شبکه و امنیت

حمله خطرناک باج‌افزار Warlock به زیرساخت‌های حیاتی و مخابراتی از طریق آسیب‌پذیری SharePoint

گروه هکری خطرناک و چینی‌تبار Warlock با سوءاستفاده از حفره‌های امنیتی خطرناک در نرم‌افزار SharePoint، توانسته به سیستم‌های حیاتی یک شرکت آب و فاضلاب، اپراتور مخابراتی، نهاد دولتی و حتی یک دانشگاه نفوذ کند. این گروه هکری تمرکز اصلی خودش را روی کشورهای پرتغال و اسپانیایی‌زبان در اروپا، آفریقا و آمریکای لاتین گذاشته و با استفاده از روش‌های پیچیده، سیستم‌های قربانیان را زمین‌گیر می‌کند.

این گروه که از ژوئن ۲۰۲۵ پا به عرصه گذاشته، با سوءاستفاده از آسیب‌پذیری‌های زنجیره‌ای zero-day در مایکروسافت SharePoint معروف به ToolShell (شامل شناسه‌های CVE-2025-49704 و موارد مشابه) سر و صدای زیادی به پا کرد. هکرها پس از ورود اولیه، ابزارهای مخربی را برای از کار انداختن نرم‌افزارهای امنیتی مستقر می‌کنند تا با خیال راحت بدافزار خود را اجرا کنند.

nn

باج‌افزار Warlock - حمله خطرناک باج‌افزار Warlock به زیرساخت‌های حیاتی و مخابراتی از طریق آسیب‌پذیری SharePoint

غیرفعال کردن نرم افزارهای امنیتی روی ۴۰ سیستم در دو ساعت!

شرکت‌های امنیت سایبری مثل Symantec این گروه را با نام Longlegs ردیابی می‌کنند. بر اساس بررسی‌های انجام شده، هکرها در یکی از نفوذهای اخیر خود، ابزاری را پیاده‌سازی کرده‌اند که توانسته محافظت‌های امنیتی را روی «حداقل ۴۰ میزبان در عرض حدود دو ساعت» کاملاً غیرفعال کند و بلافاصله باج‌افزار Warlock را روی حداقل ۳۳ سیستم به اجرا درآورد.

این مهاجمان پس از دسترسی اولیه از طریق آسیب‌پذیری‌های SharePoint، یک web shell نصب می‌کنند و از تکنیک‌های پیشرفته‌ای مثل سوءاستفاده از Driver آسیب‌پذیر (تکنیک BYOVD) برای از بین بردن نرم‌افزارهای ضد ویروس و EDR بهره می‌برند.

سوءاستفاده از قابلیت تونل‌زنی VS Code برای دسترسی از راه دور

یکی از نکات جالب و عجیب در این حملات، استفاده هکرها از قابلیت‌های برنامه‌نویسی است. مهاجمان فایل اجرایی اصلی Visual Studio Code Insiders را به عنوان یک Daemon یا سرویس روی سیستم‌ها نصب می‌کنند تا از قابلیت تونل‌زنی داخلی VS Code برای اتصال از راه دور به ماشین‌های هک‌شده نهایت استفاده را ببرند.

همچنین در برخی سیستم‌ها، ابزار تست نفوذ NetExec کشف شده که به هکرها کمک کرده است کارهای سنگینی مثل بررسی Active Directory، سرقت اعتبارنامه‌ها و اجرای دستورات از راه دور را به راحتی انجام دهند.

کارشناسان امنیت سایبری هشدار می‌دهند که با وجود گذشت بیش از یک سال از ظهور اولیه این گروه، آسیب‌پذیری‌های SharePoint همچنان یکی از محبوب‌ترین راه‌های نفوذ اولیه برای هکرها به حساب می‌آیند و سازمان‌ها باید فورا سیستم‌های خود را به‌روزرسانی کنند.

Warlock Ransomware Attack

منبع اصلی: BleepingComputer Linux | 10 مهر 1405

خسرو عظیمی

خسرو عظیمی هستم. علاقه مند به دنیای اوپن سورس و IT، لینوکس، امنیت، وب و برنامه نویسی. در حال حاضر توسعه دهنده وب، کارشناس سئو و ادمین سیستم عامل هستم. لینک سایت شخصی: khosro-azimi.ir

مطالب مرتبط

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

دکمه بازگشت به بالا