Çin’le bağlantılı Warlock fidye yazılımı grubu, ağlara ilk erişim sağlamak için yerel Microsoft SharePoint dağıtımlarındaki açıkları kullanarak bir su tesisini, telekom operatörünü, bölgesel bir kamu kurumunu ve bir üniversiteyi hedef aldı. Saldırılar son iki ay içinde Avrupa, Afrika ve Latin Amerika’daki Portekizce ve İspanyolca konuşulan ülkelere odaklandı.
Grup Haziran 2025’te ortaya çıktı ve bir ay sonra ToolShell adıyla bilinen SharePoint sıfırıncı gün açıkları zincirinden yararlanmasıyla ün kazandı. Bu zincir CVE-2025-49704, CVE-2025-49706, CVE-2025-53770 ve CVE-2025-53771 açıklarını içeriyor. Microsoft daha sonra devlet destekli Linen Typhoon ve Violet Typhoon gruplarının yanı sıra şirketin Storm-2603 adıyla takip ettiği bir fidye yazılımı aktörünün de bu istismarlardan yararlandığını tespit etti.
Önce korumaları devre dışı bırakıp ardından cihazları şifrelemek
Symantec, aynı saldırganı Longlegs adıyla tanımlıyor ve Warlock fidye yazılımının geliştirilmesini ona atfediyor. 22 Temmuz’da başlayan bir olayda saldırgan, yaklaşık iki saat içinde en az 40 cihazdaki güvenlik yazılımlarını devre dışı bırakan bir araç dağıttı ve ardından Warlock’u en az 33 cihazda çalıştırdı.
Saldırgan, ihlalin ardından birden fazla SharePoint sürümünde çalışabilen bir web kabuğu bıraktı. Longlegs’e atfedilen bazı saldırılarda saldırganlar, imzalı K7RKScan sürücüsü üzerinden antivirüs programlarını ve EDR çözümlerini sonlandıran bir araç dağıtmak için BYOVD yani savunmasız sürücü getirme yöntemini kullandı. Bu sürücü CVE-2025-1055 açığını içeriyor.
Saldırının kapsamını genişletmek için meşru araçlar
22 Temmuz’daki olayın analizi, saldırganın ilk erişimden iki gün sonra keşif faaliyetlerine başladığını, ardından geçici dosyalar veya hazırlık izleri gibi görünen dosyaları sildiğini gösterdi. Fidye yazılımı yükü, tüm etki alanı denetleyicilerine kopyalanan bir alan olan SYSVOL paylaşımına yerleştirildi. Bu sayede dosyanın ağ genelinde oturum açma betiği veya grup ilkesi nesnesi aracılığıyla çalıştırılması sağlanabildi.
Saldırgan ayrıca Visual Studio Code Insiders sürümünün ana yürütülebilir dosyasını hizmet olarak kurdu ve saldırıya uğrayan cihazlara uzaktan bağlanmak için VS Code’un yerleşik tünel özelliğinden yararlandı. Araştırmacılar sistemlerden birinde, Active Directory’yi numaralandırmak, kimlik bilgilerini denemek ve komutları uzaktan çalıştırmak için kullanılan açık kaynaklı güvenlik test çerçevesi NetExec’i buldu.
Bu haber neden önemli?
Kampanya, SharePoint’in ele geçirilmesinin erişim aşamasının sonu olmadığını; yönetim araçları ve güvenilir depolama konumları kullanılarak kurumsal ortam içinde hızla geniş çaplı bir saldırıya dönüşebileceğini ortaya koyuyor. İncelenen olayda şifreleme 31 Temmuz’da başladı ve hedeflenen her cihazda korumaların devre dışı bırakılmasının hemen ardından gerçekleşti.
Symantec ve Carbon Black, Warlock’un ortaya çıkmasından bir yıldan uzun süre sonra ToolShell’in ve diğer SharePoint açıklarının hâlâ etkili erişim yolları olmaya devam ettiği konusunda uyarıyor. Bu nedenle araştırmacıların raporlarına eklediği dosya ve altyapıya ilişkin uzlaşma göstergeleri, SharePoint’i yerel olarak çalıştıran kurumlar açısından doğrudan önem taşıyor. Bununla birlikte, grubun atfı ve Çin’le bağlantısı hakkındaki ayrıntılar saldırganın kamuya açık bir kabulüne değil, araştırmacıların değerlendirmelerine dayanıyor.