Siber Güvenlik

Warlock fidye yazılımı, SharePoint açıklarını hedef aldı

Warlock fidye yazılımı grubu, SharePoint açıklarını kullanarak su, telekom operatörleri ve devlet kurumlarını hedef aldı.

Warlock fidye yazılımı, SharePoint açıklarını kullanarak siber saldırılara yol açtı.
Warlock fidye yazılımı, SharePoint açıklarını kullanarak siber saldırılara yol açtı. · Görsel: BleepingComputer

Warlock fidye yazılımı grubu, SharePoint üzerindeki güvenlik açıklarını kullanarak su hizmetleri, telekomünikasyon sağlayıcıları, bir bölgesel hükümet organı ve bir üniversiteyi hedef aldı. Bu saldırılar, özellikle Portekizce ve İspanyolca konuşan ülkelerde yoğunlaştı ve grup, 2025 yılı Haziran ayında ortaya çıktı.

Warlock Grubunun Yükselişi

Warlock grubu, Temmuz 2025'te Microsoft SharePoint üzerinde keşfedilen bir dizi sıfır gün açığını kullanarak dikkat çekti. Bu açıklar, ToolShell adıyla bilinen ve CVE-2025-49704, CVE-2025-49706, CVE-2025-53770, CVE-2025-53771 numaralarıyla tanımlanan güvenlik açıklarıdır. Microsoft, bu açıkları kullanan devlet destekli saldırı gruplarının yanı sıra, Storm-2603 olarak izlediği bir fidye yazılımı grubu ile de karşılaştı.

Saldırı Yöntemleri

Araştırmalara göre, 22 Temmuz'da başlayan bir saldırıda, tehdit aktörü, yaklaşık iki saat içinde “en az 40 sunucuda” koruma yazılımlarını devre dışı bırakan bir araç kullanarak Warlock fidye yazılımını en az 33 sunucuya yaymayı başardı. Genellikle, SharePoint’in yerel dağıtımlarındaki açıkları kullanarak sisteme erişim sağlıyorlar ve ardından çok sayıda SharePoint sürümünde çalışacak şekilde tasarlanmış bir web shell bırakıyorlar.

Güvenlik Açıkları ve Araçlar

Symantec ve Carbon Black araştırmacıları, Longlegs olarak adlandırdıkları bu aktörün bazı saldırılarda, CVE-2025-1055 güvenlik açığına sahip imzalı bir K7RKScan sürücüsü aracılığıyla AV/EDR öldürücü bir araç kullandığını belirtiyor. 22 Temmuz'daki saldırı analizinde, ilk erişim sağlandıktan iki gün sonra, tehdit aktörünün keşif faaliyetlerine başladığı ve sahneleme kalıntılarını sildiği tespit edildi.

Payload Dağıtımı ve Tünelleme

Ransomware payload'u, etki alanının SYSVOL paylaşımında depolandı. Bu, bir logon script’i veya Grup İlkesi nesnesi aracılığıyla tüm ağda aynı anda yürütmek için bilinen bir yöntemdir. Saldırı sırasında, Visual Studio Code Insiders’ın ana çalıştırılabilir dosyası bir hizmet olarak kuruldu. Bu, saldırganın uzaktan bağlantı kurmasına olanak tanıdı.

Saldırının Son Aşaması

Saldırının son aşaması 31 Temmuz'da gerçekleşti ve Warlock fidye yazılımı, her sunucudaki koruma devre dışı bırakıldığında neredeyse anında ortaya çıktı. Araştırmacılar, ToolShell ve diğer SharePoint açıklarının, Warlock grubunun ilk kez ortaya çıkmasından bir yıldan fazla bir süre geçmesine rağmen hala geçerli erişim yolları olduğunu vurguluyor.

Ne anlama geliyor? Warlock grubunun SharePoint açıklarını kullanarak gerçekleştirdiği bu saldırılar, fidye yazılımlarının evrimini ve siber güvenlik alanındaki tehditlerin ne kadar hızlı değişebileceğini gösteriyor. Kurumların bu tür saldırılara karşı daha dikkatli ve hazırlıklı olmaları gerekiyor.

Sık Sorulan Sorular

Warlock fidye yazılımı nedir?

Warlock, SharePoint açıklarını kullanarak çeşitli sektörleri hedef alan bir fidye yazılımı grubudur.

Saldırılardan nasıl korunabilirim?

Güvenlik yazılımlarını güncel tutmak ve düzenli olarak sistemleri taramak, korunma yollarındandır.

KaynakBu haber, BleepingComputer tarafından yayımlanan haber esas alınarak TeknolojiOG editörleri tarafından Türkçe olarak yeniden yazılmıştır.
Kaynağı gör

Yorumlar 0

Yorum kuralları

Henüz yorum yok. İlk yorumu siz yapın.

Siber Güvenlik kategorisinden

Tümü