Çin bağlantılı Warlock fidye yazılımı grubu, Microsoft SharePoint güvenlik açıklarından yararlanarak su hizmetleri, telekomünikasyon altyapısı, yerel yönetim üniversite ağlarına sızdı. Symantec Carbon Black araştırmacılarının incelediği saldırılarda tehdit aktörü, bazı sistemlerde güvenlik yazılımlarını devre dışı bıraktıktan sonra fidye yazılımını en az 33 bilgisayarda çalıştırdı. Saldırganların Visual Studio Code tünelleme özelliği, NetExec Active Directory üzerinden yürüttüğü işlemler, kurumsal ağlarda kalıcılık sağlama saldırıyı genişletme yöntemlerini ortaya koydu.
Warlock Grubu SharePoint Açıklarını İlk Erişim İçin KullanıyorSiber güvenlik araştırmacıları, Warlock saldırılarının özellikle Portekizce İspanyolca konuşulan Avrupa, Afrika Latin Amerika ülkelerine yöneldiğini belirtiyor. Tehdit aktörü, şirket içi sunucularda çalışan SharePoint kurulumlarındaki güvenlik açıklarından yararlanarak kurumsal ağlara ilk erişimi sağlıyor.
Warlock, Haziran 2025’te ortaya çıktıktan sonra Microsoft SharePoint platformundaki ToolShell olarak bilinen sıfır gün açıklarıyla gündeme geldi. Saldırı zincirinde CVE-2025-49704, CVE-2025-49706, CVE-2025-53770 CVE-2025-53771 numaralı güvenlik açıkları yer.
Microsoft, Ağustos 2025 döneminde Linen Typhoon Violet Typhoon olarak izlediği devlet destekli grupların ToolShell açıklarını kullandığını bildirdi. Şirket, Storm-2603 adıyla tiği başka fidye yazılımı aktörünün aynı saldırı zincirinden yararlandığını gözlemledi.
Symantec, Warlock operasyonlarının arkasındaki aktörü Longlegs adıyla tanımlarken fidye yazılımının geliştirilmesini aynı grupla ilişkilendiriyor. Araştırmacıların 22 Temmuz’ başlayan saldırıda elde ettiği bulgular, saldırganların yaklaşık iki saat içinde en az 40 sistemde güvenlik korumalarını devre dışı bıraktığını gösteriyor.
Saldırganlar, koruma mekanizmalarını etkisizleştirmek için BYOVD (Bring Your Own Vulnerable Driver) tekniğinden yararlanıyor. Tehdit aktörü, CVE-2025-1055 güvenlik açığı bulunan dijital olarak imzalanmış K7RKScan sürücüsünü kullanarak antivirüs EDR ürünlerini hedef alıyor.
Araştırmacılar, güvenlik yazılımlarını devre dışı bırakan aracın çalıştırılmasının ardından Warlock fidye yazılımının etkilenen bilgisayarlarda çok kısa süre içinde devreye girdiğini belirtiyor. Saldırganların en az 33 ana bilgisayara ulaştığı olay, EDR devre dışı bırakma saldırısı yönteminin fidye yazılımı operasyonlarındaki rolünü gösteriyor.
22 Temmuz’ başlayan ihlalin ilk aşamasından iki gün sonra saldırganlar ağ keşfi gerçekleştirdi, ardından hazırlık amacıyla oluşturulduğu değerlendirilen bazı dosyaları sildi. Tehdit aktörü, fidye yazılımı yükünü Active Directory ortamlarında kullanılan SYSVOL ımına yerleştirerek dağıtım sürecini merkezi hale getirdi.
SYSVOL, etki alanı denetleyicileri arasında çoğaltılan ortak dosyaları barındırıyor. Saldırganlar, dizini kullanarak oturum açma betikleri veya Grup İlkesi Nesneleri üzerinden zararlı yazılımı çok sayıda bilgisayara ulaştırabiliyor. Böylece SYSVOL üzerinden fidye yazılımı dağıtımı, her sisteme ayrı ayrı erişme ihtiyacını azaltan yayılma yöntemi olarak öne çıkıyor.
Saldırı sırasında Visual Studio Code Insiders sürümünün ana çalıştırılabilir dosyası Windows hizmeti olarak kuruldu. Saldırganlar, Microsoft’un geliştirme ortamına entegre ettiği tünelleme özelliği üzerinden ele geçirilen sistemlere uzaktan bağlantı kurdu.
Araştırmacılar ayrıca sistemlerden birinde açık kaynaklı sızma testi aracı NetExec’i tespit. saldırganların Active Directory keşif işlemleri gerçekleştirmesine, parola denemeleri yapmasına uzaktan komut çalıştırmasına yardımcı.
31 Temmuz’ saldırganlar güvenlik yazılımlarını etkisizleştiren aracı yeniden devreye aldıktan sonra Warlock fidye yazılımını çalıştırdı. Symantec Carbon Black ekipleri, zararlı yazılımın koruma mekanizmaları kapatılan sistemlerde neredeyse hemen ortaya çıktığını aktarıyor.
Warlock operasyonları, Microsoft SharePoint ToolShell açıkları üzerinden sağlanan ilk erişimin, ağ içinde keşif, uzaktan bağlantı merkezi dağıtım adımlarıyla geniş çaplı ihlale dönüşebildiğini gösteriyor. Şirket içi SharePoint sunucuları kullanan kurumların güvenlik güncellemelerini uygulaması, dış erişime açık sistemleri izlemesi olağan dışı hizmet kurulumlarını incelemesi önem taşıyor.
Türkiye’deki kamu kurumları, üniversiteler, telekomünikasyon şirketleri su hizmeti sağlayıcıları benzer kurumsal altyapılar kullandıkları için SharePoint güvenlik açıklarını düzenli olarak değerlendirmeli. Özellikle EDR korumasının beklenmedik biçimde kapanması, SYSVOL altında olağan dışı dosyaların oluşması veya Visual Studio Code tünelleme hizmetlerinin yetkisiz kullanımı güvenlik ekiplerinin incelemesi gereken işaretler arasında yer alıyor.
Araştırmacıların raporunda saldırılarda kullanılan dosyalara ağ altyapısına ilişkin ihlal göstergeleri bulunuyor. göstergeler, güvenlik ekiplerinin olay müdahalesi sırasında zararlı etkinlikleri aramasına olası bulaşmaları belirlemesine yardımcı olabilir.