نقض باج افزار Warlock شیرپوینت در آب، حملات اپراتور مخابراتی
گروه باجافزار مرتبط با چین، Warlock، یک شرکت آب، یک ارائهدهنده مخابرات، یک نهاد دولتی منطقهای و یک دانشگاه را با سوءاستفاده از آسیبپذیریهای شیرپوینت برای دسترسی اولیه هدف قرار داد. [...]
گروه باجافزار مرتبط با چین، Warlock، یک شرکت آب، یک ارائهدهنده مخابرات، یک نهاد دولتی منطقهای و یک دانشگاه را با سوءاستفاده از آسیبپذیریهای شیرپوینت برای دسترسی اولیه هدف قرار داد.
در طول دو ماه گذشته، به نظر میرسد بازیگر تهدید روی کشورهایی متمرکز شده است که در سراسر اروپا، آفریقا و آمریکای لاتین به زبانهای پرتغالی و اسپانیایی صحبت میکنند.
این باند در ژوئن 2025 ظهور کرد و یک ماه بعد پس از سوء استفاده از زنجیره ای از آسیب پذیری های روز صفر در Microsoft SharePoint معروف به ToolShell (CVE-2025-49704, CVE-2025-49706, CVE-2025-537270, و CVE-2025-537270, و CVE-2025-537270, و CVE-2025-49704) در ژوئن 2025 ظاهر شد.
در ماه آگوست، مایکروسافت گروههای هک تحت حمایت دولت، Linen Typhoon و Violet Typhoon را مشاهده کرد که از اکسپلویتهای ToolShell در حملات استفاده میکردند، همراه با یک عامل تهدید باجافزار که این شرکت با نام Storm-2603 دنبال میکرد.
شرکت امنیت سایبری سیمانتک همان بازیگر را با نام Longlegs معرفی می کند و توسعه باج افزار Warlock را به این گروه نسبت می دهد.
به گفته محققان، در یک نفوذ که در 22 ژوئیه آغاز شد، عامل تهدید ابزاری را مستقر کرد که نرمافزار حفاظتی را در «حداقل 40 میزبان در عرض حدود دو ساعت غیرفعال کرد». سپس مهاجم باج افزار Warlock را بر روی حداقل 33 هاست راه اندازی کرد.
پس از دستیابی به دسترسی، معمولا با بهرهبرداری از آسیبپذیریها در استقرارهای داخلی شیرپوینت، مهاجم یک پوسته وب طراحی شده برای عملکرد در چندین نسخه شیرپوینت را رها میکند.
محققان سیمانتک و کربن بلک می گویند که در برخی از حملات منتسب به Longlegs، یک ابزار کشتار AV/EDR از طریق تکنیک درایور آسیب پذیر خود را بیاورید (BYOVD) با استفاده از درایور K7RKScan امضا شده آسیب پذیر به CVE-2025-1055 به کار گرفته شد.
تجزیه و تحلیل نفوذ در 22 ژوئیه نشان داد که دو روز پس از دستیابی به دسترسی اولیه، عامل تهدید درگیر فعالیت های شناسایی بود و آنچه را که به نظر می رسید مانند مصنوعات صحنه سازی بود حذف کرد.
بارگذاری باجافزار در سهم SYSVOL دامنه، مکانی است که فایلهای عمومی را ذخیره میکند و در هر کنترلکننده دامنه تکرار میشود.
محققان میگویند: «این یک روش شناخته شده برای بیرون راندن محموله برای اجرا توسط یک اسکریپت ورود به سیستم یا شیء Group Policy در کل شبکه است، نه یک میزبان در یک زمان».
در طول حمله، فایل اجرایی اصلی برای Visual Studio Code Insiders به عنوان سرویسی برای فعال کردن اتصال از راه دور به ماشین های در معرض خطر با استفاده از قابلیت تونل سازی داخلی VS Code نصب شد.
در یکی از سیستمها، محققان چارچوب تست نفوذ منبع باز NetExec را پیدا کردند که به مهاجم در شمارش دایرکتوری فعال، پاشش اعتبار و اجرای فرمان از راه دور کمک میکرد.
مرحله آخر حمله در 31 جولای، پس از استقرار قاتل AV/EDR، با باج افزار Warlock "تقریبا به محض غیرفعال شدن محافظت در هر میزبان ظاهر شد."
محققان هشدار میدهند که ToolShell و سایر آسیبپذیریهای شیرپوینت، بیش از یک سال پس از اینکه Warlock برای اولین بار از نقصهای شیرپوینت استفاده کرد، به عنوان بردارهای دسترسی اولیه باقی میمانند.
گزارش شکارچیان تهدید Symantec و Carbon Black شامل مجموعهای از شاخصهای به خطر افتادن پروندهها و زیرساختهای مورد استفاده در حملات است.
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
مایکروسافت: هکرهای چینی به حسابهای ایمیل اکسچنج دولت آمریکا نفوذ کردند
هکرهای چینی از بدافزار SparroWocky در حملات جاسوسی دولتی استفاده می کنند
هکرها از نقص برنامه Tencent برای استقرار بدافزار GrayRabbit سوء استفاده می کنند
ایالات متحده می گوید شرکت های چینی میلیاردها توکن از مدل های هوش مصنوعی مرزی استخراج کرده اند
هکرهای چینی Fire Ant روترهای سیسکو را به پلتفرم های جاسوسی تبدیل می کنند
متن اصلی (انگلیسی)
Warlock ransomware breach SharePoint in water, telecom operator attacks
The China-linked ransomware group Warlock targeted a water utility, a telecom provider, a regional government body, and a university by exploiting SharePoint vulnerabilities to gain initial access. [...]