Symantec ordnet die Opferauswahl nicht eindeutig ein: „Der offenbar jüngste Fokus auf portugiesisch- und spanischsprachige Länder deutet entweder auf ein opportunistisches Vorgehen hin, das sich an exponierten, verwundbaren SharePoint-Servern orientiert, oder auf eine gezieltere Beauftragung", schreiben die Forscher. Dass sich unter den Opfern Betreiber kritischer Infrastruktur befänden, erinnere an die möglichen realen Folgen erfolgreicher Ransomware-Angriffe auf essenzielle Dienste.

In einem der untersuchten Vorfälle setzten die Angreifer laut Symantec ein Werkzeug ein, das Sicherheitssoftware auf Dutzenden Hosts deaktivieren sollte, bevor die Warlock-Ransomware ausgerollt wurde. Zuvor führten sie umfangreiche Aufklärung auf den kompromittierten Systemen durch und installierten verschiedene Werkzeuge, mit denen sich ihre Aktivitäten in den normalen Datenverkehr einfügen sollten – jenen Verkehr, der typischerweise von Entwickler- oder Administrator-Arbeitsplätzen ausgeht.

SharePoint ist sowohl für finanziell motivierte Angreifer als auch für staatlich gestützte Gruppen auf Informationsbeschaffung ein lohnendes Ziel. Der Dienst wird häufig zur Ablage vertraulicher Dokumente genutzt und ist eng mit den Authentifizierungsdiensten von Microsoft verzahnt. Ein Fuß in der Tür kann versierten Angreifern daher den Weg tiefer in die Netzwerke der Opfer öffnen.

Anzeige

Die Angriffswelle gegen SharePoint-Instanzen im vergangenen Jahr hatte weltweit Alarm ausgelöst, nachdem mehrere prominente Organisationen über die Schwachstellen kompromittiert worden waren. Mindestens 400 Behörden und Unternehmen sollen betroffen gewesen sein, darunter die National Nuclear Security Administration, die National Institutes of Health und das Department of Homeland Security. Im August wurden zudem mehrere Schweizer Regierungsinstitutionen über SharePoint-Schwachstellen angegriffen.

Microsoft konnte die chinesische Gruppe hinter Warlock im vergangenen Jahr keiner anderen der von dem Konzern beobachteten staatlich gestützten chinesischen Gruppen zuordnen. Festgehalten wurde lediglich, dass die Angreifer zunächst eine Variante der LockBit-Ransomware einsetzten, bevor sie zu Warlock wechselten. Warlock kam zuvor bereits gegen Organisationen in den USA, Russland, Brasilien, Indien, Taiwan und Japan zum Einsatz.