تاخت و تاز باجافزار Warlock در کشورهای پرتغالی و اسپانیاییزبان
به گزارش کارگروه بینالملل سایبربان؛ تیم شکار تهدید سیمانتِک (Symantec) ادعا کرد که سازمانهای زیرساخت حیاتی در کشورهای پرتغالی و اسپانیاییزبان توسط یک گروه چینی با استفاده از یک گونه باجافزار به نام «Warlock» مورد حمله قرار گرفتهاند.
طبق گزارش جدید سیمانتک، این گروه از آسیبپذیریهای مختلفی که مایکروسافت «SharePoint» را تحت تأثیر قرار میدهند، سوءاستفاده میکند.
محققان سیمانتک گفتند که قربانیان شامل یک شرکت آب، یک ارائهدهنده خدمات مخابراتی، یک دانشگاه و یک دولت منطقهای هستند. این سازمانها در سراسر اروپا، آفریقا و آمریکای لاتین واقع شدهاند.
سال گذشته، مایکروسافت هشدار داد که هکرهای مستقر در چین که از باجافزار Warlock استفاده میکنند، حملات خود را بر روی آسیبپذیریهای SharePoint که به طور عامیانه «ToolShell» نامیده میشوند، متمرکز کردهاند.
سیمانتک مدعی شد که این حملات تا سال ۲۰۲۶ ادامه داشته و اکنون شامل آسیبپذیریهای جدیدتر SharePoint است که اخیراً توسط دولت ایالات متحده مورد توجه قرار گرفتهاند.
این کمپین نشان داد که هکرها هنوز در سوءاستفاده از استقرارهای SharePoint که نه برای آسیبپذیریهای ۲۰۲۵ و نه برای اشکالات ۲۰۲۶ پچ نشدهاند، موفق هستند.
محققان سیمانتک مدعی شدند:
«تمرکز اخیر آشکار بر کشورهای پرتغالی و اسپانیاییزبان، یا نشاندهنده یک الگوی هدفگیری فرصتطلبانه است که توسط سرورهای SharePoint آسیبپذیر و در معرض خطر هدایت میشود یا یک وظیفهگذاری عمدیتر. گنجاندن اپراتورهای زیرساختهای حیاتی در میان قربانیان، یادآور پیامدهای بالقوه حملات باجافزاری است که علیه سرویسهای ضروری موفق میشوند.»
در یک حادثه، سیمانتک دریافت که مهاجمان از ابزاری ساخته شده برای غیرفعال کردن نرمافزار امنیتی روی دهها میزبان قبل از استقرار باجافزار Warlock استفاده کردهاند.
مهاجمان شناسایی گستردهای را روی سیستمهای آسیبدیده انجام دادند و ابزارهای متنوعی را نصب کردند که برای ترکیب فعالیتهایشان با ترافیک عادی طراحی شدهاند که معمولاً از ایستگاههای کاری توسعهدهندگان یا مدیران میآید.
این گزارش یک ماه پس از آن منتشر شد که آژانس امنیت سایبری و زیرساخت ایالات متحده (CISA) هشداری مبنی بر سوءاستفاده هکرها از 6 آسیبپذیری جدید SharePoint که دسترسی گستردهای به سازمانها را برای مهاجمان فراهم میکند، منتشر کرد.
SharePoint هدف اصلی هکرهای با انگیزه مالی و همچنین گروههای تحت حمایت دولت است که به دنبال اطلاعات هستند. این سرویس اغلب برای ذخیره اسناد محرمانه استفاده میشود و عمیقاً با سرویسهای احراز هویت مایکروسافت یکپارچه شده است، به این معنی که هکرهای ماهر میتوانند از جای پایی در آنجا برای نفوذ عمیقتر به شبکههای قربانیان خود استفاده کنند. کمپین هک سال گذشته علیه نمونههای SharePoint پس از آنکه چندین سازمان برجسته از طریق این آسیبپذیریها مورد نفوذ قرار گرفتند، باعث ایجاد نگرانی جهانی شد. گفته میشود حداقل ۴۰۰ دولت و کسبوکار از جمله اداره ملی امنیت هستهای، مؤسسات ملی بهداشت و وزارت امنیت داخلی مورد نفوذ قرار گرفتهاند.
در ماه اوت سال جاری، چندین مؤسسه دولتی سوئیس نیز از طریق آسیبپذیریهای SharePoint مورد حمله قرار گرفتند.
سال گذشته، مایکروسافت نتوانست گروه چینی پشت Warlock را به هیچ گروه تحت حمایت دولت چین دیگری مرتبط کند و تنها به این نکته اشاره کرد که هکرها قبل از تغییر به Warlock از گونهای از باجافزار لاکبیت (LockBit) استفاده کردهاند.
کارشناسان معتقدند که Warlock قبلاً علیه سازمانهایی در ایالات متحده، روسیه، برزیل، هند، تایوان و ژاپن استفاده شده بود.