Новопоявила се рансъмуер група започна да експлоатира ToolShell

Най-четени

Методи Дамянов
Методи Дамянов
В "Калдата" от 2012г. насам. С интереси в сферата на информационната и интернет сигурност, дисруптивните технологии (IoT, AI, облак), видеоигрите с душа и послание и интернет свободата. Фен на Кен Ливайн, Ричард Столман и Джон Пери Барлоу.

Поредна киберпрестъпна група е започнала да да експлоатира веригата от уязвимости ToolShell, засягаща Microsoft SharePoint.

Компанията за киберсигурност Trend Micro са засекли множество опити за атака към ToolShell от група, разпространяваща рансъмуер заплахата Warlock. Самият рансъмуер се появява по-рано това лято, като изглежда е създаден с цел да се използва заедно с експлойт за ToolShell.

„Чрез експлоатиране на уязвимостите, засягащи сериализацията и автентикацията, атакуващата страна е успяла бързо да придобие възможности за изпълнение на код по дистанционен път и повишаване на привилегиите, да се придвижи бързо в периметъра и да инсталира рансъмуер програмата в мащаб“, пишат Trend Micro.

Демонстрацията на неизвестен до тогава метод за атака, експлоатиращ две новооткрити уязвимости в SharePoint (CVE-2025-53770 и CVE-2025-53771) бива представена през май по време на хакерското състезание Pwn2Own. Атаката, станала известна, като ToolShell, позволява компрометирането на системна страница (Toolpane.aspx), използвана за конфигуриране и управление на уебстраници. Скоро след разкриването на метода, стартират и атаките. Междувременно Microsoft издават кръпка за ToolShell, която впоследствие се оказва неуспешна. Още по това време, компанията свързва една от групите, експлоатиращи ToolShell с Китай. Нещо, срещу което от посолството на Пекин в САЩ официално протестираха.

Trend Micro посочват, че Warlock започват да рекламират услугите си в края на юни на страниците на популярен хакерски форум. „Ако искате „Ламборджини“, моля свържете се с мен“, гласи първоначалния анонс на Warlock в RAMP. „За кратък период от време, групата зад Warlock се развива от един дързък форумен анонс в бързо растяща рансъмуер заплаха“, пишат Trend Micro. „Постепенно те подготвят почвата за дори по-сложни кампании. В това число, използвайки SharePoint ToolShell уязвимостта, която и поставя групата в светлините на прожектора“.

Веднъж осъществили достъп в мрежата, разпространяващите Warlock използват сложни техники за пост-експлоатация. Те им дават възможността за инсталирането на главната рансъмуер заплаха и извличане на чувствителни данни. Първоначално, хакерите целят да повишат привилегиите си в мрежата чрез създаването на нов GPO (Group Policy Object) обект в домейна. Те активират вградения „гост“ акаунт в Windows и променят паролата му. Впоследствие добавят този акаунт към групата на администраторите, което им дава и съответните привилегии. Следва незабелязано установяване на контролен канал към сървърите на атакуващата страна.

Използвайки Windows Command Shell, атакуващата страна изпълнява различни скриптови файлове и команди. Следват серия от действия, целящи замаскиране на присъствието им и избягване на засичане от системите за сигурност. След като приключат с това, те започват придвижване в периметъра, подготвяйки се за следващите си стъпки.

Преди изпълнението на криптиращата програма, Warlock копират изпълнимия файл на рансъмуера в публичните папки на множество крайни точки. За целта използват инструмента за трансфер Ingres, посочва доклада. Следва и изпълнението на самата заплаха, която преди това спира няколко легитимни процес и услуги с цел елиминиране на възможността за възстановяване и нанасяне на по-големи щети. В края на процеса, поставя и текстовия файл с искането за откуп.

Пълният текст на доклада на Trend Micro може да намерите тук.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини