Potrivit The Hacker News, gruparea de atacatori Warlock, legată de China, continuă să exploateze vulnerabilități din Microsoft SharePoint pentru a ataca organizații din țările vorbitoare de portugheză și spaniolă. Conform cercetătorilor de la Symantec și Carbon Black, în ultimele două luni au fost vizate patru instituții: doi operatori de infrastructură critică (o companie de apă și una de telecomunicații), o structură guvernamentală regională și o universitate din Europa, Africa și America Latină.
Hackerii folosesc defectele SharePoint numite „ToolShell” pentru a distribui ransomware pe sistemele țintite. După intrarea în rețea, aceștia plasează instrumente de acces web care colectează chei criptografice și execută cod la distanță în aplicația SharePoint. În unele atacuri, au reușit să dezactiveze software-ul de securitate pe aproximativ 40 de calculatoare în doar două ore, apoi să implementeze ransomware-ul pe cel puțin 33 dispozitive.
Cercetătorii avertizează că riscurile rămân ridicate pentru serverele SharePoint neactualizate. Activitatea grupării, care a dobândit relevanță în 2025, sugerează fie o exploatare a expunerii la servere vulnerabile, fie o țintire deliberată a anumitor regiuni.
Sursa: The Hacker News.
Verifică gratuit expunerea ta cibernetică pe CYBER3.AI, platforma românească de securitate cibernetică.


