
Warlockと呼ばれる攻撃グループが、オンプレミス版Microsoft SharePoint Serverの脆弱性を悪用した攻撃を継続していると報告されています。侵入後にはセキュリティ製品を停止させ、ネットワーク内で横展開したうえでランサムウェアを配布する手法が確認されており、重要インフラ、政府機関、大学などが被害を受けています。
The Hacker News:Warlock Exploits SharePoint Flaws to Disable Security Tools and Deploy Ransomware
この記事のポイント
影響のあるシステム
- オンプレミス環境で運用されているMicrosoft SharePoint Serverが主な侵入対象として報告されています。
- 特に、ToolShellと呼ばれる一連のSharePoint脆弱性や、関連する未修正の脆弱性が悪用されている可能性があります。
- 被害組織として、水道事業者、通信事業者、地方政府機関、大学などが確認されています。
- ポルトガル語圏およびスペイン語圏の欧州、アフリカ、中南米の組織が最近の標的として報告されています。
- Windowsドメイン環境では、SYSVOL共有を悪用して複数端末へランサムウェアを展開する手法が確認されています。
- 脆弱なドライバー「K7RKScan.sys」のCVE-2025-1055を悪用し、セキュリティ製品を停止するBYOVD攻撃も確認されています。
推奨される対策
- オンプレミス版SharePoint Serverを利用している場合は、Microsoftが提供する最新のセキュリティ更新プログラムが適用されているか確認してください。
- インターネットから直接アクセス可能なSharePoint Serverについて、不要な外部公開が行われていないか確認してください。
- SharePoint上に不審なWebシェルや未知のファイルが設置されていないか調査してください。
- SharePointファームで使用されるASP.NET machine keyが攻撃者に取得された可能性がある場合は、侵害調査とあわせて適切な更新対応を検討してください。
- K7RKScan.sysなど、既知の脆弱性を持つドライバーが端末上で読み込まれていないか確認してください。
- Visual Studio CodeのTunnel機能など、通常業務で不要なリモート接続機能が悪用されていないか確認してください。
- SYSVOL共有に不審な実行ファイルやスクリプトが配置されていないか確認し、ドメイン全体への展開状況を調査してください。
上記の対策は、元記事の事実に基づき日本の読者向けに整理したものです。
この記事に出てくる専門用語
- Warlock:ランサムウェア攻撃などに関与しているとされる攻撃活動の名称です。Gold Salem、Longlegs、Storm-2603などの名称でも追跡されています。
- ToolShell:Microsoft SharePoint Serverを標的とする一連の脆弱性や攻撃手法を指す名称です。Warlockは2025年以降、この攻撃経路の悪用と関連付けられています。
- Webシェル:侵害したWebサーバー上で遠隔からコマンドを実行するために設置される不正なプログラムです。
- ASP.NET machine key:ASP.NETアプリケーションにおいて、データの署名や暗号化などに利用される鍵情報です。攻撃者に取得されると、正規に署名されたように見えるデータの生成に悪用される可能性があります。
- BYOVD:「Bring Your Own Vulnerable Driver」の略で、既知の脆弱性を持つ正規ドライバーを持ち込み、その脆弱性を悪用してセキュリティ機能などを停止する攻撃手法です。
- CVE-2025-1055:K7RKScan.sysドライバーに存在する脆弱性に付与された識別番号です。Warlockの攻撃では、このドライバーを利用してセキュリティ製品を無効化する手法が確認されています。
- DLLサイドローディング:正規プログラムに悪意あるDLLを読み込ませることで、不正なコードを実行する手法です。
- LotL(Living off the Land):OSや正規ソフトウェアに標準搭載されている機能やツールを悪用し、攻撃活動を行う手法です。
- SYSVOL:Active Directoryドメイン内で、グループポリシーやログオンスクリプトなどをドメインコントローラー間で共有するために使用される領域です。
SharePoint Serverの脆弱性を起点にネットワークへ侵入
Warlockは、オンプレミス環境で稼働するMicrosoft SharePoint Serverの脆弱性を初期侵入に利用していると報告されています。Broadcom傘下のSymantecおよびCarbon Black Threat Hunter Teamによると、最近の攻撃ではポルトガル語圏およびスペイン語圏にある重要インフラ、政府機関、教育機関などが標的になっています。過去2カ月間だけでも少なくとも4組織への攻撃が確認されており、その中には水道事業者や通信事業者も含まれていました。
攻撃者はSharePoint Serverへ侵入すると、Webシェルを設置することが確認されています。このWebシェルは複数バージョンのSharePointを対象としており、SharePointファームで使用されるASP.NET machine keyを取得する目的で利用されています。攻撃者は取得した鍵情報を悪用し、正規に署名されたように見えるペイロードを作成することで、SharePointのアプリケーションプール内部で任意のコードを実行していたと報告されています。
Warlockは2025年半ばにも、ToolShellと呼ばれるSharePointのゼロデイ脆弱性を悪用した攻撃と関連付けられていました。今回の活動についても、SymantecとCarbon Blackは、ToolShellや関連するSharePoint脆弱性が、十分に更新または緩和されていない環境への侵入経路として現在も利用可能な状態にあると指摘しています。オンプレミスのSharePoint Serverをインターネットへ公開している組織では、単に脆弱性の有無だけでなく、すでに侵害された痕跡がないか確認することも重要です。
脆弱なドライバーを悪用しセキュリティ製品を停止

Warlockの攻撃では、侵入後にセキュリティ製品を無効化するため、BYOVDと呼ばれる手法が使用されています。BYOVDでは、攻撃者が自ら悪意あるドライバーを作成するのではなく、正規に署名されているものの既知の脆弱性を持つドライバーを対象端末へ持ち込み、その脆弱性を利用して高い権限で処理を実行します。
今回確認された攻撃では、「K7RKScan.sys」という正規ながら脆弱性を持つドライバーが使用されていました。このドライバーにはCVE-2025-1055が存在し、Warlockはこれを悪用してセキュリティソフトウェアを停止させていたと報告されています。同じドライバーは、過去にDragonForceランサムウェアの攻撃者によって悪用されたことも確認されています。
ある重要インフラ事業者への侵入では、攻撃者は約2時間の間に少なくとも40台の端末へセキュリティ製品を停止させるツールを展開しました。その後、少なくとも33台の端末へWarlockランサムウェアを配布したとされています。これは、攻撃者が侵入後すぐにランサムウェアを実行するのではなく、まず防御機能を低下させた上で、複数端末へ同時展開するための準備を進めていたことを示しています。EDRやアンチウイルス製品を導入している組織でも、脆弱なカーネルドライバーの悪用によって防御機能そのものが停止される可能性があるため、ドライバーの監視も重要になります。
SYSVOLを利用してランサムウェアを大規模展開
Warlockの攻撃で特に注意すべき点の一つが、Active DirectoryのSYSVOL共有を利用したランサムウェアの展開です。SYSVOLは、グループポリシーやログオンスクリプトなどをドメイン内で共有するために使用される重要な領域で、ドメインコントローラー間で自動的に複製されます。攻撃者はこの仕組みを悪用し、侵害したドメインのSYSVOL共有へペイロードを配置していました。
確認された重要インフラへの攻撃では、WarlockのペイロードをSYSVOLへ配置することで、通常のドメイン複製機能を利用して複数端末へファイルを届けていたと報告されています。攻撃者自身が一台ずつファイルをコピーする必要がなく、企業ネットワークが本来持っている管理機能を攻撃展開へ転用できる点が特徴です。このような方法を使われると、侵害後の短時間で多数の端末へ影響が広がる可能性があります。
また、攻撃者はDLLサイドローディングによる不正コード実行や、正規のクラウドストレージサービスから追加ペイロードを取得する手法も利用しています。元記事ではcatbox[.]moeやwasabisys[.]comなどが使用されたと報告されています。さらに、OSや正規ツールを悪用するLiving off the Landの手法によってネットワーク調査やコマンド実行を行い、Microsoft Visual Studio Codeに搭載されたTunnel機能を利用して感染端末へのリモート接続経路を確立する活動も確認されています。
2026年7月にもSharePoint経由の攻撃を確認
WarlockによるSharePointを起点とした攻撃は過去の活動だけではありません。Symantecによると、2026年7月22日にも攻撃者がSharePoint Serverの脆弱性を悪用した攻撃を行ったとされています。この事例では、最初にWebシェルを設置した後、侵害環境の調査を進め、SharePointのアプリケーションプール内部で任意コードを実行しました。
その後、追加ペイロードを展開しながらネットワーク内部へ侵入範囲を広げ、Visual Studio CodeのTunnel機能を利用した遠隔接続経路を構築していました。さらにセキュリティソフトウェアを停止させ、最終的にランサムウェアの実行ファイルを展開する流れが確認されています。この一連の活動は、SharePointの脆弱性が単一サーバーの侵害だけで終わる問題ではなく、企業ネットワーク全体への侵入につながる初期アクセス手段として利用されていることを示しています。
SymantecとCarbon Blackは、Warlockランサムウェアが注目され始めてから1年以上が経過した現在でも、ToolShellや関連するSharePoint脆弱性の悪用が有効な侵入経路として使われ続けていると指摘しています。特に最近の攻撃ではポルトガル語圏とスペイン語圏への集中が確認されていますが、これは公開状態にある脆弱なSharePoint Serverを機会的に狙った結果なのか、地域を意図的に選定した攻撃なのかは明らかになっていません。
国内企業もオンプレミスSharePointの更新状況を確認

今回報告された被害組織は主にポルトガル語圏やスペイン語圏ですが、日本企業にとっても無関係な問題ではありません。攻撃者が利用している侵入経路は、特定地域に限定された技術ではなく、インターネットへ公開されたオンプレミス版Microsoft SharePoint Serverの脆弱性です。そのため、同様の構成を利用している組織では、自社が最近の標的地域に含まれているかどうかにかかわらず、SharePoint環境を確認する必要があります。
特に重要なのは、単純に「最新パッチを適用したか」だけで確認を終えないことです。脆弱性が修正される前に攻撃者が侵入していた場合、Webシェルや追加の遠隔接続手段が残されている可能性があります。SharePoint上の不審ファイル、ASP.NET machine keyの取得を示す痕跡、Visual Studio Code Tunnelの利用、未知のドライバー、セキュリティ製品の異常停止などを確認し、必要に応じてネットワーク全体の侵害調査を行うことが重要です。
また、Active Directory環境ではSYSVOL共有も確認対象になります。不審な実行ファイルやスクリプトが配置された場合、ドメインの正規機能を利用して多数の端末へ配布される可能性があります。SharePoint Serverをインターネット公開している企業や組織では、Webサーバーだけを確認するのではなく、Active Directory、EDR、ネットワーク通信、管理用ツールの利用履歴まで含めて侵害の有無を確認することが求められます。
参考文献・記事一覧
投稿者プロフィール

- CyberCrew(サイバークルー)
-
CyberCrew(サイバークルー)は、企業の情報セキュリティをトータルで支援する専門チームです。高度なスキルを持つホワイトハッカーが在籍し、サイバー攻撃の監視・検知から初動対応、リスク診断や従業員向けのセキュリティ教育まで、幅広いサービスを提供。企業のニーズに応じた柔軟な対応で、安心・安全なIT環境の実現をサポートします。
■ 情報セキュリティサービス台帳登録事業者
■ セキュリティコンテスト受賞歴
CTF国際大会 世界No.1
CEH Master Leaderboard 世界No.1
Hack The Box Rank TOP10
■ 保有セキュリティ資格
GIAC GXPN、Cisco Cybersecurity Specialist、CEH Master、CEH Practical、
Cyber Security Professional Certificate、OSCP、OSCP+、CPENT、OSWP、
eCPPT、eMAPT、CRTS、SOC-100、PEN-100、
HTB Offshore Penetration Tester(Level 3)






