Warlock-Ransomware: 40 Hosts in zwei Stunden infiziert, 33 verschlüsselt
Veröffentlicht am: 01.10.2026 um 23:41 Uhr | Redaktion boerse-global.de
Eine Ransomware-Gruppe namens Warlock, die auch unter den Bezeichnungen „Longlegs“ oder „Storm-2603“ bekannt ist, führt derzeit gezielte Angriffe auf Organisationen in spanisch- und portugiesischsprachigen Ländern durch. Wie mehrere Sicherheitsmedien übereinstimmend berichten, nutzen die Angreifer dabei Schwachstellen in Microsoft SharePoint Server aus.
Exploit-Kette „ToolShell“ im Zentrum der Angriffe
Grundlage der Attacken ist eine Exploit-Kette mit dem Namen „ToolShell“, die vier Schwachstellen kombiniert: CVE-2025-49704, CVE-2025-49706, CVE-2025-53770 und CVE-2025-53771. Über diese Lücken verschaffen sich die Angreifer Zugang zu den Servern der betroffenen Organisationen. Die US-Cybersicherheitsbehörde CISA hat bereits vor der aktiven Ausnutzung der genannten SharePoint-Schwachstellen gewarnt.
Mindestens vier Opfer in drei Kontinenten
Innerhalb der vergangenen zwei Monate wurden mindestens vier Opfer identifiziert: ein Wasserversorger, ein Telekommunikationsanbieter, eine regionale Regierungsstelle sowie eine Universität. Die betroffenen Organisationen liegen in Europa, Afrika und Lateinamerika – ein geografisch breit gestreutes Angriffsmuster, das auf eine systematische Kampagne hindeutet.
Technisches Vorgehen: Treiber-Missbrauch und Living-off-the-Land
Um Sicherheitssoftware auf den Zielsystemen zu deaktivieren, setzen die Angreifer den sogenannten K7RKScan-Treiber ein, der die Schwachstelle CVE-2025-1055 ausnutzt. Darüber hinaus kommen DLL-Sideloading sowie „Living-off-the-Land“-Techniken zum Einsatz, etwa die Nutzung von VS Code Remote Tunneling für den Fernzugriff. Zur Verbreitung der eigentlichen Ransomware nutzen die Täter zudem SYSVOL-Shares innerhalb der Netzwerke ihrer Opfer.
Angesichts immer komplexerer Bedrohungen wie Ransomware-Angriffen müssen Unternehmen ihre IT-Sicherheit ohne teure Investitionen stärken. Dieses Gratis-E-Book enthüllt, wie Sie Sicherheitslücken schließen und gleichzeitig neue gesetzliche Anforderungen erfüllen. IT-Sicherheit jetzt ohne teure Investitionen stärken
Wie schnell die Gruppe dabei vorgeht, zeigt ein dokumentierter Fall: Dort infizierten die Angreifer 40 Hosts innerhalb von nur zwei Stunden und verschlüsselten 33 dieser Systeme mit der Ransomware. Die Payload-Dateien selbst werden über die Dienste catbox.moe und wasabisys.com gehostet, was die Rückverfolgung erschwert.
Vorgehen erinnert an staatlich unterstützte Akteure
Die Täter agieren in ihrer Vorgehensweise ähnlich wie eine staatlich assoziierte APT-Gruppe (Advanced Persistent Threat), obwohl die Gruppierung selbst erst seit rund einem Jahr aktiv ist. Diese Professionalität und Geschwindigkeit bei gleichzeitig kurzer Aktivitätsdauer wirft Fragen zu den Ursprüngen und Ressourcen der Gruppe auf.
Wer sich mit der Absicherung gegen moderne Cyberrisiken und neue KI-Gesetze befasst, muss die aktuellen rechtlichen Pflichten und Bedrohungen genau kennen. Dieser kostenlose Report klärt auf, was Unternehmer jetzt wissen müssen, um ihre Firma proaktiv zu schützen. Kostenlosen Report zu neuen Cyberrisiken anfordern
Für Betreiber von SharePoint-Servern, insbesondere in den betroffenen Regionen, dürfte die Kampagne ein deutliches Warnsignal sein, die bekannten Schwachstellen umgehend zu patchen und die Systeme auf verdächtige Aktivitäten wie ungewöhnliche Treiberinstallationen oder unerwartete Remote-Tunneling-Verbindungen zu überprüfen.
