Dieser Artikel wurde ursprünglich auf TechRepublic veröffentlicht.
Laut Microsoft haben sich die jüngsten Angriffe auf Microsoft SharePoint verschärft: Bedrohungsakteure setzen nun Ransomware auf anfälligen Systemen ein. Dieser Anstieg der bösartigen Aktivitäten folgt auf die Veröffentlichung mehrerer SharePoint-Sicherheitspatches im Juli.
Ein auf dem Microsoft-Blog veröffentlichtes Update lautet auszugsweise: „Erweiterte Analysen und Bedrohungsinformationen aus unserer fortgesetzten Überwachung der Ausnutzungsaktivitäten von Storm-2603, die zur Bereitstellung der Warlock-Ransomware führen.“
Der Angriff im Detail
Laut Microsoft nutzen mindestens drei vermutlich mit China verbundene Bedrohungsgruppen öffentlich bekannte Schwachstellen in Microsoft SharePoint aus. Dazu gehören Linen Typhoon, Violet Typhoon und Storm-2603.
Die Angreifer nutzten mehrere Schwachstellen in lokalen SharePoint-Servern aus – darunter Remote-Code-Ausführung (RCE), das Spoofing von Zugangsdaten und eine fehlerhafte Authentifizierung –, um sich unbefugten Zugriff zu verschaffen. Nach dem Eindringen konnten sie interne Dateisysteme infiltrieren und sensible Daten exfiltrieren, die für Überwachung, Identitätsvortäuschung oder Erpressung verwendet werden konnten.
Microsoft veröffentlichte zur Behebung der betroffenen Schwachstellen – CVE-2025-49704, CVE-2025-49706, CVE-2025-53770 und CVE-2025-53771 – zwei separate Runden von Sicherheitsupdates Anfang und Mitte Juli. Trotz dieser Maßnahmen warnte das Unternehmen, dass Ransomware nun auf nicht gepatchten Systemen eingesetzt wird, unter anderem von Storm-2603.
Wer ist Storm-2603?
Während Linen Typhoon und Violet Typhoon bekanntermaßen aus China stammen, erklärte Microsoft, es sei „mäßig zuversichtlich“, dass Storm-2603 aus China stammt.
Unabhängig davon, wo die Gruppe ansässig ist, ist Storm-2603 für seine Ransomware-Angriffe bekannt. In der Vergangenheit setzte die Gruppe die Ransomware LockBit und Warlock ein; Letztere kam auch bei den jüngsten Angriffen auf SharePoint zum Einsatz.
Was ist die Warlock-Ransomware?
Laut Watchguards Ransomware-Tracker wird Warlock als Krypto-Ransomware eingestuft und wurde erstmals im Juni 2025 entdeckt. Zum Zeitpunkt der Erstellung dieses Artikels gibt es fast 20 bekannte Opfer in den USA, Kanada, Deutschland, China und mehreren anderen Ländern.
Microsoft Threat Intelligence hat mehrere Indicators of Compromise (IOCs) identifiziert, die SharePoint-Administratoren überwachen sollten. Dazu gehören die bekannte IP-Adresse 65.38.121.198, eine Datei namens IIS_Server_dll.dll, die als Hintertür dient, sowie eine Reihe von Webshells, die Storm-2603 zur Ausführung von Remote-Befehlen auf dem Server verwendet.
So schützen Sie Ihr System vor Storm-2603 und Warlock
Angesichts der heimtückischen Vorgehensweise von Storm-2603 und der Ransomware-Angriffe der Gruppe empfiehlt Microsoft die Installation der neuesten Sicherheitspatches, die Verwendung starker Passwörter, regelmäßige Tests der Sicherheitskonfigurationen und die kontinuierliche Überwachung Ihres SharePoint-Servers auf bekannte IOCs.
Das Unternehmen empfiehlt außerdem die Nutzung von Tools innerhalb von Microsoft Defender, darunter Vulnerability Management, External Attack Surface Management (EASM) und ein aktives Abonnement von Microsoft Defender XDR.
SharePoint setzt seinen Kampf gegen Hacker fort
Mit der Veröffentlichung mehrerer Schwachstellen, der raschen Bereitstellung von Patches und nun auch aktiven Ransomware-Einsätzen war der Juli ein kritischer Monat für SharePoint-Nutzer und -Verantwortliche. Während Microsoft weiterhin Sicherheitsupdates veröffentlicht, deutet das Auftreten neuer Angriffsvektoren darauf hin, dass entschlossene Angreifer wahrscheinlich weiter nach Schwachstellen suchen werden.
KI ist nicht nur ein Schlagwort – in den falschen Händen ist sie eine Waffe. Erfahren Sie wie Angreifer sie einsetzen und wie Verteidiger ihnen einen Schritt vorausbleiben können.





