پرش به محتوای اصلی

نقض باج افزار Warlock شیرپوینت در آب، حملات اپراتور مخابراتی

بلیپینگ‌کامپیوتر۱۴۰۵ مهر ۱۰, جمعه، ساعت ۲۲:۰۳حدود 3 دقیقه مطالعه

گروه باج‌افزار مرتبط با چین، Warlock، یک شرکت آب، یک ارائه‌دهنده مخابرات، یک نهاد دولتی منطقه‌ای و یک دانشگاه را با سوءاستفاده از آسیب‌پذیری‌های شیرپوینت برای دسترسی اولیه هدف قرار داد. [...]

گروه باج‌افزار مرتبط با چین، Warlock، یک شرکت آب، یک ارائه‌دهنده مخابرات، یک نهاد دولتی منطقه‌ای و یک دانشگاه را با سوءاستفاده از آسیب‌پذیری‌های شیرپوینت برای دسترسی اولیه هدف قرار داد.

در طول دو ماه گذشته، به نظر می‌رسد بازیگر تهدید روی کشورهایی متمرکز شده است که در سراسر اروپا، آفریقا و آمریکای لاتین به زبان‌های پرتغالی و اسپانیایی صحبت می‌کنند.

این باند در ژوئن 2025 ظهور کرد و یک ماه بعد پس از سوء استفاده از زنجیره ای از آسیب پذیری های روز صفر در Microsoft SharePoint معروف به ToolShell (CVE-2025-49704, CVE-2025-49706, CVE-2025-537270, و CVE-2025-537270, و CVE-2025-537270, و CVE-2025-49704) در ژوئن 2025 ظاهر شد.

در ماه آگوست، مایکروسافت گروه‌های هک تحت حمایت دولت، Linen Typhoon و Violet Typhoon را مشاهده کرد که از اکسپلویت‌های ToolShell در حملات استفاده می‌کردند، همراه با یک عامل تهدید باج‌افزار که این شرکت با نام Storm-2603 دنبال می‌کرد.

شرکت امنیت سایبری سیمانتک همان بازیگر را با نام Longlegs معرفی می کند و توسعه باج افزار Warlock را به این گروه نسبت می دهد.

به گفته محققان، در یک نفوذ که در 22 ژوئیه آغاز شد، عامل تهدید ابزاری را مستقر کرد که نرم‌افزار حفاظتی را در «حداقل 40 میزبان در عرض حدود دو ساعت غیرفعال کرد». سپس مهاجم باج افزار Warlock را بر روی حداقل 33 هاست راه اندازی کرد.

پس از دستیابی به دسترسی، معمولا با بهره‌برداری از آسیب‌پذیری‌ها در استقرارهای داخلی شیرپوینت، مهاجم یک پوسته وب طراحی شده برای عملکرد در چندین نسخه شیرپوینت را رها می‌کند.

محققان سیمانتک و کربن بلک می گویند که در برخی از حملات منتسب به Longlegs، یک ابزار کشتار AV/EDR از طریق تکنیک درایور آسیب پذیر خود را بیاورید (BYOVD) با استفاده از درایور K7RKScan امضا شده آسیب پذیر به CVE-2025-1055 به کار گرفته شد.

تجزیه و تحلیل نفوذ در 22 ژوئیه نشان داد که دو روز پس از دستیابی به دسترسی اولیه، عامل تهدید درگیر فعالیت های شناسایی بود و آنچه را که به نظر می رسید مانند مصنوعات صحنه سازی بود حذف کرد.

بارگذاری باج‌افزار در سهم SYSVOL دامنه، مکانی است که فایل‌های عمومی را ذخیره می‌کند و در هر کنترل‌کننده دامنه تکرار می‌شود.

محققان می‌گویند: «این یک روش شناخته شده برای بیرون راندن محموله برای اجرا توسط یک اسکریپت ورود به سیستم یا شیء Group Policy در کل شبکه است، نه یک میزبان در یک زمان».

در طول حمله، فایل اجرایی اصلی برای Visual Studio Code Insiders به ​​عنوان سرویسی برای فعال کردن اتصال از راه دور به ماشین های در معرض خطر با استفاده از قابلیت تونل سازی داخلی VS Code نصب شد.

در یکی از سیستم‌ها، محققان چارچوب تست نفوذ منبع باز NetExec را پیدا کردند که به مهاجم در شمارش دایرکتوری فعال، پاشش اعتبار و اجرای فرمان از راه دور کمک می‌کرد.

مرحله آخر حمله در 31 جولای، پس از استقرار قاتل AV/EDR، با باج افزار Warlock "تقریبا به محض غیرفعال شدن محافظت در هر میزبان ظاهر شد."

محققان هشدار می‌دهند که ToolShell و سایر آسیب‌پذیری‌های شیرپوینت، بیش از یک سال پس از اینکه Warlock برای اولین بار از نقص‌های شیرپوینت استفاده کرد، به عنوان بردارهای دسترسی اولیه باقی می‌مانند.

گزارش شکارچیان تهدید Symantec و Carbon Black شامل مجموعه‌ای از شاخص‌های به خطر افتادن پرونده‌ها و زیرساخت‌های مورد استفاده در حملات است.

به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی می‌کنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیم‌گیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.

مایکروسافت: هکرهای چینی به حساب‌های ایمیل اکسچنج دولت آمریکا نفوذ کردند

هکرهای چینی از بدافزار SparroWocky در حملات جاسوسی دولتی استفاده می کنند

هکرها از نقص برنامه Tencent برای استقرار بدافزار GrayRabbit سوء استفاده می کنند

ایالات متحده می گوید شرکت های چینی میلیاردها توکن از مدل های هوش مصنوعی مرزی استخراج کرده اند

هکرهای چینی Fire Ant روترهای سیسکو را به پلتفرم های جاسوسی تبدیل می کنند

خواندن متن کامل در بلیپینگ‌کامپیوتربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Warlock ransomware breach SharePoint in water, telecom operator attacks

The China-linked ransomware group Warlock targeted a water utility, a telecom provider, a regional government body, and a university by exploiting SharePoint vulnerabilities to gain initial access. [...]

همه‌ی اخبار سیاست