Warlock Bobol SharePoint, Lumpuhkan Keamanan dan Sebar Ransomware


Ilustrasi Serangan Siber Tiongkok

Ilustrasi Serangan Siber Tiongkok

Kelompok peretas yang diduga memiliki keterkaitan dengan China, Warlock, kembali menjadi sorotan setelah mengeksploitasi sejumlah kerentanan Microsoft SharePoint untuk menyusup ke jaringan organisasi, melumpuhkan perangkat lunak keamanan, dan menyebarkan ransomware. Serangan ini menyasar organisasi infrastruktur kritis, lembaga pemerintah, hingga institusi pendidikan di sejumlah negara berbahasa Portugis dan Spanyol.

Aktivitas tersebut terungkap melalui pemantauan tim Symantec dan Carbon Black Threat Hunter, unit keamanan siber di bawah Broadcom. Dalam dua bulan terakhir, kelompok yang juga dikenal dengan nama Longlegs itu dilaporkan telah menyerang sedikitnya empat organisasi di Eropa, Afrika, dan Amerika Latin.

Korban mencakup dua operator infrastruktur kritis, yakni perusahaan penyedia layanan air dan penyedia telekomunikasi, satu lembaga pemerintah daerah, serta sebuah universitas. Serangan terhadap sektor-sektor tersebut menjadi perhatian karena gangguan operasional dapat berdampak langsung terhadap layanan publik dan aktivitas masyarakat.

Temuan ini juga menunjukkan bahwa eksploitasi kerentanan pada server yang belum diperbarui masih menjadi salah satu jalur masuk yang efektif bagi pelaku kejahatan siber. Setelah berhasil menembus sistem, penyerang tidak hanya berupaya mencuri informasi, tetapi juga menyiapkan serangkaian tindakan untuk melumpuhkan pertahanan jaringan sebelum menjalankan ransomware.

 

Warlock Kembali Memanfaatkan Celah Microsoft SharePoint

Warlock, yang juga dilacak dengan nama Gold Salem, Longlegs, dan Storm-2603, mulai mendapat perhatian luas pada pertengahan 2025. Saat itu, kelompok ini dikaitkan dengan eksploitasi kerentanan zero-day pada Microsoft SharePoint yang dikenal sebagai ToolShell.

Kerentanan zero-day merupakan celah keamanan yang dieksploitasi sebelum tersedia perbaikan yang memadai atau sebelum pihak pengelola sistem sempat menerapkan mitigasi yang diperlukan. Dalam kasus ToolShell, celah tersebut dimanfaatkan untuk memperoleh akses ke sistem target dan menyebarkan ransomware.

Aktivitas Warlock tidak terbatas pada SharePoint. Pada awal 2026, kelompok tersebut juga dikaitkan dengan kompromi terhadap SmarterTools melalui eksploitasi instalasi SmarterMail yang belum diperbarui untuk menutup kerentanan.

Dalam operasinya, Warlock turut memanfaatkan perangkat yang sah, seperti Velociraptor, untuk mendukung komunikasi dan kendali jarak jauh atau command-and-control (C2). Teknik ini memungkinkan penyerang berkomunikasi dengan sistem yang telah disusupi dan mengirimkan perintah lanjutan.

Menurut Symantec, aktivitas kelompok tersebut juga memiliki sejumlah kesamaan dengan klaster ancaman yang sebelumnya dikenal sebagai CL-CRI-1040, CamoFei, dan ChamelGang. Kesamaan tersebut menjadi petunjuk bagi peneliti untuk memahami pola serangan dan kemungkinan hubungan antara aktivitas yang teramati.

 

Melumpuhkan Keamanan Sebelum Menyebarkan Ransomware

Salah satu temuan paling mengkhawatirkan adalah kemampuan Warlock menonaktifkan perangkat lunak keamanan sebelum menyebarkan ransomware ke sejumlah perangkat dalam jaringan.

Dalam salah satu insiden yang menargetkan operator infrastruktur kritis, penyerang mengirimkan alat untuk melumpuhkan perangkat lunak keamanan ke sedikitnya 40 perangkat hanya dalam waktu sekitar dua jam. Setelah itu, ransomware Warlock disebarkan ke sedikitnya 33 perangkat.

Untuk mempercepat penyebaran, pelaku menempatkan berkas ransomware di SYSVOL share, yaitu direktori bersama pada lingkungan Windows Active Directory yang digunakan untuk menyimpan berkas tertentu dan mendistribusikan kebijakan grup.

Melalui mekanisme replikasi domain yang normal, berkas tersebut dapat didistribusikan ke berbagai mesin dalam jaringan. Dengan memanfaatkan mekanisme yang sudah tersedia, penyerang berpotensi memperluas dampak serangan tanpa harus mengakses setiap perangkat secara terpisah.

Strategi ini memperlihatkan bahwa keberhasilan serangan ransomware tidak hanya bergantung pada cara penyerang memperoleh akses awal. Kemampuan menonaktifkan perlindungan, mempertahankan akses, dan bergerak ke perangkat lain juga berperan penting dalam memperbesar dampaknya.

 

Mencuri Kunci ASP.NET untuk Menjalankan Kode Berbahaya

Serangan Warlock memanfaatkan sejumlah kerentanan pada Microsoft SharePoint Server yang dioperasikan secara lokal atau on-premises. Setelah berhasil memperoleh akses, penyerang menanamkan web shell pada server yang menjadi sasaran.

Web shell merupakan skrip berbahaya yang memungkinkan penyerang mengakses server dan menjalankan perintah melalui antarmuka web. Perangkat ini dapat digunakan untuk mempertahankan akses ke sistem yang telah disusupi serta menjalankan aktivitas lanjutan tanpa harus mengulangi proses eksploitasi dari awal.

Dalam serangan yang diamati, web shell digunakan untuk memperoleh kunci mesin ASP.NET milik SharePoint farm. Kunci tersebut kemudian disalahgunakan untuk membuat payload berbahaya yang memiliki tanda tangan digital seolah-olah valid.

Teknik ini memungkinkan penyerang mencapai remote code execution (RCE), yakni kemampuan menjalankan kode dari jarak jauh di dalam SharePoint application pool, lingkungan tempat aplikasi SharePoint berjalan.

Setelah memperoleh kemampuan tersebut, pelaku dapat menjalankan perintah, mengirimkan perangkat lunak berbahaya tambahan, dan memperluas kendali ke bagian lain jaringan. Rangkaian aktivitas ini membuat kompromi terhadap satu server berpotensi berkembang menjadi insiden yang memengaruhi banyak perangkat.

 

Memanfaatkan Driver Rentan dan Fitur Sistem yang Sah

Selain mengeksploitasi SharePoint, Warlock menggunakan sejumlah teknik untuk menyamarkan aktivitasnya dan menghindari deteksi perangkat keamanan.

Salah satunya adalah DLL sideloading. Teknik ini memanfaatkan proses pemuatan berkas Dynamic Link Library (DLL) oleh aplikasi untuk menjalankan kode berbahaya. Jika dilakukan dengan memanfaatkan aplikasi atau proses yang tampak normal, aktivitas tersebut dapat menyulitkan sistem keamanan dalam membedakan proses sah dan berbahaya.

Kelompok ini juga mengunduh payload tambahan dari layanan penyimpanan dan berbagi berkas yang sah, termasuk  catbox[.]moe dan wasabisys[.]com . Penggunaan layanan tersebut dapat membuat lalu lintas berbahaya terlihat menyerupai aktivitas jaringan biasa, terutama jika organisasi tidak memiliki pemantauan yang memadai.

Teknik lain yang digunakan adalah Bring Your Own Vulnerable Driver (BYOVD). Dalam metode ini, penyerang memanfaatkan driver yang sah tetapi memiliki kerentanan untuk memperoleh kemampuan tertentu di sistem, termasuk menonaktifkan perangkat lunak keamanan.

Dalam serangan Warlock, peneliti menemukan penyalahgunaan driver K7RKScan.sys yang dikaitkan dengan CVE-2025-1055. Driver yang sama sebelumnya juga dilaporkan digunakan oleh pelaku ransomware DragonForce.

Warlock turut menggunakan teknik Living off the Land (LotL), yaitu memanfaatkan perangkat, aplikasi, atau fitur bawaan sistem untuk menjalankan aktivitas berbahaya. Pendekatan ini dapat mengurangi kebutuhan untuk memasang banyak alat asing yang mudah terdeteksi.

Salah satu contohnya adalah penyalahgunaan fitur tunnel pada Microsoft Visual Studio Code untuk membangun koneksi jarak jauh ke perangkat yang telah terinfeksi. Fitur yang pada dasarnya dirancang untuk kebutuhan pengembangan tersebut dapat dimanfaatkan penyerang untuk mempertahankan akses dan menjalankan operasi lanjutan.

Kombinasi berbagai teknik ini menunjukkan bahwa pelaku tidak hanya mengandalkan satu kerentanan, tetapi juga berusaha memanfaatkan fitur dan komponen yang sudah dipercaya oleh sistem.

 

Eksploitasi SharePoint Masih Berlanjut pada Juli 2026

Aktivitas Warlock dilaporkan masih berlangsung pada 22 Juli 2026. Menurut temuan yang disampaikan Symantec dan Carbon Black, kelompok tersebut masih mengeksploitasi kerentanan SharePoint Server untuk menanamkan web shell, mengumpulkan informasi sistem, menjalankan kode dari jarak jauh, dan mengirimkan payload tambahan.

Setelah mendapatkan akses awal, penyerang berupaya memperluas kendali di dalam jaringan, membangun koneksi melalui fitur tunnel Visual Studio Code, menghentikan perangkat lunak keamanan, dan akhirnya menjalankan ransomware.

Symantec dan Carbon Black menilai aktivitas Longlegs yang terus berlanjut, lebih dari satu tahun setelah ransomware Warlock mulai dikenal luas, memperlihatkan bahwa ToolShell dan kerentanan SharePoint terkait masih dapat dimanfaatkan untuk menyusup ke organisasi yang belum memperbarui atau mengamankan servernya.

Para peneliti juga menyoroti pola serangan yang menyasar negara-negara berbahasa Portugis dan Spanyol. Pola tersebut dapat menunjukkan bahwa penyerang memilih target secara oportunistis berdasarkan keberadaan server SharePoint yang rentan dan terekspos ke internet. Namun, tidak tertutup kemungkinan serangan dilakukan berdasarkan sasaran yang telah ditentukan sebelumnya.

 

Organisasi Perlu Memperkuat Perlindungan SharePoint

Temuan ini menjadi pengingat bagi organisasi yang menggunakan Microsoft SharePoint Server agar tidak menunda pembaruan keamanan. Administrator perlu memastikan seluruh server telah memasang pembaruan yang relevan dan menerapkan mitigasi yang direkomendasikan untuk kerentanan yang diketahui.

Selain menutup celah keamanan, organisasi perlu memeriksa aktivitas akun dan koneksi yang tidak biasa, mendeteksi keberadaan web shell, serta meninjau proses yang berpotensi digunakan untuk menonaktifkan perangkat lunak keamanan. Pemantauan terhadap lalu lintas jaringan, penggunaan fitur akses jarak jauh, dan distribusi berkas melalui SYSVOL juga perlu diperkuat.

Penggunaan autentikasi yang kuat, pembatasan hak akses administratif, segmentasi jaringan, serta pencadangan data secara berkala dapat membantu mengurangi risiko dan dampak serangan ransomware. Organisasi juga perlu memastikan cadangan data terlindungi dari akses tidak sah dan dapat dipulihkan ketika insiden terjadi.

Jika ditemukan indikasi kompromi, tim keamanan sebaiknya segera mengisolasi perangkat terdampak sesuai prosedur penanganan insiden, menyimpan bukti digital, dan menyelidiki kemungkinan penyebaran ke sistem lain sebelum memulihkan layanan.

Serangan Warlock memperlihatkan bagaimana celah pada satu aplikasi dapat menjadi pintu masuk menuju kompromi jaringan yang lebih luas. Karena itu, pembaruan sistem, pemantauan berkelanjutan, dan kemampuan mendeteksi aktivitas mencurigakan harus berjalan beriringan agar organisasi tidak hanya mampu mencegah penyusupan, tetapi juga membatasi dampaknya ketika serangan berhasil menembus pertahanan awal.

Bagikan artikel ini

Komentar ()

Video Terkait