Newsroom & Threat Intelligence Việt Nam
Nguồn rõ ràng · Nhận định thận trọng
LƯU ÝKhông quy kết họ ransomware chỉ từ phần mở rộng file hoặc ransom note đơn lẻ.Giờ Việt Nam · UTC+7
Quốc tế

Warlock: đọc chuỗi SharePoint → SYSVOL để ưu tiên điều tra

Báo cáo ngày 1/10 của Symantec và Carbon Black nhấn mạnh đường vào SharePoint và phát tán qua SYSVOL. Điều gì đáng kiểm tra trong hạ tầng doanh nghiệp?

Cập nhật: · Giờ Việt Nam (UTC+7)

Sơ đồ minh họa tối giản đường đi từ SharePoint qua SYSVOL tới máy chủ; không sử dụng log hay IP của nạn nhân.
Minh họa biên tập · Chữ ký TUNGTEK gốc · Không phải ảnh chứng cứ sự cố.
Đã xác minh

Đã đối chiếu báo cáo gốc. Các quan sát về Warlock và nhãn Longlegs/Storm-2603 thuộc nhóm nghiên cứu; Ransomware.VN chưa tái hiện độc lập và không gán nhãn cho ca Việt Nam.

Nguồn công bố 01/10/2026; bài này giải thích TTP. Không dùng số tổ chức trong mẫu nghiên cứu làm thống kê toàn cầu hoặc Việt Nam.

Bằng chứng / nguồn công bố

Báo cáo của Symantec và Carbon Black ghi nhận khai thác SharePoint, lạm dụng driver dễ bị tổn thương để vô hiệu hóa bảo vệ và đưa Warlock vào SYSVOL. Nhóm nghiên cứu dùng tên Longlegs, cũng được theo dõi với tên Storm-2603.

Nhận định kỹ thuật

Sự xuất hiện của một công cụ quản trị hay tệp trong SYSVOL chưa chứng minh máy đã nhiễm Warlock. Cần đối chiếu chủ thể tạo thay đổi, nguồn thực thi, quyền sử dụng và timeline trước khi kết luận.

  • So sánh thay đổi web application với cấu hình được phê duyệt.
  • Rà soát tệp và quyền ghi trong SYSVOL cùng sự kiện thực thi ở máy đích.
  • Đối chiếu việc nạp driver, cảnh báo bảo vệ và các phiên truy cập từ xa.
Nhận định kỹ thuật

Giữ attribution ở đúng phạm vi báo cáo nguồn. Không suy ra CVE của một ca cụ thể khi log và phiên bản chưa đủ; không nhập IOC vào danh sách chặn chỉ vì xuất hiện trong bài nghiên cứu.

SharePointTTPForensic
Symantec & Carbon Black — Threat Hunter Team01/10/2026 · Quan sát và attribution của nhóm nghiên cứu; không phải xác nhận một ca mới tại Việt Nam.

Phạm vi và ngày của từng nguồn được ghi riêng khi có dữ liệu. Việc dẫn nguồn không đồng nghĩa xác minh độc lập toàn bộ nhận định.

· Xuất bản bản tin đầu; phân biệt ngày sự kiện, ngày nguồn và phạm vi xác minh.

Chính sách sửa bài
N
Ransomware.VN

Bản tin biên soạn với hỗ trợ AI. Mỗi bài ghi nguồn công khai, phạm vi đối chiếu và giới hạn xác minh.