Warlock Ransomware Eksploitasi SharePoint untuk Serang Operator Air dan Telekomunikasi

Kelompok Warlock ransomware yang dikaitkan dengan China dilaporkan mengeksploitasi kerentanan Microsoft SharePoint untuk mendapatkan initial access ke jaringan sejumlah organisasi, termasuk perusahaan utilitas air, operator telekomunikasi, lembaga pemerintah regional, dan universitas.
Dalam dua bulan terakhir, threat actor tersebut terlihat memusatkan aktivitasnya pada negara-negara berbahasa Portugis dan Spanyol di Eropa, Afrika, serta Amerika Latin.
Investigasi Symantec dan Carbon Black menemukan salah satu serangan mampu menonaktifkan security software pada sedikitnya 40 host hanya dalam waktu sekitar dua jam, sebelum Warlock ransomware dijalankan pada setidaknya 33 host.
Warlock Manfaatkan Kerentanan SharePoint sebagai Initial Access
Warlock mulai terdeteksi pada Juni 2025 dan mendapatkan perhatian lebih besar sebulan kemudian setelah mengeksploitasi rangkaian zero-day Microsoft SharePoint yang dikenal sebagai ToolShell.
Rangkaian kerentanan tersebut mencakup CVE-2025-49704, CVE-2025-49706, CVE-2025-53770, dan CVE-2025-53771.
Eksploitasi ToolShell memungkinkan attacker menargetkan deployment SharePoint on-premises untuk mendapatkan akses awal ke jaringan organisasi.
Setelah memperoleh akses, attacker dilaporkan menempatkan web shell yang dirancang agar dapat bekerja pada beberapa versi SharePoint.
Web shell tersebut kemudian dapat digunakan untuk mempertahankan akses dan menjalankan tahap serangan berikutnya.
Pada Agustus 2025, Microsoft juga mengamati kelompok state-backed Linen Typhoon dan Violet Typhoon menggunakan exploit ToolShell dalam serangan, bersama threat actor ransomware yang dilacak perusahaan sebagai Storm-2603.
Symantec Lacak Kelompok sebagai Longlegs
Symantec mengidentifikasi threat actor di balik serangan Warlock dengan nama Longlegs dan mengaitkan kelompok tersebut dengan pengembangan Warlock ransomware.
Dalam salah satu intrusion yang dimulai pada 22 Juli, attacker berhasil menjalankan tool yang dirancang untuk menonaktifkan security software pada sedikitnya 40 host dalam waktu sekitar dua jam.
Setelah sistem perlindungan dinonaktifkan, Warlock ransomware dijalankan pada sedikitnya 33 host.
Analisis lebih lanjut menunjukkan attacker tidak langsung mengenkripsi sistem setelah memperoleh initial access.
Dua hari setelah masuk ke jaringan, threat actor melakukan reconnaissance dan menghapus sejumlah file yang diduga merupakan staging artifacts.
Aktivitas tersebut menunjukkan adanya periode persiapan sebelum ransomware akhirnya dikerahkan secara luas.
Gunakan BYOVD untuk Matikan Antivirus dan EDR
Salah satu teknik penting dalam serangan tersebut adalah Bring Your Own Vulnerable Driver (BYOVD).
Dalam skenario BYOVD, attacker membawa driver sah yang memiliki kerentanan dan memanfaatkannya untuk memperoleh kemampuan yang dapat digunakan dalam serangan.
Pada kasus Warlock, attacker menggunakan signed K7RKScan driver yang rentan terhadap CVE-2025-1055.
Driver tersebut kemudian dimanfaatkan oleh AV/EDR-killing tool untuk menonaktifkan security software yang berjalan pada endpoint.
Penggunaan signed vulnerable driver dapat membantu attacker beroperasi pada level yang lebih rendah di sistem dan mengganggu proses security product sebelum ransomware dijalankan.
Warlock ransomware dilaporkan mulai muncul pada host hampir segera setelah protection berhasil dinonaktifkan.
Payload Ransomware Ditempatkan di SYSVOL
Threat actor juga menggunakan SYSVOL share dalam Active Directory untuk membantu mendistribusikan payload ransomware.
SYSVOL merupakan lokasi yang menyimpan berbagai file publik domain dan direplikasi ke seluruh domain controller.
Dalam serangan ini, payload Warlock ditempatkan pada SYSVOL share.
Teknik tersebut dapat dimanfaatkan untuk menyebarkan payload melalui logon script atau Group Policy Object (GPO), sehingga attacker dapat menjalankan malware pada banyak komputer dalam jaringan sekaligus.
Pendekatan tersebut jauh lebih efisien dibandingkan menjalankan ransomware secara manual pada setiap host.
Kemampuan mendistribusikan payload secara terpusat menjadi sangat berbahaya dalam lingkungan Active Directory karena satu konfigurasi dapat berdampak terhadap banyak endpoint dalam waktu singkat.
Visual Studio Code Dipakai untuk Remote Access
Warlock juga memanfaatkan software legitimate dalam tahap post-compromise.
Peneliti menemukan executable utama Visual Studio Code Insiders dipasang sebagai service pada sistem korban.
Attacker kemudian memanfaatkan kemampuan tunneling bawaan Visual Studio Code untuk melakukan koneksi remote ke compromised machine.
Teknik ini memungkinkan threat actor menggunakan software development yang sah sebagai bagian dari command-and-control maupun remote access.
Penggunaan legitimate tools juga dapat membuat aktivitas attacker lebih sulit dibedakan dari aktivitas normal dibandingkan apabila mereka menggunakan remote access malware khusus.
NetExec Digunakan untuk Enumerasi Active Directory
Pada salah satu sistem yang telah dikompromikan, peneliti menemukan NetExec, framework penetration testing open-source yang dapat digunakan untuk melakukan berbagai aktivitas dalam environment Windows dan Active Directory.
Dalam serangan tersebut, tool ini membantu attacker melakukan Active Directory enumeration, credential spraying, dan remote command execution.
Kemampuan tersebut dapat digunakan untuk memetakan jaringan, menemukan account yang dapat dimanfaatkan, serta memperluas akses ke sistem lain.
Setelah tahap reconnaissance dan lateral movement selesai, attacker kemudian mempersiapkan deployment ransomware secara lebih luas.
Tahap akhir serangan yang dianalisis terjadi pada 31 Juli ketika AV/EDR killer mulai dijalankan.
Warlock ransomware kemudian dieksekusi hampir segera setelah protection pada masing-masing host berhasil dinonaktifkan.
SharePoint Tetap Menjadi Target Penting
Peneliti memperingatkan bahwa ToolShell dan kerentanan SharePoint lainnya masih menjadi initial access vector yang relevan bagi threat actor.
SharePoint on-premises menjadi target bernilai tinggi karena server tersebut dapat terhubung dengan berbagai bagian penting dalam jaringan enterprise.
Apabila attacker berhasil memperoleh foothold melalui server SharePoint yang belum ditambal, akses tersebut dapat dikembangkan untuk reconnaissance, credential theft, lateral movement, hingga deployment ransomware.
Serangan Warlock menunjukkan bagaimana eksploitasi SharePoint dapat berkembang menjadi kompromi Active Directory dalam skala luas.
Attacker menggabungkan web shell, BYOVD, AV/EDR killer, SYSVOL, Visual Studio Code tunneling, dan NetExec sebelum akhirnya menjalankan ransomware.
Organisasi yang masih mengoperasikan SharePoint on-premises perlu memastikan seluruh security update telah diterapkan, memeriksa indikator kompromi, serta memantau penggunaan driver rentan dan tool remote access yang tidak sesuai dengan aktivitas normal environment.
Sumber: Symantec dan Carbon Black








