ΑρχικήSecurityHackers στοχεύουν SharePoint servers με το ransomware Warlock

Hackers στοχεύουν SharePoint servers με το ransomware Warlock

Μια νέα τεράστια κυβερνοαπειλή ανοίγεται για εκατοντάδες οργανισμούς παγκοσμίως, καθώς η κινεζική hacking ομάδα Storm-2603 εκμεταλλεύεται zero-day ευπάθειες σε μη ενημερωμένους Microsoft SharePoint servers, για μόλυνση συστημάτων με το ransomware Warlock.

Warlock ransomware SharePoint Storm-2603

Σύμφωνα με τον οργανισμό Shadowserver, περισσότεροι από 420 SharePoint servers παραμένουν ευάλωτοι και εκτεθειμένοι στο διαδίκτυο, με τις επιθέσεις να βρίσκονται ήδη σε εξέλιξη από τα μέσα Ιουλίου. Η επιχείρηση χαρακτηρίζεται από τη χρήση ενός ιδιαίτερα επικίνδυνου zero-day exploit chain, γνωστού ως ToolShell, το οποίο αξιοποιεί τα τρωτά σημεία CVE-2025-49706, CVE-2025-49704 και CVE-2025-53770.

Πολυεπίπεδη επίθεση με στόχο την πλήρη διείσδυση στα δίκτυα

Αφού αποκτήσουν αρχική πρόσβαση, οι Κινέζοι hackers Storm-2603 χρησιμοποιούν το εργαλείο Mimikatz για να αποσπάσουν ευαίσθητες πληροφορίες, όπως διαπιστευτήρια σε μορφή απλού κειμένου (από το LSASS memory). Ακολουθεί πλευρική κίνηση εντός του δικτύου μέσω των PsExec και Impacket, επιτρέποντας την εκτέλεση εντολών και την τροποποίηση πολιτικών ασφαλείας (Group Policy Objects) για τη διάδοση του Warlock ransomware.

Δείτε επίσης: Η SonicWall επιδιορθώνει κρίσιμη ευπάθεια SMA 100

Η Microsoft τονίζει ότι, παρότι έχει παρατηρήσει στο παρελθόν την ίδια ομάδα να χρησιμοποιεί και το Lockbit ransomware, δεν είναι ακόμη σε θέση να προσδιορίσει με βεβαιότητα τα επιχειρησιακά της κίνητρα.

Σε κατάσταση συναγερμού οι ΗΠΑ

Το περιστατικό έχει προκαλέσει συναγερμό σε επίπεδο κυβερνήσεων. Σύμφωνα με το Υπουργείο Ενέργειας των ΗΠΑ, η Εθνική Υπηρεσίας Πυρηνικής Ασφάλειας (NNSA) υπέστη παραβίαση στο πλαίσιο των επιθέσεων SharePoint, χωρίς ωστόσο να υπάρχουν ενδείξεις (μέχρι στιγμής) ότι διέρρευσαν διαβαθμισμένες πληροφορίες.

Ταυτόχρονα, το Bloomberg αναφέρει επιβεβαιωμένες επιθέσεις σε κρατικά συστήματα των ΗΠΑ, όπως στο Υπουργείο Παιδείας, τo Rhode Island General Assembly και το Υπουργείο Εσόδων της Φλόριντα, ενώ αντίστοιχες αναφορές υπάρχουν για δίκτυα σε Ευρώπη και Μέση Ανατολή. Η Washington Post προσθέτει ότι παραβιάστηκε και το National Institutes of Health του Υπουργείου Υγείας και Ανθρωπίνων Υπηρεσιών.

Η CISA παρεμβαίνει – Εντολή αποκατάστασης σε 24 ώρες

Η Υπηρεσία Κυβερνοασφάλειας και Ασφάλειας Υποδομών των ΗΠΑ (CISA) προσέθεσε το CVE-2025-53770 (μέρος του zero-day exploit chain) στη λίστα των ενεργά εκμεταλλευόμενων ευπαθειών, διατάσσοντας όλες τις ομοσπονδιακές υπηρεσίες να προχωρήσουν σε επείγουσες ενέργειες εντός 24 ωρών.

Δείτε επίσης: Ενημέρωση ασφαλείας GitLab διορθώνει πολλαπλές ευπάθειες

Hackers στοχεύουν SharePoint servers με το ransomware Warlock
Hackers στοχεύουν SharePoint servers με το ransomware Warlock

Η προέλευση: Storm-2603, Linen Typhoon και Violet Typhoon

Η Microsoft αποδίδει τις επιθέσεις στις ομάδες Storm-2603, καθώς και στις κρατικά υποστηριζόμενες Linen Typhoon και Violet Typhoon, οι οποίες έχουν σύνδεση με το Πεκίνο. Πρόκειται για συστηματικά και στρατηγικά οργανωμένες επιχειρήσεις, με στόχο την κατασκοπεία, τον εκβιασμό και τη συλλογή δεδομένων υψηλής αξίας.

Ο CTO της εταιρείας Eye Security, Piet Kerkhofs, επιβεβαίωσε ότι ο αριθμός των θυμάτων είναι πολύ μεγαλύτερος από τον αρχικό εντοπισμό, με τουλάχιστον 148 οργανισμούς να έχουν παραβιαστεί και πάνω από 400 servers να έχουν μολυνθεί με κακόβουλο λογισμικό, ήδη από πριν τις δημόσιες αποκαλύψεις.

Τι πρέπει να κάνουν οι οργανισμοί – Καθοριστικές οι επόμενες ώρες

Η Microsoft καλεί τους διαχειριστές IT να εγκαταστήσουν άμεσα τις τελευταίες ενημερώσεις ασφαλείας του SharePoint Server και να ακολουθήσουν τις οδηγίες μετριασμού κινδύνου που περιγράφονται στην επίσημη ανακοίνωση της εταιρείας.

Δείτε επίσης: Το πακέτο NPM «is» είναι μολυσμένο με malware

Η αποτυχία ανταπόκρισης ενδέχεται να οδηγήσει σε κρυπτογράφηση κρίσιμων δεδομένων, εκβιασμό και καταστροφή υποδομών, ενώ ανοίγει την πόρτα σε μακροχρόνια παρακολούθηση και διαρροή ευαίσθητων πληροφοριών.

Επιλογή της ομάδας

☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive

Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.

  • ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
  • ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
  • ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ξεκινήστε δωρεάν με το Proton Drive →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Νέο τοπίο απειλών για τις επιχειρήσεις και το δημόσιο τομέα

Το κύμα επιθέσεων σε SharePoint servers υπενθυμίζει με δραματικό τρόπο πόσο ευάλωτες παραμένουν ακόμη και οι πιο βασικές τεχνολογικές υποδομές, ειδικά όταν αργεί η εφαρμογή ενημερώσεων. Η ανάδυση κρατικά υποστηριζόμενων ομάδων hacking από την Κίνα σηματοδοτεί μια νέα εποχή στον κυβερνοπόλεμο, όπου η παραδοσιακή κατασκοπεία, η γεωπολιτική επιρροή και ο ψηφιακός εκβιασμός συγκλίνουν σε έναν νέο, υβριδικό τύπο απειλής.

Πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS