تخطى إلى المحتوى الرئيسي

Warlock يستغل ثغرات SharePoint لنشر الفدية واستهداف البنى التحتية

فريق جليتش نيوز
4 أكتوبر0 مشاهدة4 دقائق
Warlock يستغل ثغرات SharePoint لنشر الفدية واستهداف البنى التحتية

تواصل مجموعة Warlock، المرتبطة بالصين، استغلال ثغرات Microsoft SharePoint لتعطيل أدوات الأمن ونشر برمجيات الفدية، مستهدفة البنى التحتية الحيوية في دول ناطقة بالإسبانية والبرتغالية.

مقدمة تحليلية

بتاريخ 3 أكتوبر 2026، كشف فريق Symantec و Carbon Black Threat Hunter، التابع لوحدة الأمن السيبراني المملوكة لشركة Broadcom، عن استمرار الممثل التهديدي Warlock، المرتبط بالصين والمُتعقّب بأسماء Gold Salem و Longlegs و Storm-2603، في استغلال ثغرات Microsoft SharePoint، بما في ذلك الثغرات القديمة والجديدة، لتعطيل أدوات الأمن ونشر برمجيات الفدية. خلال الشهرين الماضيين، استهدفت هذه الأنشطة ما لا يقل عن أربع منظمات، شملت مرفق مياه ومزود اتصالات ضمن البنية التحتية الحيوية، بالإضافة إلى هيئة حكومية إقليمية وجامعة. تقع هذه الضحايا في دول ناطقة بالإسبانية والبرتغالية، وتمتد عبر مناطق جغرافية تشمل أوروبا وأفريقيا وأمريكا اللاتينية. يُذكر أن Warlock اكتسب شهرة في منتصف عام 2025، مستغلاً ثغرات "ToolShell" غير المُصححة في SharePoint لنشر برمجيات الفدية.

كما ارتبط في وقت سابق من هذا العام باختراق SmarterTools عن طريق استغلال نسخة SmarterMail غير المُصححة، مما يُبرز نمطاً واضحاً في استغلال نقاط الضعف المعروفة.

التحليل التقني

تعتمد هجمات Warlock على استغلال ثغرات متعددة في تطبيقات Microsoft SharePoint Server المثبتة محلياً. بعد اختراق أولي ناجح، يقوم المهاجمون بزرع قواقع ويب (web shells) تستهدف إصدارات متعددة من SharePoint. الهدف الأساسي من قوقعة الويب هو جمع مفاتيح ASP.NET machine keys الخاصة بمزرعة SharePoint. تُستغل هذه المفاتيح بعد ذلك لتزوير حمولة صالحة وموقعة، مما يتيح تنفيذ تعليمات برمجية عن بُعد (RCE) داخل حوض تطبيقات SharePoint (SharePoint application pool). هذه الخطوة حاسمة لترسيخ الوجود والتحكم داخل البيئة المستهدفة.

تُشير البيانات إلى مجموعة من التكتيكات المتطورة التي يستخدمها المهاجمون، وتشمل:

  • استخدام DLL sideloading لتحميل تعليمات برمجية خبيثة في الذاكرة مباشرة.
  • تنزيل حمولات تكميلية من خدمات مشاركة وتخزين الملفات السحابية الشرعية مثل catbox[.]moe و wasabisys[.]com لتجنب الكشف.
  • استغلال برنامج تشغيل شرعي ولكنه ضعيف، وهو K7RKScan.sys (CVE-2025-1055)، كجزء من هجوم BYOVD (Bring Your Own Vulnerable Driver) لتعطيل برمجيات الأمن على الأجهزة المخترقة. تجدر الإشارة إلى أن هذا البرنامج التشغيلي استُغل سابقاً من قبل ممثلي برمجيات الفدية DragonForce.
  • الاعتماد على أدوات LotL (Living-off-the-Land) لإجراء عمليات الاستطلاع وتنفيذ الأوامر على الأجهزة المصابة. يتضمن ذلك إساءة استخدام ميزة النفق المضمنة في Microsoft Visual Studio Code لتسهيل الاتصالات عن بُعد بالأنظمة المخترقة.
  • تجهيز الحمولات داخل مشاركة SYSVOL في النطاق المخترق لنشر برمجيات الفدية على نطاق واسع.

بتاريخ 22 يوليو 2026، قام الممثلون التهديديون باستغلال ثغرات SharePoint Server لزرع قوقعة ويب، وإجراء الاستكشاف، والحصول على تنفيذ تعليمات برمجية تعسفية داخل حوض تطبيقات SharePoint، ونشر حمولات إضافية، والتوغل أعمق في الشبكة، وإنشاء أنفاق VS Code، وإنهاء برمجيات الأمن، وفي النهاية نشر برمجيات الفدية الثنائية. في إحدى الحالات، جرى دفع أداة لتعطيل برمجيات الأمن إلى ما لا يقل عن 40 مضيفاً في غضون ساعتين تقريباً، ثم نُشرت برمجية Warlock على ما لا يقل عن 33 مضيفاً عبر إعدادها في مشاركة SYSVOL، لتصل إلى الأجهزة عبر تكرار النطاق العادي.

السياق وتأثير السوق

يُظهر النشاط المستمر لمجموعة Longlegs، بعد أكثر من عام من ظهور برمجيات فدية Warlock، أن استغلال ثغرات "ToolShell" وغيرها من ثغرات SharePoint ذات الصلة لا يزال يُمثّل مسار وصول أولي فعال للمهاجمين الذين يستهدفون نشرات SharePoint غير المُصححة أو غير المُخففة. كانت هذه الثغرات قد بُلّغ عنها واستغلت كـ "صفر يوم" في منتصف عام 2025، ما يعني أن الأنظمة التي لم تُحدث منذ ذلك الحين لا تزال تحت تهديد مباشر. هذا الفشل في تطبيق التصحيحات الأمنية، على الرغم من وجودها، يُشير إلى ضعف منهجي في إدارة الأمن السيبراني لدى المنظمات المتأثرة، ويضعها في موقف أسوأ بكثير مقارنةً بالمعايير الصناعية لتحديثات البرمجيات.

التركيز الأخير على الدول الناطقة بالإسبانية والبرتغالية، كما لاحظت Symantec و Carbon Black، يُشير إما إلى نمط استهداف انتهازي للمخدمات الضعيفة والمعرضة في تلك المناطق، أو إلى مهمة موجهة ومقصودة ضمن هذه الجغرافيا. هذا النمط يُحدث تحولاً في تركيز الجهود الهجومية، بعيداً عن الأنماط الجغرافية التقليدية التي قد تُعزى لمجموعات مرتبطة بالصين. بينما تُشارك Warlock تداخلات مع مجموعات سابقة مثل CL-CRI-1040 و CamoFei و ChamelGang، فإن استهدافها الحالي للبنية التحتية الحيوية في هذه المناطق يؤكد تفاقم المخاطر على القطاعات الحساسة التي تتقاعس عن تحديث أنظمتها. الشركات التي تعتمد على SharePoint في بنيتها التحتية الحيوية وتتجاهل التصحيحات الضرورية هي الخاسر الأكبر، حيث تُصبح عرضة لتعطيل الخدمات الحيوية، وتوقف الأعمال، وخسائر مالية جسيمة، فضلاً عن فقدان الثقة، في حين يُسجل المهاجمون مكاسب مستمرة بتكلفة منخفضة.

تحليل ورأي المحرر

رؤية Glitch4Techs

إن استمرار نشاط Warlock، بعد أكثر من عام على ظهور ثغرات "ToolShell" في SharePoint، لا يُمثل تطوراً استثنائياً في القدرات الهجومية، بل هو إدانة صارخة للإهمال الأمني المؤسسي. إن الاعتقاد بأن الاستثمار في أدوات أمنية متطورة يُغني عن الإدارة الأساسية للثغرات هو وهم مكلف. الحقيقة المجردة هي أن الأنظمة غير المُصححة تظل نقطة ضعف يمكن استغلالها مراراً وتكراراً، مهما كانت الشبكة محصنة بطبقات أخرى من الدفاعات.

إن التغاضي عن تصحيح ثغرات SharePoint التي تعود إلى منتصف عام 2025، فضلاً عن السماح بوجود برامج تشغيل ضعيفة مثل K7RKScan.sys (CVE-2025-1055) التي استغلتها مجموعات فدية أخرى سابقاً، لا يُعد سوى تقصير جسيم. هذا التقصير يُظهر أن العديد من المنظمات، بما في ذلك تلك العاملة في البنية التحتية الحيوية، تفشل في تطبيق أبسط تدابير النظافة السيبرانية. بالتالي، فإن المسؤولية تقع بالكامل على عاتق إدارات الأمن التي لم تُحدث أنظمتها، وتحويل هذه الاختراقات من حوادث "صفر يوم" إلى مجرد عواقب متوقعة للاستسلام للتقادم.

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك