Mercek360 gündemi taradı - AI dünyasında yeni başlıklarApple Vision Pro 2 tanıtıldı - Daha hafif, daha güçlüNVIDIA Blackwell Ultra - Yapay zeka performansı yükseliyorTürk AI startup'ı 50M$ yatırım aldıRust 2.0 yolda - Bellek güvenliği yeni seviyede
Mercek360
Ana SayfaYazılım & Güvenlik

Warlock Fidye Yazılımı Kritik Altyapıları Hedef Alıyor: SharePoint Açıkları Tehlike Saçıyor

Ozan Tankuş3 Ekim 20260 görüntülenme
Paylaş:WhatsApp'ta PaylaşPaylaş
Warlock Fidye Yazılımı Kritik Altyapıları Hedef Alıyor: SharePoint Açıkları Tehlike Saçıyor
30 Saniyede Özet
Hızlı Bakış
  • Çin bağlantılı Warlock fidye yazılımı grubu, su idareleri ve telekom operatörlerini Microsoft SharePoint açıklarını kullanarak hedef alıyor.
  • Saldırganlar AV/EDR yazılımlarını etkisiz hale getirerek ağ genelinde ağır hasar bırakıyor.

Küresel Siber Güvenlik Tehdidi: Warlock Sahneye Çıkıyor

Siber güvenlik dünyası, son dönemde artış gösteren sofistike saldırı dalgalarıyla sarsılmaya devam ediyor. Özellikle kritik altyapı sağlayıcılarını, kamu kurumlarını ve telekomünikasyon devlerini hedef alan tehdit aktörleri, kurumsal ağların en hassas noktalarını sömürmekte kararlı görünüyor. Bu tehlikeli tablonun merkezinde yer alan ve Çin bağlantılı olduğu bilinen Warlock fidye yazılımı grubu, son aylarda stratejisini değiştirerek Portekizce ve İspanyolca konuşulan Avrupa, Afrika ve Latin Amerika ülkelerindeki kritik kurumlara odaklanmış durumda. Güvenlik araştırmacıları, grubun kısa süre içinde su idareleri, bölgesel yönetimler, üniversiteler ve telekom operatörleri gibi toplumsal hayatın vazgeçilmez damarlarını hedef aldığını raporluyor.

İlk olarak Haziran 2025'te siber güvenlik radarına giren ve kısa süre içinde adını duyuran Warlock, özellikle Microsoft SharePoint altyapılarındaki sıfır gün (zero-day) açıkları zincirini ustaca manipüle etmesiyle tanınıyor. Sektörde ToolShell olarak adlandırılan ve CVE-2025-49704, CVE-2025-49706, CVE-2025-53770 ile CVE-2025-53771 kodlu kritik açıkları içeren bu zafiyet zinciri, saldırganlara ağa sızmak için mükemmel bir başlangıç noktası sunuyor. Microsoft ve önde gelen siber güvenlik şirketleri Symantec ile Carbon Black gibi yapıların yürüttüğü kapsamlı analizler, bu saldırıların arkasındaki mekanizmanın ne denli karmaşık ve tehlikeli olduğunu gözler önüne seriyor.

ToolShell Zafiyetleri ve Ağ Sızma Taktikleri

Saldırganlar, şirket içi (on-premises) Microsoft SharePoint sunucularındaki güvenlik açıkları üzerinden sisteme sızdıktan sonra hızlıca harekete geçiyor. İlk adım olarak, hedef sunuculara çoklu SharePoint sürümleriyle uyumlu çalışabilen gelişmiş bir web kabuğu (web shell) yerleştiriliyor. Araştırmacılar, Longlegs veya Storm-2603 olarak izlenen bu tehdit aktörlerinin, geleneksel sızma testleri ve keşif araçlarını profesyonelce harmanladığını belirtiyor.

Saldırı zincirinin en çarpıcı detaylarından biri, açık kaynaklı sızma testi çerçevesi NetExec kullanımında gizli. Saldırganlar bu aracı kullanarak Active Directory numaralandırması (enumeration), kimlik bilgisi püskürtme (credential spraying) ve uzaktan komut yürütme işlemlerini büyük bir gizlilikle gerçekleştiriyor. Ayrıca, saldırı operasyonlarında Visual Studio Code Insiders ana yürütülebilir dosyasının bir servis olarak kurulduğu ve VS Code’un yerleşik tünelleme (tunneling) yeteneği sayesinde ele geçirilen makinelere uzaktan kalıcı bağlantı sağlandığı tespit edildi. Bu yöntem, siber suçluların geleneksel güvenlik duvarı kurallarını ve ağ izleme araçlarını baypas etmesine olanak tanıyor.

SYSVOL Paylaşımı Üzerinden Dağıtım ve EDR Katliamı

Saldırının hazırlık aşaması tamamlandıktan sonra, fidye yazılımı payload'ının (yük) konuşlandırılması için son derece sinsi bir yöntem seçiliyor. Fidye yazılımı payload'ı, her alan adı denetleyicisinde (domain controller) çoğaltılan ve kamuya açık dosyaları saklayan SYSVOL paylaşımına yerleştiriliyor. Güvenlik uzmanları bu yöntemi şu şekilde açıklıyor:

  • Merkezi Dağıtım: SYSVOL paylaşımı, bir ağdaki her ana bilgisayara tek tek saldırmak yerine, oturum açma betikleri veya Grup İlkesi nesneleri (GPO) aracılığıyla tüm ağda aynı anda yürütme sağlamak için kötü niyetli aktörler tarafından kötüye kullanılıyor.
  • Gizli Konumlandırma: Alan adı genelinde paylaşılan bu kritik dizin, yöneticilerin gözünden kaçabilecek veya standart taramalarda geç fark edilebilecek bir staging (hazırlık) alanı olarak işlev görüyor.

Saldırının en yıkıcı aşaması ise ağ içi savunma mekanizmalarının devre dışı bırakılmasıyla başlıyor. Symantec verilerine göre, saldırganlar BYOVD (Bring Your Own Vulnerable Driver) tekniğini kullanarak, CVE-2025-1055 zafiyetine sahip imzalı bir K7RKScan sürücüsünü sisteme yüklüyor. Bu yöntemle bilinen güvenlik yazılımlarını ve EDR/AV korumalarını hedef alan bir araç (EDR killer) devreye sokuluyor. Gerçekleştirilen bir vakada, saldırganların sadece iki saat içinde en az 40 ana bilgisayarda koruma yazılımlarını etkisiz hale getirdiği ve akabinde en az 33 cihaza Warlock fidye yazılımını bulaştırdığı rapor edildi. Koruma yazılımları çöktüğü anda fidye yazılımının saniyesinde devreye girmesi, saldırının ne denli otomatize ve planlı olduğunu kanıtlıyor.

Kurumsal Savunma İçin Kritik Çıkarımlar ve Alınacak Önlemler

Warlock grubunun faaliyetleri, şirketlerin ve kritik altyapı sağlayıcılarının yama yönetiminde (patch management) yapacağı en küçük bir gecikmenin bile ne denli büyük felaketlere yol açabileceğini acı bir şekilde hatırlatıyor. Aradan geçen uzun zamana rağmen Sharefront zafiyetleri gibi eski ama etkili açıkların hâlâ aktif olarak sömürülmesi, siber hijyenin ve proaktif güvenlik denetimlerinin hayati önemini bir kez daha gözler önüne seriyor.

Kurumların bu tür gelişmiş tehdit gruplarına karşı direnç gösterebilmesi için atması gereken temel adımlar şunlardır:

  1. Acil Yama Yönetimi: Özellikle Microsoft SharePoint başta olmak üzere kurumsal yazılımların tüm güncellemeleri ve yama paketleri gecikmeksizin uygulanmalıdır.
  2. Sürücü Kontrolleri ve BYOVD Koruması: İmzasız veya bilinen güvenlik açıklarına sahip üçüncü taraf sürücülerin sisteme yüklenmesini engelleyecek katı Endpoint (uç nokta) güvenlik politikaları devreye alınmalıdır.
  3. SYSVOL ve GPO İzleme: Alan adı paylaşımlarındaki yetkisiz değişiklikler ve şüpheli betik hareketleri gelişmiş SIEM/XDR çözümleriyle sürekli olarak izlenmelidir.
  4. Gelişmiş Tünelleme Tespiti: VS Code gibi geliştirici araçlarının yetkisiz ağ tünelleme amacıyla kötüye kullanılmasını önlemek için uygulama beyaz listeleme (application whitelisting) politikaları sıkılaştırılmalıdır.

Siber güvenlik dünyası yapay zeka destekli saldırıların ve hızla evrilen fidye yazılımı ekosisteminin gölgesinde ilerlerken, Warlock vakası savunma ekiplerinin her an her senaryoya hazırlıklı olması gerektiğini net bir şekilde ortaya koyuyor.

Orijinal Haber Kaynağı:bleepingcomputer.com
Warlockfidye yazilimiSharePointsiber guvenlikBYOVD
Paylaş:WhatsApp'ta PaylaşPaylaş
Ozan Tankuş

Ozan Tankuş

Doğrulanmış Editör

Mercek360 kurucu editörü ve kıdemli teknoloji analisti. Kurumsal bilişim altyapıları, bulut teknolojileri, yapay zeka sistemleri ve tüketici elektroniği alanlarında uzmanlaşmış olup küresel teknoloji gündemini tarafsız ve derinlemesine incelemektedir.