De vermoedelijk aan China gelinkte dreigingsacteur, bekend als Tovenaar gaat nog steeds door met het bewapenen van Microsoft SharePoint-kwetsbaarheden, waarschijnlijk zowel oude als nieuwe, bij aanvallen gericht op organisaties in Portugees- en Spaanstalige landen.
De activiteit, waargenomen door het Symantec en Carbon Black Threat Hunter Team, heeft kritieke infrastructuur-, overheids- en onderwijsorganisaties getroffen.
“In de afgelopen twee maanden heeft Longlegs minstens vier organisaties aangevallen, waaronder twee exploitanten van kritieke infrastructuur (een waterbedrijf en een telecommunicatieleverancier), een regionaal overheidsorgaan en een universiteit”, aldus de cyberbeveiligingseenheid van Broadcom. “De slachtoffers bevonden zich in Portugees- en Spaanstalige landen, verspreid over Europa, Afrika en Latijns-Amerika.”
Warlock, ook bekend als Gold Salem, Longlegs en Storm-2603, kreeg medio 2025 bekendheid in verband met de zero-day exploitatie van de “ToolShell” SharePoint-fouten om ransomware op gerichte systemen te implementeren.
Eerder dit jaar werd de groep in verband gebracht met het compromis van SmarterTools door misbruik te maken van een niet-gepatchte SmarterMail-instantie. Het heeft ook vertrouwd op legitieme tools zoals Velociraptor voor command-and-control (C2) en de ‘bring your own vulnerability driver’ (BYOVD)-techniek om beveiligingssoftware uit te schakelen die op een gecompromitteerde host draait.
Volgens Symantec vertoont Warlock overlap met oudere activiteitenclusters, bekend als CL-CRI-1040, CamoFei en ChamelGang.
“Bij één inbreuk op een exploitant van een kritieke infrastructuur hebben de aanvallers een tool ontworpen om beveiligingssoftware binnen ongeveer twee uur uit te schakelen naar ten minste 40 hosts, en vervolgens Warlock op ten minste 33 hosts ingezet door het in de SYSVOL-share van het domein te plaatsen, waar gewone domeinreplicatie het aan machines afleverde”, aldus de onderzoekers.
Aanvallen van Warlock hebben gebruik gemaakt van meerdere kwetsbaarheden in lokale Microsoft SharePoint Server-implementaties. Nadat ze met succes een weg naar binnen hadden gevonden, bleek dat de bedreigingsactoren webshells lieten vallen die zich op meerdere versies van SharePoint konden richten.
Het einddoel van de webshell is het verzamelen van de ASP.NET-machinesleutels van de SharePoint-farm, die vervolgens worden misbruikt om een geldig ondertekende payload te vervalsen en externe code-uitvoering binnen de SharePoint-applicatiepool te bewerkstelligen.
Enkele van de andere waargenomen tactieken worden hieronder vermeld:
- DLL-sideloading gebruiken om kwaadaardige code in het geheugen te laden.
- Het downloaden van vervolgpayloads van legitieme bestandsuitwisselings- en opslagdiensten in de cloud, zoals catbox(.)moe en wasabisys(.)com, om onder de radar te blijven.
- Misbruik van een legitiem maar kwetsbaar stuurprogramma K7RKScan.sys (CVE-2025-1055) als onderdeel van een BYOVD-aanval om beveiligingssoftware uit te schakelen. Dezelfde driver werd eerder uitgebuit door DragonForce-ransomware-actoren.
- Het gebruik van Living-off-the-land (LotL)-tools om verkenningen uit te voeren en opdrachten uit te voeren op de gecompromitteerde hosts. Dit omvat het misbruik van de ingebouwde tunnelfunctie van Microsoft Visual Studio Code om externe verbindingen met geïnfecteerde systemen mogelijk te maken.
- Het organiseren van payloads binnen de SYSVOL-share van het aangetaste domein om ransomware op schaal te implementeren.
Nog op 22 juli 2026 zouden de bedreigingsactoren de tekortkomingen van SharePoint Server hebben uitgebuit om een webshell te laten vallen, detectie uit te voeren, willekeurige code-uitvoering binnen de SharePoint-applicatiepool te verkrijgen, extra payloads te implementeren, dieper in het netwerk te graven, VS Code-tunnels op te zetten, beveiligingssoftware te beëindigen en uiteindelijk het binaire ransomware-bestand in te zetten.
“De voortdurende activiteit van Longlegs, meer dan een jaar nadat de Warlock-ransomware voor het eerst op de voorgrond kwam, toont aan dat de exploitatie van ToolShell en andere gerelateerde SharePoint-kwetsbaarheden een haalbare initiële toegangsroute blijft voor aanvallers tot SharePoint-implementaties die niet zijn gepatcht of anderszins zijn beperkt”, aldus Symantec en Carbon Black.
“De ogenschijnlijke recente focus op Portugees- en Spaanstalige landen suggereert ofwel een opportunistisch targetingpatroon, aangedreven door blootgestelde, kwetsbare SharePoint-servers, ofwel een meer doelbewuste taak.”