Warlock Fidye Yazılımı, SharePoint Açıklarını Kullanarak Su ve Telekom Altyapılarını Hedef Aldı
Çin bağlantılı Warlock fidye yazılımı grubu, Microsoft SharePoint güvenlik açıklarından yararlanarak su hizmetleri, telekomünikasyon altyapısı, yerel yönetim ve üniversite ağlarına sızdı. Symantec ile Carbon Black araştırmacılarının incelediği saldırılarda tehdit aktörü, bazı sistemlerde güvenlik yazılımlarını devre dışı bıraktıktan sonra fidye yazılımını en az 33 bilgisayarda çalıştırdı. Saldırganların Visual Studio Code tünelleme özelliği, NetExec ve Active Directory üzerinden yürüttüğü işlemler, kurumsal ağlarda kalıcılık sağlama ve saldırıyı genişletme yöntemlerini ortaya koydu.
Warlock Grubu SharePoint Açıklarını İlk Erişim İçin Kullanıyor
Siber güvenlik araştırmacıları, Warlock saldırılarının özellikle Portekizce ve İspanyolca konuşulan Avrupa, Afrika ve Latin Amerika ülkelerine yöneldiğini belirtiyor. Tehdit aktörü, şirket içi sunucularda çalışan SharePoint kurulumlarındaki güvenlik açıklarından yararlanarak kurumsal ağlara ilk erişimi sağlıyor.
Warlock, Haziran 2025’te ortaya çıktıktan sonra Microsoft SharePoint platformundaki ToolShell olarak bilinen sıfır gün açıklarıyla gündeme geldi. Saldırı zincirinde CVE-2025-49704, CVE-2025-49706, CVE-2025-53770 ve CVE-2025-53771 numaralı güvenlik açıkları yer aldı.
Microsoft, Ağustos 2025 döneminde Linen Typhoon ve Violet Typhoon olarak izlediği devlet destekli grupların da ToolShell açıklarını kullandığını bildirdi. Şirket, Storm-2603 adıyla takip ettiği başka bir fidye yazılımı aktörünün de aynı saldırı zincirinden yararlandığını gözlemledi.
Symantec, Warlock operasyonlarının arkasındaki aktörü Longlegs adıyla tanımlarken fidye yazılımının geliştirilmesini de aynı grupla ilişkilendiriyor. Araştırmacıların 22 Temmuz’da başlayan bir saldırıda elde ettiği bulgular, saldırganların yaklaşık iki saat içinde en az 40 sistemde güvenlik korumalarını devre dışı bıraktığını gösteriyor.
Saldırganlar, koruma mekanizmalarını etkisizleştirmek için BYOVD (Bring Your Own Vulnerable Driver) tekniğinden yararlanıyor. Tehdit aktörü, CVE-2025-1055 güvenlik açığı bulunan ve dijital olarak imzalanmış K7RKScan sürücüsünü kullanarak antivirüs ve EDR ürünlerini hedef alıyor.
Araştırmacılar, güvenlik yazılımlarını devre dışı bırakan aracın çalıştırılmasının ardından Warlock fidye yazılımının etkilenen bilgisayarlarda çok kısa süre içinde devreye girdiğini belirtiyor. Saldırganların en az 33 ana bilgisayara ulaştığı olay, EDR devre dışı bırakma saldırısı yönteminin fidye yazılımı operasyonlarındaki rolünü gösteriyor.
22 Temmuz’da başlayan ihlalin ilk aşamasından iki gün sonra saldırganlar ağ keşfi gerçekleştirdi, ardından hazırlık amacıyla oluşturulduğu değerlendirilen bazı dosyaları sildi. Tehdit aktörü, fidye yazılımı yükünü Active Directory ortamlarında kullanılan SYSVOL paylaşımına yerleştirerek dağıtım sürecini merkezi hale getirdi.
SYSVOL, etki alanı denetleyicileri arasında çoğaltılan ortak dosyaları barındırıyor. Saldırganlar, bu dizini kullanarak oturum açma betikleri veya Grup İlkesi Nesneleri üzerinden zararlı yazılımı çok sayıda bilgisayara ulaştırabiliyor. Böylece SYSVOL üzerinden fidye yazılımı dağıtımı, her sisteme ayrı ayrı erişme ihtiyacını azaltan bir yayılma yöntemi olarak öne çıkıyor.
Saldırı sırasında Visual Studio Code Insiders sürümünün ana çalıştırılabilir dosyası Windows hizmeti olarak kuruldu. Saldırganlar, Microsoft’un geliştirme ortamına entegre ettiği tünelleme özelliği üzerinden ele geçirilen sistemlere uzaktan bağlantı kurdu.
Araştırmacılar ayrıca sistemlerden birinde açık kaynaklı sızma testi aracı NetExec’i tespit etti. Araç, saldırganların Active Directory keşif işlemleri gerçekleştirmesine, parola denemeleri yapmasına ve uzaktan komut çalıştırmasına yardımcı oldu.
31 Temmuz’da saldırganlar güvenlik yazılımlarını etkisizleştiren aracı yeniden devreye aldıktan sonra Warlock fidye yazılımını çalıştırdı. Symantec ve Carbon Black ekipleri, zararlı yazılımın koruma mekanizmaları kapatılan sistemlerde neredeyse hemen ortaya çıktığını aktarıyor.
Warlock operasyonları, Microsoft SharePoint ToolShell açıkları üzerinden sağlanan ilk erişimin, ağ içinde keşif, uzaktan bağlantı ve merkezi dağıtım adımlarıyla geniş çaplı bir ihlale dönüşebildiğini gösteriyor. Şirket içi SharePoint sunucuları kullanan kurumların güvenlik güncellemelerini uygulaması, dış erişime açık sistemleri izlemesi ve olağan dışı hizmet kurulumlarını incelemesi önem taşıyor.
Türkiye’deki kamu kurumları, üniversiteler, telekomünikasyon şirketleri ve su hizmeti sağlayıcıları da benzer kurumsal altyapılar kullandıkları için SharePoint güvenlik açıklarını düzenli olarak değerlendirmeli. Özellikle EDR korumasının beklenmedik biçimde kapanması, SYSVOL altında olağan dışı dosyaların oluşması veya Visual Studio Code tünelleme hizmetlerinin yetkisiz kullanımı güvenlik ekiplerinin incelemesi gereken işaretler arasında yer alıyor.
Araştırmacıların raporunda saldırılarda kullanılan dosyalara ve ağ altyapısına ilişkin ihlal göstergeleri de bulunuyor. Bu göstergeler, güvenlik ekiplerinin olay müdahalesi sırasında zararlı etkinlikleri aramasına ve olası bulaşmaları belirlemesine yardımcı olabilir.









