Symantec: Warlock-Erpresser dringen weiter über SharePoint ein und treffen Wasser- und Telekombetreiber
Die Gruppe hinter der Ransomware Warlock verschafft sich weiterhin über lokal betriebene Microsoft-SharePoint-Server Zugang zu Organisationen, berichtete das Threat-Intelligence-Team von Symantec am 1. Oktober. In den vergangenen zwei Monaten griff sie mindestens vier Organisationen in portugiesisch- und spanischsprachigen Ländern in Europa, Afrika und Lateinamerika an: einen Wasserversorger, einen Telekommunikationsanbieter, eine regionale Behörde und eine Universität.
Symantec führt die Gruppe als Longlegs, auch bekannt als Storm-2603, ordnet sie dem chinesischen Umfeld zu und verbindet sie mit älteren Aktivitäten namens CL-CRI-1040, CamoFei und ChamelGang. Warlock tauchte im Juni 2025 auf und wurde Wochen später durch die SharePoint-Zero-Days mit dem Namen ToolShell bekannt (CVE-2025-49704, CVE-2025-49706, CVE-2025-53770 und CVE-2025-53771). Symantec geht davon aus, dass diese weiter genutzt werden, neben den neueren SharePoint-Lücken, vor denen die CISA im Juli 2026 gewarnt hat.
Wie der Einbruch ablief. In dem Fall, den Symantec rekonstruiert, wurde am 22. Juli eine Webshell in das SharePoint-Verzeichnis LAYOUTS geschrieben – für mehrere SharePoint-Versionen zugleich, damit sie unabhängig von der installierten lief. Ihre Aufgabe war es, die ASP.NET-Maschinenschlüssel der Farm auszulesen. Mit diesen Schlüsseln fälschten die Angreifer eine gültig signierte __VIEWSTATE-Nutzlast und erlangten am 28. Juli Codeausführung im SharePoint-Anwendungspool. Weitere Pakete kamen von öffentlichen Diensten wie catbox.moe und Wasabi, drei davon innerhalb von neunzig Minuten.
Bewegung im Netz. Die Angreifer nahmen ein Domänenkonto namens SPSEPRDSetup, das wie ein SharePoint-Dienstkonto aussehen sollte, auf weiteren Rechnern in die lokalen Administratoren auf. Auf einem Rechner installierten sie Microsofts eigenes Programm VS Code Insiders als Dienst und nutzten dessen eingebauten Tunnel für den Fernzugriff – Verkehr, der über Microsofts Infrastruktur läuft und dem eines Entwicklers gleicht. Um die Abwehr auszuschalten, luden sie K7RKScan, einen signierten, aber verwundbaren Treiber (CVE-2025-1055), der geschützte Sicherheitsprozesse aus dem Kernel heraus beenden kann.
Die letzte Stufe. Bei einem Betreiber kritischer Infrastruktur erreichte das Werkzeug gegen die Sicherheitssoftware in etwa zwei Stunden mindestens 40 Rechner. Danach wurde Warlock in der SYSVOL-Freigabe der Domäne abgelegt, die Windows auf jeden Domänencontroller repliziert und die jeder Rechner der Domäne lesen kann, und lief auf mindestens 33 Rechnern.

Was das bedeutet
Der Einstieg ist nicht neu, und genau das ist die Warnung: Ein Jahr nach ToolShell ist lokales SharePoint weiter die Tür. Maschinenschlüssel aus einer kompromittierten Farm bleiben gültig, bis sie ausgetauscht werden; Patchen allein beendet einen Einbruch also nicht. Verteidiger können zudem auf Dinge achten, die hier legitim aussehen: einen VS-Code-Tunnel, der auf einem Server als Dienst installiert ist, das Laden eines verwundbaren signierten Treibers und ausführbare Dateien in SYSVOL.