Vorfall-Lagebild: Warlock-Ransomware (Longlegs/Storm-2603) trifft Wass
Vorfall-Lagebild · Nach 24 Stunden · Stand 03.10.2026 07:34 – Prozent = Einschätzung: 100 % bestätigt, 0 % sicher falsch.

Wissensstand: Wissen 15 % · wahrscheinlich 10 % · nicht bekannt 75 %
Laut Symantec (Bericht vom 01.10.2026) hat die China-nahe Gruppe Longlegs, auch Storm-2603 genannt, in rund zwei Monaten mindestens vier Organisationen in portugiesisch- und spanischsprachigen Ländern angegriffen: einen Wasserversorger, einen Telekommunikationsanbieter, eine regionale Behörde und eine Universität. Die Angreifer kamen über ungepatchte On-Premises-SharePoint-Server hinein. In einem dokumentierten Fall schalteten sie die Schutzsoftware auf mindestens 40 Hosts ab und verteilten Warlock danach über SYSVOL auf mindestens 33 Hosts. Die Opfer sind bis heute nicht genannt. Keine Quelle berichtet bisher von Auswirkungen auf OT, Leittechnik oder die Wasserversorgung, und in DACH ist kein Opfer bekannt.
1. Was ist passiert, und warum?
- Wissen: Symantec meldet Angriffe von Longlegs (Storm-2603) in den letzten zwei Monaten auf mindestens vier Organisationen in portugiesisch- und spanischsprachigen Ländern in Europa, Afrika und Lateinamerika: einen Wasserversorger, einen Telekommunikationsanbieter, eine regionale Behörde und eine Universität. (100 %) – Quelle
- Wissen: Der Erstzugang lief über Schwachstellen in On-Premises-SharePoint (ToolShell: CVE-2025-49704, -49706, -53770, -53771). Die Schutzsoftware wurde per BYOVD ausgeschaltet, also über den signierten, aber verwundbaren Treiber K7RKScan (CVE-2025-1055). (100 %) – Quelle
- Wissen: SecurityWeek zählt zusätzlich SharePoint-CVEs aus 2026 zum Arsenal der Gruppe (u. a. CVE-2026-32201, -45659, -56164, -58644, -50522, -55040). Außerdem nennt SecurityWeek den Missbrauch des VS-Code-Tunnels als getarnten Remote Access. (100 %) – Quelle
- Wissen: Microsoft hat Storm-2603 im Juli 2025 als China-basierten Threat Actor beschrieben, der ToolShell ausnutzt und Warlock-Ransomware verteilt. (100 %) – Quelle
- Wissen: ReliaQuest ordnet Storm-2603 mit mittlerer bis hoher Sicherheit einen weiteren Einstiegsweg zu, die Ausnutzung von SmarterMail (CVE-2026-23760), um Warlock zu platzieren. Die Gruppe nutzt also mehrere Systeme, die aus dem Internet erreichbar sind. (100 %) – Quelle
- Wissen: Symantec bringt Longlegs mit früheren Aktivitätsclustern in Verbindung (CL-CRI-1040, CamoFei, ChamelGang). Bei der Zielauswahl hält Symantec beides für möglich: dass die Gruppe offen erreichbare, verwundbare SharePoint-Server ausnutzt oder dass die geografische Auswahl bewusst so beauftragt wurde. (100 %) – Quelle
- Nicht bekannt: Wer die Opfer sind und in welchem Land sie sitzen
- Nicht bekannt: Ob Lösegeld gefordert oder gezahlt wurde
- Nicht bekannt: Ob Daten abgeflossen sind
- Nicht bekannt: Ob es einen Auftraggeber, einen staatlichen Auftrag oder ein Interesse an Spionage gibt oder ob die Gruppe eigenständig handelt
- Einschätzung: Die Opfer wurden eher opportunistisch über erreichbare, ungepatchte SharePoint-Server gefunden als gezielt als KRITIS-Betreiber ausgewählt. (55 %) – Die Opfer kommen aus ganz unterschiedlichen Branchen, gemeinsam ist ihnen der Sprachraum, nicht die Branche, und die Gruppe nutzt bekannte Schwachstellen. Symantec hält eine geografische Beauftragung aber ausdrücklich für möglich, und SecurityWeek spricht von 'weniger, wertvolleren' Zielen.
- Einschätzung: Das Motiv ist vor allem finanziell (Erpressung). Ein zusätzliches Interesse an Spionage ist nicht ausgeschlossen. (50 %) – Warlock ist Ransomware mit Erpressung. Analysten beschreiben aber TTPs auf staatlichem Niveau und Verbindungen zu ChamelGang, einem Cluster, der Ransomware und Spionage vermischt.
2. Was ist die Auswirkung?
- Wissen: In einem Fall verteilten die Angreifer in etwa zwei Stunden auf mindestens 40 Hosts ein Werkzeug, das AV/EDR ausschaltet. Danach lief Warlock auf mindestens 33 Hosts, verteilt über die Domänenfreigabe SYSVOL. Laut Symantec war damit fast die gesamte Umgebung betroffen. (100 %) – Quelle
- Wissen: BleepingComputer, The Record, SecurityWeek und Industrial Cyber berichten keine konkreten Auswirkungen auf OT, auf die Wasserversorgung oder auf die Telekomdienste. (100 %) – Quelle
- Wissen: Symantec weist allgemein darauf hin, dass Angriffe auf essenzielle Dienste reale Folgen haben können, nennt aber keine konkreten Ausfälle. (100 %) – Quelle
- Nicht bekannt: Welches der vier Opfer der Fall mit 40/33 Hosts war (Symantec spricht nur von einem KRITIS-Betreiber)
- Nicht bekannt: Ob Versorgung, Kundendienst, Abrechnung oder Fernüberwachung ausgefallen sind
- Nicht bekannt: Ob Daten veröffentlicht wurden
- Einschätzung: Der Schaden betraf im Wesentlichen die Büro-IT (Verwaltung, Abrechnung, Dokumente), nicht die Steuerung der Wasseraufbereitung. (65 %) – Der Einstieg über SharePoint und die Verteilung über die Windows-Domäne sprechen für IT. Keine Quelle meldet Versorgungsstörungen, die bei einem Wasserversorger meist öffentlich würden. Wie gut IT und OT beim Opfer getrennt sind, ist aber unbekannt.
3. Wie lange dauert es digital (Wiederherstellung IT)?
- Wissen: Der dokumentierte Angriff lief vom 22.07. (Webshell) bis 31.07.2026 (Ransomware), vom Einstieg bis zur Verschlüsselung vergingen also etwa neun Tage. (100 %) – Quelle
- Wissen: Bei Südwestfalen-IT (Angriff Oktober 2023) dauerte der Krisenmodus elf Monate, bis zum 30.09.2024. (100 %) – Quelle
- Wissen: Bei Südwestfalen-IT (Akira) waren nach elf Monaten 98 % der priorisierten Fachverfahren wieder im weitgehenden Normalbetrieb. (100 %) – Quelle
- Wissen: American Water erkannte den Angriff am 03.10.2024 und nahm ab dem 10.10.2024 die abgeschalteten Systeme schrittweise wieder in Betrieb. (100 %) – Quelle
- Wissen: American Water meldete am 10.10.2024 per Pressemitteilung, dass die Systeme wieder schrittweise in Betrieb gehen. (100 %) – Quelle
- Nicht bekannt: Stand der Wiederherstellung bei den aktuellen Opfern
- Nicht bekannt: Ob es funktionierende Offline-Backups gab oder ob Backups betroffen waren
- Nicht bekannt: Ob das Active Directory neu aufgebaut werden muss
- Einschätzung: Die Kernsysteme laufen nach Tagen bis wenigen Wochen wieder. Die vollständige Bereinigung inklusive AD-Neuaufbau dauert Wochen bis Monate. (65 %) – Der Angreifer hatte offenbar Domänen-Admin-Rechte und hat die Ransomware über SYSVOL verteilt. Dann muss das AD in der Regel neu aufgebaut werden. Vergleichsfälle reichen von einer Woche bis elf Monate.
4. Ist in der Anlage etwas kaputt, das lange dauert?
- Wissen: Keine der ausgewerteten Quellen (Symantec, BleepingComputer, The Record, SecurityWeek, Industrial Cyber) berichtet von Auswirkungen auf OT, Leittechnik, Pumpen oder Aufbereitung. (100 %) – Quelle
- Nicht bekannt: Wie IT und OT beim Wasserversorger getrennt sind
- Nicht bekannt: Ob OT vorsorglich vom Netz getrennt oder auf Handbetrieb umgestellt wurde
- Nicht bekannt: Ob SCADA- oder Leitsystem-Server in derselben Domäne standen
- Nicht bekannt: Wie die Fernüberwachung beim Opfer aufgebaut ist
- Einschätzung: Physische Anlagen wie Pumpen oder Aufbereitung sind nicht beschädigt. (80 %) – Warlock ist eine Windows-Ransomware ohne bekannte ICS-Funktionen und kann nach heutigem Wissen keine Prozesse manipulieren. Es gibt keinerlei Berichte über Versorgungsstörungen, und physische Schäden wären sehr wahrscheinlich öffentlich geworden.
- Einschätzung: Mittelbare OT-Auswirkungen sind möglich, z. B. vorsorgliches Trennen, Ausfall der Fernüberwachung oder mitverschlüsselte SCADA-Server in derselben Domäne. (25 %) – Das ist ein typisches Muster bei Ransomware in der Branche (siehe Colonial Pipeline). Für diesen Fall gibt es aber keinen Hinweis darauf.
5. Wie viele solcher Ziele gibt es?
- Wissen: Laut BSI waren am 03.08.2025 in Deutschland noch über 80 On-Premises-SharePoint-Systeme für ToolShell verwundbar. (100 %) – Quelle
- Wissen: In der ToolShell-Welle 2025 sollen laut The Record mindestens 400 Behörden und Unternehmen betroffen gewesen sein ('allegedly'). SecurityWeek spricht dagegen von über 400 kompromittierten Servern, zählt also anders. (100 %) – Quelle
- Wissen: Am 14.07.2026 warnte CISA vor sechs neuen SharePoint-Schwachstellen (laut The Record) und bestätigte die aktive Ausnutzung von CVE-2026-32201, -45659 und -56164 in allen unterstützten On-Premises-SharePoint-Versionen. (100 %) – Quelle
- Wissen: Das BSI warnte am 25.03.2026 vor der aktiven Ausnutzung von CVE-2026-20963 in SharePoint (CVSS 9.8, ohne Anmeldung ausnutzbar). (100 %) – Quelle
- Wissen: Shodan (aggregiert): Microsoft SharePoint Server: ca. 0 öffentlich erreichbare Systeme in Deutschland (100 %)
- Wissen: Shodan (aggregiert): OT-Protokolle öffentlich erreichbar in Deutschland: 137383 gesamt (DNP3 32856, OMRON FINS 23377, ProConOS 16329, EtherNet/IP 15681) (100 %)
- Nicht bekannt: Aktuelle Zahl verwundbarer SharePoint-Server in DACH für die Schwachstellen aus 2026 (keine BSI-Zahl gefunden)
- Nicht bekannt: Wie viele Wasserversorger in DACH SharePoint On-Premises betreiben
- Einschätzung: Auch in DACH gibt es weiter per Internet erreichbare On-Premises-SharePoint-Server mit Patch-Rückstand, darunter einzelne Stadtwerke, Kommunen oder kommunale Versorger. Für Deutschland dürfte es eine niedrige dreistellige Zahl sein. (60 %) – Abgeleitet aus den BSI-Zahlen von 2025, den neuen Schwachstellen aus 2026 und der oft langsamen Patch-Praxis in kommunaler IT. Eine aktuelle Zählung fehlt.
6. Kann das wieder passieren?
- Wissen: Die Gruppe ist seit Juni 2025 aktiv und hat nacheinander neue Einstiegswege genutzt: ToolShell, SharePoint-CVEs aus 2026 und SmarterMail. (100 %) – Quelle
- Wissen: Storm-2603 nutzt neben SharePoint auch andere Systeme, die aus dem Internet erreichbar sind (SmarterMail CVE-2026-23760). (100 %) – Quelle
- Wissen: Microsoft hat 2026 mehrfach Patches für SharePoint-Lücken veröffentlicht, die bereits als Zero-Day ausgenutzt wurden, u. a. für CVE-2026-58644 (CVSS 9.8, in den KEV-Katalog aufgenommen am 16.07.2026). (100 %) – Quelle
- Nicht bekannt: Ob es weitere Opfer gibt, die noch nicht öffentlich sind
- Nicht bekannt: Ob die Gruppe ihren Fokus auf andere Sprachräume ausweitet, etwa DACH
- Nicht bekannt: Ob sie inzwischen gezielt KRITIS sucht
- Einschätzung: Weitere Angriffe von Longlegs/Warlock auf Server-Software, die aus dem Internet erreichbar und ungepatcht ist, sind in den kommenden Monaten sehr wahrscheinlich, auch in Europa. (75 %) – Die Gruppe ist seit über einem Jahr durchgehend aktiv, hat ihr Arsenal erweitert, und für SharePoint tauchen immer wieder neue ausgenutzte CVEs auf (widersprüchlich: A 80 % / B 75 %, der niedrigere Wert wurde übernommen).
- Einschätzung: Ein Opfer in DACH aus dieser Kampagne wird in den nächsten Wochen öffentlich. (15 %) – Der aktuelle Fokus liegt auf dem portugiesisch- und spanischsprachigen Raum, und aus DACH ist bisher nichts bekannt.
Früherer Stand: Erstmeldung (03.10.2026 07:24)
Wissen 15 % · nicht bekannt 75 %
Laut Symantec Threat Hunter Team (Bericht vom 01.10.2026) hat die China-nahe Gruppe Longlegs (Storm-2603) in rund zwei Monaten mindestens vier Organisationen in portugiesisch- und spanischsprachigen Ländern angegriffen: einen Wasserversorger, einen Telekom-Anbieter, eine regionale Behörde und eine Universität. Die Angreifer kamen über ungepatchte On-Premises-SharePoint-Server (ToolShell 2025, laut Medien auch neuere Lücken aus 2026) hinein. In einem Fall schalteten sie auf mindestens 40 Hosts in etwa zwei Stunden die Schutzsoftware ab und verschlüsselten danach über SYSVOL mindestens 33 Hosts. Die Opfer sind nicht genannt, Auswirkungen auf OT oder die Wasserversorgung sind nicht berichtet, und in DACH ist kein Opfer bekannt.
Quellen
- https://www.security.com/threat-intelligence/warlock-ransomware-critical-infrastructure
- https://www.securityweek.com/warlock-expands-sharepoint-exploitation-in-critical-infrastructure-attacks/
- https://www.microsoft.com/en-us/security/blog/2025/07/22/disrupting-active-exploitation-of-on-premises-sharepoint-vulnerabilities/
- https://reliaquest.com/blog/threat-spotlight-storm-2603-exploits-CVE-2026-23760-to-stage-warlock-ransomware/
- https://www.bleepingcomputer.com/news/security/warlock-ransomware-breach-sharepoint-in-water-telecom-operator-attacks/
- https://therecord.media/warlock-ransomware-used-in-critical-infrastructure-attacks
- https://www.sit.nrw/detailansicht/suedwestfalen-it-wieder-im-normalmodus-buergerdienste-dauerhaft-stabil
- https://www.zfk.de/digitalisierung/cyberangriff-auf-suedwestfalen-it-monatelanger-krisenmodus-und-millionenkosten
- https://www.sec.gov/Archives/edgar/data/1410636/000141063624000187/awk-20240930.htm
- https://www.amwater.com/press-room/press-releases/corporate/american-water-reactivating-systems-after-cyber-event-10102024
- https://industrialcyber.co/ransomware/symantec-reports-warlock-ransomware-group-targets-water-telecom-government-organizations-through-sharepoint-flaws/
- https://www.bsi.bund.de/SharedDocs/Cybersicherheitswarnungen/DE/2025/2025-262781-1032.html
- https://www.cisa.gov/news-events/alerts/2026/07/14/cisa-urges-sharepoint-hardening-after-new-exploitations
- https://www.bsi.bund.de/SharedDocs/Cybersicherheitswarnungen/DE/2026/2026-238220-1032.html
- https://thehackernews.com/2026/07/cisa-adds-exploited-sharepoint-rce-zero.html
- https://www.bsi.bund.de/SharedDocs/Cybersicherheitswarnungen/DE/2026/2026-238220-1032.pdf?__blob=publicationFile&v=6
Den vollständigen Bericht als PDF und alle verfolgten Vorfälle finden Sie unter Vorfall-Lagebilder.
Fachliche Einschätzung auf Basis öffentlicher Quellen, keine Schuldzuweisung an Betroffene.
