Warlock nutzt lokale SharePoint-Server, um Ransomware auf mindestens 33 Hosts auszubringen
Warlock nutzte SharePoint-Lücken für Ransomware-Angriffe auf Versorger, Telekom und Uni: 33 Hosts infiziert, Abwehr umgangen.
Illustration mit KI erzeugt
Eine mit China in Verbindung stehende Ransomware-Gruppe namens Warlock nahm einen Wasserversorger, einen Telekommunikationsanbieter, eine Regionalverwaltung und eine Universität ins Visier. Dazu nutzte sie Schwachstellen in lokal installierten Microsoft-SharePoint-Systemen aus, berichtete BleepingComputer am 2. Oktober 2026.
Dem Bericht zufolge schien sich die Gruppe in den zwei Monaten zuvor auf portugiesisch- und spanischsprachige Länder in Europa, Afrika und Lateinamerika konzentriert zu haben. Symantec bezeichnet den Angreifer als Longlegs und schreibt der Gruppe die Entwicklung der Ransomware Warlock zu. Die Erkenntnisse zum Eindringen in die Systeme stammen von Forschenden von Symantec und Carbon Black.
Bei einer Untersuchung verschafften sich die Angreifer am 22. Juli erstmals Zugang; der Bericht nennt kein Jahr. Innerhalb von etwa zwei Stunden deaktivierten sie auf mindestens 40 Hosts die Sicherheitsmaßnahmen und spielten anschließend auf mindestens 33 davon Ransomware ein. Die letzte Phase fand am 31. Juli statt, ebenfalls ohne Jahresangabe.
SharePoint-Schwachstellen ermöglichten den Erstzugriff
Den Forschenden zufolge verschaffte sich Longlegs üblicherweise Zugang, indem die Gruppe Schwachstellen in lokal installierten SharePoint-Systemen ausnutzte. Nach dem Eindringen installierten die Angreifer eine Web-Shell, die mit mehreren SharePoint-Versionen funktioniert.
Warlock tauchte im Juni 2025 auf und erlangte im darauffolgenden Monat größere Bekanntheit, nachdem die Gruppe eine Zero-Day-Schwachstellenkette in SharePoint namens ToolShell ausgenutzt hatte. Der Bericht behandelt CVE-2025-49704, CVE-2025-49706, CVE-2025-53770 und CVE-2025-53771 als SharePoint-Schwachstellen. Aus den vorliegenden Informationen geht nicht hervor, dass bei dem beschriebenen Angriff jede dieser Schwachstellen ausgenutzt wurde.
Auch andere Angreifergruppen werden mit ToolShell-Aktivitäten in Verbindung gebracht. Laut Bericht beobachtete Microsoft bis August, dass die staatlich unterstützten Gruppen Linen Typhoon und Violet Typhoon die Exploits einsetzten. Daneben nutzte sie ein Ransomware-Akteur, den Microsoft als Storm-2603 verfolgt. Dabei handelt es sich um separate Akteure; der Bericht bezeichnet sie nicht als Warlock oder Longlegs.
Die vier Schwachstellen unterscheiden sich in ihrer Auswirkung und den betroffenen Versionen:
| CVE | Beschreibung und Bewertung des NVD | Aufgeführte betroffene Produkte und Versionen |
|---|---|---|
| CVE-2025-49704 | Code-Injection, durch die ein autorisierter Angreifer über ein Netzwerk Code ausführen kann; CVSS 8.8, CWE-94 | Microsoft SharePoint Server 2016 |
| CVE-2025-49706 | Fehlerhafte Authentifizierung, die Netzwerk-Spoofing ermöglicht; CVSS 6.5, CWE-287 | Microsoft SharePoint Enterprise Server 2016; Microsoft SharePoint Server-Versionen vor 16.0.18526.20424 |
| CVE-2025-53770 | Deserialisierung nicht vertrauenswürdiger Daten, durch die ein nicht autorisierter Angreifer über ein Netzwerk Code ausführen kann; CVSS 9.8, CWE-502 | Microsoft SharePoint Server-Versionen vor 16.0.18526.20508 |
| CVE-2025-53771 | Fehlerhafte Authentifizierung, die Netzwerk-Spoofing ermöglicht; CVSS 6.5, CWE-287 | Microsoft SharePoint Server-Versionen vor 16.0.18526.20508 |
Zu CVE-2025-53770 erklärte Microsoft, dass ein Exploit bereits in freier Wildbahn existiere. Bis ein umfassendes Update vorbereitet und getestet sei, sollten Unternehmen die für die CVE dokumentierte Mitigation anwenden. Den bereitgestellten Schwachstellendaten zufolge wurden CVE-2025-49704, CVE-2025-49706 und CVE-2025-53770 in Ransomware-Kampagnen eingesetzt.
SYSVOL und Fernzugriffswerkzeuge ermöglichten weitere Aktivitäten
Bei dem untersuchten Angriff führten die Angreifer zwei Tage nach dem Erstzugriff eine Erkundung durch und löschten Artefakte, die die Forschenden als mögliches Material zur Vorbereitung des Angriffs einstuften.
Die Angreifer legten die Ransomware-Nutzlast in der SYSVOL-Freigabe der Domäne ab. Dort werden öffentliche Dateien gespeichert und über Domänencontroller hinweg repliziert. Die Forschenden beschrieben Anmeldeskripte und Gruppenrichtlinienobjekte als Möglichkeiten, eine Nutzlast im Netzwerk zu verteilen und auszuführen, statt jeden Host einzeln zu bearbeiten. Der Bericht bestätigt, dass die Ransomware bei diesem Vorfall auf mindestens 33 Hosts ausgeführt wurde; eine Infektion der gesamten Domäne wird darin nicht behauptet.
Die Angreifer installierten außerdem die Hauptprogrammdatei von Visual Studio Code Insiders als Dienst. Dadurch konnten sie über die integrierte Tunneling-Funktion der Anwendung Fernverbindungen zu kompromittierten Rechnern herstellen.
Auf einem System fanden die Forschenden NetExec, ein Open-Source-Framework für Penetrationstests. Bei den beschriebenen Aktivitäten wurde es zur Enumeration von Active Directory, für Credential Spraying und zur Remote-Befehlsausführung verwendet.
BYOVD kam zum Einsatz, um Sicherheitssoftware zu beeinträchtigen
Bei einigen Angriffen, die Longlegs zugeschrieben werden, beobachteten die Forschenden ein Tool zum Beenden von Antiviren- und Endpoint-Detection-and-Response-Lösungen (EDR), das mithilfe der Bring-Your-Own-Vulnerable-Driver-Technik (BYOVD) bereitgestellt wurde. Bei dem Treiber handelte es sich um die signierte Datei K7RKScan.sys, die zur K7 Security Anti-Malware-Suite gehört und von CVE-2025-1055 betroffen ist.
Die Schwachstelle hat einen CVSS-v3.1-Wert von 5.6 und ist als CWE-862 klassifiziert. Das NVD beschreibt eine fehlende Zugriffskontrolle im IOCTL-Handler des Treibers: Ein lokaler Benutzer mit geringen Berechtigungen kann manipulierte Anfragen senden, um zahlreiche Prozesse mit Administrator- oder Systemrechten zu beenden. Prozesse, die das Betriebssystem von Haus aus schützt, sind davon ausgenommen. Das NVD stuft die mögliche Auswirkung als Denial of Service ein, der durch die Unterbrechung kritischer Dienste oder privilegierter Anwendungen entsteht.
Die Forschenden berichten, dass der Treiber bei einigen Longlegs zugeschriebenen Angriffen eingesetzt wurde, um ein Tool bereitzustellen, das AV-/EDR-Schutzmechanismen außer Kraft setzte. Diese beobachtete Nutzung ist von der technischen Auswirkung der Schwachstelle zu unterscheiden, wie sie das NVD beschreibt.
KEV-Einträge der CISA haben unterschiedliche Fristen
Den bereitgestellten Daten zufolge wurde CVE-2025-53770 am 20.07.2025 in den Katalog bekannter, aktiv ausgenutzter Schwachstellen (Known Exploited Vulnerabilities, KEV) der CISA aufgenommen. Für US-Bundesbehörden galt eine Behebungsfrist bis zum 21.07.2025. CVE-2025-49704 und CVE-2025-49706 wurden am 22.07.2025 aufgenommen; für diese Behörden galt eine Frist bis zum 23.07.2025. Zu einem KEV-Eintrag oder einer Frist für CVE-2025-53771 liegen in den bereitgestellten Daten keine Angaben vor.
Für diese drei im KEV-Katalog aufgeführten SharePoint-Schwachstellen weist die CISA Organisationen an, öffentlich erreichbare SharePoint-Server-Installationen außer Betrieb zu nehmen, wenn sie das Ende ihrer Lebensdauer oder ihres Supports erreicht haben. Dazu zählt SharePoint Server 2013 und frühere Versionen. Für unterstützte Versionen sollen die Mitigationsmaßnahmen der CISA und die Herstelleranweisungen befolgt werden. Außerdem verlangt die Behörde, die geltenden Vorgaben von BOD 22-01 für Cloud-Dienste einzuhalten oder das Produkt nicht weiter zu nutzen, wenn keine Mitigationsmaßnahmen verfügbar sind.
In den vergangenen 90 Tagen wurden weitere Microsoft-Schwachstellen in den KEV-Katalog aufgenommen: CVE-2026-65660 am 25.09.2026; CVE-2026-85880 und CVE-2026-81963 am 08.09.2026; CVE-2019-1068 am 26.08.2026; sowie CVE-2026-55040 und CVE-2026-33824 am 18.08.2026. Diese Einträge liefern Kontext zu Microsoft als Hersteller, belegen aber keine Verbindung zu Warlock.
Was Verteidiger überprüfen können
Organisationen können ihre SharePoint-Systeme erfassen und die installierten Versionen mit den oben aufgeführten betroffenen Versionen abgleichen. Öffentlich erreichbare Server, deren Lebensdauer oder Supportzeitraum abgelaufen ist, sollen nach Vorgabe der CISA außer Betrieb genommen werden. Für unterstützte Installationen sind die Mitigationsmaßnahmen der Behörde und die Herstelleranweisungen zu befolgen. Für CVE-2025-53770 empfiehlt Microsoft ausdrücklich, die für diese CVE dokumentierte Mitigation umzusetzen.
Die beschriebenen Aktivitäten geben Sicherheitsteams außerdem konkrete Anhaltspunkte für Untersuchungen: Web-Shells auf SharePoint-Systemen, unerwartete Dateien oder Nutzlasten in SYSVOL, ungewöhnliche Anmeldeskripte oder Gruppenrichtlinienaktivitäten sowie die Installation von Diensten mit Visual Studio Code Insiders. Auf Endgeräten können Teams den Einsatz von NetExec, Credential Spraying, Remote-Befehlsausführung, unerwartete Aktivitäten von K7RKScan.sys und das abrupte Beenden von Sicherheitsprozessen untersuchen. Diese Prüfungen beruhen auf dem beschriebenen Angriff und bedeuten nicht, dass jede Warlock-Operation nach denselben Mustern abläuft.
BleepingComputer zufolge enthält der Bericht von Symantec und Carbon Black Indicators of Compromise für Dateien und Infrastruktur. Das bereitgestellte Artikelmaterial enthält diese Indikatoren jedoch nicht. Daher lassen sich hier keine Hashes, Domains oder IP-Adressen aufführen.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.
In diesem Artikel behandelte CVEs
- CVE-2025-53770Kritisch9.8Deserialization of untrusted data in on-premises Microsoft SharePoint Server allows an unauthorized attacker to execute code over a network. Microsoft is aware that an exploit for CVE-2025-53770 exists in the wild. Microsoft is preparing and fully testing a comprehensive update to address this vulne
- CVE-2025-49704Hoch8.8Improper control of generation of code ('code injection') in Microsoft Office SharePoint allows an authorized attacker to execute code over a network.
- CVE-2025-49706Mittel6.5Improper authentication in Microsoft Office SharePoint allows an unauthorized attacker to perform spoofing over a network.
- CVE-2025-53771Mittel6.5Improper authentication in Microsoft Office SharePoint allows an unauthorized attacker to perform spoofing over a network.
- CVE-2025-1055Mittel5.6A vulnerability in the K7RKScan.sys driver, part of the K7 Security Anti-Malware suite, allows a local low-privilege user to send crafted IOCTL requests to terminate a wide range of processes running with administrative or system-level privileges, with the exception of those inherently protected by




