💀 Warlock использует SharePoint как точку входа к ключевым сервисам Китайская группа атакует организации в португалоязычных и испаноязычных странах. По данным therecord, среди жертв — водоканал, телеком-оператор, университет и региональная администрация в Европе, Африке и Латинской Америке. Кампания продолжилась в 2026 году. Атакующие используют незакрытые уязвимости SharePoint 2025 года и более новые ошибки 2026-го. За месяц до публикации CISA предупредила о шести новых уязвимостях SharePoint. Конкретные CVE в статье не названы. Перед запуском шифровальщика атакующие применили инструмент, отключавший средства защиты на десятках узлов. Они также вели разведку и маскировали активность под обычный трафик рабочих станций разработчиков и администраторов. Это уже не только шифрование. Я бы искал ранний сигнал не в запуске Warlock, а в массовом отключении защиты после компрометации SharePoint. Для SOC важно связать эти события: по отдельности они могут выглядеть как обычная работа администратора. #Warlock #SharePoint #шифровальщик