Die China-verbundene Ransomware-Gruppe Warlock hat erneut zugeschlagen: Ein Wasserwerk, ein Telekommunikationsanbieter, eine regionale Regierungsbehörde und eine Universität wurden über SharePoint-Sicherheitslücken kompromittiert.
Laut einem Bericht von Symantec und Carbon Black nutzt die Gruppe, die dort als „Longlegs“ geführt wird, seit über einem Jahr SharePoint-Zero-Day-Lücken (ToolShell) als Einfallstor. Nach dem Eindringen installieren die Angreifer eine Web-Shell und deaktivieren mit der BYOVD-Methode die Schutzsoftware auf bis zu 40 Hosts in nur zwei Stunden.
Besonders raffiniert: Die Angreifer nutzen Visual Studio Code Insiders als legitimes Tool für Remote-Tunnel-Verbindungen und verteilen die Ransomware über die SYSVOL-Freigabe der Domäne – eine Methode, um Schadcode per Gruppenrichtlinie auf das gesamte Netzwerk auszurollen.
Die Forscher warnen, dass SharePoint-Lücken weiterhin ein hochrelevantes Einfallstor bleiben – mehr als ein Jahr nach dem ersten Auftauchen von Warlock.
Quelle: BleepingComputer, „Warlock ransomware breach SharePoint in water, telecom operator attacks“ (2. Oktober 2026).
No responses yet