Warlock mở rộng tấn công khai thác SharePoint nhắm vào hạ tầng trọng yếu
Nhóm ransomware Warlock, được cho là do nhóm tin tặc có liên hệ với Trung Quốc là Longlegs và Storm-2603 vận hành, tiếp tục khai thác các lỗ hổng SharePoint để tấn công hạ tầng trọng yếu, cơ quan chính phủ và cơ sở giáo dục. Theo báo cáo mới của Symantec, nhóm này đã nhắm vào ít nhất bốn tổ chức tại các quốc gia nói tiếng Bồ Đào Nha và Tây Ban Nha.

Nhóm ransomware Warlock tiếp tục nhắm vào các máy chủ SharePoint trong các cuộc tấn công nhằm vào hạ tầng trọng yếu, cơ quan chính phủ và cơ sở giáo dục. Thông tin này vừa được hãng bảo mật Symantec công bố trong một báo cáo mới.
Máy chủ SharePoint bị tấn công bằng ransomware
Warlock được cho là do một nhóm tin tặc có liên hệ với Trung Quốc vận hành, được theo dõi với các tên gọi Longlegs và Storm-2603. Nhóm này từng bị gán với nhiều chiến dịch độc hại khác nhau như CL-CRI-1040, CamoFei và ChamelGang.
Bối cảnh leo thang các cuộc tấn công
Năm ngoái, hai nhóm được cho là có sự hậu thuẫn của nhà nước Trung Quốc là Linen Typhoon và Violet Typhoon đã khai thác hai lỗ hổng SharePoint có tên chung là ToolShell như các lỗ hổng zero-day, ít nhất hai tuần trước khi chúng được công bố công khai.
Chỉ trong vòng vài tuần, hơn 400 máy chủ SharePoint đã bị xâm phạm. Trong bối cảnh các nhóm APT hoạt động dày đặc, việc Storm-2603 khai thác ToolShell vẫn nổi bật hơn cả. Đến tháng 10/2025, các nhà nghiên cứu đã phát hiện nhiều cuộc tấn công ransomware Warlock khai thác ToolShell. Nạn nhân của nhóm này bao gồm một công ty viễn thông tại Trung Đông, các cơ quan chính phủ ở châu Phi và Nam Mỹ, cùng một trường đại học tại Mỹ.
Arsenal lỗ hổng ngày càng mở rộng
Theo báo cáo mới của Symantec, Storm-2603 vẫn ưu tiên khai thác các lỗ hổng SharePoint trong các cuộc tấn công. Ngoài ToolShell, kho vũ khí của nhóm có thể còn bao gồm các lỗ hổng gần đây như CVE-2026-32201, CVE-2026-45659, CVE-2026-56164, CVE-2026-58644, CVE-2026-50522 và CVE-2026-55040.
"Các nạn nhân bao gồm hai đơn vị vận hành hạ tầng trọng yếu là một công ty cấp nước và một nhà cung cấp dịch vụ viễn thông, cùng một cơ quan chính quyền khu vực và một trường đại học", Symantec cho biết.
Trong hai tháng qua, nhóm vận hành Warlock đã tấn công ít nhất bốn tổ chức tại các quốc gia nói tiếng Bồ Đào Nha và Tây Ban Nha. Trong một vụ xâm nhập, nhóm tin tặc đã triển khai công cụ vô hiệu hóa phần mềm bảo mật trên ít nhất 40 hệ thống, sau đó thực thi Warlock trên ít nhất 33 hệ thống trong số đó.
Chuỗi tấn công tinh vi và đa lớp
Việc khai thác các lỗ hổng SharePoint thường được nhóm này tiếp nối bằng hành vi triển khai webshell, đánh cắp khóa máy ASP.NET (ASP.NET machine key) và cài đặt một payload được ký cưỡng chế để thực thi mã từ xa (RCE).
Các kỹ thuật tấn công của nhóm tin tặc
Storm-2603 dựa vào kỹ thuật DLL sideloading để thực thi mã trong bộ nhớ, tải các payload bổ sung từ những dịch vụ chia sẻ và lưu trữ tệp hợp pháp, đồng thời sử dụng một trình điều khiển (driver) có lỗ hổng để vô hiệu hóa các công cụ bảo mật. Nhóm cũng dựa vào các công cụ living-off-the-land để do thám và thực thi lệnh.
"Nhóm này còn được quan sát thấy lạm dụng tính năng tunnel tích hợp của Visual Studio Code, cài đặt tệp nhị phân code-insiders.exe dưới dạng dịch vụ để thiết lập quyền truy cập mạng từ xa một cách lén lút, hòa lẫn vào lưu lượng thường phát sinh từ máy trạm của lập trình viên hoặc quản trị viên", Symantec lưu ý.
Ngoài ra, tác nhân đe dọa còn đặt payload Warlock bên trong thư mục chia sẻ SYSVOL của tên miền — vốn được tự động nhân bản tới mọi bộ điều khiển tên miền (domain controller) và có thể đọc được trên toàn tên miền — nhằm thực thi ransomware mã hóa tệp trên quy mô lớn.
Bài học cảnh báo cho doanh nghiệp Việt Nam
Việc khai thác lỗ hổng SharePoint để xâm nhập ban đầu là mối đe dọa đặc biệt nghiêm trọng với các tổ chức tại Việt Nam, bởi SharePoint là nền tảng cộng tác nội bộ phổ biến trong nhiều doanh nghiệp và cơ quan nhà nước.
"Hoạt động liên tục của Longlegs, hơn một năm sau khi ransomware Warlock lần đầu nổi lên, cho thấy việc khai thác ToolShell và các lỗ hổng SharePoint liên quan vẫn là con đường xâm nhập ban đầu khả thi đối với những triển khai SharePoint chưa được vá hoặc chưa được giảm thiểu rủi ro", Symantec nhận định.
Cảnh báo an ninh mạng
Các chuyên gia khuyến nghị tổ chức và doanh nghiệp cần:
- Vá khẩn cấp các máy chủ SharePoint, đặc biệt là các bản vá cho nhóm lỗ hổng ToolShell và các CVE liên quan mới được công bố
- Giám sát chặt chẽ các dấu hiệu bất thường như webshell, hành vi trích xuất khóa máy ASP.NET và tiến trình đáng ngờ trên máy chủ
- Hạn chế quyền truy cập vào SharePoint từ internet, triển khai xác thực đa yếu tố (MFA) và phân quyền tối thiểu
- Cảnh giác với việc lạm dụng các công cụ hợp pháp như Visual Studio Code tunnel hay SYSVOL để phát tán mã độc
- Sao lưu dữ liệu định kỳ và kiểm thử khả năng khôi phục nhằm giảm thiểu thiệt hại nếu bị tấn công mã hóa tống tiền
Với đà leo thang hiện tại, các tổ chức sử dụng SharePoint — đặc biệt trong lĩnh vực hạ tầng trọng yếu, chính phủ và giáo dục — được khuyến cáo coi đây là ưu tiên bảo mật hàng đầu trong thời gian tới.

