Ransomware Warlock invade servidores SharePoint e mira empresas de água e telecomunicações
5 de Outubro de 2026

O grupo de ransomware Warlock, ligado à China, atacou uma concessionária de água, uma empresa de telecomunicações, um órgão regional do governo e uma universidade. Para obter acesso inicial, explorou vulnerabilidades no SharePoint.

Nos últimos dois meses, o agente de ameaça parece ter concentrado suas atividades em países de língua portuguesa e espanhola da Europa, da África e da América Latina.

O grupo surgiu em junho de 2025 e ganhou notoriedade no mês seguinte, após explorar a cadeia de vulnerabilidades zero-day do Microsoft SharePoint conhecida como ToolShell ( CVE-2025-49704 , CVE-2025-49706 , CVE-2025-53770 e CVE-2025-53771 ).

Em agosto, a Microsoft observou os grupos de hackers patrocinados por Estados Linen Typhoon e Violet Typhoon usando exploits do ToolShell em ataques. A empresa também identificou um agente de ameaça de ransomware que rastreia como Storm-2603.

A empresa de cibersegurança Symantec identifica o mesmo agente como Longlegs e atribui ao grupo o desenvolvimento do ransomware Warlock.

Segundo os pesquisadores, em uma invasão iniciada em 22 de julho, o agente de ameaça implantou uma ferramenta que desativou o software de proteção em “pelo menos 40 máquinas em cerca de duas horas”. Em seguida, o invasor executou o ransomware Warlock em pelo menos 33 máquinas.

Depois de obter acesso, geralmente por meio da exploração de vulnerabilidades em instalações locais do SharePoint, o invasor instala um web shell projetado para funcionar em várias versões da plataforma.

Pesquisadores da Symantec e da Carbon Black afirmam que, em alguns ataques atribuídos ao Longlegs, uma ferramenta para desativar antivírus e soluções de detecção e resposta em endpoints (EDR) foi implantada por meio da técnica Bring Your Own Vulnerable Driver (BYOVD). O método usou um driver K7RKScan assinado, mas vulnerável à CVE-2025-1055 .

A análise da invasão de 22 de julho mostrou que, dois dias após obter acesso inicial, o agente de ameaça realizou atividades de reconhecimento e apagou o que pareciam ser vestígios de preparação.

O payload do ransomware foi preparado no compartilhamento SYSVOL do domínio, que armazena arquivos públicos e é replicado em todos os controladores de domínio.

“Esse é um método conhecido para distribuir um payload e executá-lo por meio de um script de logon ou de um Objeto de Política de Grupo em toda a rede de uma só vez, em vez de agir máquina por máquina”, afirmam os pesquisadores.

Durante o ataque, o arquivo executável principal do Visual Studio Code Insiders foi instalado como um serviço. Isso permitiu a conexão remota às máquinas comprometidas usando o recurso de tunelamento integrado do VS Code.

Em um dos sistemas, os pesquisadores encontraram o framework de teste de invasão open source NetExec, que ajudou o invasor a enumerar o Active Directory, realizar pulverização de credenciais e executar comandos remotamente.

A etapa final do ataque ocorreu em 31 de julho. Após a implantação da ferramenta para desativar antivírus e EDR, o ransomware Warlock “apareceu quase assim que a proteção foi desativada em cada máquina”.

Os pesquisadores alertam que o ToolShell e outras vulnerabilidades do SharePoint continuam sendo formas viáveis de obter acesso inicial, mais de um ano após o surgimento do Warlock, que já explorava falhas na plataforma.

O relatório dos pesquisadores de ameaças da Symantec e da Carbon Black inclui indicadores de comprometimento relacionados aos arquivos e à infraestrutura usados nos ataques.

Publicidade

VPS KVM 6GB no Brasil com SSD a partir de R$ 49/mês

Exclusivo para leitores do CaveiraTech, de R$ 89 por R$ 49/mês, para sempre. Hospedado em São Paulo com AntiDDoS, backup grátis e BGP grátis. Use Linux, Windows ou BSDs. Valide seu projeto agora sem dor de cabeça, sem IOF e com pagamentos via Pix. Ativação em 120s. Saiba mais...