SecBoard
Zurück zur Übersicht
Kritisch89 / 100Konfidenz: Mittel
In CISA KEVCVSS9.8EPSS100 %Über Netz erreichbarOhne Anmeldung
▸Herleitung der Bewertung(7)

Wie der Wert zustande kommt

  • Im CISA-KEV-Katalog: CVE-2025-49706, CVE-2025-53770+25
  • Hoechster CVSS-Basiswert 9.8+18
  • EPSS 100.0 % Ausnutzungswahrscheinlichkeit binnen 30 Tagen+15
  • Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2025-49706, CVSS-Vektor AV:N/PR:N)+10
  • Ransomware-Vorfall — Thema: ransomware, ransom | Ereignisbeleg: targeted+10
  • 2 zugeordnete(r) Akteur/Malware-Eintrag aus dem MITRE-Katalog+6
  • Betrifft KRITIS-nahe Branche: telekommunikation, energie, behoerden+5

Woraus sich die Konfidenz ergibt

  • Zwei unabhaengige Herausgeber berichten den Sachverhalt
  • Strukturierte CVE-Daten aus der NVD vorhanden

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Einschränkungen

  • 3 im Text genannte CVE(s) liegen uns nicht vor und gehen nicht in die Bewertung ein: CVE-2025-49704, CVE-2025-53771, CVE-2025-1055

Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

Warlock ransomware breach SharePoint in water, telecom operator attacks

BleepingComputer·
Originalartikel lesen bei BleepingComputer

Die Ransomware-Gruppe Warlock, mutmaßlich aus China, hat kritische Infrastrukturen wie Wasserversorger, Telekommunikationsanbieter, Regierungsbehörden und Universitäten angegriffen. Sie nutzten Schwachstellen in Microsoft SharePoint aus, um sich Zugang zu verschaffen. Betroffen sind vor allem portugiesisch- und spanischsprachige Länder. Unternehmen sollten ihre SharePoint-Systeme dringend patchen und robuste EDR-Lösungen implementieren, um sich vor solchen Angriffen zu schützen.

SecBoard-Einordnung

Organisationen, die Microsoft SharePoint einsetzen, sind einem hohen Risiko durch die Warlock-Ransomware-Gruppe ausgesetzt, die kritische Infrastrukturen angreift. Eine erfolgreiche Kompromittierung kann zu Betriebsunterbrechungen und Datenverlust führen.

Realistisch schlimmster Fall: Der schlimmste Fall ist eine vollständige Verschlüsselung kritischer Systeme und Daten, was zu erheblichen Betriebsunterbrechungen, finanziellen Verlusten und potenziell zum Verlust sensibler Informationen führen kann.

Empfehlung: Dringende Patches für Microsoft SharePoint-Systeme, insbesondere für die genannten CVEs (CVE-2025-49704, CVE-2025-49706, CVE-2025-53770, CVE-2025-53771), und die Implementierung robuster EDR-Lösungen sind erforderlich.

Im erfassten Bestand

  • ▸7. erfasste Meldung zu ZIRCONIUM innerhalb von 90 Tagen.
  • ▸CVE-2025-53770 kommt damit in 3 erfassten Meldungen der letzten 90 Tage vor.

Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.

Key Facts

 

CVSS
9.8 · CRITICAL
EPSS
100.0%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
im KEV seit
2025-07-20
Patch
unbekannt
CVSS
6.5 · MEDIUM
EPSS
99.1%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität
im KEV seit
2025-07-22
Patch
unbekannt

Im Text genannt, liegt uns aber noch nicht vor.

Im Text genannt, liegt uns aber noch nicht vor.

Im Text genannt, liegt uns aber noch nicht vor.

Betroffen

Wasserversorger, Telekommunikationsanbieter, Regierungsbehörden und Universitäten, insbesondere in portugiesisch- und spanischsprachigen Ländern, die Microsoft SharePoint nutzen.

Hersteller

Microsoft

Produkte

SharePoint

Prüfen

3
  • ▸Überprüfen Sie, ob alle Microsoft SharePoint-Systeme mit den neuesten Sicherheitspatches, insbesondere für CVE-2025-49704, CVE-2025-49706, CVE-2025-53770 und CVE-2025-53771, aktualisiert sind.
  • ▸Stellen Sie sicher, dass EDR-Lösungen auf allen Endpunkten implementiert und korrekt konfiguriert sind, um Ransomware-Angriffe und EDR-Killer zu erkennen und zu blockieren.
▸ 1 weitere
  • ▸Führen Sie regelmäßige Scans auf Anzeichen von Kompromittierung in SharePoint-Umgebungen durch und überprüfen Sie Protokolle auf ungewöhnliche Aktivitäten.

Offene Punkte

3
▸ anzeigen
  • ▸Die genaue Identität und die vollständigen Motivationen der Warlock-Gruppe sind nicht spezifiziert.
  • ▸Die spezifischen Versionen von SharePoint, die anfällig sind, sind nicht im Detail aufgeführt, abgesehen von der Erwähnung von ToolShell-bezogenen CVEs.
  • ▸Es ist nicht spezifiziert, welche anderen Länder oder Sektoren potenziell betroffen sein könnten, außer den genannten.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

▸ Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Möglich
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Ja

Kundenfragen

  • Haben wir SharePoint extern erreichbar?
  • Haben wir Active Directory / Entra extern erreichbar?
  • Können wir Persistence detektieren?

Erwähnte Akteure & Werkzeuge

Abgleich mit dem MITRE-ATT&CK-Katalog

MITRE ATT&CK(4)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1190Exploit Public-Facing Applicationzugeordnet

„Sie nutzten Schwachstellen in Microsoft SharePoint aus, um sich Zugang zu verschaffen.“

T1486Data Encrypted for Impactzugeordnet

„encrypting 33 with Warlock ransomware“

T1562.001Impair Defenses: Disable or Modify Tools: Disable or Modify Anti-Virus/Endpoint Securityzugeordnet

„deployed an EDR killer on at least 40 hosts“

T1505.003Server Software Component: Web Shellabgeleitet

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

0

›

Bewaffnung

0

›

Zustellung

0

›

Ausnutzung

0

›

Einnistung

1

›

Fernsteuerung

0

›

Zielhandlung

0

Verlauf der Belege

Wann welche Quelle den Vorgang zuerst berichtet hat — nicht der Ablauf des Angriffs selbst.

  1. Industrial CyberKontext
    Symantec reports Warlock ransomware group targets water, telecom, government organizations through SharePoint flaws
  2. BleepingComputerKontext
    Warlock ransomware breach SharePoint in water, telecom operator attacks

Quellen & Belege· 2 unterschiedliche Quellen

BleepingComputerKontextPUBLICZuverlässigkeit Cdiese Meldung

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

Industrial CyberKontextPUBLICZuverlässigkeit C

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

  • Ausschliesslich redaktionelle Berichterstattung, keine Primaer- oder Technikquelle im Bestand.
  • Unabhaengigkeit meint den Herausgeber. Zwei Haeuser, die dieselbe Herstellermeldung nacherzaehlen, gelten hier weiter als zwei Belege.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

Themen
Security