حمله باجافزاری به زیرساختهای حیاتی با سوءاستفاده از آسیبپذیری SharePoint
گزارشهای تازه از حملات باجافزاری Warlock به یک شرکت آب، اپراتور مخابراتی، دولت منطقهای و دانشگاه با سوءاستفاده از آسیبپذیریهای SharePoint خبر میدهند.
گزارشهای تازه امنیتی از ادامه فعالیت باجافزار Warlock علیه سازمانهای حساس و زیرساختی خبر میدهند؛ حملاتی که در آن مهاجمان با سوءاستفاده از آسیبپذیریهای Microsoft SharePoint به شبکه قربانیان نفوذ کردهاند.
بر اساس گزارش تیمهای تحقیقاتی Symantec و Carbon Black، قربانیان شناساییشده شامل یک شرکت خدمات آب، یک اپراتور مخابراتی، یک نهاد دولتی منطقهای و یک دانشگاه بودهاند. این سازمانها در کشورهای پرتغالیزبان و اسپانیاییزبان در اروپا، آفریقا و آمریکای لاتین قرار داشتهاند.
نکته قابل توجه این است که مهاجمان تنها به سرقت اطلاعات اکتفا نکردهاند و در یکی از نفوذهای بررسیشده، پس از غیرفعالکردن ابزارهای امنیتی، باجافزار Warlock را روی دهها میزبان اجرا کردهاند.
Warlock چگونه وارد شبکه قربانیان شد؟
نقطه شروع حملات، سرورهای On-Premises SharePoint بوده است؛ یعنی نسخههایی از SharePoint که در زیرساخت خود سازمان اجرا میشوند.
مهاجمان با سوءاستفاده از آسیبپذیریهای SharePoint ابتدا دسترسی اولیه را به دست آورده و سپس با نصب Web Shell و استفاده از ابزارهای مختلف، عملیات شناسایی و حرکت در شبکه را آغاز کردهاند.
مایکروسافت نیز پیشتر استفاده از آسیبپذیریهای SharePoint برای توزیع باجافزار Warlock توسط عامل تهدیدی با نام Storm-2603 را مستند کرده بود. این شرکت اعلام کرده بود که این فعالیتها از طریق SharePointهای در معرض اینترنت انجام شده و پس از نفوذ، مهاجمان برای شناسایی محیط، سرقت اعتبارنامهها و انتشار باجافزار در شبکه اقدام کردهاند.
غیرفعالکردن ابزارهای امنیتی پیش از رمزگذاری
یکی از بخشهای مهم این حملات، تلاش مهاجمان برای از کار انداختن سیستمهای امنیتی پیش از اجرای باجافزار است.
در یکی از رخدادهای بررسیشده، مهاجمان از یک درایور آسیبپذیر برای غیرفعالکردن نرمافزارهای امنیتی روی حداقل ۴۰ میزبان در مدت حدود دو ساعت استفاده کردند.
پس از آن، Warlock روی دستکم ۳۳ میزبان اجرا و عملیات رمزگذاری آغاز شده است.
این روش که با عنوان BYOVD یا Bring Your Own Vulnerable Driver شناخته میشود، به مهاجم اجازه میدهد از یک درایور دارای امضای معتبر اما آسیبپذیر برای دور زدن یا غیرفعالکردن برخی مکانیزمهای امنیتی استفاده کند.
SharePoint همچنان یکی از مسیرهای ورود مهاجمان است
بخش قابل توجهی از حملات Warlock به آسیبپذیریهای زنجیرهای موسوم به ToolShell در SharePoint مربوط میشود.
مایکروسافت در سال ۲۰۲۵ چند آسیبپذیری از جمله CVE-2025-49704، CVE-2025-49706، CVE-2025-53770 و CVE-2025-53771 را در ارتباط با حملات علیه SharePoint مستند کرد و هشدار داد که نسخههای On-Premises در معرض خطر قرار دارند.
مایکروسافت همچنین تأکید کرده بود که این آسیبپذیریها SharePoint Online در Microsoft 365 را تحت تأثیر قرار نمیدهند و مربوط به نسخههای On-Premises هستند.
با این حال، گزارشهای جدید نشان میدهند که سرورهای وصلهنشده همچنان میتوانند بهعنوان نقطه ورود مهاجمان مورد استفاده قرار گیرند.
مهاجمان بعد از ورود چه کردند؟
بررسی یکی از نفوذهای مورد اشاره نشان میدهد عملیات تنها به اجرای اولیه باجافزار محدود نبوده است.
مهاجمان پس از ورود:
- سیستمهای قربانی را شناسایی کردند.
- ابزارهای مختلف برای فعالیت در شبکه مستقر کردند.
- از Web Shell برای حفظ دسترسی استفاده کردند.
- ابزارهای امنیتی را روی دهها میزبان غیرفعال کردند.
- از قابلیتهای مدیریتی و ابزارهای قانونی برای حرکت در شبکه استفاده کردند.
- در نهایت باجافزار Warlock را در چندین میزبان اجرا کردند.
مایکروسافت نیز در تحلیلهای خود از فعالیت مرتبط با Storm-2603، استفاده از ابزارهایی مانند Mimikatz، PsExec و Impacket و همچنین سوءاستفاده از Group Policy برای توزیع باجافزار را مستند کرده است.
چرا حمله به شرکت آب و اپراتور مخابراتی مهم است؟
قرار گرفتن یک شرکت خدمات آب و یک اپراتور مخابراتی در میان قربانیان، اهمیت این کمپین را افزایش میدهد.
در حملات باجافزاری علیه سازمانهای معمولی، پیامد اصلی ممکن است توقف فعالیتهای داخلی یا از دسترس خارج شدن فایلها باشد؛ اما در زیرساختهای حیاتی، اختلال در سامانههای فناوری اطلاعات میتواند در شرایط خاص بر ارائه خدمات نیز اثر بگذارد.
گزارش Recorded Future News تأکید میکند که حضور سازمانهای زیرساختی در میان قربانیان، نشاندهنده پیامدهای بالقوه واقعی نفوذ موفق به سامانههای خدمات ضروری است.
آیا فقط SharePointهای قدیمی در خطر هستند؟
مسئله اصلی، در معرض اینترنت بودن و وصلهنشدن سرورهای SharePoint است.
گزارشهای جدید نشان میدهند مهاجمان همچنان از آسیبپذیریهای SharePoint برای دسترسی اولیه استفاده میکنند و برخی سرورهای وصلهنشده، حتی مدتها پس از انتشار اصلاحیهها، همچنان مسیر ورود مناسبی برای مهاجمان هستند.
بنابراین سازمانهایی که SharePoint را بهصورت On-Premises اجرا میکنند، باید علاوه بر نصب وصلههای امنیتی، لاگهای دسترسی، Web Shellها، ایجاد حسابها و تغییرات غیرعادی در سرویسهای IIS و Group Policy را نیز بررسی کنند.
جمعبندی
کمپین جدید Warlock نشان میدهد آسیبپذیریهای قدیمی و وصلهنشده همچنان میتوانند به نقطه شروع حملات باجافزاری علیه سازمانهای حساس تبدیل شوند.
در این حملات، SharePoint نقش نقطه ورود را داشته و مهاجمان پس از نفوذ، با شناسایی شبکه و غیرفعالکردن ابزارهای امنیتی، مسیر را برای اجرای باجافزار هموار کردهاند.
برای سازمانهایی که از SharePoint On-Premises استفاده میکنند، بررسی فوری وضعیت وصلهها، کاهش سطح دسترسی سرویسهای در معرض اینترنت، پایش Web Shellها و نظارت بر تغییرات غیرعادی در ابزارهای امنیتی و Group Policy اهمیت ویژهای دارد.
اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی
این حمله یک نکته مهم برای تیمهای امنیتی دارد: داشتن وصله امنیتی بهتنهایی به معنای پایان ریسک نیست. اگر یک SharePoint در معرض اینترنت قرار داشته باشد و پس از وصلهشدن، نشانههای نفوذ قبلی، Web Shell یا تغییرات غیرمجاز در محیط بررسی نشود، مهاجم ممکن است همچنان مسیر دسترسی خود را حفظ کرده باشد. در حملات باجافزاری مدرن، فاصله میان «نفوذ اولیه» و «رمزگذاری» نیز فرصتی برای شناسایی و مهار مهاجم است.
منابع اصلی
- Symantec / Broadcom — گزارش تحقیقاتی اصلی: جزئیات حملات Warlock، قربانیان، SharePoint، تکنیک BYOVD و غیرفعالکردن ابزارهای امنیتی. گزارش Symantec درباره Warlock
- The Record — گزارش حمله به زیرساختهای حیاتی: آب، مخابرات، دولت منطقهای و دانشگاه و ادامه سوءاستفاده از آسیبپذیریهای SharePoint در ۲۰۲۶. The Record
- BleepingComputer — جزئیات فنی حمله: اجرای Warlock روی حداقل ۳۳ میزبان پس از غیرفعالسازی ابزارهای امنیتی روی حداقل ۴۰ میزبان. BleepingComputer
- Microsoft Security — تحلیل Storm-2603 و Warlock: توضیح زنجیره نفوذ از SharePoint تا Web Shell، سرقت اعتبارنامه و توزیع باجافزار. Microsoft Security