ชั้น 29 ออฟฟิศเศส แอท เซ็นทรัลเวิลด์

999/9 พระราม 1 กรุงเทพฯ 10330

บริการตลอด 24 ชั่วโมง

ทุกวัน ไม่เว้นวันหยุด

0-2107-3466

โทรเลยดิจะรออะไร

News › ช่องโหว่ SharePoint ยังคงถูกโจมตี ล่าสุดถูก Warlock ใช้เป็นทางเข้าปล่อย Ransomware

ช่องโหว่ SharePoint ยังคงถูกโจมตี ล่าสุดถูก Warlock ใช้เป็นทางเข้าปล่อย Ransomware

กลุ่มผู้โจมตีที่เชื่อมโยงกับจีนซึ่งรู้จักกันในชื่อ Warlock ยังคงใช้ช่องโหว่ใน Microsoft SharePoint เป็นช่องทางเจาะระบบองค์กร โดยการโจมตีล่าสุดพบการปิดระบบรักษาความปลอดภัยบนเครื่องจำนวนมาก ก่อนกระจาย Warlock ransomware ไปทั่วเครือข่าย ซึ่งเป้าหมายครอบคลุมทั้งผู้ให้บริการโครงสร้างพื้นฐานสำคัญ หน่วยงานภาครัฐ และสถาบันการศึกษาในหลายภูมิภาค

Warlock ยังคงใช้ SharePoint เป็นช่องทางเจาะระบบ

ข้อมูลจากทีม Threat Hunter ของ Symantec และ Carbon Black ระบุว่า ในช่วง 2 เดือนที่ผ่านมา กลุ่ม Warlock ได้โจมตีองค์กรอย่างน้อย 4 แห่ง ประกอบด้วยผู้ให้บริการสาธารณูปโภคด้านน้ำ ผู้ให้บริการโทรคมนาคม หน่วยงานรัฐบาลระดับภูมิภาค และมหาวิทยาลัย โดยเหยื่ออยู่ในประเทศที่ใช้ภาษาโปรตุเกสและสเปน ครอบคลุมทั้งยุโรป แอฟริกา และลาตินอเมริกา

Warlock ยังถูกติดตามด้วยชื่ออื่น ๆ อย่าง Gold Salem, Longlegs และ Storm-2603 ซึ่งเริ่มเป็นที่จับตามองตั้งแต่ช่วงกลางปี 2025 หลังถูกเชื่อมโยงกับการโจมตีช่องโหว่ Zero-Day ของ Microsoft SharePoint ที่เรียกรวมกันว่า ToolShell เพื่อนำ ransomware เข้าไปติดตั้งบนระบบของเหยื่อ

นอกจากนี้ นักวิจัยได้พบว่า Warlock ยังคงอาศัยช่องโหว่หลายรายการใน Microsoft SharePoint Server แบบ On-Premises เพื่อเข้าถึงระบบ และมีความเป็นไปได้ว่าจะใช้ทั้งช่องโหว่ ToolShell เดิมและช่องโหว่ SharePoint รุ่นใหม่ในการโจมตี

ปิดระบบ Security ก่อนปล่อย Warlock Ransomware

หนึ่งในการโจมตีองค์กรโครงสร้างพื้นฐานสำคัญพบว่า ผู้โจมตีจะส่งเครื่องมือสำหรับปิดระบบรักษาความปลอดภัยไปยังเครื่องอย่างน้อย 40 เครื่องภายในเวลาประมาณ 2 ชั่วโมง จากนั้นจึงติดตั้ง Warlock ransomware บนเครื่องอย่างน้อย 33 เครื่อง

หลังจากเจาะ SharePoint Server สำเร็จ ผู้โจมตีจะติดตั้ง Web Shell ที่สามารถทำงานกับ SharePoint ได้หลายเวอร์ชัน โดย Web Shell ดังกล่าวจะถูกใช้เพื่อรวบรวม ASP.NET machine keys ของ SharePoint Farm

เมื่อได้ Machine Key แล้ว ผู้โจมตีสามารถนำข้อมูลดังกล่าวไปสร้าง Payload ที่มีลายเซ็นถูกต้อง เพื่อช่วยให้สามารถรันโค้ดจากระยะไกล (Remote Code Execution หรือ RCE) ภายใน SharePoint Application Pool ได้

ใช้หลายเทคนิคเพื่อหลบเลี่ยงการตรวจจับ

นอกจากการโจมตีช่องโหว่ SharePoint แล้ว นักวิจัยยังพบว่า Warlock ใช้เทคนิคหลายรูปแบบเพื่อหลบเลี่ยงระบบรักษาความปลอดภัยและขยายการโจมตีภายในเครือข่าย ได้แก่

  • ใช้เทคนิค DLL Sideloading เพื่อโหลดโค้ดอันตรายเข้าสู่หน่วยความจำ
  • ดาวน์โหลด Payload เพิ่มเติมผ่านบริการ Cloud File Sharing และ Storage ที่ถูกต้องตามปกติ เพื่อทำให้ Traffic ดูไม่น่าสงสัย
  • ใช้ไดรเวอร์ K7RKScan.sys ที่มีช่องโหว่ CVE-2025-1055 ผ่านเทคนิค Bring Your Own Vulnerable Driver (BYOVD) เพื่อปิดระบบรักษาความปลอดภัย
  • ใช้เทคนิค Living-off-the-Land (LotL) โดยอาศัยเครื่องมือที่มีอยู่ในระบบเพื่อสำรวจเครือข่ายและรันคำสั่ง
  • ใช้ความสามารถ Tunnel ของ Microsoft Visual Studio Code เพื่อสร้างช่องทางเชื่อมต่อจากระยะไกลไปยังเครื่องที่ถูกโจมตี ทำให้ Traffic กลมกลืนกับการใช้งานทั่วไป
  • นำ Payload ของ Warlock ไปเก็บไว้ใน SYSVOL Share ของ Domain เพื่ออาศัยกลไก Replication ของ Active Directory ช่วยกระจาย ransomware ไปยังระบบในเครือข่าย

การโจมตีเกิดขึ้นได้อย่างไร?

จากเหตุการณ์หนึ่งที่เริ่มขึ้นเมื่อวันที่ 22 กรกฎาคม 2026 นักวิจัยพบว่าผู้โจมตีเริ่มจากใช้ช่องโหว่ SharePoint Server เพื่อติดตั้ง Web Shell ก่อนสำรวจระบบและสร้างความสามารถในการรันโค้ดภายใน SharePoint Application Pool

หลังจากนั้นจึงดาวน์โหลดเครื่องมือเพิ่มเติม ขยายการเข้าถึงภายในเครือข่าย สร้าง VS Code Tunnel สำหรับ Remote Access และปิดซอฟต์แวร์รักษาความปลอดภัย ก่อนเข้าสู่ขั้นตอนสุดท้ายคือการปล่อย Warlock ransomware

ช่องโหว่ SharePoint เก่ายังคงเป็นภัยหากไม่ได้อัปเดต

นักวิจัยจาก Symantec และ Carbon Black ระบุว่า การที่ Longlegs หรือ Warlock ยังคงดำเนินการโจมตีต่อเนื่องมากกว่าหนึ่งปีหลังจากเริ่มเป็นที่รู้จัก แสดงให้เห็นว่า ToolShell และช่องโหว่อื่น ๆ ที่เกี่ยวข้องกับ SharePoint ยังคงเป็นช่องทางที่ผู้โจมตีสามารถใช้เข้าสู่ระบบได้ โดยเฉพาะ SharePoint Server ที่ยังไม่ได้ติดตั้งแพตช์หรือดำเนินมาตรการลดความเสี่ยงอย่างเหมาะสม

นอกจากนี้ การมุ่งเป้าไปยังประเทศที่ใช้ภาษาสเปนและโปรตุเกสในช่วงที่ผ่านมา อาจเกิดจากการค้นหา SharePoint Server ที่ยังมีช่องโหว่และสามารถโจมตีได้ หรืออาจเป็นการเลือกเป้าหมายในภูมิภาคดังกล่าวโดยเฉพาะ ซึ่งขณะนี้ยังไม่สามารถยืนยันแรงจูงใจได้อย่างชัดเจน

หากต้องการใช้งาน Microsoft 365 พร้อมคำแนะนำด้านความปลอดภัย hostatom พร้อมช่วยดูแลและให้คำปรึกษา

ที่มา: The Hacker News

  • สนใจติดตามข่าวสารกับทางโฮสอะตอมได้ที่ hostatom.com
Categories