Warlock использует SharePoint как точку входа к ключевым сервисам
💀 Warlock использует SharePoint как точку входа к ключевым сервисам
Китайская группа атакует организации в португалоязычных и испаноязычных странах. По данным therecord, среди жертв — водоканал, телеком-оператор, университет и региональная администрация в Европе, Африке и Латинской Америке.
Кампания продолжилась в 2026 году. Атакующие используют незакрытые уязвимости SharePoint 2025 года и более новые ошибки 2026-го. За месяц до публикации CISA предупредила о шести новых уязвимостях SharePoint. Конкретные CVE в статье не названы.
Перед запуском шифровальщика атакующие применили инструмент, отключавший средства защиты на десятках узлов. Они также вели разведку и маскировали активность под обычный трафик рабочих станций разработчиков и администраторов. Это уже не только шифрование.
Я бы искал ранний сигнал не в запуске Warlock, а в массовом отключении защиты после компрометации SharePoint. Для SOC важно связать эти события: по отдельности они могут выглядеть как обычная работа администратора.
#Warlock #SharePoint #шифровальщик
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.