Warlock, 스페인어·포르투갈어권 대형기관 공격
스페인어·포르투갈어권 핵심기관을 겨냥한 랜섬웨어 공격 확산
- 중국계로 추정되는 Warlock은 Symantec의 Longlegs·Microsoft의 Storm-2603으로, 2025년 여름 국가급 기법과 금전형 공격을 결합해 등장했다.
- Warlock은 Microsoft SharePoint 취약점으로 침투한 뒤 DLL 사이드로딩·취약 드라이버·VS Code 원격 터널링을 활용해 보안 탐지를 우회한다.
- 공격자는 랜섬웨어를 Active Directory의 SYSVOL 공유에 배치해 정상 복제로 도메인 컨트롤러에 확산시키며, 원격 실행 도구보다 흔적을 줄인다.
- 최근 2개월간 피해자는 물 공급기관·통신사·지역정부·대학 등 4곳이며, 공격 대상은 스페인어·포르투갈어권의 대형 핵심기관으로 좁혀졌다.
- ToolShell은 CVE-2025-49704·CVE-2025-49706을 결합해 SharePoint 무단 접근과 원격 코드 실행을 가능하게 했고, CISA는 2025년 7월 20일 CVE-2025-53770을 KEV에 등록했다.
- 표적 축소와 언어권 이동은 협상 역량 또는 경쟁이 덜한 시장을 겨냥한 선택일 수 있어, 한국은 SharePoint 패치·SYSVOL 이상복제 탐지와 핵심시설 공동대응을 강화해야 한다.
정책 담당자는 온프레미스 SharePoint를 우선 점검하고, CVE 대응을 자산 목록·도메인 복제 감시·핵심시설 합동훈련과 연계해야 한다.
주요 용어: ToolShell(SharePoint 취약점 악용 공격망), BYOVD(취약한 서명 드라이버로 보안기능을 중지하는 기법)
출처: Dark Reading