FidyeYüksek

Warlock fidye yazılımı yamasız SharePoint sunucularıyla su ve telekom şirketlerini vurdu

Symantec'e göre Warlock'un arkasındaki Çin bağlantılı grup, SharePoint açıklarıyla bir su idaresi, bir telekom şirketi, bir bölgesel kamu kurumu ve bir üniversiteye sızdı.

Warlock fidye yazılımı yamasız SharePoint sunucularıyla su ve telekom şirketlerini vurdu

Kısaca

  • Symantec saldırıları Warlock fidye yazılımının arkasındaki Çin bağlantılı Longlegs (Storm-2603) grubuna bağlıyor.
  • Son iki ayda Portekizce ve İspanyolca konuşulan ülkelerde en az dört kurum hedef alındı.
  • İlk erişim, ToolShell zinciri dahil şirket içi SharePoint açıkları üzerinden sağlandı.
  • Saldırganlar fidye yazılımını SYSVOL paylaşımına yerleştirdi ve güvenlik araçlarını savunmasız bir K7 sürücüsüyle devre dışı bıraktı.

Warlock fidye yazılımının arkasındaki grup, son iki ayda şirket içinde barındırılan Microsoft SharePoint sunucularındaki açıkları istismar ederek aralarında bir su idaresi ve bir telekomünikasyon şirketinin de bulunduğu en az dört kuruma saldırdı. Symantec'in tehdit istihbaratı ekibinin 1 Ekim'de yayımladığı rapora göre diğer kurbanlar bir bölgesel kamu kurumu ve bir üniversite; hepsi Avrupa, Afrika ve Latin Amerika'daki Portekizce ve İspanyolca konuşulan ülkelerde bulunuyor. Bulgular, bir yılı aşkın süre önce yamalanan SharePoint açıklarının kritik altyapıya sızmak için hâlâ işe yarayan bir giriş noktası olduğunu gösteriyor.

Neler oldu?

Symantec, faaliyeti Longlegs ya da Storm-2603 olarak izlediği Çin bağlantılı bir tehdit aktörüne bağlıyor ve grubu daha önce CL-CRI-1040, CamoFei ve ChamelGang adlarıyla raporlanan kümelerle ilişkilendiriyor. Warlock, grubun 2025'te SharePoint "ToolShell" zincirini istismar etmesiyle dikkat çekmişti. Symantec'e göre saldırganlar ilk erişim için hâlâ CVE-2025-49704, CVE-2025-49706, CVE-2025-53770 ve CVE-2025-53771 gibi SharePoint açıklarını tercih ediyor. SecurityWeek, grubun CISA'nın uyardığı daha yeni SharePoint açıklarını da kullandığını aktarıyor ve Symantec'in bu faaliyetin ToolShell ile ilgili açıkların geçerli bir ilk erişim yolu olmaya devam ettiğini gösterdiği yönündeki değerlendirmesine yer veriyor.

Teknik detaylar

Symantec'in raporuna göre saldırganlar sisteme yerleştikten sonra catbox.moe ve wasabisys.com gibi meşru bulut hizmetlerinde barındırılan yüklerle DLL yan yükleme (sideloading) yöntemini kullandı. Gizli erişim için Visual Studio Code'un uzak tünel özelliğini kötüye kullanan grup, Active Directory keşfi ve parola püskürtme saldırıları için NetExec aracından yararlandı. Güvenlik yazılımlarını etkisiz hâle getirmek için ise CVE-2025-1055 olarak izlenen K7 K7RKScan sürücüsüyle "kendi savunmasız sürücünü getir" (BYOVD) tekniğine başvurdu.

Symantec'e göre dikkat çeken adımlardan biri, fidye yazılımı yükünün etki alanının SYSVOL paylaşımına yerleştirilmesiydi. SYSVOL tüm etki alanı denetleyicilerine çoğaltıldığı için araştırmacılar bunun, oturum açma betiği veya Grup İlkesi nesnesi aracılığıyla bir yükü tüm ağa yaymanın bilinen bir yolu olduğunu belirtiyor.

Kimler etkileniyor?

Doğrulanmış kurbanlar Portekizce ve İspanyolca konuşulan bölgelerde yoğunlaşsa da kullanılan teknikler, internete açık ve yamasız şirket içi SharePoint çalıştıran her kurum için geçerli. Raporda adı geçen sektörler su ve telekom operatörleri, kamu kurumları ve üniversiteler.

Ne yapmalı?

Kurumların tüm SharePoint güvenlik güncellemelerinin kurulu olduğunu doğrulaması ve ToolShell maruziyeti ihtimali varsa ASP.NET makine anahtarlarını yenilemesi gerekiyor; SecurityWeek grubun bu anahtarları çaldığını aktarıyor. Savunma ekiplerinin beklenmedik Visual Studio Code tünellerini, SYSVOL ve Grup İlkesi nesnelerindeki yeni ya da değiştirilmiş dosyaları, NetExec etkinliğini ve savunmasız K7 sürücüsünün yüklenmesini izlemesi öneriliyor. Bilinen savunmasız sürücülerin engellenmesi ve dosya paylaşım hizmetlerine giden bağlantıların kısıtlanması saldırı yüzeyini daha da daraltabilir.

İlgili CVE kayıtları

Kaynaklar

Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.