کد خبر: ۱۲۱۹

حمله باج‌افزاری به زیرساخت‌های حیاتی با سوءاستفاده از آسیب‌پذیری SharePoint

حمله باج‌افزاری Warlock به زیرساخت‌های حیاتی با سوءاستفاده از SharePoint. بهراد یوسفی

گزارش‌های تازه از حملات باج‌افزاری Warlock به یک شرکت آب، اپراتور مخابراتی، دولت منطقه‌ای و دانشگاه با سوءاستفاده از آسیب‌پذیری‌های SharePoint خبر می‌دهند.

گزارش‌های تازه امنیتی از ادامه فعالیت باج‌افزار Warlock علیه سازمان‌های حساس و زیرساختی خبر می‌دهند؛ حملاتی که در آن مهاجمان با سوءاستفاده از آسیب‌پذیری‌های Microsoft SharePoint به شبکه قربانیان نفوذ کرده‌اند.

بر اساس گزارش تیم‌های تحقیقاتی Symantec و Carbon Black، قربانیان شناسایی‌شده شامل یک شرکت خدمات آب، یک اپراتور مخابراتی، یک نهاد دولتی منطقه‌ای و یک دانشگاه بوده‌اند. این سازمان‌ها در کشورهای پرتغالی‌زبان و اسپانیایی‌زبان در اروپا، آفریقا و آمریکای لاتین قرار داشته‌اند.

نکته قابل توجه این است که مهاجمان تنها به سرقت اطلاعات اکتفا نکرده‌اند و در یکی از نفوذهای بررسی‌شده، پس از غیرفعال‌کردن ابزارهای امنیتی، باج‌افزار Warlock را روی ده‌ها میزبان اجرا کرده‌اند.

Warlock چگونه وارد شبکه قربانیان شد؟

نقطه شروع حملات، سرورهای On-Premises SharePoint بوده است؛ یعنی نسخه‌هایی از SharePoint که در زیرساخت خود سازمان اجرا می‌شوند.

مهاجمان با سوءاستفاده از آسیب‌پذیری‌های SharePoint ابتدا دسترسی اولیه را به دست آورده و سپس با نصب Web Shell و استفاده از ابزارهای مختلف، عملیات شناسایی و حرکت در شبکه را آغاز کرده‌اند.

مایکروسافت نیز پیش‌تر استفاده از آسیب‌پذیری‌های SharePoint برای توزیع باج‌افزار Warlock توسط عامل تهدیدی با نام Storm-2603 را مستند کرده بود. این شرکت اعلام کرده بود که این فعالیت‌ها از طریق SharePointهای در معرض اینترنت انجام شده و پس از نفوذ، مهاجمان برای شناسایی محیط، سرقت اعتبارنامه‌ها و انتشار باج‌افزار در شبکه اقدام کرده‌اند.

غیرفعال‌کردن ابزارهای امنیتی پیش از رمزگذاری

یکی از بخش‌های مهم این حملات، تلاش مهاجمان برای از کار انداختن سیستم‌های امنیتی پیش از اجرای باج‌افزار است.

در یکی از رخدادهای بررسی‌شده، مهاجمان از یک درایور آسیب‌پذیر برای غیرفعال‌کردن نرم‌افزارهای امنیتی روی حداقل ۴۰ میزبان در مدت حدود دو ساعت استفاده کردند.

پس از آن، Warlock روی دست‌کم ۳۳ میزبان اجرا و عملیات رمزگذاری آغاز شده است.

این روش که با عنوان BYOVD یا Bring Your Own Vulnerable Driver شناخته می‌شود، به مهاجم اجازه می‌دهد از یک درایور دارای امضای معتبر اما آسیب‌پذیر برای دور زدن یا غیرفعال‌کردن برخی مکانیزم‌های امنیتی استفاده کند.

SharePoint همچنان یکی از مسیرهای ورود مهاجمان است

بخش قابل توجهی از حملات Warlock به آسیب‌پذیری‌های زنجیره‌ای موسوم به ToolShell در SharePoint مربوط می‌شود.

مایکروسافت در سال ۲۰۲۵ چند آسیب‌پذیری از جمله CVE-2025-49704، CVE-2025-49706، CVE-2025-53770 و CVE-2025-53771 را در ارتباط با حملات علیه SharePoint مستند کرد و هشدار داد که نسخه‌های On-Premises در معرض خطر قرار دارند.

مایکروسافت همچنین تأکید کرده بود که این آسیب‌پذیری‌ها SharePoint Online در Microsoft 365 را تحت تأثیر قرار نمی‌دهند و مربوط به نسخه‌های On-Premises هستند.

با این حال، گزارش‌های جدید نشان می‌دهند که سرورهای وصله‌نشده همچنان می‌توانند به‌عنوان نقطه ورود مهاجمان مورد استفاده قرار گیرند.

مهاجمان بعد از ورود چه کردند؟

بررسی یکی از نفوذهای مورد اشاره نشان می‌دهد عملیات تنها به اجرای اولیه باج‌افزار محدود نبوده است.

مهاجمان پس از ورود:

  • سیستم‌های قربانی را شناسایی کردند.
  • ابزارهای مختلف برای فعالیت در شبکه مستقر کردند.
  • از Web Shell برای حفظ دسترسی استفاده کردند.
  • ابزارهای امنیتی را روی ده‌ها میزبان غیرفعال کردند.
  • از قابلیت‌های مدیریتی و ابزارهای قانونی برای حرکت در شبکه استفاده کردند.
  • در نهایت باج‌افزار Warlock را در چندین میزبان اجرا کردند.

مایکروسافت نیز در تحلیل‌های خود از فعالیت مرتبط با Storm-2603، استفاده از ابزارهایی مانند Mimikatz، PsExec و Impacket و همچنین سوءاستفاده از Group Policy برای توزیع باج‌افزار را مستند کرده است.

چرا حمله به شرکت آب و اپراتور مخابراتی مهم است؟

قرار گرفتن یک شرکت خدمات آب و یک اپراتور مخابراتی در میان قربانیان، اهمیت این کمپین را افزایش می‌دهد.

در حملات باج‌افزاری علیه سازمان‌های معمولی، پیامد اصلی ممکن است توقف فعالیت‌های داخلی یا از دسترس خارج شدن فایل‌ها باشد؛ اما در زیرساخت‌های حیاتی، اختلال در سامانه‌های فناوری اطلاعات می‌تواند در شرایط خاص بر ارائه خدمات نیز اثر بگذارد.

گزارش Recorded Future News تأکید می‌کند که حضور سازمان‌های زیرساختی در میان قربانیان، نشان‌دهنده پیامدهای بالقوه واقعی نفوذ موفق به سامانه‌های خدمات ضروری است.

آیا فقط SharePointهای قدیمی در خطر هستند؟

مسئله اصلی، در معرض اینترنت بودن و وصله‌نشدن سرورهای SharePoint است.

گزارش‌های جدید نشان می‌دهند مهاجمان همچنان از آسیب‌پذیری‌های SharePoint برای دسترسی اولیه استفاده می‌کنند و برخی سرورهای وصله‌نشده، حتی مدت‌ها پس از انتشار اصلاحیه‌ها، همچنان مسیر ورود مناسبی برای مهاجمان هستند.

بنابراین سازمان‌هایی که SharePoint را به‌صورت On-Premises اجرا می‌کنند، باید علاوه بر نصب وصله‌های امنیتی، لاگ‌های دسترسی، Web Shellها، ایجاد حساب‌ها و تغییرات غیرعادی در سرویس‌های IIS و Group Policy را نیز بررسی کنند.

جمع‌بندی

کمپین جدید Warlock نشان می‌دهد آسیب‌پذیری‌های قدیمی و وصله‌نشده همچنان می‌توانند به نقطه شروع حملات باج‌افزاری علیه سازمان‌های حساس تبدیل شوند.

در این حملات، SharePoint نقش نقطه ورود را داشته و مهاجمان پس از نفوذ، با شناسایی شبکه و غیرفعال‌کردن ابزارهای امنیتی، مسیر را برای اجرای باج‌افزار هموار کرده‌اند.

برای سازمان‌هایی که از SharePoint On-Premises استفاده می‌کنند، بررسی فوری وضعیت وصله‌ها، کاهش سطح دسترسی سرویس‌های در معرض اینترنت، پایش Web Shellها و نظارت بر تغییرات غیرعادی در ابزارهای امنیتی و Group Policy اهمیت ویژه‌ای دارد.

اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی

این حمله یک نکته مهم برای تیم‌های امنیتی دارد: داشتن وصله امنیتی به‌تنهایی به معنای پایان ریسک نیست. اگر یک SharePoint در معرض اینترنت قرار داشته باشد و پس از وصله‌شدن، نشانه‌های نفوذ قبلی، Web Shell یا تغییرات غیرمجاز در محیط بررسی نشود، مهاجم ممکن است همچنان مسیر دسترسی خود را حفظ کرده باشد. در حملات باج‌افزاری مدرن، فاصله میان «نفوذ اولیه» و «رمزگذاری» نیز فرصتی برای شناسایی و مهار مهاجم است.

منابع اصلی

  • Symantec / Broadcom — گزارش تحقیقاتی اصلی: جزئیات حملات Warlock، قربانیان، SharePoint، تکنیک BYOVD و غیرفعال‌کردن ابزارهای امنیتی. گزارش Symantec درباره Warlock
  • The Record — گزارش حمله به زیرساخت‌های حیاتی: آب، مخابرات، دولت منطقه‌ای و دانشگاه و ادامه سوءاستفاده از آسیب‌پذیری‌های SharePoint در ۲۰۲۶. The Record
  • BleepingComputer — جزئیات فنی حمله: اجرای Warlock روی حداقل ۳۳ میزبان پس از غیرفعال‌سازی ابزارهای امنیتی روی حداقل ۴۰ میزبان. BleepingComputer
  • Microsoft Security — تحلیل Storm-2603 و Warlock: توضیح زنجیره نفوذ از SharePoint تا Web Shell، سرقت اعتبارنامه و توزیع باج‌افزار. Microsoft Security
گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث