Warlock-Ransomware trifft Versorger über SharePoint-Lücken
Die Gruppe hinter der Warlock-Ransomware dringt weiterhin über Microsoft-SharePoint-Server in Organisationen ein. Zu ihren jüngsten Opfern zählen Betreiber kritischer Infrastruktur, eine regionale Regierungsbehörde und eine Universität. Das geht aus einem neuen Bericht von Symantec hervor.
In den vergangenen zwei Monaten hat der Angreifer mindestens vier Organisationen in portugiesisch- und spanischsprachigen Ländern kompromittiert. Laut Symantec handelt es sich bei den Opfern um einen Wasserversorger, einen Telekommunikationsanbieter, eine regionale Regierungsbehörde und eine Universität.
Wer hinter Warlock steckt
Warlock wird mutmaßlich von einer in China ansässigen Gruppe betrieben, die Symantec unter dem Namen Longlegs verfolgt. Andere Forscher nennen sie Storm-2603. Die Gruppe wird mit Operationen in Verbindung gebracht, die als CL-CRI-1040, CamoFei und ChamelGang bekannt sind.
Breite Aufmerksamkeit erregte die Gruppe erstmals im vergangenen Jahr während der ToolShell-Kampagne. ToolShell ist die Bezeichnung für zwei SharePoint-Schwachstellen, die die chinesischen staatlich unterstützten Gruppen Linen Typhoon und Violet Typhoon mindestens zwei Wochen vor ihrer öffentlichen Bekanntgabe als Zero-Days ausnutzten. Innerhalb weniger Wochen wurden mehr als 400 SharePoint-Server kompromittiert. Selbst inmitten der damals regen Aktivität von APT-Gruppen (Advanced Persistent Threat) stach die Nutzung von ToolShell durch Storm-2603 heraus.
Bis Oktober 2025 hatten Forscher zahlreiche Warlock-Angriffe mit der Ausnutzung von ToolShell in Verbindung gebracht. Zu den Opfern zählten ein Telekommunikationsunternehmen im Nahen Osten, Regierungsstellen in Afrika und Südamerika sowie eine Universität in den USA.
Neue SharePoint-Lücken im Werkzeugkasten
Die jüngsten Erkenntnisse von Symantec zeigen, dass SharePoint nach wie vor das bevorzugte Einfallstor der Gruppe ist. Neben ToolShell könnten auch mehrere neuere Schwachstellen zu ihrem Arsenal gehören: CVE-2026-32201, CVE-2026-45659, CVE-2026-56164, CVE-2026-58644, CVE-2026-50522 und CVE-2026-55040.
Die Angriffe folgen meist demselben Muster. Die Angreifer nutzen eine SharePoint-Lücke aus, platzieren eine Webshell und stehlen die ASP.NET-Maschinenschlüssel. Anschließend schleusen sie eine gefälschte signierte Nutzlast ein, um Code aus der Ferne auszuführen (Remote Code Execution, RCE).
Ist Storm-2603 erst einmal im System, nutzt die Gruppe DLL-Sideloading, um Code im Arbeitsspeicher auszuführen. Weitere Nutzlasten lädt sie von legitimen Filesharing- und Speicherdiensten nach und bringt einen verwundbaren Treiber auf das System, um Sicherheitswerkzeuge abzuschalten. Für die Erkundung und die Ausführung von Befehlen setzt sie auf Living-off-the-Land-Werkzeuge, also auf legitime Programme, die ohnehin auf dem System vorhanden sind.
Bei einem Angriff deaktivierten die Angreifer mit einem Werkzeug die Sicherheitssoftware auf mindestens 40 Systemen. Danach führten sie Warlock auf mindestens 33 dieser Rechner aus.
Versteckt im Entwickler-Datenverkehr
Symantec beobachtete zudem, wie die Gruppe eine Funktion von Visual Studio Code missbraucht, Microsofts beliebtem Code-Editor.
"Die Gruppe wurde auch dabei beobachtet, wie sie die integrierte Tunnelfunktion von Visual Studio Code missbraucht und die Binärdatei code-insiders.exe als Dienst installiert, um einen verdeckten Fernzugriff auf das Netzwerk einzurichten, der sich in den Datenverkehr einfügt, der typischerweise von Arbeitsplatzrechnern von Entwicklern oder Administratoren ausgeht", schreiben die Forscher.
Um die Ransomware im Netzwerk zu verteilen, legen die Angreifer die Warlock-Nutzlast in der SYSVOL-Freigabe der Domäne ab. SYSVOL ist ein freigegebener Ordner in Windows-Active-Directory-Umgebungen, der automatisch auf jeden Domänencontroller repliziert wird und in der gesamten Domäne lesbar ist. Damit eignet er sich bestens als Ausgangspunkt, um viele Rechner gleichzeitig zu verschlüsseln.
Laut Symantec verweist die Hartnäckigkeit der Gruppe auf ein grundsätzlicheres Problem mit ungepatchten Servern.
"Die anhaltende Aktivität von Longlegs, mehr als ein Jahr nachdem die Warlock-Ransomware erstmals in Erscheinung trat, zeigt, dass die Ausnutzung von ToolShell und anderen verwandten SharePoint-Schwachstellen für Angreifer weiterhin ein gangbarer Weg für den Erstzugriff auf SharePoint-Installationen ist, die nicht gepatcht oder anderweitig abgesichert wurden", so das Unternehmen.
Unsere Einschätzung
Das aufschlussreichste Detail in Symantecs Bericht ist nicht die Liste neuer CVEs, sondern die Tatsache, dass ToolShell für diese Angreifer auch mehr als ein Jahr später noch funktioniert. Das deutet darauf hin, dass eine nennenswerte Zahl lokal betriebener SharePoint-Server weiterhin ungepatcht oder ungeschützt ist, und das selbst nach einer der meistbeachteten Angriffswellen des Jahres 2025. Für Verteidiger ist die Lehre unbequem, aber bekannt: Bekanntgabe und verfügbarer Patch schließen das Zeitfenster nicht. Auf Seiten der Angreifer wird dieses Fenster zudem kleiner, da sich Schwachstellenmeldungen und deren Ausnutzung beschleunigen.
Auch die Liste der Opfer ist von Bedeutung. Ein Wasserversorger und ein Telekommunikationsanbieter sind genau die Art von Zielen, bei denen Störungen weit über die betroffene Organisation hinausreichen. Vor allem Telekommunikationsnetze stehen derzeit im Fokus, nachdem die Salt-Typhoon-Angriffe in den USA zu Vorschlägen für Cybersicherheitsregeln im Telekommunikationssektor geführt haben. Eine in China ansässige Gruppe, die Methoden staatsnaher Akteure mit Ransomware verbindet, fügt diesem Bedrohungsbild eine weitere Ebene hinzu.
Organisationen, die SharePoint lokal betreiben, sollten prüfen, ob sie für die oben genannten CVEs anfällig sind, die ASP.NET-Maschinenschlüssel nach jedem Verdacht auf eine Kompromittierung austauschen und SYSVOL auf unerwartete ausführbare Dateien untersuchen. Auch nach unerklärlichen VS-Code-Tunneldiensten sollte gezielt gesucht werden. Es lohnt sich zu beobachten, ob sich die Opfer der Gruppe über portugiesisch- und spanischsprachige Länder hinaus ausbreiten und ob andere Ransomware-Banden dasselbe SharePoint-Vorgehen übernehmen.
