แรนซัมแวร์ Warlock ยังคงใช้ช่องโหว่เก่าใน SharePoint โจมตีหน่วยงานโครงสร้างพื้นฐานสำคัญทั่วโลก

ยอดเข้าชม: 53 views

547/69 (IT) ประจำวันอังคารที่ 6 ตุลาคม 2569

มีรายงานว่ากลุ่มผู้โจมตีที่อยู่เบื้องหลังแรนซัมแวร์ Warlock หรือที่รู้จักกันในชื่อ Longlegs (หรือ Storm-2603) ยังคงใช้ช่องโหว่ชุด ToolShell ของ Microsoft SharePoint ที่เปิดเผยตั้งแต่กลางปี 2568 เป็นช่องทางเจาะระบบอย่างต่อเนื่อง ในช่วง 2 เดือนที่ผ่านมา กลุ่มนี้โจมตีองค์กรอย่างน้อย 4 แห่ง ได้แก่ การประปา ผู้ให้บริการโทรคมนาคม หน่วยงานปกครองระดับภูมิภาค และมหาวิทยาลัย ในกลุ่มประเทศที่ใช้ภาษาโปรตุเกสและสเปนทั้งในยุโรป แอฟริกา และละตินอเมริกา อย่างไรก็ตาม ก่อนหน้านี้ Warlock เคยโจมตีเป้าหมายในประเทศสหรัฐอเมริกาฯ บราซิล อินเดีย รัสเซีย ไต้หวัน และญี่ปุ่นมาแล้ว ผู้เชี่ยวชาญจึงประเมินว่าอาจเป็นการสแกนหาเซิร์ฟเวอร์ที่ยังไม่ได้ทำการอุดช่องโหว่ เป็นการเลือกเหยื่อแบบตามโอกาส หรืออาจเป็นการโจมตีตามรายชื่อเป้าหมายที่กำหนดไว้ก็ได้

จากการวิเคราะห์ พบว่าผู้โจมตีเริ่มต้นเจาะระบบด้วยการฝังสคริปต์ที่เป็นอันตรายไว้ในโฟลเดอร์ของ SharePoint เพื่อขโมยกุญแจเข้ารหัส และสั่งรันคำสั่งอันตราย จากนั้นจะใช้วิธีการโหลดไฟล์ที่ซ่อนมัลแวร์ผ่านบริการฝากไฟล์สาธารณะเพื่ออำพรางการเชื่อมต่อให้ดูคล้ายกับพฤติกรรมการใช้งานปกติ นอกจากนี้ ผู้โจมตียังใช้เทคนิคขั้นสูงในการนำไดรเวอร์ที่มีช่องโหว่มาใช้เพื่อบังคับปิดการทำงานของโปรแกรมรักษาความปลอดภัย (Antivirus/EDR) รวมถึงอาศัยฟีเจอร์ของเครื่องมือพัฒนาซอฟต์แวร์ในการควบคุมเครื่องจากระยะไกลและสร้างบัญชีผู้ดูแลระบบปลอมเพื่อขยายการโจมตี โดยในเหตุการณ์ล่าสุด ผู้โจมตีสามารถปิดระบบป้องกันและกระจายแรนซัมแวร์ผ่านระบบการซิงก์ข้อมูลโดเมน (SYSVOL) ไปยังเครื่องคอมพิวเตอร์หลายสิบเครื่องได้ภายในเวลาเพียงไม่กี่ชั่วโมง

เพื่อเป็นการลดความเสี่ยงและป้องกันภัยคุกคามดังกล่าว ผู้ดูแลระบบเครือข่ายและองค์กรที่ยังคงใช้งานระบบ Microsoft SharePoint แบบติดตั้งภายในองค์กร (On-premises) ควรเร่งตรวจสอบและติดตั้งแพตช์รักษาความปลอดภัยให้เป็นเวอร์ชันปัจจุบันโดยทันที โดยสามารถอ้างอิงแนวทางปฏิบัติจากข้อแนะนำของหน่วยงาน CISA ที่ประกาศไปเมื่อเดือนกรกฎาคม 2569 ที่ผ่านมา นอกจากนี้ องค์กรควรเพิ่มการเฝ้าระวังการสร้างบัญชีผู้ดูแลระบบเครือข่ายที่ผิดปกติ ตรวจสอบการเชื่อมต่อระยะไกลที่อาจแฝงตัวมาอย่างแนบเนียน และจำกัดสิทธิ์การเข้าถึงระบบแชร์ไฟล์ส่วนกลางของโดเมน เพื่อยับยั้งไม่ให้ผู้ไม่ประสงค์ดีสามารถใช้เป็นเส้นทางกระจายมัลแวร์ไปยังเครื่องอื่นในเครือข่ายได้อย่างรวดเร็ว

แหล่งข่าว : https://securityaffairs.com/200304/malware/warlock-ransomware-still-exploits-year-old-sharepoint-flaws-to-hit-critical-infrastructure.html