استهدفت مجموعة الفدية Warlock، المرتبطة بالصين، مرفقاً للمياه ومشغل اتصالات وجهة حكومية إقليمية وجامعة، مستغلة ثغرات في عمليات نشر Microsoft SharePoint المحلية للوصول الأولي إلى الشبكات. وتركزت الهجمات خلال الشهرين الماضيين على دول ناطقة بالبرتغالية والإسبانية في أوروبا وإفريقيا وأمريكا اللاتينية.
ظهرت المجموعة في يونيو 2025، واكتسبت شهرتها بعد شهر عندما استغلت سلسلة ثغرات يوم الصفر في SharePoint عُرفت باسم ToolShell، وتشمل CVE-2025-49704 وCVE-2025-49706 وCVE-2025-53770 وCVE-2025-53771. ورصدت Microsoft لاحقاً استخدام مجموعتي Linen Typhoon وViolet Typhoon المدعومتين من دولة، إلى جانب جهة فدية تتعقبها الشركة باسم Storm-2603، لهذه الاستغلالات.
تعطيل الحماية ثم تشفير الأجهزة
تعرّف شركة Symantec المهاجم نفسه باسم Longlegs، وتنسب إليه تطوير فدية Warlock. وفي حادثة بدأت في 22 يوليو، نشر المهاجم أداة عطلت برامج الحماية على ما لا يقل عن 40 جهازاً خلال نحو ساعتين، ثم شغّل Warlock على 33 جهازاً على الأقل.
بعد الاختراق، أسقط المهاجم غلافاً ويبياً قادراً على العمل عبر إصدارات متعددة من SharePoint. وفي بعض الهجمات المنسوبة إلى Longlegs، استخدم المهاجمون أسلوب BYOVD، أي إحضار برنامج تشغيل ضعيف، لنشر أداة تقتل برامج مكافحة الفيروسات وحلول EDR عبر برنامج التشغيل الموقّع K7RKScan، الذي يحتوي على الثغرة CVE-2025-1055.
أدوات شرعية لتوسيع نطاق الهجوم
أظهر تحليل حادثة 22 يوليو أن المهاجم بدأ الاستطلاع بعد يومين من الوصول الأولي، ثم حذف ما بدا أنه ملفات مؤقتة أو آثار تجهيز. ووُضعت حمولة الفدية في مشاركة SYSVOL، وهي مساحة تُنسخ عبر جميع وحدات التحكم بالمجال، ما يتيح دفع الملف للتنفيذ عبر نص تسجيل الدخول أو كائن نهج المجموعة على مستوى الشبكة.
كما ثبّت المهاجم الملف التنفيذي الرئيسي لنسخة Visual Studio Code Insiders كخدمة، مستفيداً من ميزة الأنفاق المدمجة في VS Code للاتصال عن بُعد بالأجهزة المخترقة. وعثر الباحثون في أحد الأنظمة على إطار الاختبار الأمني مفتوح المصدر NetExec، الذي استُخدم لتعداد Active Directory، وتجربة بيانات الاعتماد، وتنفيذ الأوامر عن بُعد.
لماذا يهم هذا الخبر؟
تكشف الحملة أن اختراق SharePoint ليس نهاية مرحلة الوصول، بل قد يتحول سريعاً إلى هجوم واسع داخل النطاق المؤسسي باستخدام أدوات إدارية ومواقع تخزين موثوقة. وفي الحادثة محل التحليل، بدأ التشفير في 31 يوليو، وظهر تقريباً فور تعطيل الحماية على كل جهاز مستهدف.
وتحذر Symantec وCarbon Black من أن ToolShell وثغرات SharePoint الأخرى ما تزال مسارات وصول فعالة بعد أكثر من عام على ظهور Warlock. لذلك تكتسب مؤشرات الاختراق الخاصة بالملفات والبنية التحتية، التي أرفقها الباحثون بتقريرهم، أهمية مباشرة للجهات التي تشغّل SharePoint محلياً، مع بقاء تفاصيل نسبة المجموعة والارتباط بالصين مبنية على تقييمات الباحثين لا على إقرار علني من الجهة المهاجمة.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.