ransomware • The Hacker News

Warlock nutzt SharePoint weiterhin aus, um kritische Infrastruktur mit Ransomware anzugreifen

Der mutmaßlich mit China verbundene Bedrohungsakteur Warlock — auch als Gold Salem, Longlegs und Storm-2603 bekannt — setzt weiterhin auf Sicherheitslücken in lokalen Microsoft SharePoint-Systemen ein, um kritische Infrastruktur, Regierungs- und Bildungseinrichtungen anzugreifen. Symantec und das Carbon Black Threat Hunter Team berichteten am 3. Oktober 2026, dass die Gruppe in den letzten zwei Monaten mindestens vier Organisationen in portugiesisch- und spanischsprachigen Ländern traf.

Warlock nutzt SharePoint weiterhin aus, um kritische Infrastruktur mit Ransomware anzugreifen

Der mutmaßlich mit China in Verbindung gebrachte Bedrohungsakteur Warlock — auch unter den Bezeichnungen Gold Salem, Longlegs und Storm-2603 bekannt — setzt weiterhin auf On-Premises-Vulnerabilitäten von Microsoft SharePoint gegen kritische Infrastruktur, Regierungs- und Bildungseinrichtungen ein. Am 3. Oktober 2026 berichteten Symantec und das Carbon Black Threat Hunter Team, dass die Gruppe in den letzten zwei Monaten mindestens vier Organisationen in portugiesisch- und spanischsprachigen Ländern in Europa, Afrika und Lateinamerika angegriffen habe, darunter ein Wasserversorgungsunternehmen, einen Telekommunikationsanbieter, eine regionale Regierungsbehörde und eine Universität.

Warlock stieg im Mitteljahr 2025 in den Fokus, als es mit der Ausnutzung von Zero-Day-Lücken in „ToolShell“-SharePoint-Fehlern in Verbindung gebracht wurde, um **Ransomware zu verbreiten. Seitdem wurde der Akteur mit der Kompromittierung von SmarterTools über ein ungepatchtes SmarterMail-Instanz in Verbindung gebracht, wobei legale Tools wie Velociraptor für Command-and-Control und BYOVD („Bring Your Own Vulnerable Driver“ – das Laden eines anfälligen Treibers, um Sicherheitsprodukte zu deaktivieren) eingesetzt wurden. Überschneidungen bestehen mit älteren Clustern wie CL-CRI-1040, CamoFei und ChamelGang**.

Symantec gab an, dass Angreifer bei einem Angriff auf einen Betreiber kritischer Infrastruktur innerhalb von etwa zwei Stunden ein Sicherheitsdeaktivierungstool auf mindestens 40 Hosts auslieferten. Anschließend setzten sie Warlock auf mindestens 33 Hosts ein, indem sie es im SYSVOL-Freigabeverzeichnis des Domänenordners platzierten, sodass die normale Domänenreplikation die Payload auslieferte.

Der Angriffskettenprozess beginnt oft über SharePoint Server-Schwachstellen vor Ort: Nach dem initialen Zugriff werden Web-Shells abgelegt, die mehrere SharePoint-Versionen anvisieren können. Diese stahlen die ASP.NET-Maschinen-Schlüssel der Farm und erstellten gültig signierte Payloads für die Code-Ausführung innerhalb des SharePoint-Anwendungspools.

Andere beobachtete Taktiken umfassen das DLL-Seitenladen, um bösartigen Code in den Speicher zu laden; das Herunterladen von Folgeschadsoftware von legitimen Cloud-Speicherplattformen wie catbox.moe und wasabisys.com, um sich mit normalem Verkehr zu vermischen; die Ausnutzung des legitimen, aber verletzlichen Treibers K7RKScan.sys (CVE-2025-1055) in BYOVD-Angriffen – denselben Treiber, der zuvor von den Akteuren der DragonForce-Ransomware ausgenutzt wurde; Living-off-the-land-Reconnaissance; sowie die Ausnutzung des eingebauten Tunnel-Features von Visual Studio Code für Fernzugriff.

Sofern bekannt, führten die Akteure am 22. Juli 2026 in einer einzigen Angriffsfolge von einem SharePoint-Web-Shell über Entdeckung, Code-Ausführung, VS Code-Tunnel, Beendigung von Sicherheitswerkzeugen bis hin zur Bereitstellung einer Ransomware-Binärdatei.

Symantec betont, dass mehr als ein Jahr nach dem Aufstieg von Warlock die Schwachstellen ToolShell und verwandte SharePoint-Probleme weiterhin ein wirksamer Einstiegsweg gegen nicht gepatchte oder unzureichend geschützte Implementierungen darstellen. Die scheinbare Konzentration auf portugiesisch- und spanischsprachige Länder könnte opportunistisch sein (exponierte Server) oder gezieltere Aufgaben widerspiegeln. Für Leser aus den nordischen Ländern ist die Lehre nicht, dass es „woanders“ passiert, sondern dass internetexponiertes On-Premise-SharePoint mit verzögerter Aktualisierung dieselbe Angriffsfläche unabhängig von der Sprache darstellt – und dass Ransomware-Akteure, die gleichzeitig über Dutzende Hosts in zwei Stunden EDR deaktivieren, sowohl eine konsequente Patch-Verwaltung als auch die Erkennung von SYSVOL-Staging und ungewöhnlichen VS Code-Tunneln erfordern.

SharePoint bleibt in nordischen Kommunen, Energieunternehmen und Gesundheitsorganisationen weit verbreitet als Intranet und Dokumenten-Hub. Sobald Maschinen-Schlüssel gestohlen werden, können Angreifer den ViewState fälschen und die Code-Ausführung wiederherstellen – selbst wenn ein einziger Web-Shell gelöscht wurde, es sei denn, die Schlüssel werden rotiert. Die Reaktion auf Vorfälle ist daher mehr als nur das „Löschen der aspx-Datei“: Farm-Geheimnisse, Dienstkonten und verbundene Dateiserver müssen überprüft werden. Die Geschwindigkeit von Warlock – Dutzende Hosts in zwei Stunden – lässt kaum Raum für manuelle Ticket-Bearbeitung ohne vorbereitete Playbooks.

Konkrete Schritte für IT- und Sicherheitsverantwortliche

Erfassung aller On-Premises-SharePoint-Server-Installationen; Patching von ToolShell und Folgewarnungen oder Hinterlegung exponierter Server hinter VPN/Zero-Trust-Netzwerk. Durchsuchung nach Web-Shells im SharePoint-Baum, unerwarteten Lesezugriffen auf Machine-Keys, SYSVOL-Schreibzugriffen unbekannter Binärdateien, Ladevorgängen von K7RKScan.sys und VS Code-Tunneln von Servern. Segmentierung kritischer Infrastruktur, sodass ein kompromittierter Kollaborationsserver OT/SCADA oder Domänencontroller ohne starke Kontrollen nicht erreichen kann. Übung der Wiederherstellung aus Offline-Sicherungen, die Ransomware nicht berühren kann. Rotation der ASP.NET-Machine-Keys nach vermuteter Kompromittierung und Überprüfung der Domänen-GPO/SYSVOL auf unerwartete Payloads.

Quellen & Referenzen

← Alle Nachrichten Werkzeuge