Kelompok peretas yang diduga terkait dengan China, Warlock, kembali mengincar Microsoft SharePoint on-premises. Menurut laporan tim riset Symantec dan Carbon Black awal Oktober 2026, dalam dua bulan terakhir kelompok ini menyerang setidaknya empat organisasi — dua operator infrastruktur kritis (perusahaan air minum dan telekomunikasi), satu pemerintah daerah, dan satu universitas.
Korbannya tersebar di negara-negara berbahasa Portugis dan Spanyol di Eropa, Afrika, dan Amerika Latin. Tapi jangan salah: metode serangannya tidak mengenal bahasa dan bisa menimpa server SharePoint di instansi mana pun, termasuk di Indonesia, selama belum dipatch. Banyak pemerintah daerah, sekolah, dan perusahaan di tanah air masih mengandalkan SharePoint on-premises untuk portal internal, arsip dokumen, dan alur kerja.
Apa Itu Warlock alias Longlegs?
Warlock — dilacak juga dengan nama Gold Salem, Longlegs, dan Storm-2603 — mencuat pada pertengahan 2025 lewat eksploitasi zero-day "ToolShell" pada SharePoint untuk menyebarkan ransomware. Sejak itu aktivitasnya belum surut: awal 2026 kelompok ini juga dikaitkan dengan kompromi SmarterTools melalui instance SmarterMail yang tidak dipatch, dan dikenal gemar menyalahgunakan tool sah seperti Velociraptor untuk command-and-control (C2) agar sulit dideteksi.
Seberapa Cepat Serangan Berjalan?
Dalam salah satu intrusi terhadap operator infrastruktur kritis, penyerang mendorong tool untuk mematikan software keamanan ke lebih dari 40 host dalam waktu sekitar dua jam, lalu berhasil menyebarkan ransomware ke setidaknya 33 host. Caranya: payload ditempatkan di share SYSVOL pada domain, sehingga replikasi domain yang normal itu sendiri yang mengantarkannya ke komputer-komputer korban. Ini menunjukkan kecepatan dan tingkat otomatisasi serangan yang tinggi.
Rantai Serangan: dari Web Shell hingga Ransomware
Pola serangan yang dilaporkan Symantec dan Carbon Black berjalan bertahap:
- Eksploitasi celah SharePoint — memakai kerentanan lama (ToolShell) maupun baru pada deployment on-premises untuk menanam web shell yang mendukung banyak versi SharePoint.
- Pencurian ASP.NET machine keys — web shell mengumpulkan kunci farm SharePoint, yang kemudian dipakai untuk memalsukan payload bertanda tangan sah dan mendapatkan eksekusi kode (RCE) di dalam application pool SharePoint.
- DLL sideloading untuk memuat kode jahat ke memori, dengan payload tambahan diunduh dari layanan berbagi file sah seperti catbox[.]moe dan wasabisys[.]com agar tidak mencurigakan.
- Melumpuhkan perlindungan — menyalahgunakan driver sah tapi rentan K7RKScan.sys (CVE-2025-1055) dengan teknik BYOVD (bring your own vulnerable driver) untuk mematikan software keamanan.
- Akses jarak jauh — memanfaatkan fitur tunnel bawaan Visual Studio Code dan tool living-off-the-land untuk pengintaian dan menjalankan perintah di host korban.
- Penyebaran ransomware massal — memanfaatkan SYSVOL share untuk mengantar ransomware ke seluruh domain.
Langkah Antisipasi untuk Instansi, Sekolah, dan UMKM
Jika instansi Anda mengelola SharePoint on-premises, prioritaskan langkah-langkah berikut:
- Patch dan mitigasi segera. Terapkan update keamanan SharePoint terbaru dari Microsoft, khususnya yang menambal celah ToolShell dan kerentanan terkait. Jika update belum bisa langsung diterapkan, jalankan mitigasi yang direkomendasikan vendor sebagai penambal sementara.
- Sisir web shell. Periksa direktori SharePoint untuk file .aspx yang tidak dikenal, baru, atau mencurigakan — web shell adalah tahap pertama serangan ini.
- Awasi atau blokir VS Code tunnel. Fitur tunnel yang sah ini dipakai Warlock untuk akses jarak jauh; jika tidak dipakai tim Anda, lebih baik diblokir dan dipantau.
- Hambat teknik BYOVD. Blokir atau awasi driver rentan seperti K7RKScan.sys, dan aktifkan blocklist driver rentan di Windows maupun solusi EDR Anda.
- Filter lalu lintas keluar. Curigai koneksi ke layanan file-sharing yang tidak ada kaitannya dengan operasional, seperti catbox[.]moe dan wasabisys[.]com.
- Rotasi kredensial bila curiga. Jika ada indikasi kompromi, rotasi ASP.NET machine keys dan kredensial akun dengan hak istimewa; terapkan prinsip least privilege untuk akun layanan.
- Backup terisolasi dan uji restore. Pastikan backup tidak dapat diakses dari jaringan yang sama dengan server produksi — ini pertahanan terakhir yang paling menentukan saat ransomware menyerang.
Kesimpulan
Symantec dan Carbon Black menegaskan bahwa lebih dari setahun sejak Warlock muncul, eksploitasi ToolShell dan kerentanan SharePoint terkait "tetap menjadi jalur akses awal yang layak" bagi penyerang selama deployment belum dipatch atau dimitigasi. Patch yang menumpuk adalah celah yang mereka cari — jadi jangan menunda update. Butuh bantuan audit keamanan dan pengamanan server SharePoint atau infrastruktur lainnya? Tim eaSYstem siap membantu.
Sumber: The Hacker News — Warlock Exploits SharePoint Flaws to Disable Security Tools and Deploy Ransomware; Symantec & Carbon Black Threat Hunter Team — Warlock ransomware menyerang infrastruktur kritis.
