▸▾Herleitung der Bewertung(7)
Wie der Wert zustande kommt
- Im CISA-KEV-Katalog: CVE-2025-49706, CVE-2025-53770+25
- Hoechster CVSS-Basiswert 9.8+18
- EPSS 100.0 % Ausnutzungswahrscheinlichkeit binnen 30 Tagen+15
- Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2025-49706, CVSS-Vektor AV:N/PR:N)+10
- Ransomware-Vorfall — Thema: ransomware, ransom | Ereignisbeleg: targeted+10
- 2 zugeordnete(r) Akteur/Malware-Eintrag aus dem MITRE-Katalog+6
- Betrifft KRITIS-nahe Branche: telekommunikation, energie, behoerden+5
Woraus sich die Konfidenz ergibt
- Zwei unabhaengige Herausgeber berichten den Sachverhalt
- Strukturierte CVE-Daten aus der NVD vorhanden
Die Konfidenz misst die Belegqualität, nicht die Schwere.
Einschränkungen
- 3 im Text genannte CVE(s) liegen uns nicht vor und gehen nicht in die Bewertung ein: CVE-2025-49704, CVE-2025-53771, CVE-2025-1055
Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
Warlock ransomware breach SharePoint in water, telecom operator attacks
Die Ransomware-Gruppe Warlock, mutmaßlich aus China, hat kritische Infrastrukturen wie Wasserversorger, Telekommunikationsanbieter, Regierungsbehörden und Universitäten angegriffen. Sie nutzten Schwachstellen in Microsoft SharePoint aus, um sich Zugang zu verschaffen. Betroffen sind vor allem portugiesisch- und spanischsprachige Länder. Unternehmen sollten ihre SharePoint-Systeme dringend patchen und robuste EDR-Lösungen implementieren, um sich vor solchen Angriffen zu schützen.
SecBoard-Einordnung
Organisationen, die Microsoft SharePoint einsetzen, sind einem hohen Risiko durch die Warlock-Ransomware-Gruppe ausgesetzt, die kritische Infrastrukturen angreift. Eine erfolgreiche Kompromittierung kann zu Betriebsunterbrechungen und Datenverlust führen.
Realistisch schlimmster Fall: Der schlimmste Fall ist eine vollständige Verschlüsselung kritischer Systeme und Daten, was zu erheblichen Betriebsunterbrechungen, finanziellen Verlusten und potenziell zum Verlust sensibler Informationen führen kann.
Empfehlung: Dringende Patches für Microsoft SharePoint-Systeme, insbesondere für die genannten CVEs (CVE-2025-49704, CVE-2025-49706, CVE-2025-53770, CVE-2025-53771), und die Implementierung robuster EDR-Lösungen sind erforderlich.
Im erfassten Bestand
- ▸7. erfasste Meldung zu ZIRCONIUM innerhalb von 90 Tagen.
- ▸CVE-2025-53770 kommt damit in 3 erfassten Meldungen der letzten 90 Tage vor.
Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.
Key Facts
- CVSS
- 9.8 · CRITICAL
- EPSS
- 100.0%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- im KEV seit
- 2025-07-20
- Patch
- unbekannt
- CVSS
- 6.5 · MEDIUM
- EPSS
- 99.1%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität
- im KEV seit
- 2025-07-22
- Patch
- unbekannt
Im Text genannt, liegt uns aber noch nicht vor.
Im Text genannt, liegt uns aber noch nicht vor.
Im Text genannt, liegt uns aber noch nicht vor.
Betroffen
Wasserversorger, Telekommunikationsanbieter, Regierungsbehörden und Universitäten, insbesondere in portugiesisch- und spanischsprachigen Ländern, die Microsoft SharePoint nutzen.
Hersteller
Produkte
Prüfen
3- ▸Überprüfen Sie, ob alle Microsoft SharePoint-Systeme mit den neuesten Sicherheitspatches, insbesondere für CVE-2025-49704, CVE-2025-49706, CVE-2025-53770 und CVE-2025-53771, aktualisiert sind.
- ▸Stellen Sie sicher, dass EDR-Lösungen auf allen Endpunkten implementiert und korrekt konfiguriert sind, um Ransomware-Angriffe und EDR-Killer zu erkennen und zu blockieren.
▸ 1 weitere▾ weniger
- ▸Führen Sie regelmäßige Scans auf Anzeichen von Kompromittierung in SharePoint-Umgebungen durch und überprüfen Sie Protokolle auf ungewöhnliche Aktivitäten.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Die genaue Identität und die vollständigen Motivationen der Warlock-Gruppe sind nicht spezifiziert.
- ▸Die spezifischen Versionen von SharePoint, die anfällig sind, sind nicht im Detail aufgeführt, abgesehen von der Erwähnung von ToolShell-bezogenen CVEs.
- ▸Es ist nicht spezifiziert, welche anderen Länder oder Sektoren potenziell betroffen sein könnten, außer den genannten.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Ja
- Privilege Escalation relevant?Möglich
- Exploit öffentlich verfügbar?Ja
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Ja
Kundenfragen
- Haben wir SharePoint extern erreichbar?
- Haben wir Active Directory / Entra extern erreichbar?
- Können wir Persistence detektieren?
Erwähnte Akteure & Werkzeuge
Abgleich mit dem MITRE-ATT&CK-Katalog
MITRE ATT&CK(4)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„Sie nutzten Schwachstellen in Microsoft SharePoint aus, um sich Zugang zu verschaffen.“
„encrypting 33 with Warlock ransomware“
„deployed an EDR killer on at least 40 hosts“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Kill-Chain-Phasen
Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.
Auskundschaften
0
Bewaffnung
0
Zustellung
0
Ausnutzung
0
Einnistung
1
Fernsteuerung
0
Zielhandlung
0
Verlauf der Belege
Wann welche Quelle den Vorgang zuerst berichtet hat — nicht der Ablauf des Angriffs selbst.
Quellen & Belege· 2 unterschiedliche Quellen
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
- Ausschliesslich redaktionelle Berichterstattung, keine Primaer- oder Technikquelle im Bestand.
- Unabhaengigkeit meint den Herausgeber. Zwei Haeuser, die dieselbe Herstellermeldung nacherzaehlen, gelten hier weiter als zwei Belege.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.
Akteursprofile
ATT&CK-Heatmap