Sicherheit & Datenschutz

Warlock-Ransomware-Gruppe nutzt SharePoint-Schwachstellen in kritischer Infrastruktur aus

Der Bedrohungsakteur Warlock setzt weiterhin Microsoft-SharePoint-Schwachstellen aus, um Ransomware gegen Organisationen in portugiesisch- und spanischsprachigen Regionen einzusetzen.

Automatisch aus dem englischen Original übersetzt.

Der mutmaßlich mit China verbundene Bedrohungsakteur, bekannt als Warlock, nutzt aktiv Microsoft-SharePoint-Schwachstellen aus, um Organisationen in portugiesisch- und spanischsprachigen Ländern anzugreifen. Diese von den Threat-Hunter-Teams von Symantec und Carbon Black beobachteten Angriffe haben Auswirkungen auf die kritische Infrastruktur, Regierungsbehörden und Bildungseinrichtungen in Europa, Afrika und Lateinamerika.

Was passiert ist

In den letzten zwei Monaten hat die Gruppe, auch als Longlegs, Gold Salem und Storm-2603 bezeichnet, mindestens vier Organisationen angegriffen. Zu den Opfern gehören zwei Betreiber der kritischen Infrastruktur – insbesondere ein Wasserversorger und ein Telekommunikationsanbieter – sowie eine regionale Regierungsbehörde und eine Universität. Diese Aktivität stellt eine Fortsetzung von Kampagnen dar, die Mitte 2025 durch die Ausnutzung von „ToolShell“-SharePoint-Schwachstellen an Bedeutung gewannen.

Die Angreifer haben ein hohes Maß an operationeller Geschwindigkeit und Skalierbarkeit demonstriert. Bei einem Einbruch bei einem Betreiber der kritischen Infrastruktur setzten die Bedrohungsakteure innerhalb von etwa zwei Stunden ein Tool ein, das Sicherheitssoftware auf mindestens 40 Hosts deaktivieren sollte. Nach dieser Entwaffnungsphase wurde die Warlock-Ransomware-Binary auf mindestens 33 Hosts bereitgestellt. Die weitreichende Bereitstellung gelang dadurch, dass die Payload im SYSVOL-Freigabeordner der Domäne abgelegt wurde, wobei die normale Domänenreplikation genutzt wurde, um die Malware automatisch im Netzwerk zu verteilen.

Warlock weist technische Überschneidungen mit älteren Aktivitätsclustern wie CL-CRI-1040, CamoFei und ChamelGang auf. Anfang des Jahres wurde die Gruppe auch mit der Kompromittierung von SmarterTools in Verbindung gebracht, indem eine ungepatchte SmarterMail-Instanz ausgenutzt wurde. Der jüngste Fokus auf bestimmte Sprachregionen deutet entweder auf opportunistische Angriffe auf exponierte Server oder auf eine gezieltere strategische Vorgabe hin, obwohl das genaue Motiv unklar bleibt.

Wie es funktioniert

Die Angriffskette beginnt mit der Ausnutzung mehrerer Schwachstellen in lokalen (on-premises) Microsoft-SharePoint-Server-Bereitstellungen. Sobald der Erstzugriff erlangt wurde, platzieren die Bedrohungsakteure Web-Shells, die verschiedene SharePoint-Versionen angreifen können. Das Hauptziel dieser Web-Shells ist die Ernte der ASP.NET-Machine-Keys der SharePoint-Farm. Mit diesen Schlüsseln fälschen die Angreifer gültig signierte Payloads, was ihnen die Remote Code Execution direkt innerhalb des SharePoint-Anwendungspools ermöglicht.

Um Persistenz aufrechtzuerhalten und Erkennung zu umgehen, setzt Warlock mehrere ausgefeilte Techniken ein. Sie nutzen DLL-Sideloadings, um bösartigen Code in den Speicher zu injizieren und Folgeladungen von legitimen Cloud-Speicherdiensten wie catbox[.]moe und wasabisys[.]com herunterzuladen. Eine bemerkenswerte Taktik ist die „Bring Your Own Vulnerable Driver“ (BYOVD)-Methode, bei der sie den legitimen, aber verwundbaren Treiber K7RKScan.sys (CVE-2025-1055) missbrauchen, um Sicherheitssoftware zu deaktivieren. Derselbe Treiber wurde zuvor von DragonForce-Ransomware-Akteuren ausgenutzt.

Die Gruppe verlässt sich zudem stark auf Living-off-the-Land-(LotL)-Tools für Reconnaissance und Befehlsausführung. Dazu gehört der Missbrauch der integrierten Tunnel-Funktion von Microsoft Visual Studio Code, um Remote-Verbindungen zu infizierten Systemen herzustellen. Für Command-and-Control-Operationen wurden legitime Tools wie Velociraptor verwendet. Noch am 22. Juli 2026 wurden diese Methoden eingesetzt, um Web-Shells abzulegen, Discovery durchzuführen, Code auszuführen, tiefer in Netzwerke einzudringen und schließlich Ransomware bereitzustellen.

Wichtige Details

  • Warlock, auch bekannt als Longlegs, Gold Salem und Storm-2603, zielt auf Organisationen in portugiesisch- und spanischsprachigen Regionen ab.
  • Jüngste Opfer sind Betreiber der kritischen Infrastruktur, Regierungsbehörden und Universitäten in Europa, Afrika und Lateinamerika.
  • Angreifer nutzen SharePoint-Schwachstellen aus, um ASP.NET-Machine-Keys zu stehlen und signierte Payloads für Remote Code Execution zu fälschen.
  • Die Gruppe nutzt die BYOVD-Technik mit dem Treiber K7RKScan.sys (CVE-2025-1055), um Sicherheitssoftware auf kompromittierten Hosts zu deaktivieren.
  • Ransomware wird im großen Maßstab verteilt, indem Payloads im SYSVOL-Freigabeordner der Domäne abgelegt werden, um die automatische Replikation zu nutzen.
  • Living-off-the-Land-Taktiken umfassen den Missbrauch von Visual-Studio-Code-Tunneln und die Verwendung von Velociraptor für Command-and-Control.

Warum es wichtig ist

Für Software-Ingenieure und IT-Leiter, die lokale Infrastrukturen verwalten, unterstreicht diese Kampagne das persistente Risiko im Zusammenhang mit ungepatchten SharePoint-Servern. Die Fähigkeit der Angreifer, signierte Payloads unter Verwendung gestohlener Machine-Keys zu fälschen, umgeht viele traditionelle Integritätsprüfungen, was die Erkennung erschwert, bis die Ransomware bereits bereitgestellt ist. Die Nutzung legitimer Tools wie VS Code und Velociraptor verwischt weiter die Grenze zwischen administrativer Aktivität und bösartigem Verhalten und erschwert die Incident-Response-Bemühungen.

Die Geschwindigkeit, mit der Warlock Sicherheitstools deaktiviert und Ransomware über SYSVOL propagiert, zeigt die Bedeutung robuster Netzwerksegmentierung und eines schnellen Patch-Managements. Organisationen, die auf Legacy- oder nicht gehärtete SharePoint-Bereitstellungen angewiesen sind, bleiben mehr als ein Jahr nach dem Auftauchen der ersten ToolShell-Exploits potenzielle Ziele. Dies unterstreicht die Notwendigkeit einer kontinuierlichen Schwachstellenbewertung und der Härtung interner Replikationsmechanismen, um laterale Bewegung zu verhindern.

Was Sie tun können

  • Patchen Sie unverzüglich alle lokalen Microsoft-SharePoint-Server-Installationen, um bekannte Schwachstellen einschließlich ToolShell-Schwachstellen zu beheben.
  • Überwachen Sie ungewöhnliche Nutzungen legitimer Tools wie Visual-Studio-Code-Tunnel und Velociraptor auf Produktionsservern.
  • Beschränken Sie Schreibzugriffe auf den SYSVOL-Freigabeordner, um unbefugtes Ablegen von Payloads zur domänenweiten Replikation zu verhindern.
  • Prüfen und aktualisieren Sie verwundbare Treiber wie K7RKScan.sys, um BYOVD-Angriffe zu mildern, die Sicherheitssoftware deaktivieren.
  • Implementieren Sie strenge Kontrollen für den Zugriff auf ASP.NET-Machine-Keys und überwachen Sie Versuche, diese Schlüssel zu exportieren oder missbräuchlich zu verwenden.
  • Überprüfen Sie Netzwerkprotokolle auf Verbindungen zu bekannten File-Sharing-Diensten wie catbox[.]moe und wasabisys[.]com, die für die Payload-Zustellung verwendet werden.

Tools aus dem Bytechap-Shop

Weiterlesen

Alle Artikel