مِخبارMIKHBAR
الأمن التقني

هجمات برمجيات ورلك الفدية تستهدف شيربوينت

تواصل مجموعة برمجيات الفدية ورلك استهداف البنى التحتية الحيوية والمؤسسات الإقليمية والحكومية عبر استغلال الثغرات الأمنية في منصات شيربوينت.

هجمات برمجيات ورلك الفدية تستهدف شيربوينت

تفاصيل هجمات ورلك ونطاقها الجغرافي

كشفت تقارير أمنية حديثة أن مجموعة برمجيات الفدية المعروفة باسم Warlock استهدفت مؤخراً مرافق حيوية تشمل مرافق للمياه ومزود خدمات اتصالات وجهات حكومية إقليمية، فضلاً عن مؤسسات تعليمية جامعية. وقد جرى تنفيذ عمليات الاختراق الأولي عبر استغلال ثغرات أمنية حرجة في أنظمة مايكروسوفت شيربوينت، وهو ما سلط الضوء عليه تقرير تفصيلي نشره موقع BleepingComputer لتوضيح طبيعة هذه المخاطر الرقمية المتصاعدة.

على مدار الشهرين الماضيين، لوحظ أن الجهات الفاعلة وراء هذه الهجمات ركزت بشكل ملحوظ على استهداف دول تستخدم اللغتين البرتغالية والإسبانية في مناطق جغرافية مختلفة تتوزع بين أوروبا وأفريقيا وأمريكا اللاتينية. وتشير البيانات التحليلية إلى أن هذه المجموعة ظهرت للمرة الأولى في يونيو 2025، قبل أن تحظى باهتمام أمني واسع النطاق بعد شهر واحد فقط نتيجة استغلالها لسلسلة من الثغرات الأمنية من نوع يوم الصفر.

استغلال ثغرات تول شيل ونقاط الضعف

استخدمت المجموعة الإجرامية المرتبطة بالصين سلسلة من ثغرات يوم الصفر في منصة مايكروسوفت شيربوينت والتي أُطلق عليها اصطلاحاً اسم ToolShell، وتحديداً الثغرات المرعية بمعرفات محددة مثل CVE-2025-49704 وCVE-2025-49706 وCVE-2025-53770 وCVE-2025-53771. وقد ساهمت هذه الثغرات في تمكين المهاجمين من تحقيق الوصول الأولي للشبكات المستهدفة، كما حذرت مصادر تقنية مثل ToolShell من خطورة هذه الثغرات التي لا تزال تمثل تهديداً رئيسياً.

مع حلول شهر أغسطس، رصدت شركة مايكروسوفت مجموعات قرصنة مدعومة من دول، مثل Linen Typhoon وViolet Typhoon، بالإضافة إلى جهة تهديد أخرى تنشط في مجال برمجيات الفدية وتتتبعها الشركة تحت اسم Storm-2603، وهي تستخدم استغلالات ToolShell ذاتها في هجماتها العدائية المستمرة ضد البنى التحتية المختلفة.

تتبع الهجمات وأساليب تعطيل الحماية

تقوم شركة الأمن السيبراني Symantec بربط المجموعات المهاجمة بكيان تطلق عليه اسم Longlegs، وتنسب إليه مسؤولية تطوير ونشر برمجيات Warlock للفدية. ووفقاً لما أفادت به تقارير متخصصة نشرتها جهات بحثية متعددة تشير إلى أن researchers say إن العمليات الهجومية تتميز بالسرعة والمنهجية في اختراق الأجهزة المستهدفة ضمن شبكات المؤسسات.

خلال إحدى حالات الاختراق التي بدأت تفاصيلها في الثاني والعشرين من يوليو، قامت الجهات المهددة بنشر أداة برمجية متخصصة قادرة على تعطيل برمجيات الحماية وأمن الطرفيات على ما لا يقل عن 40 مضيفاً في غضون ساعتين تقريباً. وعقب ذلك، قام المهاجم بإطلاق برمجية الفدية على أكثر من 33 مضيفاً داخل الشبكة المصابة بشكل متزامن.

آليات الاختراق ونشر الحمولة الخبيثة

تعتمد دورة حياة الهجوم عادةً على استغلال الثغرات الموجودة في نشر منصات شيربوينت المحلية، حيث يعمد المهاجم إلى زرع قشرة ويب مصممة للعمل بكفاءة عبر إصدارات شيربوينت المختلفة. وبحسب تحليل الباحثين من سيمانتك وكاربون بلاك، جرى نشر أداة لتعطيل برامج مكافحة الفيروسات واكتشاف الطرفيات بالاعتماد على تقنية إحضار برنامج تشغيل ضعيف خاص بك (BYOVD)، مستخدمين في ذلك برنامج تشغيل موقعاً ومصاباً بثغرة أمنية.

أظهرت التحقيقات في حادثة الثاني والعشرين من يوليو أن المهاجمين قاموا بعد يومين من تحقيق الوصول الأولي بإجراء عمليات استطلاع دقيقة وحذف الآثار والملفات المؤقتة. وتم تجهيز حمولة برمجيات الفدية وتخزينها داخل مشاركة النظام في المجال المعروفة باسم SYSVOL، وهي مساحة مخصصة لتخزين الملفات العامة التي تتم تماثلها عبر وحدات تحكم المجال لضمان التنفيذ السريع عبر كائنات سياسة المجموعة أو نصوص تسجيل الدخول.

استخدام أدوات مساعدة وأنفاق الاتصال

في خطوة لتعزيز قدرتهم على التحكم عن بعد، قام المهاجمون بتثبيت الملف التنفيذي الرئيسي لبيئة تطوير البرمجيات الشهيرة كخدمة، وذلك بهدف تمكين الاتصال عن بعد بالأنظمة المخترقة بالاعتماد على ميزة الأنفاق المدمجة في الأداة. إضافة إلى ذلك، عثر المحققون على إطار عمل اختبار الاختراق المفتوح المصدر NetExec، والذي استُخدم لتعداد الدليل النشط ورش بيانات الاعتماد وتنفيذ الأوامر عن بعد بكفاءة عالية.

بلغت الهجمات مرحلتها النهائية في الحادي والثلاثين من يوليو، وذلك بعد نشر الأداة المسؤولة عن قتل برامج الحماية، حيث ظهرت برمجيات ورلك الفدية بشكل شبه فوري بمجرد تعطيل إجراءات الأمان والحماية على كل مضيف على حدة. ويحذر الباحثون والأمنيون بشدة من أن ثغرات شيربوينت تظل تشكل متجهات وصول أولية فعالة وخطيرة رغم مرور أكثر من عام على اكتشاف الظهور الأول للمجموعة.

المصادر

  • BleepingComputerWarlock ransomware breach SharePoint in water, telecom operator attacks

تابع التسلسل الزمني

تغطية الكيانات المرتبطة