Warlock: шифровальщик распространялся через SYSVOL после взлома SharePoint
Symantec и Carbon Black описали атаки группировки Longlegs (Storm-2603) на операторов водоснабжения и телеком-компаний. После предполагаемой эксплуатации уязвимости SharePoint злоумышленники развернули ASPX-вебшелл, киллеры AV/EDR на 40 машинах и бинарник Warlock с запиской о выкупе на 33 хостах, распространяя его через репликацию SYSVOL между контроллерами домена.
- Атакованы минимум четыре организации, включая операторов воды и связи
- AV/EDR Killer выполнен на 40 машинах примерно за два часа
- Warlock и записка о выкупе зафиксированы минимум на 33 хостах
- Распространение шло через каталог SYSVOL и репликацию между контроллерами домена
Читать дальше
Безопасность