Physical Address
304 North Cardinal St.
Dorchester Center, MA 02124
Physical Address
304 North Cardinal St.
Dorchester Center, MA 02124

Eine ungepatchte SharePoint-Installation kann nicht nur Dokumente und Teamarbeit gefährden.
Die Ransomware-Gruppe Warlock nutzt Schwachstellen in SharePoint, um in Unternehmensnetze einzudringen und Angriffe auf kritische Infrastrukturen vorzubereiten.
Laut einem aktuellen Bericht von Symantec waren in den vergangenen zwei Monaten mindestens vier Organisationen in portugiesisch- und spanischsprachigen Ländern betroffen: zwei Betreiber kritischer Infrastruktur – ein Wasserversorger und ein Telekommunikationsanbieter –, eine regionale Behörde und eine Universität. Der Fall zeigt, warum SharePoint-Systeme, die direkt aus dem Internet erreichbar sind, besonders sorgfältig abgesichert und aktuell gehalten werden müssen.
Die Angreifer nutzen Schwachstellen in lokal betriebenen SharePoint-Servern als Einstieg. Dazu gehören die bereits bekannten ToolShell-Schwachstellen. Laut Bericht könnte die Gruppe außerdem weitere, neuere SharePoint-Lücken einsetzen. Welche Schwachstelle im Einzelfall genutzt wurde, lässt sich aus den vorliegenden Angaben jedoch nicht für alle Opfer ableiten.
Nach dem ersten Zugriff installieren die Angreifer sogenannte Webshells. Das sind kleine Programme auf dem Server, über die sie später Befehle ausführen können. Berichten zufolge stehlen sie außerdem ASP.NET-Maschinenschlüssel, die zur Absicherung bestimmter SharePoint-Funktionen dienen und weitere Zugriffe erleichtern können.
Der Angriff endet nicht beim kompromittierten Server. In einem Fall setzten die Angreifer ein Werkzeug ein, um die Sicherheitssoftware auf mindestens 40 Systemen zu deaktivieren. Anschließend wurde die Warlock-Ransomware auf mindestens 33 dieser Systeme ausgeführt.
Für die weitere Ausbreitung nutzen die Angreifer unter anderem legitime Verwaltungs- und Entwicklungstools. Laut Symantec zählt dazu auch die Tunnel-Funktion von Visual Studio Code, die unauffälligen Fernzugriff ermöglichen kann. Zudem wurde die Ransomware über den SYSVOL-Ordner der Windows-Domäne verteilt – einen Bereich, der systembedingt auf Domänencontrollern repliziert wird und breit zugänglich sein kann.
Die Angreifer kombinieren gezielte, technisch ausgefeilte Methoden mit dem Geschäftsmodell von Ransomware. Dadurch erhöht sich das Risiko nicht nur für einzelne Server, sondern für ganze Netzwerke: Ein erfolgreicher Einstieg kann zur Deaktivierung von Schutzmaßnahmen und zur Verschlüsselung vieler Systeme führen.
Besonders wichtig ist die Erkenntnis, dass bekannte SharePoint-Schwachstellen auch lange nach ihrer Veröffentlichung eine nutzbare Angriffsfläche bieten, wenn Systeme nicht gepatcht oder anderweitig abgesichert werden. Ein Update allein ist dabei jedoch nicht immer die Lösung: Wurden bereits Webshells, gestohlene Schlüssel oder andere Zugänge eingerichtet, müssen diese zusätzlich gesucht und beseitigt werden.
Zunächst analysieren wir Ihre Systeme, Prozesse und Dokumentation, um zu ermitteln, wie SharePoint eingesetzt und abgesichert wird. In einem Workshop betrachten wir Risiken, Zuständigkeiten und mögliche Schutzmaßnahmen – vom Patch- und Berechtigungsmanagement bis zu Notfallabläufen.
Das Ergebnis ist ein Konzept, das zu Ihrer Umgebung und den Anforderungen Ihres Unternehmens passt. Gerne unterstützen wir Sie auch bei der Umsetzung, beim Change-Management und dabei, Sicherheitsmaßnahmen dauerhaft in den Arbeitsalltag zu integrieren.

Strategische IT-Beraterin
Für Governance ist Verständnis erforderlich: für die Arbeitsweise, die Prozesse und die Gründe.

Strategischer IT-Berater und Gründer von HOLAGIL
Menschen – und sie mitzunehmen – sind der wesentliche Faktor jeder Veränderung.