Symantec und Carbon Black haben einen Einbruch detailliert ausgewertet, der am 22. Juli begann. Darin setzten die Angreifer ein Werkzeug ein, das nach Angaben der Forscher „auf mindestens 40 Rechnern innerhalb von etwa zwei Stunden" die Schutzsoftware abschaltete. Anschließend starteten sie die Warlock-Ransomware auf mindestens 33 Systemen.

Der typische Ablauf beginnt mit der Ausnutzung von Schwachstellen in lokal betriebenen SharePoint-Servern. Danach hinterlegen die Angreifer eine Web-Shell, die so gebaut ist, dass sie über mehrere SharePoint-Versionen hinweg funktioniert. In einigen Longlegs zugeschriebenen Angriffen kam ein Werkzeug zum Abschalten von Virenschutz- und EDR-Lösungen zum Einsatz, das über die BYOVD-Technik (Bring Your Own Vulnerable Driver) geladen wurde – konkret über einen signierten K7RKScan-Treiber, der für CVE-2025-1055 anfällig ist.

Zwei Tage nach dem Erstzugang führten die Angreifer dem Bericht zufolge Erkundungsaktivitäten durch und löschten Artefakte, die wie Überreste einer Vorbereitungsphase wirkten. Die eigentliche Ransomware-Nutzlast platzierten sie in der SYSVOL-Freigabe der Domäne – jenem Speicherort für öffentlich zugängliche Dateien, der auf jeden Domänencontroller repliziert wird.

Anzeige

Dabei handele es sich um „eine bekannte Methode, eine Nutzlast über ein Anmeldeskript oder ein Gruppenrichtlinienobjekt im gesamten Netzwerk auf einmal zur Ausführung zu bringen, statt Host für Host vorzugehen", schreiben die Forscher.

Für den dauerhaften Fernzugriff missbrauchten die Angreifer legitime Software: Die Hauptdatei von Visual Studio Code Insiders wurde als Dienst installiert, um über die eingebaute Tunneling-Funktion von VS Code Verbindungen zu kompromittierten Maschinen aufzubauen. Auf einem der Systeme fanden die Analysten zudem das quelloffene Penetrationstest-Framework NetExec, das bei der Aufzählung des Active Directory, beim Credential Spraying und bei der Ausführung von Befehlen aus der Ferne half.

Die Schlussphase des Angriffs lief am 31. Juli ab: Nach dem Ausrollen des AV/EDR-Killers erschien die Warlock-Ransomware laut Bericht „nahezu unmittelbar, nachdem der Schutz auf dem jeweiligen Host deaktiviert worden war".

Microsoft hatte den Akteur bereits im August im Zusammenhang mit ToolShell beobachtet und führt ihn als Storm-2603; Symantec ordnet dieselbe Gruppe als Longlegs ein und schreibt ihr die Entwicklung von Warlock zu. Der Bericht der Bedrohungsjäger von Symantec und Carbon Black enthält einen Satz an Kompromittierungsindikatoren zu den verwendeten Dateien und der Infrastruktur.