Warlock Mengeksploitasi Celah Keamanan SharePoint untuk Menonaktifkan Perangkat Keamanan dan Menyebarkan Ransomware

By AdeN in Berita Keamanan Siber

Berita Keamanan Siber
Kelompok pelaku ancaman (threat actor) yang diduga memiliki kaitan dengan Tiongkok dan dikenal dengan nama Warlock, masih terus menggunakan kerentanan Microsoft SharePoint sebagai senjata, kemungkinan baik kerentanan lama maupun yang baru, dalam serangan yang menargetkan organisasi di negara-negara berbahasa Portugis dan Spanyol.

Aktivitas ini, yang diamati oleh Tim Pemburu Ancaman Symantec dan Carbon Black, telah menghantam organisasi infrastruktur kritis, pemerintah, dan pendidikan.

"Dalam dua bulan terakhir, Longlegs telah menyerang sedikitnya empat organisasi, termasuk dua operator infrastruktur kritis (perusahaan air dan penyedia telekomunikasi), sebuah badan pemerintah daerah, dan sebuah universitas," ungkap unit keamanan siber yang dimiliki oleh Broadcom tersebut.[cite: 2] "Para korban berada di negara-negara berbahasa Portugis dan Spanyol, tersebar di Eropa, Afrika, dan Amerika Latin."

Warlock, yang juga dilacak dengan nama Gold Salem, Longlegs, dan Storm-2603, mulai menonjol pada pertengahan 2025 terkait dengan eksploitasi zero-day (hari-nol) pada kerentanan "ToolShell" di SharePoint untuk menyebarkan ransomware pada sistem target.

Awal tahun ini, grup tersebut dikaitkan dengan peretasan terhadap SmarterTools dengan mengeksploitasi instansi SmarterMail yang belum ditambal (patch).[cite: 2] Mereka juga mengandalkan alat sah seperti Velociraptor untuk Komando-dan-Kendali (C2) dan teknik Bring Your Own Vulnerable Driver (BYOVD) atau "bawa driver rentan Anda sendiri" untuk melumpuhkan perangkat lunak keamanan yang berjalan di host (server) yang disusupi.

Menurut Symantec, taktik Warlock memiliki kesamaan dengan klaster aktivitas (kelompok peretas) yang lebih lama, yang dikenal sebagai CL-CRI-1040, CamoFei, dan ChamelGang.

"Dalam satu intrusi (penyusupan) terhadap operator infrastruktur kritis, para penyerang mendorong alat yang dirancang untuk menonaktifkan perangkat lunak keamanan ke sedikitnya 40 host dalam waktu sekitar dua jam, lalu menyebarkan Warlock pada setidaknya 33 host dengan menempatkannya di share SYSVOL domain, di mana proses replikasi domain biasa akan mendistribusikannya ke mesin-mesin tersebut," kata para peneliti.

Serangan yang dilancarkan oleh Warlock telah memanfaatkan berbagai kerentanan pada peluncuran on-premises Microsoft SharePoint Server. Setelah berhasil menemukan jalan masuk, pelaku ancaman diketahui menaruh program jahat web shell yang dapat menargetkan berbagai versi SharePoint.

Tujuan akhir dari web shell tersebut adalah untuk mengumpulkan machine keys ASP.NET dari klaster (farm) SharePoint, yang kemudian disalahgunakan untuk memalsukan payload (muatan) yang ditandatangani secara sah dan mencapai eksekusi kode jarak jauh di dalam application pool SharePoint.

Beberapa taktik lain yang diamati adalah sebagai berikut: 

  • Menggunakan DLL sideloading (pemuatan samping DLL) untuk memuat kode berbahaya ke dalam memori.

  • Mengunduh payload lanjutan dari layanan penyimpanan dan berbagi file awan (cloud) yang sah seperti catbox[.]moe dan wasabisys[.]com agar tidak terdeteksi.

  • Menyalahgunakan driver yang sah-tapi-rentan K7RKScan.sys (CVE-2025-1055) sebagai bagian dari serangan BYOVD untuk menonaktifkan perangkat lunak keamanan. Driver yang sama sebelumnya pernah dieksploitasi oleh pelaku ransomware DragonForce.

  • Menggunakan alat bawaan sistem operasi (Living-off-the-land / LotL) untuk melakukan pengintaian dan menjalankan perintah pada host yang diretas. Ini termasuk penyalahgunaan fitur tunnel (terowongan) bawaan dari Microsoft Visual Studio Code untuk memfasilitasi koneksi jarak jauh ke sistem yang terinfeksi.

  • Menempatkan payload di dalam share SYSVOL dari domain yang disusupi untuk menyebarkan ransomware dalam skala besar.

Baru-baru ini, pada 22 Juli 2026, para pelaku ancaman dilaporkan telah mengeksploitasi kelemahan SharePoint Server untuk menaruh web shell, melakukan penemuan (discovery), memperoleh eksekusi kode arbitrer (bebas) di dalam application pool SharePoint, menyebarkan payload tambahan, menggali lebih dalam ke jaringan, membangun terowongan (tunnels) VS Code, mematikan perangkat lunak keamanan, dan pada akhirnya menyebarkan file biner ransomware.

"Aktivitas Longlegs yang terus berlanjut, lebih dari setahun setelah ransomware Warlock pertama kali mengemuka, menunjukkan bahwa eksploitasi ToolShell dan kerentanan terkait SharePoint lainnya tetap menjadi rute akses awal yang layak bagi penyerang pada penyebaran SharePoint yang belum ditambal (patch) atau dimitigasi dengan cara lain," kata Symantec dan Carbon Black.

"Fokus serangan baru-baru ini yang tampaknya tertuju pada negara-negara berbahasa Portugis dan Spanyol menunjukkan adanya pola penargetan oportunistik yang didorong oleh server SharePoint yang terekspos dan rentan, atau sebuah penugasan yang lebih disengaja."

Sumber artikel https://thehackernews.com/2026/10/warlock-exploits-sharepoint-flaws-to.html
Back to Posts