脅威動向  2026-10-04(日)配信

中国系グループWarlock、SharePoint脆弱性を悪用

中国系とみられる攻撃グループ「Warlock」が、Microsoft SharePointの脆弱性を悪用して侵入し、セキュリティツールを無効化した上でランサムウェアを展開していることがSymantecおよびCarbon Blackの調査で判明しました。被害は中南米や欧州などの水道事業や通信事業者といった重要インフラに及んでいます。
攻撃手法(確認済み)
オンプレミス版Microsoft SharePointの脆弱性を突いて侵入し、ウェブシェルをドロップしてASP.NETマシンキーを窃取。これを悪用してリモートコード実行を達成し、K7RKScan.sys(CVE-2025-1055)を用いたBYOVD攻撃でセキュリティソフトウェアを無効化した上で、SYSVOL共有フォルダを経由してランサムウェアを展開しています。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →