Warlock-Ransomware SharePoint-Angriffe

Warlock-Ransomware SharePoint-Angriffe haben nach Angaben von Symantec und Carbon Black einen Wasserversorger, einen Telekom-Anbieter, eine regionale Behörde und eine Universität getroffen. Die China-nahe Gruppe kommt weiterhin über On-Premises-SharePoint herein, schaltet binnen etwa zwei Stunden den Endpoint-Schutz auf Dutzenden Rechnern ab und startet die Ransomware dann von einer Freigabe, die jeder Domänencontroller repliziert. In den vergangenen zwei Monaten lag der Schwerpunkt auf portugiesisch- und spanischsprachigen Ländern in Europa, Afrika und Lateinamerika.
Was ist passiert
Die Warlock-Ransomware SharePoint-Angriffe folgen einem festen Muster. Symantec führt den Akteur als Longlegs und schreibt ihm die Entwicklung von Warlock zu; Microsoft verfolgte dieselbe Aktivität als Storm-2603. Die Gruppe tauchte im Juni 2025 auf und wurde einen Monat später bekannt, als sie die SharePoint-Zero-Day-Kette ToolShell ausnutzte (CVE-2025-49704, CVE-2025-49706, CVE-2025-53770, CVE-2025-53771). Der neue Bericht sagt, ToolShell und weitere SharePoint-Lücken seien mehr als ein Jahr später immer noch ein funktionierender Einstieg. Welche SharePoint-Schwachstellen in den jüngsten Einbrüchen genutzt wurden, nennt er nicht.
Nach der Darstellung von BleepingComputer zum Bericht legten die Angreifer in einem Einbruch, der am 22. Juli begann, eine Web-Shell ab, die über mehrere SharePoint-Versionen funktioniert, führten zwei Tage später Aufklärung durch und installierten Visual Studio Code Insiders als Dienst, um über dessen eingebaute Tunnel-Funktion auf die Maschinen zuzugreifen. Für die Active-Directory-Enumeration nutzten sie NetExec. Am 31. Juli setzten sie einen EDR-Killer per Bring-Your-Own-Vulnerable-Driver-Technik ein, mit dem signierten Treiber K7RKScan, der für CVE-2025-1055 anfällig ist. Er schaltete den Schutz auf mindestens 40 Hosts in etwa zwei Stunden ab. Warlock lief auf mindestens 33 Hosts fast sofort nach dem Ausfall des Schutzes, und die Nutzlast lag in SYSVOL, der Domänenfreigabe, die auf jeden Domänencontroller repliziert wird und ein Anmeldeskript oder Gruppenrichtlinienobjekt im gesamten Netz auf einmal ausrollen kann.
Warum das wichtig ist
SharePoint war der Einstieg; der Schaden entstand danach. Eine Nutzlast in SYSVOL und ein abgeschaltetes Sicherheitswerkzeug auf 40 Hosts in zwei Stunden deuten auf Rechte auf Domänenebene hin, bevor die Ransomware überhaupt startete. Das ist ein anderes Problem als ein verpasster Patch: Eine gepatchte Farm, deren ASP.NET-Machine-Keys bereits gestohlen wurden, lässt sich erneut betreten; deshalb gehört deren Rotation zur üblichen ToolShell-Bereinigung. Dieses Muster verfolgen wir seit dem Sommer, von CVE-2026-45659, wo Microsoft Storm-2603 und Warlock mit aktiver Ausnutzung verband, über den Diebstahl von Machine-Keys bis zum Einbruch bei der Schweizer Bundesverwaltung.
Der Bericht nennt kein Opfer in Deutschland, Österreich oder der Schweiz. Der Technologie-Stack ist hier aber vertraut: On-Premises-SharePoint, Active Directory und domänenweite Anmeldeskripte sind im Mittelstand Standard, und Wasser- und Telekom-Betreiber fallen unter NIS2- und KRITIS-Regeln. Einschätzung: Die Technik lässt sich direkt übertragen; bisher unterscheidet sich nur die Sprache der Ziele.
Was Sie jetzt tun sollten
- Prüfen Sie, dass jeder On-Premises-SharePoint-Server (2016, 2019, Subscription Edition) aktuelle Sicherheitsupdates hat, einschließlich des Fixes für CVE-2026-65660, den die CISA am 25. September in ihren Katalog bekannter ausgenutzter Schwachstellen aufnahm.
- Rotieren Sie nach dem Patchen die ASP.NET-Machine-Keys auf allen Farm-Servern und starten Sie IIS neu. Patchen allein entfernt keinen gestohlenen Schlüssel.
- Suchen Sie auf SharePoint-Servern nach unerwarteten Web-Shell-Dateien und nach neuen Konten in der lokalen Administratorengruppe. Symantecs Indikatorenliste enthält Berichten zufolge ein Domänenkonto namens SPSEPRDSetup, das wie ein SharePoint-Setup-Konto aussehen soll.
- Suchen Sie domänenweit nach einem code-insiders.exe-Dienst mit Tunnel-Option, NetExec, Ladevorgängen des K7RKScan-Treibers, und neuen Dateien im SYSVOL-Skriptordner. Aktivieren Sie die Microsoft-Blockliste für verwundbare Treiber.
- Aktivieren Sie den EDR-Manipulationsschutz und alarmieren Sie, wenn Sicherheitsdienste auf mehr als einem Host gleichzeitig stoppen. Vierzig Hosts in zwei Stunden sind erkennbar, wenn jemand hinsieht.
DIESEC Einschätzung
In dem beschriebenen Einbruch war der entscheidende Schritt einer, den selten jemand beobachtet: Wer darf in SYSVOL und in Gruppenrichtlinien schreiben. Organisationen, die solche Änderungen alarmieren und Domänenadmin-Anmeldungen auf dedizierte Hosts begrenzen, machen aus einer Zwei-Stunden-Welle einen Alarm.
Nicht sicher, ob Ihre SharePoint-Farm gepatcht und die Machine-Keys rotiert wurden oder ob Ihre Domäne diese Spuren zeigt? Kontaktieren Sie DIESEC für eine schnelle SharePoint-Expositionsprüfung und Kompromittierungsanalyse.
Quellen: Symantec und Carbon Black | BleepingComputer
Veröffentlicht: 2026-10-07 | Kategorie: Tägliche News | ~5 Min. Lesezeit

