Naar de inhoud

AI & Identity · Nieuws van de dag

← Terug naar het nieuws

Warlock-ransomwaregroep valt waterbedrijf en telecomaanbieder aan via SharePoint-kwetsbaarheden

BleepingComputer · · Ionut Ilascu · Beveiliging 75

In het kort

  • Warlock heeft waterbedrijven en telecomaanbieders aangevallen via SharePoint-kwetsbaarheden.
  • De groep maakt gebruik van zero-day kwetsbaarheden in Microsoft SharePoint.
  • Een AV/EDR-killer werd ingezet via een kwetsbare driver tijdens de aanvallen.
  • De ransomware werd netwerkbreed uitgerold via de SYSVOL-share.
  • ToolShell blijft een risico voor organisaties die kwetsbaarheden niet tijdig patchen.

De ransomwaregroep Warlock, gelinkt aan China, heeft recentelijk een waterbedrijf, een telecomprovider, een regionale overheid en een universiteit aangevallen door kwetsbaarheden in SharePoint te misbruiken. Deze aanvallen zijn gericht op landen waar Portugees en Spaans wordt gesproken, met een focus op Europa, Afrika en Latijns-Amerika in de afgelopen twee maanden.

Warlock kwam in juni 2025 in het nieuws na het uitbuiten van een reeks zero-day kwetsbaarheden in Microsoft SharePoint, bekend als ToolShell. Deze kwetsbaarheden zijn genummerd als CVE-2025-49704, CVE-2025-49706, CVE-2025-53770 en CVE-2025-53771, en zijn inmiddels ook door andere statelijke actoren gebruikt, zoals Linen Typhoon en Violet Typhoon.

In een specifieke inbraak op 22 juli heeft de aanvaller een tool ingezet die de beveiligingssoftware op minstens 40 systemen binnen twee uur uitschakelde. Vervolgens werd de Warlock-ransomware op minstens 33 systemen gelanceerd, waarbij de aanvaller aanvankelijk toegang verkreeg via kwetsbaarheden in on-premises SharePoint-implementaties.

De aanvaller dropte een web shell die ontworpen is om op meerdere versies van SharePoint te functioneren. Bij sommige aanvallen werd ook een AV/EDR-killer ingezet via de techniek van 'bring your own vulnerable driver' (BYOVD), met gebruik van een kwetsbare K7RKScan-driver.

Na de initiële toegang voerde de aanvaller verkenningsactiviteiten uit en verwijderde staging-artikelen. De ransomware payload werd in de SYSVOL-share van het domein geplaatst, wat een bekende methode is om een payload netwerkbreed uit te rollen via logon scripts of Groepsbeleid.

De laatste fase van de aanval vond plaats op 31 juli, waarbij de Warlock-ransomware bijna onmiddellijk verscheen nadat de bescherming op de systemen was uitgeschakeld. Onderzoekers waarschuwen dat de ToolShell-kwetsbaarheden nog steeds een levensvatbare toegangsmethode vormen, meer dan een jaar na de eerste uitbuiting door Warlock.

Voor organisaties die zelf met AI werken of betrokken zijn bij identiteitsbeheer is het cruciaal om de beveiliging van systemen zoals SharePoint goed in de gaten te houden. Het is aan te raden om regelmatig kwetsbaarheden te patchen en proactieve maatregelen te nemen tegen aanvallen die gebruik maken van dergelijke exploitatiekanalen.

Lees het origineel bij bleepingcomputer.com

Dit stuk is geschreven op basis van het originele artikel bij BleepingComputer. De feiten komen daarvandaan; de tekst is van de , geschreven met hulp van AI.

ransomware SharePoint kritieke infrastructuur

Waarom dit op het overzicht staat: Het artikel behandelt een gerichte aanval op kritieke infrastructuur door een ransomwaregroep, wat relevant is voor beveiligingsprofessionals.

Reacties

Nog niemand. Wees de eerste.

Meepraten?

Reageren kan met een account. Dat houdt de rommel buiten de deur en zorgt dat je elkaar herkent in een gesprek.

Account maken Of inloggen

Verder lezen