Symantec ve Carbon Black araştırmasına göre Warlock, son iki ayda Portekizce ve İspanyolca konuşulan ülkelerde en az dört kuruluşu SharePoint açıkları üzerinden hedef aldı.
Yazılım ve Uygulamalar
Admin12 okunma

Warlock SharePoint Açıklarıyla Fidye Saldırılarını Sürdürüyor

Symantec ve Carbon Black araştırmasına göre Warlock, son iki ayda Portekizce ve İspanyolca konuşulan ülkelerde en az dört kuruluşu SharePoint açıkları üzerinden hedef aldı.

Warlock SharePoint Açıklarıyla Fidye Saldırılarını Sürdürüyor

Haber detayı

Çin bağlantılı olduğu şüphelenilen Warlock fidye yazılımı grubunun Microsoft SharePoint açıklarını silahlandırmaya devam ettiği ortaya çıktı. Symantec ve Carbon Black Tehdit Avcısı Ekibi tarafından gözlemlenen faaliyetlerde, Portekizce ve İspanyolca konuşulan ülkelerdeki kritik altyapı, hükümet ve eğitim kuruluşlarının hedef alındığı bildirildi. Araştırmaya göre Longlegs olarak da izlenen grup, son iki ayda en az dört kuruluşa sızdı ve şirket içi SharePoint Server zafiyetlerini kullanarak güvenlik yazılımlarını devre dışı bırakıp fidye yazılımı dağıttı.
Broadcom bünyesindeki siber güvenlik biriminin açıklamasına göre saldırılar Avrupa, Afrika ve Latin Amerika'ya yayılan Portekizce ve İspanyolca konuşulan ülkelerde yoğunlaştı. Warlock'un hem eski hem de yeni SharePoint zafiyetlerini kullanmaya devam etmesi, yamalanmamış veya gerekli önlemleri almamış SharePoint kurulumlarının hala geçerli bir ilk erişim yolu olduğunu gösteriyor.

Dört Kuruluş Hedef Alındı: Kritik Altyapıda İki Operatör Var​

Symantec ve Carbon Black ekibinin tespitine göre Longlegs son iki ayda en az dört kuruluşu hedef aldı. Hedefler arasında iki kritik altyapı operatörü, bir bölgesel hükümet kurumu ve bir üniversite bulunuyor. Kritik altyapı operatörlerinin bir su hizmeti sağlayıcısı ve bir telekomünikasyon sağlayıcısı olduğu belirtildi.
Mağdurların tamamının Portekizce ve İspanyolca konuşulan ülkelerde yer aldığı ve coğrafi dağılımın Avrupa, Afrika ve Latin Amerika'yı kapsadığı aktarıldı. Araştırmacılar, bu odaklanmanın ya internete açık ve savunmasız SharePoint sunucularından kaynaklanan fırsatçı bir hedefleme modeline ya da daha planlı bir görevlendirmeye işaret edebileceğini ifade etti.
Warlock, Gold Salem, Longlegs ve Storm-2603 adlarıyla da takip ediliyor. Grup, 2025 ortasında "ToolShell" olarak adlandırılan SharePoint sıfırıncı gün açıklarının istismarıyla hedef sistemlere fidye yazılımı dağıtmasıyla öne çıkmıştı. Bu yılın başlarında ise yama uygulanmamış bir SmarterMail örneğini istismar ederek SmarterTools'un ele geçirilmesiyle ilişkilendirilmişti.

SharePoint Sızma Yöntemi ve Web Shell Kullanımı​

Saldırılarda şirket içi Microsoft SharePoint Server dağıtımlarındaki birden fazla zafiyet kullanıldı. Saldırganlar içeri sızmayı başardıktan sonra birden fazla SharePoint sürümünü hedef alabilen web shell'ler bıraktı. Bu web shell'in nihai amacı, SharePoint çiftliğinin ASP.NET makine anahtarlarını toplamak olarak açıklandı.
Ele geçirilen makine anahtarları daha sonra geçerli şekilde imzalanmış bir yük oluşturmak için kötüye kullanıldı ve SharePoint uygulama havuzu içinde uzaktan kod yürütme elde edildi. Bu yöntem, saldırganların SharePoint uygulama havuzu içinde keyfi kod çalıştırmasına olanak tanıdı. Symantec'e göre Warlock, CL-CRI-1040, CamoFei ve ChamelGang olarak bilinen daha eski faaliyet kümeleriyle de örtüşüyor.
22 Temmuz 2026 kadar yakın bir tarihte bile tehdit aktörlerinin SharePoint Server açıklarını istismar ederek web shell bıraktığı, keşif yaptığı, SharePoint uygulama havuzu içinde keyfi kod yürütme elde ettiği, ek yükler dağıttığı, ağın derinliklerine ilerlediği, VS Code tünelleri kurduğu, güvenlik yazılımlarını sonlandırdığı ve nihayetinde fidye yazılımı ikili dosyasını dağıttığı bildirildi.

Güvenlik Yazılımlarını Devre Dışı Bırakan Teknikler​

Warlock'un saldırılarda kullandığı taktikler arasında güvenlik ürünlerini atlatmaya yönelik birden fazla yöntem bulunuyor. Araştırmacıların listelediği teknikler, grubun hem meşru araçları hem de savunma atlatma yöntemlerini bir arada kullandığını gösteriyor.
  • Zararlı kodu belleğe yüklemek için DLL sideloading yönteminin kullanılması.
  • Takip edilmeyi zorlaştırmak için catbox[.]moe ve wasabisys[.]com gibi meşru bulut dosya paylaşım ve depolama hizmetlerinden sonraki aşama yüklerinin indirilmesi.
  • Bring your own vulnerable driver (BYOVD) saldırısının parçası olarak meşru ancak savunmasız bir sürücü olan K7RKScan.sys'nin (CVE-2025-1055) kötüye kullanılması. Aynı sürücünün daha önce DragonForce fidye yazılımı aktörleri tarafından da istismar edildiği belirtildi.
  • Keşif yapmak ve ele geçirilen ana bilgisayarlarda komut çalıştırmak için living-off-the-land (LotL) araçlarının kullanılması. Bu kapsamda Microsoft Visual Studio Code'un yerleşik tünel özelliğinin ele geçirilen sistemlere uzaktan bağlantıyı kolaylaştırmak için kötüye kullanılması yer alıyor.
  • Meşru bir araç olan Velociraptor'un komuta kontrol (C2) için kullanılması.
\nBYOVD tekniği, saldırganların savunmasız sürücü üzerinden güvenlik yazılımlarını devre dışı bırakmasına imkan tanıyor. K7RKScan.sys sürücüsündeki CVE-2025-1055 zafiyetinin bu amaçla kullanılması, grubun uç nokta korumasını etkisiz hale getirme stratejisinin merkezinde yer alıyor.

SYSVOL Paylaşımı Üzerinden Ölçekli Fidye Dağıtımı​

Warlock'un en dikkat çeken yayılım yöntemlerinden biri, ele geçirilen etki alanının SYSVOL paylaşımında yükleri aşamalandırması oldu. Bu yöntem, fidye yazılımının ölçekli şekilde dağıtılmasını sağladı.
Kritik bir altyapı operatörüne yönelik bir sızmada saldırganların yaklaşık iki saat içinde en az 40 ana bilgisayara güvenlik yazılımını devre dışı bırakmak için tasarlanmış bir aracı ittiği aktarıldı. Ardından Warlock fidye yazılımını, etki alanının SYSVOL paylaşımında aşamalandırarak ve normal etki alanı replikasyonunun bunu makinelere iletmesini sağlayarak en az 33 ana bilgisayara dağıttıkları belirtildi.
SYSVOL'un etki alanı replikasyonu için kullanılması, saldırganların tek bir noktadan çok sayıda sisteme ulaşmasına olanak tanıdı. Bu taktik, fidye yazılımının kısa sürede geniş bir alana yayılmasını sağladı.

ToolShell Açıkları Hala İstismar Ediliyor​

Symantec ve Carbon Black, Longlegs'in Warlock fidye yazılımının ilk kez öne çıkmasından bir yıldan fazla bir süre sonra bile faaliyetlerini sürdürmesinin, ToolShell ve diğer ilgili SharePoint zafiyetlerinin istismarının yama yapılmamış SharePoint dağıtımları için hala geçerli bir ilk erişim yolu olduğunu gösterdiğini vurguladı.
Açıklamada şu değerlendirmeye yer verildi: "Longlegs'in devam eden faaliyeti, Warlock fidye yazılımının ilk kez öne çıkmasından bir yıldan fazla bir süre sonra, ToolShell ve diğer ilgili SharePoint zafiyetlerinin istismarının yama yapılmamış veya başka şekilde hafifletilmemiş SharePoint dağıtımları için hala geçerli bir ilk erişim yolu olmaya devam ettiğini gösteriyor."
Grubun Portekizce ve İspanyolca konuşulan ülkelere yönelik belirgin odağının, ya internete açık savunmasız SharePoint sunucularının yönlendirdiği fırsatçı bir hedefleme modelini ya da daha kasıtlı bir görevlendirmeyi düşündürdüğü ifade edildi.

Sıkça Sorulan Sorular​

Warlock grubu hangi SharePoint açıklarını kullanıyor?​

Kaynağa göre Warlock, şirket içi Microsoft SharePoint Server dağıtımlarındaki birden fazla zafiyeti kullanıyor. Bunlar arasında 2025 ortasında sıfırıncı gün olarak istismar edilen "ToolShell" açıkları ile hem eski hem de yeni olduğu değerlendirilen diğer SharePoint zafiyetleri bulunuyor. Saldırganlar bu açıklar üzerinden web shell bırakarak ASP.NET makine anahtarlarını topluyor ve SharePoint uygulama havuzu içinde uzaktan kod yürütme elde ediyor.

Son iki ayda kaç kuruluş hedef alındı ve hangileri?​

Symantec ve Carbon Black Tehdit Avcısı Ekibi'ne göre Longlegs son iki ayda en az dört kuruluşa saldırdı. Hedefler arasında iki kritik altyapı operatörü olarak bir su hizmeti sağlayıcısı ve bir telekomünikasyon sağlayıcısı, ayrıca bir bölgesel hükümet kurumu ve bir üniversite yer alıyor.

Saldırılar hangi ülkelerde yoğunlaştı?​

Mağdurların tamamının Portekizce ve İspanyolca konuşulan ülkelerde bulunduğu ve saldırıların Avrupa, Afrika ve Latin Amerika'ya yayıldığı bildirildi. Kaynak, bu coğrafi odaklanmanın fırsatçı hedefleme veya planlı görevlendirme olabileceğini belirtiyor ancak kesin bir neden sunmuyor.

Warlock güvenlik yazılımlarını nasıl devre dışı bırakıyor?​

Grup, BYOVD tekniği kapsamında K7RKScan.sys adlı meşru ancak savunmasız sürücüyü (CVE-2025-1055) kullanarak güvenlik yazılımlarını devre dışı bırakıyor. Aynı sürücünün daha önce DragonForce fidye yazılımı aktörleri tarafından da kullanıldığı belirtildi. Ayrıca bir sızmada yaklaşık iki saat içinde en az 40 ana bilgisayara bu amaçla araç gönderildiği aktarıldı.

Fidye yazılımı ağ içinde nasıl yayılıyor?​

Araştırmaya göre saldırganlar fidye yazılımı yüklerini ele geçirilen etki alanının SYSVOL paylaşımında aşamalandırıyor. Normal etki alanı replikasyonu bu yükleri makinelere iletiyor. Bir kritik altyapı operatörüne yönelik olayda bu yöntemle en az 33 ana bilgisayara Warlock dağıtıldığı tespit edildi.

Etiketler

Yorumlar (0)

Yorum yapmak için giriş yapmalısınız.

Geri
Üst