關鍵基礎設施成首要目標

近期資安威脅情勢出現新變化,原本活躍於全球各地的Storm-2603駭客組織,其攻擊目標明顯轉向關鍵基礎設施。根據賽門鐵克與Carbon Black威脅獵捕團隊的觀察,過去兩個月內,這些駭人在葡萄牙語和西班牙語系國家至少攻擊了4個企業組織。值得注意的是,受害名單中包含了水務公共事業及電信公司,這意味著民生用水與通訊服務面臨直接威脅。此外,攻擊範圍還涵蓋了一個地方政府機關以及一所大學,顯示駭客的獵殺範圍橫跨歐洲、非洲以及拉丁美洲,不再僅限於單一區域或產業。

兩小時內癱瘓端點防護

這次攻擊行動展現了極高的效率與破壞力。在一次針對關鍵基礎設施營運商的攻擊事件中,駭客展現了驚人的速度,僅在約兩小時內,就將癱瘓端點防護軟體的工具推送到至少40臺主機。隨後,他們將Warlock勒索軟體上傳到網域控制器的共享資料夾SYSVOL,並至少在33臺主機上完成部署。這種快速部署能力讓傳統防禦措施難以反應,特別是在關鍵基礎設施領域,一旦端點防護失效,駭客便能迅速加密重要資料,造成業務中斷與潛在的巨額損失。

多重漏洞與BYOVD攻擊手法

駭客之所以能如此順利入侵,主要依賴於對SharePoint資安漏洞的濫用。除了先前微軟點名的ToolShell漏洞(CVE-2025-49704、CVE-2025-49706、CVE-2025-53770、CVE-2025-53771)外,賽門鐵克認為攻擊者可能還利用了其他漏洞,包括今年7月美國網路安全與基礎設施安全局(CISA)警告的CVE-2026-32201、CVE-2026-45659、CVE-2026-56164,以及微軟修補的CVE-2026-55040與CVE-2026-58644。在癱瘓防護軟體方面,駭客濫用了存在弱點的防毒軟體元件K7RKScan,透過已知漏洞CVE-2025-1055發動自帶驅動程式(BYOVD)攻擊,以核心層級終止受保護的安全處理程序,讓防毒軟體形同虛設。