بهره‌برداری از SharePoint برای نفوذ به زیرساخت‌های آب و مخابرات

گروه باج‌افزاری Warlock با سوءاستفاده از آسیب‌پذیری‌های SharePoint به شبکه یک شرکت خدمات آب، اپراتور مخابراتی، نهاد دولتی و دانشگاه نفوذ کرده و با غیرفعال‌سازی سامانه‌های امنیتی، ده‌ها سیستم را به باج‌افزار آلوده کرده است. گروه باج‌افزاری Warlock با سوءاستفاده…

4 دقیقه مطالعه
  • پشتیبانی شبکه
  • امنیت سایبری
  • استفاده
  • مهاجمان
  • آسیب‌پذیری‌های
  • SharePoint
  • Warlock
  • باج‌افزار
بهره‌برداری از SharePoint برای نفوذ به زیرساخت‌های آب و مخابرات

خلاصه تحلیلی خبر

گروه باج‌افزاری Warlock با سوءاستفاده از آسیب‌پذیری‌های SharePoint به شبکه یک شرکت خدمات آب، اپراتور مخابراتی، نهاد دولتی و دانشگاه نفوذ کرده و با غیرفعال‌سازی سامانه‌های امنیتی، ده‌ها سیستم را به باج‌افزار آلوده کرده است. گروه باج‌افزاری Warlock با سوءاستفاده…

موضوعات اصلی: پشتیبانی شبکه، امنیت سایبری، استفاده، مهاجمان، آسیب‌پذیری‌های، SharePoint

گروه باج‌افزاری Warlock با سوءاستفاده از آسیب‌پذیری‌های SharePoint به شبکه یک شرکت خدمات آب، اپراتور مخابراتی، نهاد دولتی و دانشگاه نفوذ کرده و با غیرفعال‌سازی سامانه‌های امنیتی، ده‌ها سیستم را به باج‌افزار آلوده کرده است.

گروه باج‌افزاری Warlock با سوءاستفاده از آسیب‌پذیری‌های Microsoft SharePoint موفق شده است به شبکه یک شرکت خدمات آب، یک اپراتور مخابراتی، یک نهاد دولتی منطقه‌ای و یک دانشگاه نفوذ کند. بررسی‌های اخیر نشان می‌دهد این گروه طی دو ماه گذشته تمرکز خود را بر سازمان‌هایی در کشورهای اسپانیایی‌زبان و پرتغالی‌زبان در اروپا، آفریقا و آمریکای لاتین افزایش داده است.

گروه Warlock که به چین نسبت داده می‌شود، فعالیت خود را در ژوئن ۲۰۲۵ آغاز کرد و تنها یک ماه بعد، با بهره‌برداری از زنجیره‌ای از آسیب‌پذیری‌های روزصفر در Microsoft SharePoint که با نام ToolShell شناخته می‌شوند، مورد توجه قرار گرفت. این زنجیره شامل آسیب‌پذیری‌های CVE-2025-49704، CVE-2025-49706، CVE-2025-53770 و CVE-2025-53771 است. مایکروسافت در ماه اوت اعلام کرده بود گروه‌های هکری تحت حمایت دولت، از جمله Linen Typhoon و Violet Typhoon، در حملات خود از آسیب‌پذیری‌های ToolShell استفاده کرده‌اند. یک گروه باج‌افزاری که مایکروسافت آن را Storm-2603 می‌نامد نیز از همین آسیب‌پذیری‌ها بهره برده است.

شرکت امنیت سایبری Symantec این مهاجم را با نام Longlegs شناسایی کرده و توسعه باج‌افزار Warlock را نیز به این گروه نسبت می‌دهد. طبق بررسی‌های محققان Symantec و Carbon Black، در یکی از حملاتی که از ۲۲ ژوئیه آغاز شد، مهاجمان ابزاری را مستقر کردند که توانست قابلیت‌های حفاظتی سیستم‌ها را روی دست‌کم ۴۰ میزبان طی حدود دو ساعت از کار بیندازد. پس از آن، باج‌افزار Warlock روی حداقل ۳۳ سیستم اجرا شد.

مهاجمان معمولاً با سوءاستفاده از آسیب‌پذیری‌های نسخه‌های نصب‌شده و داخلی SharePoint به شبکه هدف دسترسی اولیه پیدا می‌کنند و سپس یک وب‌شل روی سرور قربانی قرار می‌دهند که برای کار روی نسخه‌های مختلف SharePoint طراحی شده است. به گفته پژوهشگران Symantec و Carbon Black، در برخی حملات منتسب به Longlegs، مهاجمان برای غیرفعال کردن راهکارهای آنتی‌ویروس و EDR از روش BYOVD یا «استفاده از درایور آسیب‌پذیر مورد اعتماد» بهره برده‌اند. در این روش، یک درایور امضاشده K7RKScan که دارای آسیب‌پذیری CVE-2025-1055 است، برای اجرای ابزار موسوم به EDR Killer مورد استفاده قرار گرفته است. تحلیل یکی از نفوذها که از ۲۲ ژوئیه آغاز شده بود نشان می‌دهد مهاجمان دو روز پس از دسترسی اولیه، عملیات شناسایی شبکه را انجام داده و سپس برخی فایل‌ها و آثار مربوط به مرحله آماده‌سازی حمله را حذف کرده‌اند.

در ادامه، فایل اجرایی باج‌افزار در پوشه SYSVOL دامنه قرار گرفت؛ محلی که برای نگهداری فایل‌های عمومی و توزیع آن‌ها میان کنترل‌کننده‌های دامنه استفاده می‌شود. مهاجمان می‌توانند با قرار دادن فایل مخرب در این بخش و استفاده از اسکریپت‌های ورود یا Group Policy، اجرای بدافزار را در تعداد زیادی از سیستم‌های شبکه به‌صورت هم‌زمان انجام دهند. یکی دیگر از تکنیک‌های مورد استفاده مهاجمان، نصب نسخه آزمایشی Visual Studio Code به‌عنوان یک سرویس روی سیستم‌های آلوده بود. این اقدام به مهاجمان اجازه می‌داد از قابلیت tunneling داخلی VS Code برای برقراری ارتباط و دسترسی از راه دور به ماشین‌های قربانی استفاده کنند.

محققان همچنین روی یکی از سیستم‌های آلوده ابزار متن‌باز NetExec را پیدا کردند؛ ابزاری که در عملیات‌های نفوذ برای شناسایی Active Directory، انجام حملات credential spraying و اجرای دستورات از راه دور کاربرد دارد. مرحله نهایی حمله در ۳۱ ژوئیه انجام شد. مهاجمان پس از اجرای ابزار غیرفعال‌کننده آنتی‌ویروس و EDR، باج‌افزار Warlock را روی سیستم‌های هدف اجرا کردند و طبق گزارش پژوهشگران، باج‌افزار تقریباً بلافاصله پس از غیرفعال شدن مکانیزم‌های حفاظتی روی هر میزبان فعال شد.

پژوهشگران هشدار می‌دهند که آسیب‌پذیری‌های ToolShell و سایر ضعف‌های امنیتی SharePoint همچنان یکی از مسیرهای قابل اتکا برای دسترسی اولیه مهاجمان محسوب می‌شوند و سازمان‌هایی که از نسخه‌های داخلی SharePoint استفاده می‌کنند، حتی بیش از یک سال پس از آغاز فعالیت Warlock، همچنان در معرض خطر حملات مشابه قرار دارند.

گزارش مشترک محققان Symantec و Carbon Black علاوه بر تشریح روش‌های مورد استفاده در این حملات، مجموعه‌ای از شاخص‌های نفوذ مربوط به فایل‌ها و زیرساخت‌های مورد استفاده مهاجمان را نیز ارائه کرده است.

برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.