Die Gruppe wird auch unter den Namen Gold Salem, Longlegs und Storm-2603 geführt. Bekannt wurde sie Mitte 2025 durch die Zero-Day-Ausnutzung der als “ToolShell” bezeichneten SharePoint-Schwachstellen, über die sie Ransomware auf angegriffenen Systemen ausbrachte. Laut Symantec gibt es Überschneidungen mit älteren Aktivitätsclustern, die als CL-CRI-1040, CamoFei und ChamelGang verfolgt werden. Anfang des Jahres wurde die Gruppe zudem mit der Kompromittierung von SmarterTools über eine ungepatchte SmarterMail-Instanz in Verbindung gebracht.
Die aktuellen Angriffe stützen sich auf mehrere Schwachstellen in On-Premises-Installationen von SharePoint Server – vermutlich sowohl ältere als auch neuere. Nach dem Einstieg setzen die Angreifer Web-Shells ab, die mit mehreren SharePoint-Versionen umgehen können. Ziel der Web-Shell ist das Auslesen der ASP.NET-Maschinenschlüssel der SharePoint-Farm. Mit ihnen lassen sich gültig signierte Payloads fälschen und so Code im Anwendungspool von SharePoint ausführen.
Bei einem Angriff auf einen Betreiber kritischer Infrastruktur verteilten die Angreifer den Forschern zufolge innerhalb von rund zwei Stunden ein Werkzeug zum Abschalten von Sicherheitssoftware auf mindestens 40 Hosts. Anschließend brachten sie Warlock auf mindestens 33 Hosts aus, indem sie die Schadsoftware im SYSVOL-Share der Domäne ablegten – die reguläre Domänenreplikation lieferte sie von dort an die Rechner aus.
Weitere beobachtete Techniken:
- DLL-Sideloading, um Schadcode in den Speicher zu laden
- Nachladen weiterer Payloads von legitimen Cloud- und Filesharing-Diensten wie catbox[.]moe und wasabisys[.]com, um unauffällig zu bleiben
- Missbrauch des legitimen, aber verwundbaren Treibers K7RKScan.sys (CVE-2025-1055) im Rahmen eines BYOVD-Angriffs (Bring Your Own Vulnerable Driver), um Sicherheitssoftware auszuschalten; derselbe Treiber wurde zuvor von Akteuren der DragonForce-Ransomware ausgenutzt
- Living-off-the-Land-Werkzeuge zur Erkundung und Befehlsausführung auf kompromittierten Hosts, darunter die in Microsoft Visual Studio Code eingebaute Tunnel-Funktion für Fernzugriffe auf infizierte Systeme
- Ablage von Payloads im SYSVOL-Share der kompromittierten Domäne, um Ransomware in großem Maßstab auszurollen
Früher hatte die Gruppe bereits legitime Werkzeuge wie Velociraptor für Command-and-Control eingesetzt und per BYOVD Schutzsoftware auf kompromittierten Rechnern lahmgelegt.
Noch am 22. Juli 2026 sollen die Angreifer über SharePoint-Server-Schwachstellen eine Web-Shell abgelegt, das Netzwerk erkundet, beliebigen Code im SharePoint-Anwendungspool ausgeführt, weitere Payloads nachgeladen, sich tiefer im Netz ausgebreitet, VS-Code-Tunnel aufgebaut, Sicherheitssoftware beendet und schließlich die Ransomware-Binärdatei ausgerollt haben.
“Die anhaltende Aktivität von Longlegs, mehr als ein Jahr nachdem die Warlock-Ransomware erstmals bekannt wurde, zeigt, dass die Ausnutzung von ToolShell und anderen verwandten SharePoint-Schwachstellen weiterhin ein gangbarer Weg für den Erstzugang zu SharePoint-Installationen ist, die nicht gepatcht oder anderweitig abgesichert wurden”, erklärten Symantec und Carbon Black. Der jüngste Fokus auf portugiesisch- und spanischsprachige Länder deute entweder auf ein opportunistisches Muster hin, das sich an exponierten, verwundbaren SharePoint-Servern orientiert, oder auf eine gezieltere Auftragslage.
