Warlock pokračuje v útokoch cez on-premises SharePoint, hlási Symantec

Symantec zaznamenal pokračujúce nasadzovanie ransomvéru Warlock cez zraniteľné lokálne servery Microsoft SharePoint. Medzi najmenej štyrmi obeťami sú vodárenský podnik aj telekomunikačný poskytovateľ.

Warlock cez SharePoint pokračuje aj po vydaní opráv: výskumníci Symantecu 1. októbra 2026 uviedli, že aktér označovaný ako Longlegs zneužíva zraniteľnosti v lokálne prevádzkovaných serveroch Microsoft SharePoint Server na nasadenie ransomvéru Warlock. Za posledné dva mesiace podľa firmy zasiahla kampaň najmenej štyri organizácie v portugalsky a španielsky hovoriacich krajinách.

Medzi obeťami majú byť vodárenský podnik, telekomunikačný poskytovateľ, regionálny orgán verejnej správy a univerzita. Symantec nezverejnil ich názvy ani rozsah prípadných výpadkov služieb.

Warlock cez SharePoint zasiahol aj kritickú infraštruktúru

V jednom zo zdokumentovaných incidentov v prostredí kritickej infraštruktúry útočníci nasadili nástroj určený na vypínanie ochranného softvéru najmenej na 40 systémoch. Ransomvér Warlock následne spustili najmenej na 33 systémoch, uviedol Symantec.

Takýto postup môže útočníkom uľahčiť šírenie šifrovacieho malvéru v napadnutom prostredí. Podľa dostupných informácií však nie je známe, aký dopad mali jednotlivé incidenty na prevádzku zasiahnutých organizácií.

Starší problém s opravami a mitigáciami

Microsoft už v júli 2025 potvrdil, že aktér sledovaný pod označením Storm-2603 zneužíval chyby on-premises SharePointu na nasadenie Warlocku. Spoločnosť vtedy vydala aktualizácie a postupy mitigácie pre podporované lokálne verzie SharePoint Server.

Symantec Longlegs spája práve so Storm-2603. Ide však o hodnotenie bezpečnostných výskumníkov; atribúcia aktéra a jeho údajná väzba na Čínu nie sú verejne potvrdeným pripísaním štátnemu orgánu.

Aktuálne zistenia zároveň neuvádzajú, ktoré konkrétne zraniteľnosti CVE boli zneužité pri každom z nových incidentov. Symantec pripúšťa, že útočníci mohli mať k dispozícii aj novšie chyby SharePointu, nezávislé potvrdenie tejto okolnosti však zatiaľ chýba.

Koho sa riziko týka

Riziko sa týka najmä neaktualizovaných a z internetu dostupných inštalácií on-premises SharePoint Server. Historická vlna označovaná ako ToolShell sa vzťahovala na lokálne prevádzkované servery; SharePoint Online v Microsoft 365 podľa Microsoftu týmito chybami zasiahnutý nebol.

Microsoft pri skoršom aktívnom zneužívaní odporúčal nielen nasadiť dostupné aktualizácie, ale vykonať aj príslušné kroky po kompromitácii vrátane rotácie ASP.NET MachineKey a reštartu IIS. Organizácie prevádzkujúce lokálny SharePoint by preto mali overiť stav záplat aj zavedenie týchto mitigácií.

Ďalší vývoj ukáže, či Symantec alebo zasiahnuté organizácie zverejnia podrobnosti o obetiach a prevádzkových následkoch. Dôležité bude aj prípadné potvrdenie konkrétnych novších CVE použitých v kampani a ďalšie varovania Microsoftu či americkej agentúry CISA k aktívnemu zneužívaniu SharePoint Server.

Zdroje

  • Symantec Threat Intelligence / SECURITY.COM – Primárna správa opisuje nové pozorovania útokov Longlegs/Warlock, najmenej štyri obete a nasadenie ransomvéru v prostredí kritickej infraštruktúry.
  • Microsoft Threat Intelligence – Microsoft v roku 2025 potvrdil zneužívanie SharePointu aktérom Storm-2603 na nasadenie Warlocku a uviedol dostupné aktualizácie a mitigácie.
  • SecurityWeek – Nezávisle sumarizuje čerstvú správu Symantecu a kontext pokračujúceho zneužívania SharePointu.

Overené a aktualizované: 02. 10. 2026 15:27

Zdieľanie