Microsoft-SharePoint-Hacker schalten um, um Ransomware zu verbreiten

Bedrohungsakteure nutzen Schwachstellen in SharePoint aus, um auf interne Systeme zuzugreifen, sensible Daten zu stehlen sowie Überwachung, Identitätsvortäuschung und Erpressung durchzuführen.

Written By
J.R. Johnivan
J.R. Johnivan
Jul 28, 2025
2 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Dieser Artikel wurde ursprünglich auf TechRepublic veröffentlicht.

Laut Microsoft haben sich die jüngsten Angriffe auf Microsoft SharePoint verschärft: Bedrohungsakteure setzen nun Ransomware auf anfälligen Systemen ein. Dieser Anstieg der bösartigen Aktivitäten folgt auf die Veröffentlichung mehrerer SharePoint-Sicherheitspatches im Juli.  

Ein auf dem Microsoft-Blog veröffentlichtes Update lautet auszugsweise: „Erweiterte Analysen und Bedrohungsinformationen aus unserer fortgesetzten Überwachung der Ausnutzungsaktivitäten von Storm-2603, die zur Bereitstellung der Warlock-Ransomware führen.“

Der Angriff im Detail

Laut Microsoft nutzen mindestens drei vermutlich mit China verbundene Bedrohungsgruppen öffentlich bekannte Schwachstellen in Microsoft SharePoint aus. Dazu gehören Linen Typhoon, Violet Typhoon und Storm-2603.

Die Angreifer nutzten mehrere Schwachstellen in lokalen SharePoint-Servern aus – darunter Remote-Code-Ausführung (RCE), das Spoofing von Zugangsdaten und eine fehlerhafte Authentifizierung –, um sich unbefugten Zugriff zu verschaffen. Nach dem Eindringen konnten sie interne Dateisysteme infiltrieren und sensible Daten exfiltrieren, die für Überwachung, Identitätsvortäuschung oder Erpressung verwendet werden konnten.   

Microsoft veröffentlichte zur Behebung der betroffenen Schwachstellen – CVE-2025-49704, CVE-2025-49706, CVE-2025-53770 und CVE-2025-53771 – zwei separate Runden von Sicherheitsupdates Anfang und Mitte Juli. Trotz dieser Maßnahmen warnte das Unternehmen, dass Ransomware nun auf nicht gepatchten Systemen eingesetzt wird, unter anderem von Storm-2603.   

Wer ist Storm-2603?

Während Linen Typhoon und Violet Typhoon bekanntermaßen aus China stammen, erklärte Microsoft, es sei „mäßig zuversichtlich“, dass Storm-2603 aus China stammt.

Unabhängig davon, wo die Gruppe ansässig ist, ist Storm-2603 für seine Ransomware-Angriffe bekannt. In der Vergangenheit setzte die Gruppe die Ransomware LockBit und Warlock ein; Letztere kam auch bei den jüngsten Angriffen auf SharePoint zum Einsatz.

Advertisement

Was ist die Warlock-Ransomware?

Laut Watchguards Ransomware-Tracker wird Warlock als Krypto-Ransomware eingestuft und wurde erstmals im Juni 2025 entdeckt. Zum Zeitpunkt der Erstellung dieses Artikels gibt es fast 20 bekannte Opfer in den USA, Kanada, Deutschland, China und mehreren anderen Ländern.  

Microsoft Threat Intelligence hat mehrere Indicators of Compromise (IOCs) identifiziert, die SharePoint-Administratoren überwachen sollten. Dazu gehören die bekannte IP-Adresse 65.38.121.198, eine Datei namens IIS_Server_dll.dll, die als Hintertür dient, sowie eine Reihe von Webshells, die Storm-2603 zur Ausführung von Remote-Befehlen auf dem Server verwendet.

So schützen Sie Ihr System vor Storm-2603 und Warlock

Angesichts der heimtückischen Vorgehensweise von Storm-2603 und der Ransomware-Angriffe der Gruppe empfiehlt Microsoft die Installation der neuesten Sicherheitspatches, die Verwendung starker Passwörter, regelmäßige Tests der Sicherheitskonfigurationen und die kontinuierliche Überwachung Ihres SharePoint-Servers auf bekannte IOCs. 

Das Unternehmen empfiehlt außerdem die Nutzung von Tools innerhalb von Microsoft Defender, darunter Vulnerability Management, External Attack Surface Management (EASM) und ein aktives Abonnement von Microsoft Defender XDR.

SharePoint setzt seinen Kampf gegen Hacker fort

Mit der Veröffentlichung mehrerer Schwachstellen, der raschen Bereitstellung von Patches und nun auch aktiven Ransomware-Einsätzen war der Juli ein kritischer Monat für SharePoint-Nutzer und -Verantwortliche. Während Microsoft weiterhin Sicherheitsupdates veröffentlicht, deutet das Auftreten neuer Angriffsvektoren darauf hin, dass entschlossene Angreifer wahrscheinlich weiter nach Schwachstellen suchen werden.  

Advertisement

KI ist nicht nur ein Schlagwort – in den falschen Händen ist sie eine Waffe. Erfahren Sie wie Angreifer sie einsetzen und wie Verteidiger ihnen einen Schritt vorausbleiben können.

J.R. Johnivan

J.R. Johnivan

Contributing Expert

J.R. Johnivan is a 17-year veteran whose writing is focused on innovation and technology, including IT, computer networking, security, cloud computing, staffing, human resources, real estate, sports, entertainment, and more.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.