Der Einstieg erfolgt über mehrere Schwachstellen in lokal betriebenen Microsoft-SharePoint-Server-Installationen. Haben die Angreifer einen Weg hinein gefunden, platzieren sie Web-Shells, die auf unterschiedliche SharePoint-Versionen zugeschnitten sind. Deren eigentliches Ziel ist das Auslesen der ASP.NET-Maschinenschlüssel der SharePoint-Farm. Mit diesen Schlüsseln lässt sich anschließend eine gültig signierte Nutzlast fälschen, die im Anwendungspool von SharePoint ausgeführt wird – und damit Codeausführung aus der Ferne ermöglicht.

Besonders deutlich wird das Vorgehen an einem von Symantec beschriebenen Einbruch bei einem Betreiber kritischer Infrastruktur: Dort verteilten die Angreifer binnen rund zwei Stunden ein Werkzeug zum Abschalten von Sicherheitssoftware auf mindestens 40 Rechner. Danach brachten sie Warlock auf mindestens 33 Systeme – indem sie die Schadsoftware in der SYSVOL-Freigabe der Domäne ablegten, von wo aus die reguläre Domänenreplikation sie an die Maschinen auslieferte.

Noch am 22. Juli 2026 sollen die Angreifer Schwachstellen in SharePoint Server ausgenutzt haben, um eine Web-Shell abzulegen, das Netzwerk auszukundschaften, beliebigen Code im SharePoint-Anwendungspool auszuführen, weitere Nutzlasten nachzuladen, sich tiefer im Netz auszubreiten, VS-Code-Tunnel einzurichten, Sicherheitssoftware zu beenden und schließlich die Ransomware-Binärdatei zu starten.

Anzeige

Zum Werkzeugkasten der Gruppe gehören auch legitime Programme: Velociraptor dient als Kanal für Befehle und Steuerung (Command-and-Control), und mit der Technik „Bring Your Own Vulnerable Driver" (BYOVD) wird Schutzsoftware auf kompromittierten Hosts ausgeschaltet. Bereits in diesem Jahr wurde die Gruppe mit der Kompromittierung von SmarterTools in Verbindung gebracht, bei der eine ungepatchte SmarterMail-Instanz als Einfallstor diente.

Nach Angaben von Symantec gibt es Überschneidungen zwischen Warlock und älteren Aktivitätsclustern, die unter den Bezeichnungen CL-CRI-1040, CamoFei und ChamelGang geführt werden.

Warum die Angreifer derzeit auffällig häufig in portugiesisch- und spanischsprachigen Ländern zuschlagen, lassen die Forscher offen. Das Muster deute entweder auf opportunistische Zielauswahl hin, getrieben von exponierten, verwundbaren SharePoint-Servern, oder auf eine gezieltere Beauftragung.