Перейти к содержанию
РегионАмерика

СреднийII Кибервойна и критическая инфраструктура1 октября 2026 г., четверг

Связанная с Китаем Warlock атаковала водоканал и телеком-оператора через уязвимость SharePoint

1 октября Symantec и Carbon Black сообщили, что связанная с Китаем группа Longlegs (Storm-2603) за последние 2 месяца заразила программой-вымогателем Warlock 4 организации. Среди целей — 1 водоканал и 1 телекоммуникационный оператор.

Местоположение: ЛАТИНСКАЯ АМЕРИКА

Согласно отчёту Symantec от 1 октября, атаки сосредоточились в португало- и испаноязычных странах Европы, Африки и Латинской Америки, однако страны, где находятся организации, не названы. Помимо 2 объектов критической инфраструктуры, среди жертв 1 региональный орган власти и 1 университет. Точка на карте условна: страна ни одной из 4 жертв не известна. Одна из задокументированных атак началась 22 июля с веб-шелла, внедрённого на сервер SharePoint, и завершилась 31 июля развёртыванием вымогателя — примерно за 9–10 дней.

Группа продолжает использовать 4 уязвимости SharePoint, известные с середины 2025 года под названием ToolShell (CVE-2025-49704, -49706, -53770, -53771). По данным BleepingComputer, атакующие загрузили уязвимый драйвер (CVE-2025-1055) с помощью собственных инструментов и примерно за 2 часа отключили защитное ПО как минимум на 40 компьютерах. Затем вымогатель был развёрнут как минимум на 33 компьютерах. По данным The Hacker News, в атаках 2026 года группа использует для управления легитимные туннели Visual Studio Code.

Symantec описывает Longlegs как связанного с Китаем участника, чья активность пересекается с 3 кластерами — CL-CRI-1040, CamoFei и ChamelGang. Исправления для уязвимостей ToolShell доступны с июля 2025 года. То, что атаки продолжаются и в 2026 году, показывает: локальные серверы SharePoint без обновлений по-прежнему широко распространены.

Оценка Talay

Вывод

Отчёт показывает, что связанная с Китаем группа размывает границу между шпионажем и вымогательством и целится в критическую инфраструктуру. Атаки идут не через новую уязвимость, а через ToolShell, закрытую ещё в 2025 году. Значит, ограничение не техническое, а в числе необновлённых локальных серверов. Наиболее вероятно, что группа распространит тот же метод на новые языковые и региональные кластеры.

Возможные последствия

  • Водоканалы и телекомНегативноНедели

    Инфраструктурные операторы с локальным SharePoint остаются уязвимы для атак, в которых защитное ПО отключают за считаные часы.

  • КиберстрахованиеНегативно1–6 месяцев

    Атаки вымогателей на критическую инфраструктуру подталкивают страховщиков ужесточать требования к обновлениям и повышать премии.

  • Госсерверы в ТурцииНегативноНедели

    Эксплуатация уязвимостей, закрытых ещё в 2025 году, делает срочной проверку обновлений для турецких госучреждений с локальным SharePoint.

Вероятные сценарии

  1. 1
    Атаки расширяются55 %

    Группа применяет ту же цепочку к необновлённым серверам в других странах, и объявляются новые жертвы.

    Что отслеживать: Новая жертва из критической инфраструктуры на сайте утечек Warlock

  2. 2
    Выходит официальное предупреждение30 %

    CISA или европейские киберведомства выпускают совместное предупреждение по уязвимостям SharePoint и драйвера.

    Что отслеживать: Включение CISA уязвимости CVE-2025-1055 в каталог эксплуатируемых уязвимостей (KEV)

  3. 3
    Активность затихает15 %

    После отчёта группа меняет инфраструктуру и на несколько месяцев затихает.

    Что отслеживать: Отсутствие новых инцидентов Warlock в отчётах ИБ-компаний

Вероятности — это откалиброванное суждение на основе источников, а не измерение; они пересматриваются с появлением новых данных. Не является инвестиционной рекомендацией.

Реакция рынка

Затронутые индикаторы

  • Устройств с отключённой защитой▼ 40+
  • Устройств с вымогателем▼ 33+
  • Организаций-жертв за 2 месяца▼ 4

Источники

  1. Symantec (security.com) — операторы вымогателя Warlock атаковали водоканалы и телеком-операторов
  2. BleepingComputer — вымогатель Warlock взламывает SharePoint в атаках на водоканал и телеком-оператора
  3. The Hacker News — Warlock использует уязвимости SharePoint, чтобы отключать защиту и развёртывать вымогатель