حمله خطرناک باجافزار Warlock به زیرساختهای حیاتی و مخابراتی از طریق آسیبپذیری SharePoint

گروه هکری خطرناک و چینیتبار Warlock با سوءاستفاده از حفرههای امنیتی خطرناک در نرمافزار SharePoint، توانسته به سیستمهای حیاتی یک شرکت آب و فاضلاب، اپراتور مخابراتی، نهاد دولتی و حتی یک دانشگاه نفوذ کند. این گروه هکری تمرکز اصلی خودش را روی کشورهای پرتغال و اسپانیاییزبان در اروپا، آفریقا و آمریکای لاتین گذاشته و با استفاده از روشهای پیچیده، سیستمهای قربانیان را زمینگیر میکند.
این گروه که از ژوئن ۲۰۲۵ پا به عرصه گذاشته، با سوءاستفاده از آسیبپذیریهای زنجیرهای zero-day در مایکروسافت SharePoint معروف به ToolShell (شامل شناسههای CVE-2025-49704 و موارد مشابه) سر و صدای زیادی به پا کرد. هکرها پس از ورود اولیه، ابزارهای مخربی را برای از کار انداختن نرمافزارهای امنیتی مستقر میکنند تا با خیال راحت بدافزار خود را اجرا کنند.
nn

غیرفعال کردن نرم افزارهای امنیتی روی ۴۰ سیستم در دو ساعت!
شرکتهای امنیت سایبری مثل Symantec این گروه را با نام Longlegs ردیابی میکنند. بر اساس بررسیهای انجام شده، هکرها در یکی از نفوذهای اخیر خود، ابزاری را پیادهسازی کردهاند که توانسته محافظتهای امنیتی را روی «حداقل ۴۰ میزبان در عرض حدود دو ساعت» کاملاً غیرفعال کند و بلافاصله باجافزار Warlock را روی حداقل ۳۳ سیستم به اجرا درآورد.
این مهاجمان پس از دسترسی اولیه از طریق آسیبپذیریهای SharePoint، یک web shell نصب میکنند و از تکنیکهای پیشرفتهای مثل سوءاستفاده از Driver آسیبپذیر (تکنیک BYOVD) برای از بین بردن نرمافزارهای ضد ویروس و EDR بهره میبرند.
سوءاستفاده از قابلیت تونلزنی VS Code برای دسترسی از راه دور
یکی از نکات جالب و عجیب در این حملات، استفاده هکرها از قابلیتهای برنامهنویسی است. مهاجمان فایل اجرایی اصلی Visual Studio Code Insiders را به عنوان یک Daemon یا سرویس روی سیستمها نصب میکنند تا از قابلیت تونلزنی داخلی VS Code برای اتصال از راه دور به ماشینهای هکشده نهایت استفاده را ببرند.
همچنین در برخی سیستمها، ابزار تست نفوذ NetExec کشف شده که به هکرها کمک کرده است کارهای سنگینی مثل بررسی Active Directory، سرقت اعتبارنامهها و اجرای دستورات از راه دور را به راحتی انجام دهند.
کارشناسان امنیت سایبری هشدار میدهند که با وجود گذشت بیش از یک سال از ظهور اولیه این گروه، آسیبپذیریهای SharePoint همچنان یکی از محبوبترین راههای نفوذ اولیه برای هکرها به حساب میآیند و سازمانها باید فورا سیستمهای خود را بهروزرسانی کنند.





