
Warlock-Bande nutzt SharePoint-Schwachstellen aus, um Schutzmaßnahmen zu deaktivieren
Die als Warlock verfolgten Angreifer nutzen Microsoft-SharePoint-Schwachstellen aus, um Sicherheitstools zu deaktivieren und Ransomware gegen kritische Infrastrukturen, Behörden und Bildungseinrichtungen einzusetzen.
Ein als Warlock bekannter Bedrohungsakteur nutzt weiterhin Schwachstellen in lokalen Microsoft-SharePoint-Server-Installationen aus, um Sicherheitssoftware abzuschalten und Ransomware auf Opfer zu bringen, wie aus neuen Telemetriedaten und Analysen von Symantec und dem Carbon Black Threat Hunter Team hervorgeht, die zu Broadcom gehören. Die Gruppe, die vermutlich Verbindungen nach China hat und auch als Gold Salem, Longlegs und Storm-2603 verfolgt wird, hat kürzlich Organisationen in portugiesisch- und spanischsprachigen Ländern in Europa, Afrika und Lateinamerika angegriffen, darunter Betreiber kritischer Infrastrukturen, Regierungsbehörden und Universitäten.
Symantec und Carbon Black geben an, dass die Aktivitäten bis in die letzten zwei Monate andauerten und mindestens vier bekannte Opfer betrafen. Zwei davon waren Betreiber kritischer Infrastrukturen: ein Wasserversorger und ein Telekommunikationsanbieter. Die anderen Opfer waren eine regionale Regierungsbehörde und eine Universität. Die Forscher weisen darauf hin, dass Warlock erstmals Mitte 2025 breite Aufmerksamkeit erlangte, als die Gruppe Zero-Day-Schwachstellen in einer Reihe von SharePoint-Schwachstellen namens ToolShell ausnutzte, um Ransomware zu verbreiten. Anfang dieses Jahres wurde die Gruppe mit der Kompromittierung von SmarterTools über eine nicht gepatchte SmarterMail-Installation in Verbindung gebracht. Sie nutzte außerdem legitime Fernverwaltungssoftware wie Velociraptor für Command-and-Control und griff auf eine Technik namens Bring Your Own Vulnerable Driver (BYOVD) zurück, um Sicherheitsprodukte auf infizierten Maschinen abzuschalten. Symantec erklärte zudem, dass die Gruppe Überschneidungen mit älteren Aktivitätsclustern namens CL-CRI-1040, CamoFei und ChamelGang aufweist.
Die Forscher beschrieben einen Angriff auf einen Betreiber kritischer Infrastrukturen, bei dem die Angreifer innerhalb von etwa zwei Stunden ein Tool zum Deaktivieren von Sicherheitssoftware auf mindestens 40 Computer verteilten. Anschließend platzierten sie die Warlock-Ransomware in der SYSVOL-Freigabe der Domäne, einem speziellen Netzwerkordner, den Windows verwendet, um Dateien automatisch auf jeden Computer in der Organisation zu kopieren. Dadurch konnte die normale Domänenreplikation die Ransomware an mindestens 33 Hosts ausliefern und verwandelte einen routinemäßigen Netzwerkprozess in einen Verbreitungskanal für Schadsoftware.
Die Angriffskette beginnt, wenn Warlock einen Weg in einen lokalen SharePoint-Server findet, oft über bekannte, nicht gepatchte Schwachstellen. Sobald sie drin sind, platzieren die Angreifer eine Web-Shell, ein kleines Schadprogramm, das ihnen ein browserbasiertes Bedienfeld auf dem gehackten Server bietet. Symantec beobachtete, dass die Web-Shells auf mehrere Versionen von SharePoint abzielen können. Das Hauptziel der Web-Shell besteht darin, die ASP.NET-Maschinenschlüssel der SharePoint-Farm zu stehlen. Diese Schlüssel sind geheime Werte, mit denen der Server die Echtheit von Webanfragen und Daten überprüft. Wenn die Angreifer sie erlangen, können sie eine gültig signierte Nutzlast fälschen und Remotecodeausführung innerhalb des SharePoint-Anwendungspools erreichen, also dem Teil des Servers, der die Webseiten von SharePoint ausführt.
Von dort aus nutzt die Gruppe mehrere Tarnungstechniken. Sie missbraucht DLL-Sideloading, um Schadcode in den Speicher zu laden, ohne offensichtliche Dateien auf die Festplatte zu schreiben. Sie lädt Folge-Nutzlasten von legitimen Cloud-Dateifreigabe- und Speicherdiensten wie catbox.moe und wasabisys.com herunter, sodass der Datenverkehr wie normale ausgehende Aktivität zu diesen Diensten aussieht. Symantec und Carbon Black stellten außerdem fest, dass Warlock einen legitimen, aber anfälligen Treiber namens K7RKScan.sys missbraucht, der als CVE-2025-1055 identifiziert wurde, um im Rahmen eines BYOVD-Angriffs Sicherheitssoftware zu deaktivieren. Derselbe Treiber wurde zuvor von DragonForce-Ransomware-Akteuren ausgenutzt. Die Angreifer verwenden auch Living-off-the-Land-Tools, d. h. sie setzen auf integrierte oder vertrauenswürdige Systemwerkzeuge anstelle von eigener Malware, um Aufklärung zu betreiben und Befehle auszuführen. Ein Beispiel ist der Missbrauch der integrierten Tunnelfunktion in Microsoft Visual Studio Code, um Fernverbindungen zu infizierten Systemen herzustellen.
Am 22. Juli 2026 beobachteten die Forscher die vollständige Kette in Aktion. Die Bedrohungsakteure nutzten SharePoint-Server-Schwachstellen aus, um eine Web-Shell zu platzieren, führten Aufklärung durch, erlangten beliebige Codeausführung innerhalb des SharePoint-Anwendungspools, setzten zusätzliche Nutzlasten ein, drangen tiefer in das Netzwerk ein, richteten Visual Studio Code-Tunnel ein, beendeten Sicherheitssoftware und setzten schließlich die Ransomware-Binärdatei ein. Symantec und Carbon Black erklärten, dass die anhaltende Aktivität der Gruppe, mehr als ein Jahr nachdem die Warlock-Ransomware erstmals bekannt wurde, zeigt, dass die Ausnutzung von ToolShell und anderen damit verbundenen SharePoint-Schwachstellen weiterhin ein praktikabler erster Zugriffsweg für Angreifer ist, die auf nicht gepatchte oder anderweitig nicht abgesicherte SharePoint-Installationen abzielen. Sie fügten hinzu, dass der jüngste Fokus auf portugiesisch- und spanischsprachige Länder entweder auf ein opportunistisches Muster hindeutet, das durch exponierte anfällige SharePoint-Server getrieben wird, oder auf eine gezieltere Beauftragung.
Für Website-Betreiber und IT-Teams ist die wichtigste Erkenntnis, dass nicht gepatchte lokale SharePoint-Server ein attraktives Ziel bleiben, insbesondere wenn sie dem Internet ausgesetzt sind. Die Angriffe zeigen, wie schnell ein einziger Einstiegspunkt in eine netzwerkweite Ransomware-Bereitstellung verwandelt werden kann, teilweise durch den Missbrauch legitimer Windows-Funktionen wie der SYSVOL-Replikation und der Visual Studio Code-Tunnel. Organisationen sollten jedes Anzeichen dafür, dass Sicherheitssoftware deaktiviert wird, als Notfall behandeln, da Warlock gezeigt hat, dass dieser Schritt oft innerhalb von Stunden erfolgt, bevor die Ransomware auf Dutzende von Maschinen verteilt wird. Für Teams, die Hilfe bei der Bewertung der Gefährdung ihrer eigenen Server oder bei der Verschärfung der Sicherheit rund um lokale Infrastruktur benötigen, bietet AEU-I sicherheitsorientierte IT- und Infrastrukturberatung.
So schützen Sie sich
- Wenn Ihre Organisation Microsoft SharePoint Server verwendet, installieren Sie sofort die neuesten Sicherheitsupdates von Microsoft und richten Sie eine Erinnerung ein, um jeden Monat nach Updates zu suchen.
- Beschränken Sie den Zugriff auf Ihren SharePoint-Server, damit er nicht aus dem Internet erreichbar ist, es sei denn, es ist unbedingt erforderlich, und verwenden Sie ein sicheres Gateway für den Fernzugriff.
- Sichern Sie Ihre Website und Dateien regelmäßig an einem separaten Ort, der nicht mit Ihrem Hauptnetzwerk verbunden ist, damit Sie sie wiederherstellen können, falls Ransomware Ihre Daten sperrt.
- Aktivieren Sie die Zwei-Faktor-Anmeldung für alle Administratorkonten, damit selbst ein gestohlenes Passwort einem Angreifer nicht ausreicht, um sich Zugang zu verschaffen.
- Wenn Ihre Antiviren- oder Sicherheitssoftware plötzlich deaktiviert wird oder keine Updates mehr erhält, melden Sie dies sofort Ihrem IT-Team, da Angreifer möglicherweise die Bereitstellung von Ransomware vorbereiten.
Schwachstellen & Lösungen
- CVE-2025-1055 CVE-2025-1055 is the identifier for the vulnerable K7RKScan.sys driver that Symantec observed Warlock abusing to disable security software in bring your own vulnerable driver attacks. Lösung & Details ansehen →
Begriffe Erklärt
- SharePoint Microsofts Software zum Erstellen interner Websites und Dokumentfreigabe-Portale, die viele Unternehmen auf ihren eigenen Servern betreiben.
- Web shell Ein kleines Schadprogramm, das Angreifer auf einem Server platzieren, um Befehle zu senden und ihn über einen Webbrowser fernzusteuern.
- ASP.NET machine keys Geheime Codes, mit denen ein SharePoint-Server überprüft, ob Webanfragen und Daten echt sind; wenn sie gestohlen werden, können Angreifer vertrauenswürdige Anfragen fälschen.
- DLL sideloading Ein Trick, bei dem sich Schadsoftware in einer legitim aussehenden Programmdatei versteckt, sodass der Computer sie lädt, ohne zu erkennen, dass sie bösartig ist.
- BYOVD (bring your own vulnerable driver) Ein Angriff, bei dem Kriminelle einen veralteten oder fehlerhaften Treiber auf einem Computer installieren, um dessen Sicherheitssoftware abzuschalten.
- SYSVOL share Ein spezieller Ordner in einem Windows-Netzwerk, der Dateien automatisch auf jeden Computer in der Organisation kopiert und von Angreifern missbraucht werden kann, um Schadsoftware zu verbreiten.