Η ομάδα Warlock συνεχίζει να αξιοποιεί ευπάθειες στο SharePoint Server για να εισχωρεί σε εταιρικά δίκτυα, σύμφωνα με νέα ανάλυση της Symantec. Οι ερευνητές καταγράφουν τουλάχιστον τέσσερις οργανισμούς που δέχθηκαν επίθεση τους τελευταίους δύο μήνες, μεταξύ των οποίων δύο φορείς κρίσιμων υποδομών.

Οι στόχοι περιλάμβαναν μια εταιρεία ύδρευσης, έναν πάροχο τηλεπικοινωνιών, έναν περιφερειακό κυβερνητικό φορέα και ένα πανεπιστήμιο. Η Symantec αναφέρει ότι οι οργανισμοί βρίσκονταν σε πορτογαλόφωνες και ισπανόφωνες χώρες στην Ευρώπη, την Αφρική και τη Λατινική Αμερική, χωρίς να κατονομάζει θύματα ή χώρες. Τα στοιχεία αυτά περιλαμβάνει και το BleepingComputer.
Η Symantec παρακολουθεί την ομάδα ως Longlegs και τη συνδέει επίσης με την ονομασία Storm-2603. Η σύνδεσή της με την Κίνα χαρακτηρίζεται ως εκτίμηση των ερευνητών και όχι ως δημόσια επιβεβαιωμένο στοιχείο.
Πώς αξιοποιούνται οι ευπάθειες στο SharePoint Server
Σύμφωνα με τη Symantec, οι επιτιθέμενοι εκμεταλλεύονται ευπάθειες σε τοπικά εγκατεστημένους διακομιστές SharePoint Server. Σε μία αναλυμένη εισβολή, οι ερευνητές εντόπισαν στις 22 Ιουλίου 2026 την πρώτη κακόβουλη ενέργεια: ένα αρχείο τύπου ASPX τοποθετήθηκε στον φάκελο διάταξης του SharePoint.
Το κακόβουλο αρχείο ιστού (web shell) επιτρέπει απομακρυσμένες εντολές και, σύμφωνα με την έρευνα, έχει σχεδιαστεί ώστε να λειτουργεί σε πολλαπλές εκδόσεις του λογισμικού. Στόχος του ήταν η συλλογή των κλειδιών ASP.NET της εγκατάστασης. Με αυτά, οι δράστες μπορούσαν να δημιουργήσουν ψηφιακά υπογεγραμμένο φορτίο που εκτελούσε κώδικα μέσα στη διεργασία εφαρμογών του SharePoint.

Η Symantec κατέγραψε στη συνέχεια εργαλεία αναγνώρισης του δικτύου, πλευρική μετακίνηση και κατάχρηση της λειτουργίας σήραγγας (tunneling) του Visual Studio Code Insiders για απομακρυσμένη πρόσβαση. Σε μεταγενέστερο στάδιο, οι δράστες χρησιμοποίησαν το NetExec για χαρτογράφηση του Active Directory, δοκιμές κωδικών πρόσβασης σε πολλούς λογαριασμούς και απομακρυσμένη εκτέλεση εντολών.
Η ίδια έρευνα περιγράφει εργαλείο που απενεργοποίησε λογισμικό προστασίας σε τουλάχιστον 40 συστήματα μέσα σε περίπου δύο ώρες. Στη συνέχεια, οι ερευνητές εντόπισαν το κακόβουλο λογισμικό εκβιασμού Warlock (ransomware) σε τουλάχιστον 33 υπολογιστές. Το συγκεκριμένο περιστατικό δείχνει πόσο γρήγορα μια παραβίαση διακομιστή μπορεί να επεκταθεί σε ολόκληρο το δίκτυο.
Σε ορισμένες επιθέσεις της ομάδας Longlegs, οι ερευνητές έχουν επίσης παρατηρήσει κατάχρηση υπογεγραμμένου αλλά ευάλωτου οδηγού K7RKScan, ώστε να τερματίζονται διεργασίες ασφαλείας σε επίπεδο πυρήνα. Η Symantec δεν επιβεβαιώνει ότι ο ίδιος οδηγός χρησιμοποιήθηκε στο περιστατικό με τα 40 συστήματα.
Δείτε επίσης: CVE-2026-45659: Η ευπάθεια στο SharePoint καταχωρίστηκε στο KEV της CISA
Γιατί το SharePoint Server παραμένει στόχος
Η τακτική ξεκινά από ευάλωτη εγκατάσταση SharePoint Server και συνεχίζεται με τη χρήση νόμιμων εργαλείων, που δυσκολεύουν τον εντοπισμό. Η Symantec αναφέρει ότι τα αρχεία εκβίασης αποθηκεύτηκαν στον κοινόχρηστο φάκελο SYSVOL, ο οποίος συγχρονίζεται μεταξύ των ελεγκτών τομέα. Έτσι, τα αρχεία έφτασαν σε πολλούς υπολογιστές χωρίς ξεχωριστή μεταφορά σε καθέναν.
Η πρόσφατη γεωγραφική συγκέντρωση των θυμάτων δεν αποδεικνύει από μόνη της στοχευμένη εκστρατεία εναντίον συγκεκριμένων χωρών. Η Symantec εκτιμά ότι μπορεί να οφείλεται είτε στην έκθεση ευάλωτων διακομιστών στο διαδίκτυο είτε σε πιο στοχευμένη επιλογή θυμάτων, χωρίς να καταλήγει σε οριστικό συμπέρασμα.

Μέτρα προστασίας και έλεγχοι μετά από πιθανή παραβίαση
Η CISA έχει προειδοποιήσει χωριστά για ενεργή εκμετάλλευση τριών ευπαθειών σε τοπικά εγκατεστημένους διακομιστές SharePoint: CVE-2026-32201, CVE-2026-45659 και CVE-2026-56164. Η προειδοποίηση δεν αποδίδει αυτές τις συγκεκριμένες επιθέσεις στην ομάδα Warlock. Η υπηρεσία συστήνει την εγκατάσταση των πιο πρόσφατων ενημερώσεων της Microsoft και την επιβεβαίωση ότι εφαρμόστηκαν σε όλους τους διακομιστές.
Η ίδια προειδοποίηση προτείνει ενεργοποίηση της διασύνδεσης AMSI για κάθε εφαρμογή SharePoint και πλήρη σάρωση του σώματος των αιτημάτων, όπου αυτό είναι εφικτό. Οι οργανισμοί πρέπει να περιορίζουν την άμεση έκθεση των διακομιστών στο διαδίκτυο και να αποκλείουν εξωτερική πρόσβαση στην κεντρική διαχείριση.
Δείτε επίσης: Qilin και Warlock ransomware: Χρήση ευάλωτων οδηγών για απενεργοποίηση EDR
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Σε περίπτωση πιθανής παραβίασης, οι διαχειριστές πρέπει πρώτα να αναζητήσουν κακόβουλα αρχεία και εργαλεία συλλογής κλειδιών ASP.NET και έπειτα να εξετάσουν την αλλαγή των κλειδιών. Η CISA προειδοποιεί ότι η αλλαγή χωρίς προηγούμενη εξάλειψη των μηχανισμών υποκλοπής μπορεί να επιτρέψει στους δράστες να αποκτήσουν ξανά τα νέα κλειδιά. Χρήσιμοι έλεγχοι περιλαμβάνουν ασυνήθιστα αιτήματα, ύποπτες διεργασίες SharePoint και άγνωστα αρχεία ιστού.
Δείτε επίσης: Μη ενημερωμένοι διακομιστές SharePoint ανοίγουν τον δρόμο για επιθέσεις
Η ανάλυση δεν κατονομάζει τους πρόσφατους στόχους ούτε επιβεβαιώνει κάθε επιμέρους βήμα ως κοινό σε όλες τις επιθέσεις. Ωστόσο, η επιμονή της ομάδας σε ευάλωτες εγκαταστάσεις SharePoint Server καθιστά κρίσιμη την άμεση εφαρμογή ενημερώσεων και τον έλεγχο για σημάδια παραβίασης σε ολόκληρο το δίκτυο.
