Broadcom bünyesindeki siber güvenlik biriminin açıklamasına göre saldırılar Avrupa, Afrika ve Latin Amerika'ya yayılan Portekizce ve İspanyolca konuşulan ülkelerde yoğunlaştı. Warlock'un hem eski hem de yeni SharePoint zafiyetlerini kullanmaya devam etmesi, yamalanmamış veya gerekli önlemleri almamış SharePoint kurulumlarının hala geçerli bir ilk erişim yolu olduğunu gösteriyor.
Dört Kuruluş Hedef Alındı: Kritik Altyapıda İki Operatör Var
Symantec ve Carbon Black ekibinin tespitine göre Longlegs son iki ayda en az dört kuruluşu hedef aldı. Hedefler arasında iki kritik altyapı operatörü, bir bölgesel hükümet kurumu ve bir üniversite bulunuyor. Kritik altyapı operatörlerinin bir su hizmeti sağlayıcısı ve bir telekomünikasyon sağlayıcısı olduğu belirtildi.Mağdurların tamamının Portekizce ve İspanyolca konuşulan ülkelerde yer aldığı ve coğrafi dağılımın Avrupa, Afrika ve Latin Amerika'yı kapsadığı aktarıldı. Araştırmacılar, bu odaklanmanın ya internete açık ve savunmasız SharePoint sunucularından kaynaklanan fırsatçı bir hedefleme modeline ya da daha planlı bir görevlendirmeye işaret edebileceğini ifade etti.
Warlock, Gold Salem, Longlegs ve Storm-2603 adlarıyla da takip ediliyor. Grup, 2025 ortasında "ToolShell" olarak adlandırılan SharePoint sıfırıncı gün açıklarının istismarıyla hedef sistemlere fidye yazılımı dağıtmasıyla öne çıkmıştı. Bu yılın başlarında ise yama uygulanmamış bir SmarterMail örneğini istismar ederek SmarterTools'un ele geçirilmesiyle ilişkilendirilmişti.
SharePoint Sızma Yöntemi ve Web Shell Kullanımı
Saldırılarda şirket içi Microsoft SharePoint Server dağıtımlarındaki birden fazla zafiyet kullanıldı. Saldırganlar içeri sızmayı başardıktan sonra birden fazla SharePoint sürümünü hedef alabilen web shell'ler bıraktı. Bu web shell'in nihai amacı, SharePoint çiftliğinin ASP.NET makine anahtarlarını toplamak olarak açıklandı.Ele geçirilen makine anahtarları daha sonra geçerli şekilde imzalanmış bir yük oluşturmak için kötüye kullanıldı ve SharePoint uygulama havuzu içinde uzaktan kod yürütme elde edildi. Bu yöntem, saldırganların SharePoint uygulama havuzu içinde keyfi kod çalıştırmasına olanak tanıdı. Symantec'e göre Warlock, CL-CRI-1040, CamoFei ve ChamelGang olarak bilinen daha eski faaliyet kümeleriyle de örtüşüyor.
22 Temmuz 2026 kadar yakın bir tarihte bile tehdit aktörlerinin SharePoint Server açıklarını istismar ederek web shell bıraktığı, keşif yaptığı, SharePoint uygulama havuzu içinde keyfi kod yürütme elde ettiği, ek yükler dağıttığı, ağın derinliklerine ilerlediği, VS Code tünelleri kurduğu, güvenlik yazılımlarını sonlandırdığı ve nihayetinde fidye yazılımı ikili dosyasını dağıttığı bildirildi.
Güvenlik Yazılımlarını Devre Dışı Bırakan Teknikler
Warlock'un saldırılarda kullandığı taktikler arasında güvenlik ürünlerini atlatmaya yönelik birden fazla yöntem bulunuyor. Araştırmacıların listelediği teknikler, grubun hem meşru araçları hem de savunma atlatma yöntemlerini bir arada kullandığını gösteriyor.- Zararlı kodu belleğe yüklemek için DLL sideloading yönteminin kullanılması.
- Takip edilmeyi zorlaştırmak için catbox[.]moe ve wasabisys[.]com gibi meşru bulut dosya paylaşım ve depolama hizmetlerinden sonraki aşama yüklerinin indirilmesi.
- Bring your own vulnerable driver (BYOVD) saldırısının parçası olarak meşru ancak savunmasız bir sürücü olan K7RKScan.sys'nin (CVE-2025-1055) kötüye kullanılması. Aynı sürücünün daha önce DragonForce fidye yazılımı aktörleri tarafından da istismar edildiği belirtildi.
- Keşif yapmak ve ele geçirilen ana bilgisayarlarda komut çalıştırmak için living-off-the-land (LotL) araçlarının kullanılması. Bu kapsamda Microsoft Visual Studio Code'un yerleşik tünel özelliğinin ele geçirilen sistemlere uzaktan bağlantıyı kolaylaştırmak için kötüye kullanılması yer alıyor.
- Meşru bir araç olan Velociraptor'un komuta kontrol (C2) için kullanılması.
SYSVOL Paylaşımı Üzerinden Ölçekli Fidye Dağıtımı
Warlock'un en dikkat çeken yayılım yöntemlerinden biri, ele geçirilen etki alanının SYSVOL paylaşımında yükleri aşamalandırması oldu. Bu yöntem, fidye yazılımının ölçekli şekilde dağıtılmasını sağladı.Kritik bir altyapı operatörüne yönelik bir sızmada saldırganların yaklaşık iki saat içinde en az 40 ana bilgisayara güvenlik yazılımını devre dışı bırakmak için tasarlanmış bir aracı ittiği aktarıldı. Ardından Warlock fidye yazılımını, etki alanının SYSVOL paylaşımında aşamalandırarak ve normal etki alanı replikasyonunun bunu makinelere iletmesini sağlayarak en az 33 ana bilgisayara dağıttıkları belirtildi.
SYSVOL'un etki alanı replikasyonu için kullanılması, saldırganların tek bir noktadan çok sayıda sisteme ulaşmasına olanak tanıdı. Bu taktik, fidye yazılımının kısa sürede geniş bir alana yayılmasını sağladı.
ToolShell Açıkları Hala İstismar Ediliyor
Symantec ve Carbon Black, Longlegs'in Warlock fidye yazılımının ilk kez öne çıkmasından bir yıldan fazla bir süre sonra bile faaliyetlerini sürdürmesinin, ToolShell ve diğer ilgili SharePoint zafiyetlerinin istismarının yama yapılmamış SharePoint dağıtımları için hala geçerli bir ilk erişim yolu olduğunu gösterdiğini vurguladı.Açıklamada şu değerlendirmeye yer verildi: "Longlegs'in devam eden faaliyeti, Warlock fidye yazılımının ilk kez öne çıkmasından bir yıldan fazla bir süre sonra, ToolShell ve diğer ilgili SharePoint zafiyetlerinin istismarının yama yapılmamış veya başka şekilde hafifletilmemiş SharePoint dağıtımları için hala geçerli bir ilk erişim yolu olmaya devam ettiğini gösteriyor."
Grubun Portekizce ve İspanyolca konuşulan ülkelere yönelik belirgin odağının, ya internete açık savunmasız SharePoint sunucularının yönlendirdiği fırsatçı bir hedefleme modelini ya da daha kasıtlı bir görevlendirmeyi düşündürdüğü ifade edildi.

Yazılım ve Uygulamalar
Yazılım ve Uygulamalar
Yazılım ve Uygulamalar
Yorumlar (0)
Yorum yapmak için giriş yapmalısınız.