
Wprowadzenie do problemu / definicja
Grupa określana jako Warlock prowadzi kampanie wymierzone w lokalne wdrożenia Microsoft SharePoint Server, wykorzystując podatności jako wektor początkowego dostępu. Celem ataku nie jest wyłącznie uzyskanie zdalnego wykonania kodu, ale pełne przejęcie środowiska, dezaktywacja mechanizmów ochronnych oraz masowe wdrożenie ransomware.
Przypadek ten potwierdza, iż serwery SharePoint pozostają atrakcyjnym punktem wejścia do sieci przedsiębiorstw, zwłaszcza tam, gdzie opóźniono instalację poprawek bezpieczeństwa lub nie wdrożono odpowiednich działań hardeningowych.
W skrócie
Warlock wykorzystuje zarówno starsze, jak i nowsze luki w SharePoint do kompromitacji organizacji z sektorów infrastruktury krytycznej, administracji i edukacji. Po uzyskaniu dostępu napastnicy instalują web shella, pozyskują klucze machine keys farmy ASP.NET, uruchamiają kod w kontekście aplikacji SharePoint, przemieszczają się po sieci, wyłączają narzędzia ochronne techniką BYOVD i rozprowadzają ransomware na wiele hostów jednocześnie.
- Wektor wejścia: podatności w on-premises Microsoft SharePoint Server
- Utrzymanie dostępu: web shell i nadużycie legalnych komponentów
- Eskalacja wpływu: pozyskanie kluczy ASP.NET machine keys
- Obrona przed detekcją: DLL sideloading i pobieranie komponentów z legalnych usług
- Wyłączenie zabezpieczeń: wykorzystanie podatnego sterownika w schemacie BYOVD
- Skalowanie ataku: dystrybucja ładunków przez SYSVOL
Kontekst / historia
Warlock zyskał rozgłos w połowie 2025 roku w związku z wykorzystaniem podatności typu zero-day w SharePoint, które były szeroko omawiane w kontekście kampanii ransomware. Badacze wiążą tę aktywność z rosnącą dojrzałością operacyjną grupy oraz z wcześniejszymi incydentami obejmującymi eksploatację niezałatanych systemów komunikacyjnych i pocztowych.
W najnowszych obserwacjach ofiarami padały organizacje działające w sektorach o wysokiej wrażliwości operacyjnej. To istotny sygnał dla zespołów bezpieczeństwa, ponieważ SharePoint przez cały czas bywa traktowany głównie jako platforma współpracy, a nie jako element o znaczeniu granicznym dla bezpieczeństwa całej domeny.
Analiza techniczna
Łańcuch ataku rozpoczyna się od wykorzystania podatności w lokalnych wdrożeniach SharePoint. Po skutecznej eksploatacji napastnicy osadzają web shella, który umożliwia trwały dostęp do serwera. Następnie koncentrują się na pozyskaniu kluczy ASP.NET machine keys z farmy SharePoint, co pozwala im przygotować poprawnie podpisany ładunek i uruchomić kod w zaufanym kontekście aplikacji.
Takie podejście jest szczególnie niebezpieczne, ponieważ utrudnia wykrycie ataku metodami opartymi wyłącznie na prostych wskaźnikach kompromitacji. Atakujący działają bowiem w obrębie legalnych komponentów aplikacyjnych i korzystają z zaufanych mechanizmów infrastruktury.
W analizowanych incydentach odnotowano również DLL sideloading, który służył do wstrzykiwania złośliwego kodu do pamięci procesów. Dodatkowe moduły były pobierane z legalnych usług przechowywania plików, co ogranicza skuteczność blokowania ruchu wyłącznie na podstawie reputacji domen.
Kluczowym elementem operacji była technika BYOVD, czyli Bring Your Own Vulnerable Driver. Napastnicy wykorzystywali legalny, ale podatny sterownik K7RKScan.sys powiązany z CVE-2025-1055, aby uzyskać możliwość ingerencji na poziomie jądra systemu i neutralizować rozwiązania EDR oraz AV przed uruchomieniem ransomware.
Atakujący korzystali także z narzędzi typu living-off-the-land. W praktyce oznacza to użycie natywnych lub powszechnie obecnych komponentów systemu do rekonesansu, wykonywania poleceń i utrzymywania dostępu. Zwrócono również uwagę na nadużycie funkcji tunelowania w Visual Studio Code, która mogła służyć do zdalnej komunikacji z przejętymi hostami.
Na etapie dystrybucji ransomware szczególnie istotne było użycie udziału SYSVOL w domenie. Umieszczenie ładunków w tej lokalizacji umożliwia ich szybkie rozpowszechnienie z wykorzystaniem legalnych mechanizmów replikacji Active Directory, co zwiększa skalę oraz tempo ataku.
Konsekwencje / ryzyko
Najpoważniejszym skutkiem takiej kampanii jest połączenie kompromitacji serwera aplikacyjnego z możliwością przejęcia kontroli nad znaczną częścią infrastruktury domenowej. SharePoint przestaje być pojedynczym systemem, a staje się punktem pivotu umożliwiającym ruch boczny, eskalację dostępu i masowe wdrożenie destrukcyjnego ładunku.
Ryzyko jest szczególnie wysokie w organizacjach utrzymujących lokalne wdrożenia SharePoint z integracją z Active Directory, szerokimi uprawnieniami usługowymi i niewystarczającą segmentacją sieci. o ile napastnik może uzyskać dostęp do kluczy aplikacyjnych, uruchamiać kod w zaufanym kontekście oraz manipulować mechanizmami domenowymi, czas od kompromitacji do szyfrowania środowiska może być bardzo krótki.
Dodatkowym problemem jest wcześniejsze wyłączenie zabezpieczeń endpointów. W praktyce oznacza to spadek skuteczności detekcji behawioralnej, opóźnienie reakcji SOC i większe ryzyko jednoczesnego uderzenia w wiele systemów.
Rekomendacje
Organizacje korzystające z on-premises SharePoint powinny możliwie jak najszybciej przeprowadzić przegląd poziomu aktualizacji i wdrożyć wszystkie dostępne poprawki bezpieczeństwa. Równie ważne jest zastosowanie zalecanych obejść oraz ustawień ograniczających ryzyko tam, gdzie pełna aktualizacja nie była możliwa we właściwym czasie.
- Traktować serwery SharePoint jako systemy wysokiego ryzyka i objąć je wzmożonym monitoringiem
- Wykrywać nietypowe procesy uruchamiane przez komponenty SharePoint
- Monitorować oznaki obecności web shelli i nieautoryzowane zmiany w katalogach aplikacyjnych
- Kontrolować dostęp do kluczy konfiguracyjnych i artefaktów farmy
- Analizować pobieranie plików wykonywalnych z usług chmurowych niewykorzystywanych operacyjnie
- Weryfikować użycie Visual Studio Code tunnels w środowiskach, gdzie funkcja ta nie jest zatwierdzona
- Monitorować SYSVOL pod kątem nieoczekiwanych plików wykonywalnych, skryptów i archiwów
- Wdrożyć polityki blokujące znane podatne sterowniki i mechanizmy ochrony przed BYOVD
- Ograniczyć uprawnienia kont usługowych SharePoint oraz egzekwować zasadę least privilege
- Przygotować procedury IR obejmujące izolację serwerów, analizę pamięci, rotację kluczy i odtwarzanie z kopii offline
Podsumowanie
Kampania Warlock pokazuje, iż podatności w SharePoint przez cały czas stanowią skuteczny punkt wejścia dla zaawansowanych operacji ransomware. najważniejsze znaczenie ma tu nie tylko sama eksploatacja serwera, ale również umiejętne wykorzystanie legalnych mechanizmów systemowych, takich jak klucze ASP.NET, narzędzia administracyjne, tunele zdalne czy replikacja domenowa przez SYSVOL.
Dla obrońców oznacza to konieczność działania na kilku poziomach jednocześnie: szybkiego łatania, wzmacniania konfiguracji, monitoringu zachowań w SharePoint, ochrony przed podatnymi sterownikami oraz ścisłej kontroli zmian w Active Directory. Organizacje utrzymujące lokalne instancje SharePoint powinny uznać je za priorytetowy obszar redukcji ryzyka.
Źródła
- The Hacker News — https://thehackernews.com/2026/10/warlock-exploits-sharepoint-flaws-to.html
- Microsoft Security Response Center — https://msrc.microsoft.com/
- MITRE ATT&CK — Bring Your Own Vulnerable Driver — https://attack.mitre.org/techniques/T1068/
- MITRE ATT&CK — Web Shell — https://attack.mitre.org/techniques/T1505/003/
- Microsoft Learn — Active Directory SYSVOL — https://learn.microsoft.com/






