệu hóa các công cụ bảo mật và lan truyền ransomware qua SYSVOL chứng minh tầm quan trọng của việc phân tách mạng (network segmentation) vững chắc và quản lý vá lỗi nhanh chóng. Các tổ chức phụ thuộc vào các triển khai SharePoint cũ hoặc chưa được giảm thiểu rủi ro vẫn là mục tiêu khả thi hơn một năm sau khi các khai thác ToolShell ban đầu xuất hiện. Điều này nhấn mạnh nhu cầu đánh giá lỗ hổng liên tục và tăng cường bảo vệ các cơ chế sao chép nội bộ để ngăn chặn di chuyển ngang (lateral movement).

Bạn có thể làm gì

  • Ngay lập tức vá lỗi tất cả các cài đặt Microsoft SharePoint Server on-premises để giải quyết các lỗ hổng đã biết, bao gồm cả các lỗi ToolShell.
  • Giám sát các trường hợp sử dụng bất thường các công cụ hợp pháp như tunnel của Visual Studio Code và Velociraptor trên các máy chủ sản xuất.
  • Hạn chế quyền ghi vào thư mục chia sẻ SYSVOL để ngăn chặn việc đặt payload trái phép nhằm sao chép trên toàn miền.
  • Kiểm toán và cập nhật các driver dễ bị tổn thương như K7RKScan.sys để giảm thiểu các cuộc tấn công BYOVD vô hiệu hóa phần mềm bảo mật.
  • Thực hiện các biện pháp kiểm soát nghiêm ngặt đối với quyền truy cập vào khóa máy ASP.NET và giám sát các nỗ lực xuất khẩu hoặc lạm dụng các khóa này.
  • Xem xét nhật ký mạng để tìm kiếm các kết nối tới các dịch vụ chia sẻ tệp đã biết như catbox[.]moe và wasabisys[.]com được sử dụng để phân phối payload.

Công cụ từ cửa hàng Bytechap

Đọc tiếp

Tất cả bài viết