中II 网络战与关键基础设施2026年10月1日, 星期四
涉华Warlock借SharePoint漏洞攻击水务和电信企业
Symantec和Carbon Black于10月1日披露,涉华组织Longlegs(Storm-2603)在过去2个月内用Warlock勒索软件感染了4家机构。目标中包括1家水务运营商和1家电信服务商。
据Symantec 10月1日的报告,攻击集中在欧洲、非洲和拉丁美洲讲葡萄牙语和西班牙语的国家,但受害机构所在国家未予公布。受害者除2家关键基础设施运营商外,还有1个地区行政单位和1所大学。地图上的位置仅为示意,4名受害者所在国家不详。其中一起有记录的攻击始于7月22日,攻击者在SharePoint服务器上植入了网页后门。7月31日勒索软件完成部署,全程约9至10天。
该组织仍在利用2025年年中被称为“ToolShell”的4个SharePoint漏洞(CVE-2025-49704、-49706、-53770、-53771)。据BleepingComputer报道,攻击者用自有工具加载一个存在漏洞的驱动程序(CVE-2025-1055),在约2小时内令至少40台计算机上的安全软件失效。随后,勒索软件被部署到至少33台计算机上。据The Hacker News报道,该组织在2026年的攻击中利用合法的Visual Studio Code隧道进行命令与控制。
Symantec将Longlegs定性为涉华行为者,其活动与CL-CRI-1040、CamoFei和ChamelGang这3个活动集群相互重叠。ToolShell漏洞的补丁自2025年7月起即已发布;攻击在2026年仍在持续,说明未打补丁的本地SharePoint服务器依然普遍存在。
Talay 研判
结论
报告表明,一个涉华组织正在模糊间谍活动与勒索软件之间的界线,并把关键基础设施作为目标。攻击并非借助新漏洞,而是利用2025年已修补的ToolShell漏洞;因此制约因素不在技术,而在未打补丁的本地服务器数量。最可能的走向是,该组织用同一手法向新的语言和地区群体扩散。
可能影响
- 水务和电信运营商负面数周内
使用本地SharePoint的基础设施运营商,仍暴露在安全软件可在数小时内被关闭的攻击之下。
- 网络保险负面1至6个月
针对关键基础设施的勒索攻击,将促使保险公司收紧补丁水平要求并上调保费。
- 土耳其公共服务器负面数周内
自2025年起已有补丁的漏洞仍被利用,使使用本地SharePoint的土耳其公共机构亟需开展补丁审查。
可能情形(按概率排序)
- 1攻击扩散55%
该组织将同一攻击链用于其他国家未打补丁的服务器,新的受害者陆续曝光。
观察指标: Warlock泄密网站公布新的关键基础设施受害者
- 2官方发出警告30%
CISA或欧洲网络安全机构就SharePoint和驱动程序漏洞发布联合警告。
观察指标: CISA将CVE-2025-1055列入已知被利用漏洞目录(KEV)
- 3活动趋于平静15%
报告发布后,该组织更换基础设施并沉寂数月。
观察指标: 安全公司报告中不再出现新的Warlock事件
概率是基于来源的校准判断,并非测量结果,会随新信息更新。不构成投资建议。
市场反应
受影响的指标
- 安全软件被关闭的设备▼ 40台以上
- 被部署勒索软件的设备▼ 33台以上
- 近2个月受害机构▼ 4家