
Warlock 借 SharePoint 入侵:本地部署機構須防的四段式攻擊鏈
iThome 報道引述資安研究團隊指出,被追蹤為 Storm-2603、又稱 Longlegs 的中國駭客組織,近月持續透過 SharePoint 漏洞取得初始存取,再投放 Warlock 勒索軟件。研究人員在最近兩個月發現至少四個受害機構,當中包括水務公用事業及電訊公司,另外有地方政府與大學,分布在歐洲、非洲及拉丁美洲的葡萄牙語和西班牙語系地區。對香港而言,目前資料並沒有顯示本地機構受害,亦不能把海外個案直接視為本港已受攻擊;不過,仍營運本地部署 SharePoint 的企業、公共服務機構及電訊相關營運者,應把事件當作具體的防護參考。
這宗活動的重點不只是一個 SharePoint 漏洞,而是一條可由互聯網入口延展至整個 Windows 網域的入侵鏈。iThome 指出,攻擊者曾在一宗關鍵基礎設施個案中,約兩小時內把用於癱瘓端點防護的工具推送到至少 40 部主機,之後把 Warlock 放進網域控制器的 SYSVOL 共享資料夾,最少向 33 部主機部署勒索軟件。這說明一旦入口 server 被攻破,修復工作的優先次序不能只停在修補公開網站,還要同步評估帳戶權限、網域管理通道與端點防護能否承受橫向移動。
由公開入口走向網域控制權
iThome 報道稱,Storm-2603 以 SharePoint 相關漏洞作為主要的初始存取手段,並曾因濫用 ToolShell 零時差漏洞而受到微軟點名。報道列出的 ToolShell 相關編號為 CVE-2025-49704、CVE-2025-49706、CVE-2025-53770 及 CVE-2025-53771。這些編號應視為機構盤點的起點:資訊保安團隊需要先確認哪些自建 SharePoint server 曾經或仍然對外提供服務、各台主機的修補水平、是否存在歷史測試環境,以及反向代理、VPN 與管理介面有否意外暴露。
研究團隊亦向 iThome 表示,這波活動可能牽涉不止一組 SharePoint 漏洞。報道提到,美國網絡安全與基礎設施安全局在今年 7 月曾警告 CVE-2026-32201、CVE-2026-45659、CVE-2026-56164 已被納入已遭利用漏洞清單,微軟同月亦修補 CVE-2026-55040 與 CVE-2026-58644。由於這些漏洞與實際個案之間的完整利用關係,主要來自資安廠商的追蹤分析,機構不宜自行假定只修補其中一個編號便足夠;較穩妥的做法,是按官方修補公告、資產清單及日誌證據,逐一核對受影響版本與安裝狀態。
從防守角度看,SharePoint 的危險在於它常同時連接身份驗證、內部文件與業務流程。若外網可直達的站點被用作初始入口,攻擊者下一步可能會尋找高權限帳戶、可重用的憑證或網域管理路徑。這是根據 iThome 所述攻擊流程作出的風險分析,並非指每個 SharePoint 環境均已失守。機構應先將外網暴露面縮至必要範圍,包括只容許指定來源連接管理介面、為遙距存取加入額外驗證控制,以及把不再使用的網站、測試 server 和舊版元件下線。
BYOVD 令端點防護先失效
iThome 指出,攻擊者使用存在弱點的 K7RKScan 防毒軟件元件,利用 CVE-2025-1055 在核心層級終止原本受保護的保安程序,屬於「自帶驅動程式」或 BYOVD 攻擊。這類手法的防守難點,是受害端點未必安裝了該防毒產品:攻擊者可把有合法簽署或可載入、但本身帶有已知弱點的 driver 帶進環境,藉此削弱原有端點偵測及回應能力,再進行加密或橫向部署。
因此,端點保安策略不應只問「防毒軟件有否運作」,還要問系統是否容許可疑或高風險 driver 載入,以及保安工具突然停止時能否即時告警。就這次個案而言,iThome 所述在短時間內向大量主機推送停用防護工具的行為,提供了一個有用的偵測方向:保安團隊可檢視新 driver 的安裝與載入紀錄、核心層級程序異常、端點防護服務被終止或設定改動,以及同一管理帳戶在多台主機上快速執行相近操作。這些訊號本身未必等同入侵,但在 SharePoint 異常存取後出現時,應提高事件優先級。
組織亦應審視程式控制及 driver 管理政策,限制未經批准的 driver 和管理工具進入環境。同時確認端點防護平台能否在本機代理程式被干擾後,仍透過集中監控發出可見警示。由於不同 Windows 版本、硬件安全設定及端點產品的控制能力各有差異,不能把單一設定視為通用答案。實際部署前,應在隔離環境測試相容性,避免為了封堵 BYOVD 而令既有業務硬件或關鍵軟件失效。
SYSVOL 部署反映身分與權限風險
iThome 所述攻擊者把 Warlock 上傳至網域控制器的 SYSVOL,特別值得留意。SYSVOL 通常用於在網域內複寫群組原則及相關內容;若攻擊者已可濫用這類位置分發檔案,影響範圍便可能由單一 web server 擴大至多部受網域管理的電腦。這不代表所有 SYSVOL 異動都是惡意行為,但在勒索軟件事故中,針對網域控制器及群組原則的異常改動,應列作高優先級調查項目。
機構可把防護工作拆成四項可驗證的任務:建立所有 SharePoint 資產及版本的清單;依官方公告套用適用的保安更新並保留驗證紀錄;重新檢查每個站點的外網存取理由與管理權限;以及集中監察網域控制器、SYSVOL、群組原則和端點防護服務的異動。這可令修補工作不止於一次性更新,而能以可覆核的流程持續管理。若日後出現新的已遭利用漏洞或攻擊指標,團隊亦較容易判斷受影響範圍。
對較大型機構而言,身份與網域管理帳戶應是同一輪檢查的核心。按照 iThome 描述的個案,攻擊者能把工具推送到大量主機,代表其後段行動高度依賴管理面存取。合理的防守推論是,應收緊高權限帳戶的日常使用、把管理工作與一般瀏覽或電郵活動分隔,並檢視是否存在長期有效、權限過大的服務帳戶。這些措施不能取代修補 SharePoint,但可降低入口失守後迅速擴散的機會。
香港機構應先做甚麼
香港機構未必面對與報道個案相同的語言、地區或產業鎖定條件,但本地部署產品的共同風險在於:對外服務、舊系統相容性要求及內部網域整合往往同時存在。尤其是處理市民服務、通訊服務或大量內部文件的單位,停機與資料不可用帶來的營運壓力,可能正是勒索軟件集團所利用的弱點。故此,盤點時應優先處理外網可達且未能即時確認修補狀態的 SharePoint server,而不是等待出現明確入侵證據才開始追查。
下一步值得觀察的是,研究人員會否公布更多可驗證的入侵指標、受影響版本或 Warlock 的部署細節,以及其他攻擊者是否採用相同的 SharePoint 至 BYOVD 再到網域散播路徑。在此之前,香港使用自建 SharePoint 的機構可先把已知 CVE 核對、更新驗證、外網存取收緊與 driver/端點異常監察納入同一張處置清單。這既回應了 iThome 報道揭示的攻擊鏈,也可避免把焦點只放在單一漏洞而忽略後續的網域風險。
延伸閱讀
AI 輔助說明: 本文由 AI 協助整理,並經兩輪獨立自動品質審核;資料及連結仍以原始來源為準。
參考來源
- iThome — 勒索軟體Warlock鎖定水資源與電信產業,利用SharePoint漏洞攻擊 — original report
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







