一个活跃已有一年的中国威胁行为者正以Warlock勒索软件攻击西班牙和葡萄牙的大型组织,而其行为方式不同于典型的网络犯罪团伙。据Dark Reading报道,该团伙看起来像犯罪团伙,行为却像与国家有关联的高级持续性威胁(APT),并且在意想不到的地方攻击组织。对于安全团队而言,Warlock勒索软件西班牙葡萄牙防御如今已是一个实际问题,而非理论问题。
本文将拆解已报道的内容、为何该团伙的画像令分析人士担忧,以及在坚定攻击者进入后,哪些基本控制措施能够限制损害。
Warlock正在西班牙和葡萄牙攻击谁
该行动针对西班牙语和葡萄牙语国家的大型组织。追踪该团伙的其他安全厂商描述了更广泛的模式。据The Record和SC Media总结的Symantec威胁猎手报告,该团伙曾针对关键基础设施,包括水务和电信运营商。报告还称,该团伙利用Microsoft SharePoint漏洞,包括ToolShell漏洞利用链,来获取初始访问权限。
引人注目的是其地理范围。勒索软件运营者通常集中于英语市场,因为那里的付款压力和网络保险赔付已相当成熟。一个针对西班牙和葡萄牙大型组织的团伙,表明要么是有意转移目标,要么是利用暴露且未打补丁系统的机会主义行为。现有报道并未确定究竟是哪一种,防御者不应假设自己的国家或语言能让自己置身事外。
为何Warlock看起来像团伙,行为却像APT
核心发现是其混合型画像。表面上看,Warlock使用勒索软件剧本:加密系统、向受害者施压,并将访问权限变现。但据报道,其行为类似于与国家有关联的APT。研究人员描述了一个与中国有关联的团伙,该团伙持续利用SharePoint漏洞,并选择不符合纯粹逐利模式的目标。
这一点很重要,因为这两种模式要求不同的防御假设:
- 犯罪团伙通常偏好速度和规模,攻击任何最容易入侵的目标。
- APT式行为者更有耐心、更具选择性,也更可能在采取行动前维持访问权限。
当一个团伙兼具两者时,入侵可能先表现为安静的持久化,随后才进行加密。勒索信可能是更长期行动的最后一步,而不是麻烦出现的第一迹象。仅将勒索软件警报视为一次“清理”事件,可能会忽略攻击者已在内部潜伏一段时间。
这些攻击揭示了来自中国威胁行为者的勒索软件趋势
Warlock体现了分析人士一直关注的一种趋势:间谍式行动与以经济利益为动机的勒索之间的界限正在模糊。一个团伙可以将勒索软件用作收入来源、干扰手段或制造破坏的方式,而从外部很难区分这些目标。
从报道中可以得出两条实际教训:
- 初始访问仍来自已知弱点。利用SharePoint漏洞意味着面向互联网的协作服务器是主要入口点。这些系统的补丁状态是前线控制措施。
- 归因很慢,但防御不能等待。无论Warlock是犯罪团伙、与国家有关联的单位,还是介于两者之间的存在,防御步骤大体相同。
还值得注意的是,公开细节仍在变化。多家厂商已发布各自发现,团队应查阅其安全提供商的最新公告,以获取指标和补丁指南。
组织如何限制暴露面:检测、分段和加密备份
没有任何单一控制措施能阻止有能力的入侵者,但分层的基础措施会大幅缩小影响范围。
打补丁并减少暴露面。优先处理面向互联网的Microsoft SharePoint服务器。如果服务器不需要从公共互联网访问,就将其下线。
尽早检测。终端检测和监控能让你最有机会在加密开始前发现异常行为。留意服务器上的意外进程、新的管理员账户以及异常的横向移动。
对网络进行分段。如果攻击者落地到一台服务器,分段可阻止其触达其他所有系统。将关键系统(如运营技术和备份基础设施)与一般企业网络分离。
保留离线、加密且经过测试的备份。可从主网络访问的备份可能会与其他所有内容一起被加密或删除。离线或不可变副本,配合加密保护,可为你提供恢复路径。同样重要的是,定期测试恢复,以确保它们在压力下确实有效。
这对你意味着什么
如果你负责中型或大型组织的安全,尤其是拥有暴露于互联网的SharePoint或在西班牙语和葡萄牙语地区有业务的组织,请将此次行动视为检查自身安全态势的提醒。如果你是个人,直接风险较低,但同样逻辑适用于你管理的任何事物:保持软件更新,使用唯一密码并启用多因素认证,并保留重要文件的离线副本。
对于受影响类型组织的员工,要警惕异常的IT通知或请求,并迅速报告任何异常情况。早期报告往往决定了一起事件是被控制住还是演变为重大中断。
关键要点和后续步骤
Warlock勒索软件西班牙葡萄牙防御图景归根结底在于持续应用基本原则:
- 优先修补面向互联网的Microsoft SharePoint系统。
- 监控终端和服务器,以发现入侵的早期迹象。
- 对网络进行分段,使一次失陷不会变成全面沦陷。
- 维护离线、加密备份,并测试恢复它们。
本周花一小时审查你的勒索软件准备情况:分段网络、经过测试的离线加密备份和终端监控。若要了解勒索软件团伙在攻击得手后多快会点名并列出受害者,请参阅我们对Kairos勒索软件声称攻击Warwick Fabrics的报道。




