Warlock olarak bilinen ve Çin ile bağlantılı olduğu düşünülen siber tehdit aktörü, Microsoft SharePoint üzerindeki açıkları kullanarak, Portekizce ve İspanyolca konuşan ülkelerdeki organizasyonları hedef alarak saldırılarına devam ediyor. Symantec ve Carbon Black Tehdit Avcıları tarafından gözlemlenen bu faaliyetler, kritik altyapılar, hükümet ve eğitim kuruluşlarını etkiliyor.
Son iki ay içinde Longlegs olarak da bilinen Warlock, en az dört kuruluşa saldırdı. Bu saldırılar arasında bir su hizmeti sağlayıcısı, bir telekomünikasyon şirketi, bir bölgesel hükümet kurumu ve bir üniversite yer alıyor. Hedef alınan kuruluştaki saldırılar, Avrupa, Afrika ve Latin Amerika'daki Portekizce ve İspanyolca konuşan ülkeleri kapsıyor.
Warlock'un Yöntemleri ve Taktikleri
Warlock, 2025 yılının ortalarına doğru "ToolShell" SharePoint açıklarını kullanarak ransomware dağıtımı yaparak dikkat çekti. Bu grup, SmarterTools'un bir zayıf noktasını kullanarak SmarterMail sistemini ele geçirmişti. Ayrıca, Velociraptor gibi meşru araçları kullanarak komut ve kontrol (C2) işlevselliği sağlıyor ve zayıf sürücüleri (BYOVD) kullanarak güvenlik yazılımlarını devre dışı bırakıyor.
Saldırganların, kritik altyapı sağlayıcılarına yönelik bir saldırıda, güvenlik yazılımlarını devre dışı bırakmak için tasarlanmış bir aracı, yaklaşık iki saat içinde en az 40 cihaza yüklediği belirtildi. Ardından, Warlock'u en az 33 cihaza yaymak için bu aracı, alanın SYSVOL paylaşımında sahneleyerek dağıttılar.
SharePoint Açıkları ve Hedefler
Warlock'un gerçekleştirdiği saldırılar, yerel Microsoft SharePoint Server dağıtımlarındaki çok sayıda açığı hedef alıyor. Tehdit aktörleri, içeri girmeyi başardıklarında, birden fazla SharePoint sürümünü hedef alabilen web shell'ler bırakıyor. Bu web shell'lerin nihai hedefi, SharePoint çiftliğinin ASP.NET makine anahtarlarını toplamak ve bunları geçerli bir şekilde imzalanmış yük oluşturmak için kullanarak SharePoint uygulama havuzunda uzaktan kod çalıştırmaktır.
Gözlemlenen diğer taktikler arasında şunlar yer alıyor:
- Kötü amaçlı kodu belleğe yüklemek için DLL yan yükleme kullanmak.
- Meşru bulut dosya paylaşım ve depolama hizmetlerinden takip eden yükleri indirmek.
- K7RKScan.sys (CVE-2025-1055) gibi meşru ama zayıf bir sürücüyü BYOVD saldırısı kapsamında kullanarak güvenlik yazılımlarını devre dışı bırakmak.
- Microsoft Visual Studio Code'un yerleşik tünel özelliğini kullanarak enfekte sistemlere uzaktan bağlantılar sağlamak.
- Ransomware'i yaymak amacıyla yükleri, ele geçirilmiş alanın SYSVOL paylaşımında sahnelemek.
Son Durum ve Gelecek Öngörüleri
Son olarak, 22 Temmuz 2026'da, tehdit aktörlerinin SharePoint Server açıklarını kullanarak bir web shell bıraktığı, keşif yaptığı ve SharePoint uygulama havuzunda keyfi kod çalıştırdığı bildirildi. Warlock'un faaliyetlerinin devam etmesi, ToolShell ve diğer ilgili SharePoint açıklarının, yamanmamış veya başka şekilde azaltılmamış SharePoint dağıtımları için saldırganlar için geçerli bir giriş noktası olmaya devam ettiğini göstermektedir.
Portekizce ve İspanyolca konuşan ülkeler üzerindeki bu son odaklanma, ya açık ve zayıf SharePoint sunucularından kaynaklanan fırsatçı bir hedefleme modeli ya da daha kasıtlı bir görev dağılımını işaret ediyor.





Yorumlar 0
Yorum kurallarıHenüz yorum yok. İlk yorumu siz yapın.