Die mit China verbundene Ransomware-Gruppe Warlock zielte auf einen Wasserversorger, einen Telekommunikationsbetreiber, eine regionale Regierungsbehörde und eine Universität ab und nutzte Schwachstellen in lokalen Bereitstellungen von Microsoft SharePoint, um erstmals Zugriff auf die Netzwerke zu erlangen. Die Angriffe konzentrierten sich in den vergangenen zwei Monaten auf portugiesisch- und spanischsprachige Länder in Europa, Afrika und Lateinamerika.
Die Gruppe trat im Juni 2025 in Erscheinung und erlangte einen Monat später Bekanntheit, als sie eine Reihe von Zero-Day-Schwachstellen in SharePoint ausnutzte, die unter dem Namen ToolShell bekannt wurden. Dazu gehören CVE-2025-49704, CVE-2025-49706, CVE-2025-53770 und CVE-2025-53771. Microsoft beobachtete später, dass neben den staatlich unterstützten Gruppen Linen Typhoon und Violet Typhoon auch eine von dem Unternehmen als Storm-2603 bezeichnete Ransomware-Akteursgruppe diese Exploits nutzte.
Schutz deaktivieren und anschließend Geräte verschlüsseln
Symantec bezeichnet den Angreifer selbst als Longlegs und schreibt ihm die Entwicklung der Warlock-Ransomware zu. Bei einem Vorfall, der am 22. Juli begann, setzte der Angreifer ein Tool ein, das auf mindestens 40 Geräten innerhalb von etwa zwei Stunden Schutzprogramme deaktivierte. Anschließend führte er Warlock auf mindestens 33 Geräten aus.
Nach dem Eindringen platzierte der Angreifer eine Web-Shell, die über mehrere SharePoint-Versionen hinweg funktionsfähig war. Bei einigen Longlegs zugeschriebenen Angriffen nutzten die Angreifer die BYOVD-Methode, also das Mitbringen eines anfälligen Treibers, um ein Tool zu verbreiten, das Antivirenprogramme und EDR-Lösungen über den signierten Treiber K7RKScan beendet. Dieser enthält die Schwachstelle CVE-2025-1055.
Legitime Tools zur Ausweitung des Angriffs
Die Analyse des Vorfalls vom 22. Juli zeigte, dass der Angreifer zwei Tage nach dem erstmaligen Zugriff mit der Aufklärung begann und anschließend offenbar temporäre Dateien oder Spuren der Vorbereitung löschte. Die Ransomware-Nutzlast wurde in einer SYSVOL-Freigabe abgelegt, einem Bereich, der über alle Domänencontroller repliziert wird. Dadurch kann die Datei über ein Anmeldeskript oder ein Gruppenrichtlinienobjekt netzwerkweit zur Ausführung gebracht werden.
Der Angreifer installierte außerdem die Hauptausführungsdatei der Visual-Studio-Code-Insiders-Version als Dienst und nutzte die in VS Code integrierte Tunneling-Funktion, um sich aus der Ferne mit den kompromittierten Geräten zu verbinden. Die Forscher fanden auf einem der Systeme das Open-Source-Sicherheitsprüfungs-Framework NetExec, das zur Aufzählung von Active Directory, zum Ausprobieren von Anmeldedaten und zur Remote-Ausführung von Befehlen verwendet wurde.
Warum ist diese Nachricht wichtig?
Die Kampagne zeigt, dass ein Einbruch in SharePoint nicht das Ende der Zugriffsphase darstellt, sondern sich mithilfe administrativer Tools und vertrauenswürdiger Speicherorte schnell zu einem großflächigen Angriff innerhalb des Unternehmensnetzwerks entwickeln kann. Bei dem analysierten Vorfall begann die Verschlüsselung am 31. Juli und trat bei jedem betroffenen Gerät ungefähr unmittelbar nach der Deaktivierung des Schutzes auf.
Symantec und Carbon Black warnen, dass ToolShell und andere SharePoint-Schwachstellen auch mehr als ein Jahr nach dem Auftreten von Warlock weiterhin effektive Zugangswege darstellen. Daher sind die von den Forschern ihrem Bericht beigefügten Indicators of Compromise für Dateien und Infrastruktur unmittelbar für Organisationen relevant, die SharePoint lokal betreiben. Dabei beruhen die Details zur Zuordnung der Gruppe und ihrer Verbindung zu China weiterhin auf Einschätzungen der Forscher und nicht auf einem öffentlichen Eingeständnis der angreifenden Seite.