بهرهبرداری از SharePoint برای نفوذ به زیرساختهای آب و مخابرات
گروه باجافزاری Warlock با سوءاستفاده از آسیبپذیریهای SharePoint به شبکه یک شرکت خدمات آب، اپراتور مخابراتی، نهاد دولتی و دانشگاه نفوذ کرده و با غیرفعالسازی سامانههای امنیتی، دهها سیستم را به باجافزار آلوده کرده است. گروه باجافزاری Warlock با سوءاستفاده…
خلاصه تحلیلی خبر
گروه باجافزاری Warlock با سوءاستفاده از آسیبپذیریهای SharePoint به شبکه یک شرکت خدمات آب، اپراتور مخابراتی، نهاد دولتی و دانشگاه نفوذ کرده و با غیرفعالسازی سامانههای امنیتی، دهها سیستم را به باجافزار آلوده کرده است. گروه باجافزاری Warlock با سوءاستفاده…
موضوعات اصلی: پشتیبانی شبکه، امنیت سایبری، استفاده، مهاجمان، آسیبپذیریهای، SharePoint
گروه باجافزاری Warlock با سوءاستفاده از آسیبپذیریهای Microsoft SharePoint موفق شده است به شبکه یک شرکت خدمات آب، یک اپراتور مخابراتی، یک نهاد دولتی منطقهای و یک دانشگاه نفوذ کند. بررسیهای اخیر نشان میدهد این گروه طی دو ماه گذشته تمرکز خود را بر سازمانهایی در کشورهای اسپانیاییزبان و پرتغالیزبان در اروپا، آفریقا و آمریکای لاتین افزایش داده است.
گروه Warlock که به چین نسبت داده میشود، فعالیت خود را در ژوئن ۲۰۲۵ آغاز کرد و تنها یک ماه بعد، با بهرهبرداری از زنجیرهای از آسیبپذیریهای روزصفر در Microsoft SharePoint که با نام ToolShell شناخته میشوند، مورد توجه قرار گرفت. این زنجیره شامل آسیبپذیریهای CVE-2025-49704، CVE-2025-49706، CVE-2025-53770 و CVE-2025-53771 است. مایکروسافت در ماه اوت اعلام کرده بود گروههای هکری تحت حمایت دولت، از جمله Linen Typhoon و Violet Typhoon، در حملات خود از آسیبپذیریهای ToolShell استفاده کردهاند. یک گروه باجافزاری که مایکروسافت آن را Storm-2603 مینامد نیز از همین آسیبپذیریها بهره برده است.
شرکت امنیت سایبری Symantec این مهاجم را با نام Longlegs شناسایی کرده و توسعه باجافزار Warlock را نیز به این گروه نسبت میدهد. طبق بررسیهای محققان Symantec و Carbon Black، در یکی از حملاتی که از ۲۲ ژوئیه آغاز شد، مهاجمان ابزاری را مستقر کردند که توانست قابلیتهای حفاظتی سیستمها را روی دستکم ۴۰ میزبان طی حدود دو ساعت از کار بیندازد. پس از آن، باجافزار Warlock روی حداقل ۳۳ سیستم اجرا شد.
مهاجمان معمولاً با سوءاستفاده از آسیبپذیریهای نسخههای نصبشده و داخلی SharePoint به شبکه هدف دسترسی اولیه پیدا میکنند و سپس یک وبشل روی سرور قربانی قرار میدهند که برای کار روی نسخههای مختلف SharePoint طراحی شده است. به گفته پژوهشگران Symantec و Carbon Black، در برخی حملات منتسب به Longlegs، مهاجمان برای غیرفعال کردن راهکارهای آنتیویروس و EDR از روش BYOVD یا «استفاده از درایور آسیبپذیر مورد اعتماد» بهره بردهاند. در این روش، یک درایور امضاشده K7RKScan که دارای آسیبپذیری CVE-2025-1055 است، برای اجرای ابزار موسوم به EDR Killer مورد استفاده قرار گرفته است. تحلیل یکی از نفوذها که از ۲۲ ژوئیه آغاز شده بود نشان میدهد مهاجمان دو روز پس از دسترسی اولیه، عملیات شناسایی شبکه را انجام داده و سپس برخی فایلها و آثار مربوط به مرحله آمادهسازی حمله را حذف کردهاند.
در ادامه، فایل اجرایی باجافزار در پوشه SYSVOL دامنه قرار گرفت؛ محلی که برای نگهداری فایلهای عمومی و توزیع آنها میان کنترلکنندههای دامنه استفاده میشود. مهاجمان میتوانند با قرار دادن فایل مخرب در این بخش و استفاده از اسکریپتهای ورود یا Group Policy، اجرای بدافزار را در تعداد زیادی از سیستمهای شبکه بهصورت همزمان انجام دهند. یکی دیگر از تکنیکهای مورد استفاده مهاجمان، نصب نسخه آزمایشی Visual Studio Code بهعنوان یک سرویس روی سیستمهای آلوده بود. این اقدام به مهاجمان اجازه میداد از قابلیت tunneling داخلی VS Code برای برقراری ارتباط و دسترسی از راه دور به ماشینهای قربانی استفاده کنند.
محققان همچنین روی یکی از سیستمهای آلوده ابزار متنباز NetExec را پیدا کردند؛ ابزاری که در عملیاتهای نفوذ برای شناسایی Active Directory، انجام حملات credential spraying و اجرای دستورات از راه دور کاربرد دارد. مرحله نهایی حمله در ۳۱ ژوئیه انجام شد. مهاجمان پس از اجرای ابزار غیرفعالکننده آنتیویروس و EDR، باجافزار Warlock را روی سیستمهای هدف اجرا کردند و طبق گزارش پژوهشگران، باجافزار تقریباً بلافاصله پس از غیرفعال شدن مکانیزمهای حفاظتی روی هر میزبان فعال شد.
پژوهشگران هشدار میدهند که آسیبپذیریهای ToolShell و سایر ضعفهای امنیتی SharePoint همچنان یکی از مسیرهای قابل اتکا برای دسترسی اولیه مهاجمان محسوب میشوند و سازمانهایی که از نسخههای داخلی SharePoint استفاده میکنند، حتی بیش از یک سال پس از آغاز فعالیت Warlock، همچنان در معرض خطر حملات مشابه قرار دارند.
گزارش مشترک محققان Symantec و Carbon Black علاوه بر تشریح روشهای مورد استفاده در این حملات، مجموعهای از شاخصهای نفوذ مربوط به فایلها و زیرساختهای مورد استفاده مهاجمان را نیز ارائه کرده است.
برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.