Warlock hat sich von Beginn an auf Microsoft SharePoint spezialisiert und sich dadurch von kleineren Ransomware-Gruppen abgehoben. Im Juli 2025 entdeckte Microsoft, dass Bedrohungsakteure mit China-Bezug mehrere Zero-Day-Schwachstellen in der On-Premises-Variante von SharePoint über die ToolShell-Kette ausnutzten. Zwei der Akteure waren etablierte APTs: APT27 (auch Emissary Panda, Bronze Union, Linen Typhoon) und APT31 (auch Zirconium, Violet Typhoon). Der dritte war unbekannt und erhielt von Microsoft die Bezeichnung “Storm-2603” – heute besser als Warlock bekannt.
Anders als die beiden Spionagegruppen wirkte Storm-2603 weniger wie ein dritter staatlicher Akteur als wie eine kriminelle Truppe: Microsoft hielt fest, dass die Kampagnen in der Auslieferung der namensgebenden Warlock-Ransomware sowie von Lockbit mündeten. Zu den Motiven konnten sich die Analysten dennoch nicht abschließend äußern.
Die Cybersecurity and Infrastructure Security Agency (CISA) hatte im Sommer mehrere SharePoint-Schwachstellen in ihren Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen. Dick O’Brien, leitender Intelligence-Analyst im Symantec Threat Hunter Team, sagte Dark Reading, die Exploits für diese neueren Lücken verhielten sich “recht ähnlich” wie ToolShell.
Nach dem Erstzugriff setzt Warlock auf bewährte Techniken: DLL-Sideloading, einen signierten, aber angreifbaren Treiber zum Beenden von Sicherheitsprozessen (BYOVD) sowie Living-off-the-Land-Methoden. Dazu zählt die Remote-Tunneling-Funktion von Visual Studio Code, über die sich Fernzugriff herstellen lässt, der im legitimen Netzwerkverkehr untergeht.
Besonders auffällig ist die Art der Verbreitung der Verschlüsselungskomponente. “Sie legen die Ransomware-Nutzlast in der SYSVOL-Freigabe der Domäne ab, damit die normale Active-Directory-Replikation sie auf jeden Domänencontroller trägt, statt sie mit einem Werkzeug zur Fernausführung auf jeden Host zu schieben”, erläutert O’Brien. Das sei nicht der erste Versuch dieser Art, aber “ein etwas effizienterer Living-off-the-Land-Ansatz und weniger bekannt als der Einsatz von Werkzeugen wie PsExec oder Windows Management Instrumentation (WMI)”.
Die neue Ausrichtung bringt mehr Fragen als Antworten. Frühere Warlock-Kampagnen trafen die größten Industriestaaten – Brasilien, Indien, Japan, Russland, Taiwan und die USA – und wirkten wie eine Zufallsauswahl. Nun greift die Gruppe gezielt wenige, dafür wertvollere Ziele an, ähnlich wie Spionageakteure. Weshalb der Sprachraum zum Auswahlkriterium wurde, bleibt offen: Möglich sind neue Mitglieder mit Spanisch- und Portugiesischkenntnissen für Lösegeldverhandlungen oder eine noch nicht übersättigte Nische.
O’Brien ordnet die Entwicklung in einen größeren Trend ein: “Es gab eine Zeit, in der sich solche Angriffe auf die USA beschränkten, weil dort die lukrativsten Ziele saßen. Dann verlagerte sich das nach Europa und ist seither global geworden. Die Play-Gruppe war eine der ersten, die Lateinamerika ernsthaft ins Visier nahm, inzwischen sehen wir mehrere Gruppen, die die Region angreifen.” Besonders chinesische Akteure seien zunehmend in Lateinamerika und den Ländern mit denselben Hauptsprachen aktiv. Der Grund liege “wahrscheinlich an der schieren Zahl aktiver Angreifer. Es wird immer schwieriger, in westlichen Ländern weiche Ziele zu finden, also weichen sie weiter aus.”
