
Symantec, Çin bağlantılı tehdit kümesi olarak izlediği Longlegs (Microsoft’un Storm-2603 adlandırması) grubunun, son iki ayda Portekizce ve İspanyolca konuşulan ülkelerde en az dört kuruma yönelik saldırılarda Warlock ransomware’ını kullandığını açıkladı. Mağdurlar arasında bir su (su temini) işletmesi, bir telekomünikasyon sağlayıcısı, bölgesel bir kamu kurumu ve bir üniversite yer alıyor; coğrafya Avrupa, Afrika ve Latin Amerika’ya yayılıyor. Kurum adları raporda açıklanmıyor.
Warlock, Haziran 2025’te öne çıkmış; Microsoft SharePoint Server’daki “ToolShell” zafiyet zinciriyle ilişkilendirilmişti. Symantec’e göre grup, yamalanmamış veya yeterince korunmayan SharePoint kurulumlarına girmeyi sürdürüyor. ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA) da Temmuz 2026’da SharePoint ile ilgili ek uyarılar yayımlamıştı.
Nasıl ilerliyor?
İlk erişimde Longlegs, şirket içi SharePoint Server zafiyetlerini istismar ediyor; LAYOUTS dizinine webshell bırakıp ASP.NET machine key’lerini topluyor ve uygulamanın havuzunda uzaktan kod çalıştırıyor. Sonrasında DLL sideloading, catbox[.]moe ve Wasabi gibi bulut depolama üzerinden ek yük indirme, güvenlik yazılımlarını kapatmak için imzalı ama zayıf sürücü K7RKScan (CVE-2025-1055) ile BYOVD ve Visual Studio Code tünel özelliğinin kötüye kullanımı görülüyor.
Fidye yazılımını ölçeklemek için yükler, etki alanının SYSVOL paylaşımına yerleştiriliyor; böylece alan denetleyicileri arasında otomatik çoğaltma ile birçok makineye birden yayılabiliyor. Symantec’in incelediği bir kritik altyapı olayında, saldırganlar yaklaşık iki saat içinde en az 40 ana bilgisayara güvenlik yazılımını kapatan araç itmiş; Warlock’u en az 33 ana bilgisayarda SYSVOL üzerinden çalıştırmış.
Ne anlama geliyor?
Symantec, Portekizce/İspanyolca konuşulan ülkelere yoğunlaşmanın fırsatçı (açık SharePoint) veya bilinçli bir hedefleme olabileceğini belirtiyor. Su ve telekom gibi kritik hizmetlerin listede yer alması, başarılı ransomware’ın operasyonel etki riskini hatırlatıyor. Rapor, ToolShell ve ilgili SharePoint zafiyetlerinin bir yıldan uzun süre sonra hâlâ geçerli bir giriş yolu olduğunu vurguluyor.
Mağdur kurumların kimliği, Türkiye bağlantısı ve fidye ödemeleri bu duyuruda yer almıyor; metinler açıldıkça güncellenir.
Kaynaklar: Symantec / SECURITY.COM — Warlock ransomware critical infrastructure; Dark Reading özeti (ikincil).


