勒索軟體Warlock鎖定水資源與電信產業,利用SharePoint漏洞攻擊

勒索軟體Warlock鎖定水資源與電信產業,利用SharePoint漏洞攻擊

AI News Bot
2026-10-06
預計閱讀 1 分鐘原文來源

勒索軟體 Warlock 鎖定水資源與電信產業,SharePoint 漏洞成為主要入口

Storm‑2603(Longlegs) 這支以中國為基地的駭客組織,持續濫用 SharePoint(微軟的協同平台)零時差漏洞 ToolShell(CVE‑2025‑49704、CVE‑2025‑49706、CVE‑2025‑53770、CVE‑2025‑53771)散布 Warlock 勒索軟體。過去兩個月內,該集團在葡萄牙語與西班牙語系國家攻擊至少四家企業,其中兩家屬關鍵基礎設施營運商——水務公共事業與電信公司——以及一家地方政府機關與一所大學,波及歐洲、非洲與拉丁美洲。

背景與攻擊手法

賽門鐵克與 Carbon Black 的威脅獵捕團隊指出,SharePoint 漏洞 仍是 Storm‑2603 取得初始存取權的首選向量。駭客先利用 ToolShell 或今年 7 月 CISA 公告的 KEV(已被利用漏洞)(如 CVE‑2026‑32201、CVE‑2026‑45659、CVE‑2026‑56164)突破企業網域,隨即部署一套能癱瘓 端點防護軟體(Endpoint Protection)的工具。該工具濫用防毒元件 K7RKScan,藉由已知漏洞 CVE‑2025‑1055 以核心層級終止安全處理程序,並以 BYOVD(自帶驅動程式) 方式執行攻擊。

在一次針對關鍵基礎設施營運商的行動中,駭客於兩小時內向至少 40 台主機推送癱瘓工具,隨後將 Warlock 勒索檔上傳至網域控制器的共享資料夾 SYSVOL,最終在 33 台以上主機部署勒索程式,導致服務中斷與資料加密。

影響與未來展望

Warlock 的目標聚焦於供水與電信等關鍵服務,若成功加密控制器或監控系統,將直接威脅公共安全與社會運作。過往 Storm‑2603 已波及臺灣、日本、美國等多國,此次轉向葡、西語系國家,顯示其攻擊策略具高度彈性與地域選擇性。

資安專家建議企業立即:

  1. 修補 SharePoint 相關 CVE,特別是 ToolShell 系列與 CISA 列出的 KEV 漏洞。

  2. 加強端點防護,確保防毒軟體元件已升級至無已知漏洞的版本。

  3. 分離 SYSVOL 與關鍵資源的存取權,避免勒索軟體直接寫入網域控制器。

隨著駭客工具鏈日益成熟,未來類似利用雲端協作平台作為跳板的攻擊勢必持續演變。企業與政府機關必須以「漏洞即時修補」與「多層防禦」為核心,才能在資安戰場上保持主動。

資安日報 與 資安週報 現已提供免費電子報訂閱,讓您即時掌握全球與臺灣最新資安動態,避免成為下一個攻擊目標。

分享