وارلاک (Warlock) یک عملیات باجافزاری است که در سال ۲۰۲۵ ظهور کرد و ترکیبی از تاکتیکهای سنتی اخاذی دوگانه را بهکار میگیرد؛ یعنی هم فایلهای قربانیان را رمزگذاری میکند تا غیرقابل دسترس شوند و هم تهدید به انتشار دادههای سرقتشده از شبکه سازمان میکند. روش ناخوشایندی است، اما متأسفانه چندان غیرمعمول هم نیست.
به نظر میرسد که گروه باجافزاری وارلاک در ماههای اخیر حملات خود را تشدید کرده و سازمانهای متعددی از جمله نهادها و سازمانهای دولتی را هدف قرار داده است.
از جمله قربانیان میتوان به سازمان خدمات آب و فاضلاب در پرتغال، یک نهاد آموزشی دولتی در کرواسی، و همچنین BTHK – مرجع فناوری اطلاعات و ارتباطات ترکیه اشاره کرد.
در تاریخ ۱۲ اوت، شرکت مخابراتی بریتانیایی Colt Technology Services هدف یک حمله سایبری قرار گرفت که باعث شد بخشی از سامانههای این شرکت برای چندین روز از دسترس خارج شوند.
در پی این حمله، Colt به مشتریان خود هشدار داد که برای ارتباط از پورتالهای آنلاین این شرکت استفاده نکنند و در عوض از ایمیل یا تلفن کمک بگیرند – و همچنین انتظار پاسخدهی کندتر از حالت عادی را داشته باشند.
Colt اعلام کرد که موضوع را به مقامات اطلاع داده و تیمهای فنی آن بهصورت شبانهروزی در حال تلاش برای بازگرداندن عملیات عادی هستند.
کولت جزئیاتی درباره ماهیت حادثه امنیت سایبری یا عامل آن منتشر نکرده است. با این حال، فردی که خود را نماینده گروه باجافزاری وارلاک معرفی کرده، در یک انجمن دارکوب ادعا کرده است که یک میلیون سند سرقتشده از Colt را به قیمت ۲۰۰ هزار دلار آمریکا برای فروش گذاشته است.
گفته میشود این دادهها شامل اطلاعات مالی، مشتریان، کارکنان و همچنین ایمیلهای داخلی هستند. در واقع، سایت نشت دادههای وارلاک در دارکوب نیز نام کولت را درج کرده و اعلام کرده که این دادهها در حال حراج هستند تا به بالاترین پیشنهاد فروخته شوند.
چطور احتمالاً گروه وارلاک وارد سامانهها شده است؟
محققان امنیتی بر این باورند که مهاجمان ممکن است با سوءاستفاده از آسیبپذیری CVE-2025-53770 در SharePoint وارد سامانههای کولت شده باشند؛ همان آسیبپذیری که مایکروسافت اعلام کرده بهطور فعال توسط مهاجمان مورد بهرهبرداری قرار میگیرد.
مایکروسافت به مشتریان خود توصیه کرده است که هرچه سریعتر وصلهها را اعمال کنند تا در برابر این تهدید محافظت شوند.
کارشناسان مایکروسافت ماه گذشته مقالهای منتشر کردند که در آن بهطور دقیق توضیح دادهاند چگونه باجافزار وارلاک از طریق این نقص نرمافزاری مستقر میشود و چه اقداماتی میتواند به کاهش خطر و محافظت کمک کند.
هر چند، مهاجمان میتوانند از روشهای متنوعی برای نفوذ به سازمانها و استقرار باجافزار روی سامانهها استفاده کنند.
سازمانها چه باید بکنند؟
سازمانهایی که فکر میکنند ممکن است هدف حملههایی مانند Warlock قرار بگیرند، باید توصیههای کلی Fortra برای دفاع در برابر باجافزار را دنبال کنند. از جمله این اقدامات:
- اعمال احراز هویت چندمرحلهای (MFA)
- استفاده از راهکارهای امنیتی بهروز
- بهروز نگه داشتن وصلههای نرمافزاری
همچنین رعایت بهترین شیوهها برای دفاع در برابر حملات باجافزاری توصیه میشود، از جمله:
- تهیه نسخههای پشتیبان امن و خارج از سایت،
- استفاده از گذرواژههای منحصربهفرد و غیرقابل حدس برای حفاظت از دادهها و حسابهای حساس،
- رمزگذاری دادههای حساس در هر جا که ممکن است،
- کاهش سطح حمله با غیرفعال کردن قابلیتهایی که سازمان به آنها نیازی ندارد،
- آموزش و آگاهسازی کارکنان درباره روشها و خطرات حملات سایبری و سرقت دادهها.
منبع: https://www.fortra.com/blog/warlock-ransomware-what-you-need-know