Symantec zufolge setzt Storm-2603 unverändert auf die Ausnutzung von SharePoint-Schwachstellen als Einstiegspunkt. Neben ToolShell gehören dem Bericht zufolge möglicherweise auch jüngere Lücken zum Arsenal der Gruppe: CVE-2026-32201, CVE-2026-45659, CVE-2026-56164, CVE-2026-58644, CVE-2026-50522 und CVE-2026-55040.
Zu den jüngsten Opfern zählen laut Symantec „zwei Betreiber kritischer Infrastrukturen, ein Wasserversorger und ein Telekommunikationsanbieter, dazu eine regionale Regierungsbehörde und eine Universität“. Bei einem der Einbrüche brachten die Angreifer ein Werkzeug zum Abschalten der Sicherheitssoftware auf mindestens 40 Systemen aus und führten anschließend auf mindestens 33 davon die Warlock-Ransomware aus.
Der typische Ablauf nach der erfolgreichen Ausnutzung einer SharePoint-Lücke ist laut den Forschern gleichbleibend: Zunächst wird eine Webshell abgelegt, dann werden die ASP.NET-Machine-Keys abgezogen, schließlich folgt eine erzwungen signierte Nutzlast für die Codeausführung aus der Ferne.
Für die Ausführung im Arbeitsspeicher nutzt Storm-2603 DLL-Sideloading. Weitere Nutzlasten lädt die Gruppe von legitimen Datei- und Speicherdiensten nach, darunter auch ein angreifbarer Treiber, mit dem sich Sicherheitswerkzeuge deaktivieren lassen. Zur Erkundung des Netzes und für die Befehlsausführung greifen die Angreifer auf bereits vorhandene Systemwerkzeuge zurück.
Auffällig ist der Missbrauch der eingebauten Tunnel-Funktion von Visual Studio Code. „Die Gruppe wurde dabei beobachtet, wie sie die Binärdatei code-insiders.exe als Dienst installiert, um verdeckten Fernzugriff auf das Netzwerk einzurichten, der sich in Datenverkehr einfügt, der typischerweise von Entwickler- oder Administratoren-Arbeitsplätzen stammt“, schreibt Symantec.
Um die Verschlüsselung in großem Maßstab auszurollen, legt die Gruppe die Warlock-Nutzlast zudem in der SYSVOL-Freigabe der Domäne ab. Diese wird automatisch auf jeden Domänencontroller repliziert und ist domänenweit lesbar.
„Dass Longlegs mehr als ein Jahr, nachdem Warlock-Ransomware erstmals bekannt wurde, weiterhin aktiv ist, zeigt, dass die Ausnutzung von ToolShell und anderen damit verbundenen SharePoint-Schwachstellen ein gangbarer Weg für den Erstzugang bleibt – bei SharePoint-Installationen, die weder gepatcht noch anderweitig abgesichert wurden“, heißt es im Bericht von Symantec.
