Warlock-ransomware treft water en telecom via SharePoint

Warlock-ransomware treft water en telecom via SharePoint

De groep achter de Warlock-ransomware dringt nog altijd organisaties binnen via Microsoft SharePoint-servers. Onder de recente slachtoffers zijn beheerders van vitale infrastructuur, een regionale overheidsinstantie en een universiteit, zo blijkt uit een nieuw rapport van Symantec.

De afgelopen twee maanden heeft de operator minstens vier organisaties in Portugees- en Spaanstalige landen gecompromitteerd. Volgens Symantec gaat het om een waterbedrijf, een telecomaanbieder, een regionale overheidsinstantie en een universiteit.

Wie zit er achter Warlock

Warlock wordt vermoedelijk gerund door een in China gevestigde groep die Symantec volgt onder de naam Longlegs. Andere onderzoekers noemen de groep Storm-2603. De groep is in verband gebracht met operaties die bekendstaan als CL-CRI-1040, CamoFei en ChamelGang.

De groep trok voor het eerst brede aandacht tijdens de ToolShell-campagne van vorig jaar. ToolShell is de naam van twee SharePoint-kwetsbaarheden die de Chinese staatsgesteunde groepen Linen Typhoon en Violet Typhoon als zerodays misbruikten, minstens twee weken voordat ze openbaar werden gemaakt. Binnen enkele weken waren meer dan 400 SharePoint-servers gecompromitteerd. Het gebruik van ToolShell door Storm-2603 viel op, zelfs tussen de vele activiteit van advanced persistent threat-groepen (APT) in die periode.

In oktober 2025 hadden onderzoekers al veel Warlock-aanvallen gekoppeld aan misbruik van ToolShell. Slachtoffers waren onder meer een telecombedrijf in het Midden-Oosten, overheidsinstanties in Afrika en Zuid-Amerika en een universiteit in de VS.

Nieuwe SharePoint-lekken in het arsenaal

Uit de nieuwste bevindingen van Symantec blijkt dat SharePoint nog steeds de favoriete toegangsweg van de groep is. Naast ToolShell kan het arsenaal ook een aantal recente kwetsbaarheden bevatten: CVE-2026-32201, CVE-2026-45659, CVE-2026-56164, CVE-2026-58644, CVE-2026-50522 en CVE-2026-55040.

De inbraken verlopen meestal volgens hetzelfde patroon. De aanvallers misbruiken een lek in SharePoint, plaatsen een webshell en stelen ASP.NET-machinesleutels. Daarna zetten ze een vervalste, ondertekende payload in om code op afstand uit te voeren (remote code execution, RCE).

Eenmaal binnen gebruikt Storm-2603 DLL-sideloading om code in het geheugen uit te voeren. De groep haalt extra payloads op bij legitieme diensten voor het delen en opslaan van bestanden en plaatst een kwetsbaar stuurprogramma om beveiligingssoftware uit te schakelen. Voor verkenning en het uitvoeren van opdrachten leunt de groep op living-off-the-land-tools, oftewel legitieme hulpprogramma's die al op het systeem aanwezig zijn.

Bij een van de inbraken gebruikten de aanvallers een tool om beveiligingssoftware op minstens 40 systemen uit te schakelen. Vervolgens draaiden ze Warlock op minstens 33 van die machines.

Verstopt in ontwikkelaarsverkeer

Symantec zag ook dat de groep misbruik maakt van een functie in Visual Studio Code, de populaire code-editor van Microsoft.

"De groep is ook waargenomen terwijl ze misbruik maakte van de ingebouwde tunnelfunctie van Visual Studio Code, waarbij het bestand code-insiders.exe als service werd geinstalleerd om heimelijke netwerktoegang op afstand op te zetten die opgaat in het verkeer dat doorgaans afkomstig is van werkstations van ontwikkelaars of beheerders", aldus de onderzoekers.

Om de ransomware door een netwerk te verspreiden, zetten de aanvallers de Warlock-payload klaar in de SYSVOL-share van het domein. SYSVOL is een gedeelde map in Windows Active Directory-omgevingen die automatisch naar elke domeincontroller wordt gerepliceerd en binnen het hele domein leesbaar is. Dat maakt het een handig vertrekpunt om veel machines tegelijk te versleutelen.

Volgens Symantec wijst de vasthoudendheid van de groep op een breder probleem met ongepatchte servers.

"De aanhoudende activiteit van Longlegs, meer dan een jaar nadat de Warlock-ransomware voor het eerst op de voorgrond trad, laat zien dat misbruik van ToolShell en andere verwante SharePoint-kwetsbaarheden nog steeds een bruikbare toegangsroute is voor aanvallers bij SharePoint-installaties die niet zijn gepatcht of op een andere manier zijn beschermd", aldus het bedrijf.

Onze analyse

Het veelzeggendste detail in het rapport van Symantec is niet de lijst met nieuwe CVE's, maar het feit dat ToolShell meer dan een jaar later nog altijd werkt voor deze aanvallers. Dat doet vermoeden dat een aanzienlijk aantal on-premises SharePoint-servers nog steeds niet is gepatcht of beschermd, zelfs na een van de meest besproken golven van misbruik in 2025. Voor verdedigers is de les ongemakkelijk maar bekend: openbaarmaking en een beschikbare patch sluiten het venster niet. Aan de kant van de aanvallers wordt dat venster bovendien steeds kleiner nu het aantal gemelde kwetsbaarheden toeneemt en misbruik sneller verloopt.

Ook de lijst met slachtoffers doet ertoe. Een waterbedrijf en een telecomaanbieder zijn precies het soort doelwitten waarbij verstoring veel verder reikt dan de getroffen organisatie zelf. Vooral telecomnetwerken staan in de schijnwerpers, nu de inbraken van Salt Typhoon in de VS hebben geleid tot voorgestelde cyberregels voor telecom. Een in China gevestigde groep die werkwijzen van staatsgelieerde actoren combineert met ransomware voegt daar nog een laag aan toe.

Organisaties die SharePoint on-premises draaien, doen er goed aan na te gaan of ze kwetsbaar zijn voor de hierboven genoemde CVE's, na elk vermoeden van een inbraak hun ASP.NET-machinesleutels te vervangen en SYSVOL te controleren op onverwachte uitvoerbare bestanden. Het loont ook om actief te zoeken naar onverklaarbare VS Code-tunnelservices. Het is de moeite waard om in de gaten te houden of de slachtoffers van de groep zich gaan uitbreiden buiten Portugees- en Spaanstalige landen, en of andere ransomwarebendes hetzelfde SharePoint-draaiboek overnemen.