Symantec และ Carbon Black Threat Hunter Team รายงานการโจมตีต่อเนื่องของกลุ่ม Warlock Ransomware ซึ่งเชื่อมโยงกับผลประโยชน์ของจีนและรู้จักในชื่อ Longlegs, Storm-2603 และ Gold Salem โดยยังคงใช้ช่องโหว่ใน Microsoft SharePoint Server แบบ On-Premises เป็นช่องทางเจาะระบบ ล่าสุดโจมตีองค์กรอย่างน้อย 4 แห่งในกลุ่มประเทศที่ใช้ภาษาโปรตุเกสและสเปน รวมถึงโครงสร้างพื้นฐานสำคัญ 2 แห่ง (สาธารณูปโภคน้ำและโทรคมนาคม) หน่วยงานภาครัฐ และมหาวิทยาลัย โดยสามารถแพร่กระจาย Ransomware ไปยังโฮสต์กว่า 33 เครื่องภายในไม่กี่ชั่วโมง
รายละเอียดทางเทคนิค
ช่องทาง Initial Access: ช่องโหว่ SharePoint On-Premises
Warlock ยังคงใช้ช่องโหว่กลุ่ม ToolShell ใน Microsoft SharePoint Server แบบ On-Premises เป็นจุดเริ่มต้นเจาะระบบ ซึ่งเป็น Attack Pattern เดิมที่ทำให้กลุ่มนี้โด่งดังในช่วงกลางปี 2568 เมื่อเจาะระบบสำเร็จ ผู้โจมตีจะติดตั้ง Web Shell ที่รองรับ SharePoint หลายเวอร์ชัน เพื่อดึงข้อมูล ASP.NET Machine Keys ของ SharePoint Farm จากนั้นใช้ Key ดังกล่าวปลอม Payload ที่มี Signature ถูกต้อง เพื่อให้ได้สิทธิ์ Remote Code Execution ภายใน SharePoint Application Pool
เทคนิคหลังเจาะระบบสำเร็จ
- ▸ DLL Sideloading — โหลดโค้ดที่เป็นอันตรายเข้าสู่ Memory ผ่านไฟล์ DLL ที่ถูกต้อง
- ▸ ดาวน์โหลด Payload จาก Cloud Storage ที่น่าเชื่อถือ — ใช้บริการ catbox[.]moe และ wasabisys[.]com เพื่อหลีกเลี่ยงการตรวจจับจาก Network-based Security Tool
- ▸ BYOVD (Bring Your Own Vulnerable Driver) — ใช้ไดรเวอร์ K7RKScan.sys (CVE-2025-1055) ที่มีช่องโหว่เพื่อปิดการทำงานของ Security Software บนเครื่องที่ถูกเจาะ เทคนิคนี้ถูกใช้โดยกลุ่ม DragonForce Ransomware มาก่อนเช่นกัน
- ▸ Living-off-the-Land (LotL) — ใช้ VS Code Tunnel ที่มีอยู่ในตัว Microsoft Visual Studio Code เพื่อสร้างการเชื่อมต่อระยะไกล พร้อมเครื่องมือ Velociraptor สำหรับ Command-and-Control (C2)
- ▸ Staging บน SYSVOL Share — วาง Payload ใน SYSVOL Share ของ Domain เพื่อให้ Domain Replication กระจาย Ransomware ไปยังเครื่องทั่วทั้งองค์กรโดยอัตโนมัติ
Timeline การโจมตีล่าสุด (22 กรกฎาคม 2569)
ในเหตุการณ์ล่าสุดที่ได้รับการยืนยัน เมื่อวันที่ 22 กรกฎาคม 2569 ผู้โจมตีดำเนินขั้นตอนดังนี้: ใช้ช่องโหว่ SharePoint → วาง Web Shell → สำรวจเครือข่าย → ทำ RCE ใน Application Pool → ดาวน์โหลด Payload เพิ่มเติม → ขยายการเข้าถึง → สร้าง VS Code Tunnel → ปิด Security Software → ปล่อย Ransomware ในการโจมตีหนึ่งครั้ง กลุ่มนี้สามารถแพร่กระจายเครื่องมือปิด Security Software ไปยังโฮสต์กว่า 40 เครื่องภายใน 2 ชั่วโมง และติดตั้ง Warlock Ransomware บน 33 เครื่อง
ผลกระทบที่อาจเกิดขึ้น
- SharePoint On-Premises ที่ไม่ได้รับการ Patch ยังคงเป็นเป้าหมายชั้นต้น — แม้ช่องโหว่ ToolShell จะเป็นที่รู้จักมานานกว่า 1 ปี แต่ Warlock ยังคงโจมตีสำเร็จอย่างต่อเนื่อง สะท้อนให้เห็นว่าองค์กรจำนวนมากยังไม่ได้ Patch หรือ Mitigate ช่องโหว่เหล่านี้
- BYOVD ทำให้ Endpoint Security ไม่มีประสิทธิภาพในขั้นตอนสุดท้าย — การใช้ K7RKScan.sys เพื่อปิด Security Software ทำให้ Endpoint Protection ที่ติดตั้งไว้ไม่สามารถตรวจจับหรือหยุดยั้ง Ransomware ได้ในช่วงสุดท้ายของการโจมตี
- การใช้ SYSVOL สำหรับ Lateral Movement ทำให้แพร่กระจายรวดเร็วในระดับ Domain — การวาง Payload ใน SYSVOL ใช้ประโยชน์จากกลไก Domain Replication ที่มีอยู่แล้ว ทำให้ขยายการโจมตีในองค์กรขนาดใหญ่ได้ในเวลาอันสั้น
- Attack Pattern ขยายได้สู่เป้าหมายทั่วโลก — แม้เป้าหมายล่าสุดจะอยู่ในยุโรป แอฟริกา และลาตินอเมริกา แต่ Attack Pattern ที่ใช้ SharePoint On-Premises เป็นช่องทางเข้าสามารถนำมาใช้กับองค์กรไทยที่ยังใช้ SharePoint แบบ On-Premises ได้เช่นกัน
สิ่งที่องค์กรควรทำ
- Patch SharePoint On-Premises ทันที — ตรวจสอบว่า SharePoint Server ทุกตัวในองค์กรได้รับการอัปเดต Patch ล่าสุดแล้ว โดยเฉพาะที่เกี่ยวกับ ToolShell และ CVE ที่ Microsoft ออกในช่วง 1 ปีที่ผ่านมา หากไม่สามารถ Patch ได้ทันที ให้พิจารณา Mitigation Control เช่น Network Isolation และ WAF Rule
- ตรวจสอบ Web Shell บน SharePoint Server — ค้นหาไฟล์ผิดปกติใน Web Root ของ SharePoint และตรวจสอบ IIS Log สำหรับ Anomalous Request โดยเฉพาะ POST Request ไปยังไฟล์ .aspx ที่ไม่รู้จัก
- ตรวจสอบ ASP.NET Machine Keys และ Rotate หากจำเป็น — หาก SharePoint Farm เคยมีการ Compromise หรือพบ Web Shell ให้ Rotate Machine Keys ทันที เพื่อตัดทอนความสามารถของผู้โจมตีในการสร้าง Signed Payload ใหม่
- Block C2 Infrastructure และตรวจสอบ VS Code Tunnel — Block catbox[.]moe และ wasabisys[.]com หากไม่มีความจำเป็นทางธุรกิจ รวมถึงตรวจสอบ VS Code Tunnel ที่เปิดจาก Server เพื่อตัดช่องทาง Remote Access ที่ซ่อนอยู่
แนวทางลดความเสี่ยงระยะยาว
- ย้ายออกจาก SharePoint On-Premises หรือเพิ่ม Defense-in-Depth — SharePoint Online (Microsoft 365) ได้รับ Patch โดยอัตโนมัติ สำหรับองค์กรที่ต้องการ On-Premises ต่อ ให้วาง Web Application Firewall และ IDS/IPS ไว้หน้า SharePoint เพื่อ Filter Traffic ผิดปกติ
- จำกัดสิทธิ์ SYSVOL Staging — ตรวจสอบและจำกัดบัญชีที่มีสิทธิ์เขียนไฟล์ลงใน SYSVOL และตั้ง Alert เมื่อมีการเพิ่มไฟล์ Executable ผ่าน SYSVOL โดยบัญชีที่ไม่คาดคิด
- ตรวจจับ BYOVD ด้วย Driver Blocklist — เพิ่ม K7RKScan.sys และ Hash ที่เกี่ยวข้องเข้าใน Driver Blocklist ของ WDAC (Windows Defender Application Control) และ Monitor การโหลด Driver ที่ไม่ได้รับการรับรองจาก Microsoft
- Audit VS Code Tunnel Usage — หากองค์กรใช้ VS Code ในสภาพแวดล้อม Production ให้กำหนด Policy จำกัดการเปิด Tunnel โดยไม่ได้รับอนุมัติ และ Monitor DNS Query ไปยัง *.vscode-cdn.net หรือ *.tunnel.azure.com
วิเคราะห์ในมุมมองจาก TXEC
สิ่งที่น่าเป็นห่วงที่สุดในรายงานนี้คือ Warlock ยังคงประสบความสำเร็จในการใช้ช่องโหว่ที่เป็นที่รู้จักมากว่า 1 ปีแล้ว นี่ไม่ใช่ Zero-Day — แต่คือการใช้ประโยชน์จากช่องโหว่ที่ยังไม่ได้รับการแก้ไขในองค์กรจริง การรวม BYOVD + SYSVOL Staging เข้าด้วยกันทำให้กลุ่มนี้สามารถทั้งปิด Security Tool และกระจาย Ransomware ในเวลาเพียง 2 ชั่วโมง
สำหรับองค์กรไทยที่ยังใช้ SharePoint On-Premises ในสภาพแวดล้อม Production คำแนะนำเร่งด่วนคือตรวจสอบสถานะ Patch ของ SharePoint ก่อน แล้วจึงวางแผน Mitigate ช่องโหว่ที่เหลือ รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า
[ แหล่งอ้างอิง: The Hacker News , Symantec / Carbon Black Threat Hunter Team (Broadcom) ]