De vermoedelijk aan China gelieerde ransomwaregroep Warlock blijft actief SharePoint-kwetsbaarheden misbruiken, zowel oude als nieuwe, om bij slachtoffers eerst de beveiligingssoftware uit te schakelen en vervolgens ransomware te plaatsen. Onderzoekers van Symantec en het Carbon Black Threat Hunter Team, onderdeel van Broadcom, troffen de groep de afgelopen twee maanden aan bij minstens vier organisaties: een waterbedrijf, een telecomaanbieder, een regionale overheidsinstantie en een universiteit. De aanvallen concentreren zich op Portugees- en Spaanstalige landen in Europa, Afrika en Latijns-Amerika.
Warlock dook voor het eerst op medio 2025 en werd in juli van dat jaar bekend door misbruik van de ToolShell-kwetsbaarhedenketen in SharePoint: de CVE’s 2025-49704, 2025-49706, 2025-53770 en 2025-53771. Meer dan een jaar later gebruikt de groep dezelfde en aanverwante SharePoint-lekken nog steeds als eerste toegang tot on-premises omgevingen. Na binnenkomst plaatsen de aanvallers webshells op meerdere SharePoint-versies, verzamelen ze de ASP.NET machine keys van de SharePoint-farm en vervalsen daarmee geldig ondertekende payloads waarmee ze op afstand code kunnen uitvoeren. Kwaadaardige code wordt vervolgens via DLL-sideloading ingeladen.
Beveiliging uitgeschakeld binnen twee uur
Bij een van de onderzochte inbraken, die op 22 juli 2026 begon, schakelden de aanvallers binnen twee uur de AV- en EDR-beveiliging uit op meer dan veertig systemen. Dat deden ze met een BYOVD-techniek: een kwetsbare driver, K7RScan.sys (CVE-2025-1055), werd misbruikt om de beveiligingssoftware met kernelrechten te stoppen. Daarna haalden de aanvallers extra tools op via catbox.moe en wasabisys.com, installeerden Visual Studio Code Insiders als dienst om via een tunnel op afstand toegang te houden en gebruikten op 24 juli het NetExec-framework om het Active Directory-netwerk te verkennen. Op 31 juli volgde de ransomware zelf, verspreid via een kopie in de SYSVOL-share van het domein zodat Group Policy het bestand domeinbreed kon uitrollen.
Symantec en Carbon Black schrijven de ontwikkeling van de Warlock-ransomware toe aan een groep die ze intern “Longlegs” noemen. “De aanhoudende activiteit van Longlegs, meer dan een jaar nadat de Warlock-ransomware voor het eerst opdook, toont dat misbruik van ToolShell en verwante SharePoint-kwetsbaarheden een bruikbare eerste toegangsroute blijft”, aldus de onderzoekers.
Voor organisaties met een on-premises SharePoint-omgeving blijft dit een actueel risico, ook als de ToolShell-patches al langer geleden zijn uitgerold. Controleer of alle SharePoint-servers daadwerkelijk zijn bijgewerkt, vervang de ASP.NET machine keys na een vermoede inbraak en houd toegang tot domeincontrollers en SYSVOL-shares goed gemonitord. Juist die route gebruikt Warlock om ransomware domeinbreed te verspreiden.
Bron: The Hacker News
Wat betekent dit voor jouw bedrijf?
Heb je on-premises SharePoint draaien, controleer dan of de ToolShell-patches (CVE-2025-49704, -49706, -53770 en -53771) echt zijn toegepast en vervang de ASP.NET machine keys, want Warlock gebruikt precies dat gat als eerste toegang.
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.