İçeriğe geç
BölgeAmerika

OrtaII Siber Savaş ve Kritik Altyapı1 Ekim 2026, Perşembe

Çin bağlantılı Warlock SharePoint açığıyla su ve telekom şirketlerini vurdu

Symantec ve Carbon Black 1 Ekim'de, Çin bağlantılı Longlegs (Storm-2603) grubunun son 2 ayda 4 kuruma Warlock fidye yazılımı bulaştırdığını açıkladı. Hedefler arasında 1 su işletmesi ve 1 telekom sağlayıcısı var.

LATİN AMERİKA konumu

Symantec'in 1 Ekim raporuna göre saldırılar Avrupa, Afrika ve Latin Amerika'da Portekizce ve İspanyolca konuşulan ülkelerde yoğunlaştı; ancak kurumların bulunduğu ülkeler açıklanmadı. Kurbanlar arasında 2 kritik altyapı işletmesinin yanında 1 bölgesel yönetim birimi ve 1 üniversite bulunuyor. Haritadaki konum temsilîdir, 4 kurbanın ülkesi bilinmiyor. Belgelenen saldırılardan biri 22 Temmuz'da SharePoint sunucusuna yerleştirilen bir web kabuğuyla başladı ve 31 Temmuz'da fidye yazılımının dağıtılmasıyla, yaklaşık 9–10 günde tamamlandı.

Grup, 2025 ortasında 'ToolShell' adıyla bilinen 4 SharePoint açığını (CVE-2025-49704, -49706, -53770, -53771) kullanmaya devam ediyor. BleepingComputer'a göre saldırganlar, savunmasız bir sürücüyü (CVE-2025-1055) kendi araçlarıyla yükleyerek güvenlik yazılımlarını yaklaşık 2 saatte en az 40 bilgisayarda devre dışı bıraktı. Ardından fidye yazılımı en az 33 bilgisayara dağıtıldı. The Hacker News'e göre grup, 2026 saldırılarında komuta-kontrol için meşru Visual Studio Code tünellerini kullanıyor.

Symantec, Longlegs'i CL-CRI-1040, CamoFei ve ChamelGang adlı 3 faaliyet kümesiyle örtüşen bir Çin bağlantılı aktör olarak tanımlıyor. ToolShell açıklarının yamaları 2025 Temmuz'undan beri mevcut; buna rağmen saldırıların 2026'da sürmesi, yamasız yerel SharePoint sunucularının hâlâ yaygın olduğunu gösteriyor.

Talay değerlendirmesi

Sonuç

Rapor, Çin bağlantılı bir grubun casusluk ile fidye yazılımı arasındaki çizgiyi bulanıklaştırdığını ve kritik altyapıyı hedeflediğini gösteriyor. Saldırılar yeni bir açık değil, 2025'te yamalanan ToolShell açıkları üzerinden yürüyor; yani kısıt teknik değil, yamasız yerel sunucuların sayısı. En olası seyir, grubun aynı yöntemle yeni dil ve bölge kümelerine yayılması.

Olası etkiler

  • Su ve telekom işletmeleriOlumsuzKısa vade

    Yerel SharePoint kullanan altyapı işletmeleri, güvenlik yazılımının saatler içinde kapatılabildiği saldırılara açık kalır.

  • Siber sigortaOlumsuzOrta vade

    Kritik altyapıya yönelik fidye saldırıları, sigortacıların yama düzeyi şartlarını ve primlerini sıkılaştırmasına yol açar.

  • Türkiye'deki kamu sunucularıOlumsuzKısa vade

    2025'ten beri yamalı olan açıkların hâlâ sömürülmesi, yerel SharePoint kullanan Türk kamu kurumları için yama denetimini acil hâle getirir.

İhtimaller

  1. 1
    Saldırılar yayılır%55

    Grup aynı zinciri farklı ülkelerdeki yamasız sunuculara uygular ve yeni kurbanlar açıklanır.

    İzlenecek: Warlock sızıntı sitesinde yeni kritik altyapı kurbanı ilanı

  2. 2
    Resmî uyarı gelir%30

    CISA ya da Avrupa siber kurumları SharePoint ve sürücü açığı için ortak uyarı yayımlar.

    İzlenecek: CISA'nın CVE-2025-1055'i acil açık listesine (KEV) eklemesi

  3. 3
    Faaliyet durulur%15

    Raporun ardından grup altyapısını değiştirir ve birkaç ay sessiz kalır.

    İzlenecek: Güvenlik şirketlerinin raporlarında yeni Warlock olayı geçmemesi

Olasılıklar kaynaklara dayanan kalibre yargıdır, ölçüm değildir; yeni bilgiyle güncellenir. Yatırım tavsiyesi değildir.

Piyasa tepkisi

Etkilenen göstergeler

  • Güvenlik yazılımı kapatılan cihaz▼ 40+
  • Fidye yazılımı dağıtılan cihaz▼ 33+
  • Son 2 aydaki kurban kurum▼ 4

Kaynaklar

  1. Symantec (security.com) — Warlock Ransomware Attackers Hit Water and Telecom Operators
  2. BleepingComputer — Warlock ransomware breach SharePoint in water, telecom operator attacks
  3. The Hacker News — Warlock Exploits SharePoint Flaws to Disable Security Tools and Deploy Ransomware