Înapoi la toate articolele
Awarely Monitor
7 min5 surse

Warlock și SharePoint: ransomware la un operator de apă și la unul de telecomunicații din țări europene. De ce patch-ul nu ajunge

Symantec spune că un actor cu legături cu China a atacat, în ultimele două luni, patru organizații din țări vorbitoare de portugheză și spaniolă, printre ele un operator de apă și un furnizor de telecomunicații, prin vulnerabilități SharePoint vechi și noi. Pentru organizațiile din România cu SharePoint local, întrebarea nu este doar versiunea, ci ce a fost furat înainte de patch.

Pe 1 octombrie 2026, Symantec Threat Hunter Team a publicat o analiză despre o campanie ransomware Warlock în care a fost vizată infrastructura critică din țări vorbitoare de portugheză și spaniolă. Potrivit raportului, în ultimele două luni au fost atacate cel puțin patru organizații din Europa, Africa și America Latină: un operator de apă, un furnizor de telecomunicații, un organism guvernamental regional și o universitate.

Raportul nu numește țările și nu spune câte dintre victime sunt europene. Contează totuși pentru o organizație din România, din două motive. SharePoint local este folosit pe scară largă în instituții și companii. Iar vulnerabilitățile folosite nu sunt noi.

02

Ce este confirmat

  • Actorul este descris de Symantec ca un grup cu legături cu China, urmărit sub numele Longlegs, cunoscut și ca Storm-2603. Nu am găsit o atribuire oficială a vreunui guvern.
  • Accesul inițial: vulnerabilități SharePoint din lanțul numit ToolShell, din iunie 2025 (CVE-2025-49704, CVE-2025-49706, CVE-2025-53770 și CVE-2025-53771), și alte vulnerabilități SharePoint exploatate în 2026. SecurityWeek enumeră CVE-2026-32201, CVE-2026-45659, CVE-2026-56164, CVE-2026-58644, CVE-2026-50522 și CVE-2026-55040. Una dintre ele, CVE-2026-58644, a fost tratată în analiza noastră din iulie.
  • Metoda descrisă de Symantec: un web shell în directorul LAYOUTS al SharePoint, folosit pentru a obține cheile de mașină ASP.NET și a falsifica sarcini semnate, ceea ce duce la execuție de cod.
  • După acces: încărcare laterală de biblioteci cu componente descărcate de la servicii cloud publice, un driver vulnerabil folosit pentru a dezactiva programele de securitate (tehnica BYOVD), o funcție de tunel din Visual Studio Code pentru acces la distanță discret și instrumente obișnuite din sistem pentru recunoaștere.
  • Ransomware: fișierele au fost plasate în resursa SYSVOL a domeniului, care se replică pe controlerele de domeniu, pentru execuție simultană. Într-un exemplu, Symantec descrie dezactivarea protecției pe peste 40 de gazde și rularea ransomware pe cel puțin 33, într-un interval de aproximativ nouă zile, între 22 și 31 iulie 2026.
  • Cifre: cel puțin patru organizații atacate în ultimele două luni, conform Symantec și The Hacker News.
03

Ce nu se știe

  • Ce țări sunt vizate și câte victime sunt în Europa. Raportul vorbește despre Europa, Africa și America Latină fără detalii.
  • Dacă țintirea este oportunistă, pe baza serverelor SharePoint expuse, sau dirijată. Symantec spune că ambele variante sunt posibile.
  • Câte organizații au fost compromise în total. Cifra de patru este un minim.
  • Care este exact driverul vulnerabil folosit în toate atacurile. Symantec notează că identitatea lui nu este confirmată în fiecare caz.
04

De ce patch-ul nu mai este suficient

Metoda descrisă înseamnă că atacatorul fură cheile cu care SharePoint semnează date de încredere. Dacă aceste chei au fost obținute înainte de patch, ele pot rămâne utilizabile după patch. Aceasta este concluzia noastră din descrierea Symantec, nu o recomandare citată din raport: întreabă administratorii dacă, după corecție, cheile de mașină au fost rotite și dacă serverul a fost verificat pentru web shell-uri.

Raportul arată și un lanț în care programele de securitate sunt dezactivate înainte de ransomware. Dacă un EDR dispare de pe zeci de stații într-o noapte, este un semnal, nu un detaliu tehnic.

05

Ce verifici, în ordine

  • Inventar: ai SharePoint local, în organizație sau la un furnizor? Notează versiunea, dacă este accesibil din internet și dacă toate corecțiile din 2025 și 2026 au fost aplicate. Cere dovada, cu dată.
  • Expunere: serverele SharePoint din internet sunt cele mai căutate. Dacă nu trebuie să fie publice, scoate-le din internet sau pune-le în spatele accesului controlat.
  • Compromitere: dacă serverul a fost expus și neactualizat, nu presupune că patch-ul îl face curat. Cere verificarea directorului LAYOUTS pentru fișiere noi, a conturilor și a sarcinilor programate, și rotirea cheilor de mașină.
  • SYSVOL: ransomware distribuit prin SYSVOL înseamnă că scrierea acolo trebuie monitorizată. Fișiere noi într-un loc care se replică pe toate controlerele de domeniu sunt un semnal puternic.
  • Protecția stațiilor: o dezactivare simultană a antivirusului sau EDR pe multe gazde trebuie să genereze o alertă. Verifică dacă drivere vulnerabile cunoscute sunt blocate prin politicile Windows, ca măsură generală de întărire.
  • Copii de siguranță: sunt offline sau cel puțin separate de domeniu? Un ransomware pe 33 de gazde în câteva ore se oprește doar cu o recuperare care nu depinde de același domeniu.
  • Furnizori: dacă SharePoint e operat de un terț, cere versiunea, data corecțiilor, rezultatul verificării și dacă cheile au fost rotite.
06

Legătura cu NIS2

Victimele descrise sunt operatori de apă și de telecomunicații, adică tipul de entități pe care NIS2 le numește esențiale. Directiva include gestionarea vulnerabilităților și securitatea lanțului de aprovizionare printre măsurile obligatorii. În România, transpunerea s-a făcut prin OUG 155/2024, aprobată prin Legea 124/2025, cu DNSC drept autoritate.

Dacă găsești o compromitere într-un serviciu esențial, evaluează imediat dacă incidentul este semnificativ. Dacă da, se aplică termenele de 24 de ore pentru avertizarea timpurie și de 72 de ore pentru raportul inițial, de la momentul în care ai luat cunoștință.

Awarely Monitor poate urmări intrările KEV relevante pentru inventarul tău, inclusiv SharePoint. Corecțiile, investigația și raportarea rămân ale organizației.

Surse și verificare

Deschide sursele originale pentru context, actualizări și formularea exactă a afirmațiilor.

AWARELY Intelligence

Continuă documentarea

Vezi toate articolele