☣️ Угруповання Warlock використовує вразливості SharePoint для атак на водоканали та телеком
Хакерська група Warlock, яку пов’язують із Китаєм, розпочала нову хвилю кібератак на об’єкти критичної інфраструктури, зокрема водоканал, телекомунікаційного оператора, урядові органи та університети. Для первинного проникнення зловмисники експлуатують вразливості в корпоративній платформі Microsoft SharePoint. Після отримання доступу хакери розміщують веб-оболонки, за допомогою яких викрадають системні ключі авторизації.
Отримавши контроль над серверами, нападники застосовують техніку використання вразливих легальних драйверів для примусового вимкнення антивірусного захисту на десятки комп’ютерів за кілька годин. Для прихованого зв’язку хакери налаштовують зашифровані тунелі через тунельний сервіс Visual Studio Code, після чого розміщують здирницьке програмне забезпечення в системній папці домену SYSVOL, що дозволяє автоматично зашифрувати всі підключені пристрої мережі.
