СреднийII Кибервойна и критическая инфраструктура1 октября 2026 г., четверг
Связанная с Китаем Warlock атаковала водоканал и телеком-оператора через уязвимость SharePoint
1 октября Symantec и Carbon Black сообщили, что связанная с Китаем группа Longlegs (Storm-2603) за последние 2 месяца заразила программой-вымогателем Warlock 4 организации. Среди целей — 1 водоканал и 1 телекоммуникационный оператор.
Согласно отчёту Symantec от 1 октября, атаки сосредоточились в португало- и испаноязычных странах Европы, Африки и Латинской Америки, однако страны, где находятся организации, не названы. Помимо 2 объектов критической инфраструктуры, среди жертв 1 региональный орган власти и 1 университет. Точка на карте условна: страна ни одной из 4 жертв не известна. Одна из задокументированных атак началась 22 июля с веб-шелла, внедрённого на сервер SharePoint, и завершилась 31 июля развёртыванием вымогателя — примерно за 9–10 дней.
Группа продолжает использовать 4 уязвимости SharePoint, известные с середины 2025 года под названием ToolShell (CVE-2025-49704, -49706, -53770, -53771). По данным BleepingComputer, атакующие загрузили уязвимый драйвер (CVE-2025-1055) с помощью собственных инструментов и примерно за 2 часа отключили защитное ПО как минимум на 40 компьютерах. Затем вымогатель был развёрнут как минимум на 33 компьютерах. По данным The Hacker News, в атаках 2026 года группа использует для управления легитимные туннели Visual Studio Code.
Symantec описывает Longlegs как связанного с Китаем участника, чья активность пересекается с 3 кластерами — CL-CRI-1040, CamoFei и ChamelGang. Исправления для уязвимостей ToolShell доступны с июля 2025 года. То, что атаки продолжаются и в 2026 году, показывает: локальные серверы SharePoint без обновлений по-прежнему широко распространены.
Оценка Talay
Вывод
Отчёт показывает, что связанная с Китаем группа размывает границу между шпионажем и вымогательством и целится в критическую инфраструктуру. Атаки идут не через новую уязвимость, а через ToolShell, закрытую ещё в 2025 году. Значит, ограничение не техническое, а в числе необновлённых локальных серверов. Наиболее вероятно, что группа распространит тот же метод на новые языковые и региональные кластеры.
Возможные последствия
- Водоканалы и телекомНегативноНедели
Инфраструктурные операторы с локальным SharePoint остаются уязвимы для атак, в которых защитное ПО отключают за считаные часы.
- КиберстрахованиеНегативно1–6 месяцев
Атаки вымогателей на критическую инфраструктуру подталкивают страховщиков ужесточать требования к обновлениям и повышать премии.
- Госсерверы в ТурцииНегативноНедели
Эксплуатация уязвимостей, закрытых ещё в 2025 году, делает срочной проверку обновлений для турецких госучреждений с локальным SharePoint.
Вероятные сценарии
- 1Атаки расширяются55 %
Группа применяет ту же цепочку к необновлённым серверам в других странах, и объявляются новые жертвы.
Что отслеживать: Новая жертва из критической инфраструктуры на сайте утечек Warlock
- 2Выходит официальное предупреждение30 %
CISA или европейские киберведомства выпускают совместное предупреждение по уязвимостям SharePoint и драйвера.
Что отслеживать: Включение CISA уязвимости CVE-2025-1055 в каталог эксплуатируемых уязвимостей (KEV)
- 3Активность затихает15 %
После отчёта группа меняет инфраструктуру и на несколько месяцев затихает.
Что отслеживать: Отсутствие новых инцидентов Warlock в отчётах ИБ-компаний
Вероятности — это откалиброванное суждение на основе источников, а не измерение; они пересматриваются с появлением новых данных. Не является инвестиционной рекомендацией.
Реакция рынка
Затронутые индикаторы
- Устройств с отключённой защитой▼ 40+
- Устройств с вымогателем▼ 33+
- Организаций-жертв за 2 месяца▼ 4
Источники
- Symantec (security.com) — операторы вымогателя Warlock атаковали водоканалы и телеком-операторов
- BleepingComputer — вымогатель Warlock взламывает SharePoint в атаках на водоканал и телеком-оператора
- The Hacker News — Warlock использует уязвимости SharePoint, чтобы отключать защиту и развёртывать вымогатель