Warlock fidye yazılımı grubu, SharePoint üzerindeki güvenlik açıklarını kullanarak su hizmetleri, telekomünikasyon sağlayıcıları, bir bölgesel hükümet organı ve bir üniversiteyi hedef aldı. Bu saldırılar, özellikle Portekizce ve İspanyolca konuşan ülkelerde yoğunlaştı ve grup, 2025 yılı Haziran ayında ortaya çıktı.
Warlock Grubunun Yükselişi
Warlock grubu, Temmuz 2025'te Microsoft SharePoint üzerinde keşfedilen bir dizi sıfır gün açığını kullanarak dikkat çekti. Bu açıklar, ToolShell adıyla bilinen ve CVE-2025-49704, CVE-2025-49706, CVE-2025-53770, CVE-2025-53771 numaralarıyla tanımlanan güvenlik açıklarıdır. Microsoft, bu açıkları kullanan devlet destekli saldırı gruplarının yanı sıra, Storm-2603 olarak izlediği bir fidye yazılımı grubu ile de karşılaştı.
Saldırı Yöntemleri
Araştırmalara göre, 22 Temmuz'da başlayan bir saldırıda, tehdit aktörü, yaklaşık iki saat içinde “en az 40 sunucuda” koruma yazılımlarını devre dışı bırakan bir araç kullanarak Warlock fidye yazılımını en az 33 sunucuya yaymayı başardı. Genellikle, SharePoint’in yerel dağıtımlarındaki açıkları kullanarak sisteme erişim sağlıyorlar ve ardından çok sayıda SharePoint sürümünde çalışacak şekilde tasarlanmış bir web shell bırakıyorlar.
Güvenlik Açıkları ve Araçlar
Symantec ve Carbon Black araştırmacıları, Longlegs olarak adlandırdıkları bu aktörün bazı saldırılarda, CVE-2025-1055 güvenlik açığına sahip imzalı bir K7RKScan sürücüsü aracılığıyla AV/EDR öldürücü bir araç kullandığını belirtiyor. 22 Temmuz'daki saldırı analizinde, ilk erişim sağlandıktan iki gün sonra, tehdit aktörünün keşif faaliyetlerine başladığı ve sahneleme kalıntılarını sildiği tespit edildi.
Payload Dağıtımı ve Tünelleme
Ransomware payload'u, etki alanının SYSVOL paylaşımında depolandı. Bu, bir logon script’i veya Grup İlkesi nesnesi aracılığıyla tüm ağda aynı anda yürütmek için bilinen bir yöntemdir. Saldırı sırasında, Visual Studio Code Insiders’ın ana çalıştırılabilir dosyası bir hizmet olarak kuruldu. Bu, saldırganın uzaktan bağlantı kurmasına olanak tanıdı.
Saldırının Son Aşaması
Saldırının son aşaması 31 Temmuz'da gerçekleşti ve Warlock fidye yazılımı, her sunucudaki koruma devre dışı bırakıldığında neredeyse anında ortaya çıktı. Araştırmacılar, ToolShell ve diğer SharePoint açıklarının, Warlock grubunun ilk kez ortaya çıkmasından bir yıldan fazla bir süre geçmesine rağmen hala geçerli erişim yolları olduğunu vurguluyor.
Ne anlama geliyor? Warlock grubunun SharePoint açıklarını kullanarak gerçekleştirdiği bu saldırılar, fidye yazılımlarının evrimini ve siber güvenlik alanındaki tehditlerin ne kadar hızlı değişebileceğini gösteriyor. Kurumların bu tür saldırılara karşı daha dikkatli ve hazırlıklı olmaları gerekiyor.





Yorumlar 0
Yorum kurallarıHenüz yorum yok. İlk yorumu siz yapın.