Advertisement

Hackersgroep valt vitale infrastructuur aan

Een hackersgroep met vermoedelijke banden met China heeft de afgelopen maanden organisaties aangevallen die vitale infrastructuur beheren in Portugees- en Spaanstalige landen. De aanvallers gebruiken de Warlock-ransomware en maken misbruik van kwetsbaarheden in Microsoft SharePoint. Volgens onderzoek van het Symantec Threat Hunter Team zijn onder meer een waterbedrijf, een telecomaanbieder, een regionale overheid en een universiteit getroffen. De getroffen organisaties bevinden zich in Europa, Afrika en Latijns-Amerika.

De aanvallen laten zien dat kwetsbaarheden in veelgebruikte bedrijfssoftware nog lange tijd kunnen worden misbruikt, ook nadat ze openbaar zijn gemaakt. De hackers gebruiken zowel eerder ontdekte als nieuwere kwetsbaarheden in SharePoint om toegang te krijgen tot de netwerken van de organisaties. Vervolgens proberen ze beveiligingssoftware uit te schakelen, zich verder door de systemen te verplaatsen en de ransomware op meerdere computers tegelijk uit te voeren.

De groep wordt door Symantec aangeduid als Longlegs. Microsoft gebruikt de naam Storm-2603. De onderzoekers brengen de groep in verband met China, maar dat bewijst niet dat de aanvallen in opdracht van de Chinese overheid worden uitgevoerd. Ook is niet expliciet vastgesteld dat de aanvallers deel uitmaken van een specifieke Chinese staatsdienst.

In een van de onderzochte aanvallen schakelden de hackers binnen ongeveer twee uur de beveiligingssoftware op minstens veertig computers uit. Vervolgens werd op ten minste 33 computers de Warlock-ransomware geïnstalleerd. De aanvallers maakten daarvoor gebruik van de SYSVOL-map van het bedrijfsnetwerk, die normaal gesproken wordt gebruikt om bestanden en beleidsinstellingen binnen een Windows-domein te verspreiden.

De hackers installeerden daarnaast hulpmiddelen waarmee ze zich konden voordoen als reguliere gebruikers of beheerders. Zo maakten ze gebruik van bestaande systeemfuncties en de tunnelmogelijkheden van Microsoft Visual Studio Code om op afstand verbinding te houden met besmette systemen. Door gebruik te maken van legitieme software en normale netwerkfuncties proberen aanvallers hun activiteiten minder opvallend te maken voor beveiligingssystemen.

De aanvallen bouwen voort op een reeks kwetsbaarheden in SharePoint die in 2025 bekend werden onder de verzamelnaam ToolShell. Microsoft waarschuwde in juli van dat jaar dat onder meer de groep Storm-2603 deze kwetsbaarheden gebruikte om systemen binnen te dringen en Warlock-ransomware te installeren.

De kwetsbaarheden betroffen SharePoint Server die organisaties op hun eigen infrastructuur beheren. De aanvallers konden onder meer schadelijke code uitvoeren en toegang krijgen tot gevoelige configuratiegegevens. Met die informatie konden ze hun toegang verder uitbreiden en aanvullende malware installeren.

Volgens Symantec zijn de aanvallen in 2026 doorgegaan. De groep maakt nog steeds gebruik van de eerder ontdekte kwetsbaarheden, maar heeft haar werkwijze uitgebreid met nieuwere beveiligingsproblemen in SharePoint. Daardoor blijven organisaties kwetsbaar wanneer zij hun systemen niet tijdig bijwerken of onvoldoende aanvullende beveiligingsmaatregelen treffen.

SharePoint is voor veel organisaties een belangrijk onderdeel van hun digitale infrastructuur. De software wordt gebruikt voor documentbeheer, samenwerking en de opslag van interne informatie. Bovendien is SharePoint vaak gekoppeld aan andere systemen en toegangsrechten binnen een bedrijfsnetwerk. Een succesvolle aanval op een SharePoint-server kan daardoor een opstap vormen naar andere systemen waarin vertrouwelijke documenten, persoonsgegevens of bedrijfsinformatie worden verwerkt.

De aanvallers proberen na de eerste inbraak hun rechten uit te breiden, andere computers binnen het netwerk te bereiken en beveiligingsmaatregelen uit te schakelen. Pas daarna installeren ze de ransomware op grotere schaal. Daarmee kan een kwetsbaarheid in één server uiteindelijk gevolgen hebben voor een aanzienlijk deel van de IT-infrastructuur van een organisatie.

De ToolShell-kwetsbaarheden veroorzaakten in de zomer van 2025 een internationale beveiligingscrisis. Microsoft meldde destijds dat verschillende Chinese hackersgroepen misbruik maakten van kwetsbaarheden in SharePoint. Naast aanvallen gericht op het verzamelen van inlichtingen werden de kwetsbaarheden ook gebruikt om ransomware te installeren. Tot de getroffen organisaties behoorden Amerikaanse overheidsinstanties en bedrijven. Ook instellingen die betrokken zijn bij wetenschappelijk onderzoek en nationale veiligheid waren doelwit. De Amerikaanse National Nuclear Security Administration, de National Institutes of Health en het Department of Homeland Security behoorden tot de organisaties waarvan systemen in verband werden gebracht met de bredere golf van aanvallen op SharePoint.

De aanvallen troffen daarnaast organisaties buiten de Verenigde Staten, waaronder Zwitserse overheidsinstellingen. Beveiligingsonderzoekers meldden dat honderden SharePoint-servers wereldwijd waren gecompromitteerd. Daarbij moet onderscheid worden gemaakt tussen het aantal besmette servers en het aantal afzonderlijke organisaties: die aantallen zijn niet zonder meer gelijk.

Microsoft koppelde de inzet van Warlock aan Storm-2603, maar kon de groep niet zonder meer gelijkstellen aan andere Chinese hackersgroepen die dezelfde kwetsbaarheden gebruikten. Verschillende groepen kunnen immers dezelfde beveiligingsproblemen uitbuiten, terwijl hun doelen en opdrachtgevers uiteenlopen.

Warlock werd eerder ook ingezet bij aanvallen op organisaties in onder meer de Verenigde Staten, Rusland, Brazilië, India, Taiwan en Japan. De ransomware is daarmee niet uitsluitend gericht op Portugees- en Spaanstalige landen. De combinatie van kwetsbare bedrijfssoftware, uitgeschakelde beveiligingssystemen en ransomware vormt vooral een risico voor organisaties die afhankelijk zijn van continu beschikbare diensten. Een aanval op een waterbedrijf of telecomaanbieder kan veel verder reiken dan de eigen IT-afdeling. Ook overheden, onderwijsinstellingen en andere organisaties die met de getroffen infrastructuur samenwerken, kunnen gevolgen ondervinden.

De aanhoudende aanvallen onderstrepen dat het installeren van beveiligingsupdates alleen niet altijd voldoende is wanneer een systeem al is binnengedrongen. Organisaties moeten ook onderzoeken of aanvallers eerder toegang hebben verkregen, gestolen inloggegevens of cryptografische sleutels hebben bemachtigd en achterdeuren hebben achtergelaten. Anders kan een aanvaller na het verhelpen van de oorspronkelijke kwetsbaarheid alsnog toegang houden.

Zolang organisaties hun SharePoint-servers onvoldoende beveiligen en de aanvallers eenmaal verkregen toegang kunnen uitbreiden, blijft de software een aantrekkelijk doelwit voor zowel cyberspionage als financieel gemotiveerde ransomware-aanvallen.


Leave a Reply

Je e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *