Warlock explora falhas no SharePoint para desativar segurança e instalar ransomware

O grupo hacker Warlock, associado por pesquisadores a atividades ligadas à China, continua explorando vulnerabilidades do Microsoft SharePoint em ataques contra organizações de países de língua portuguesa e espanhola. A campanha utiliza falhas antigas e possivelmente recentes para obter acesso às redes, desativar ferramentas de segurança e distribuir ransomware.
A atividade foi identificada pelas equipes de Threat Hunter da Symantec e Carbon Black e atingiu organizações de infraestrutura crítica, governo e educação. Nos últimos dois meses, o grupo atacou pelo menos quatro entidades: uma empresa de abastecimento de água, uma operadora de telecomunicações, um órgão governamental regional e uma universidade.
As vítimas estão distribuídas pela Europa, África e América Latina. Segundo os pesquisadores, o foco recente em países de língua portuguesa e espanhola pode refletir tanto uma busca oportunista por servidores SharePoint vulneráveis expostos à internet quanto uma estratégia deliberada de seleção de alvos.
Também rastreado como Gold Salem, Longlegs e Storm-2603, o Warlock ganhou destaque em meados de 2025 após ser associado à exploração zero-day das vulnerabilidades conhecidas como ToolShell, que afetam instalações locais do SharePoint Server e foram utilizadas como porta de entrada para ataques de ransomware.
Em outras operações, o grupo foi relacionado ao comprometimento da SmarterTools por meio de uma instalação não corrigida do SmarterMail. Os invasores também recorreram a ferramentas legítimas, como o Velociraptor, para comando e controle (C2), além da técnica Bring Your Own Vulnerable Driver (BYOVD), na qual um driver vulnerável é introduzido no sistema para interferir nas soluções de segurança. A Symantec também identificou sobreposições entre o Warlock e atividades anteriormente rastreadas como CL-CRI-1040, CamoFei e ChamelGang.
Em um ataque contra uma operadora de infraestrutura crítica, os hackers distribuíram uma ferramenta destinada a desativar softwares de segurança para pelo menos 40 máquinas em aproximadamente duas horas. Na sequência, o ransomware Warlock foi implantado em pelo menos 33 sistemas.
Para ampliar rapidamente a distribuição, os invasores armazenaram o payload no compartilhamento SYSVOL do domínio. Como esse diretório é replicado entre controladores de domínio, o próprio mecanismo de replicação do ambiente Windows ajudou a levar os arquivos maliciosos para outras máquinas.
Os ataques observados exploram múltiplas vulnerabilidades em instalações locais do Microsoft SharePoint Server. Após obter acesso, o grupo instala web shells compatíveis com diferentes versões da plataforma e tenta coletar as chaves de máquina ASP.NET utilizadas pela farm do SharePoint.
Essas chaves podem ser abusadas para produzir payloads com assinaturas consideradas válidas pela aplicação, permitindo a execução remota de código dentro do application pool do SharePoint e abrindo caminho para novas etapas da invasão.
A cadeia de ataque também inclui DLL sideloading para carregar código malicioso na memória e o download de payloads adicionais por serviços legítimos de armazenamento e compartilhamento de arquivos, incluindo catbox[.]moe e wasabisys[.]com, numa tentativa de reduzir a visibilidade da atividade maliciosa.
Outra técnica identificada envolve o driver legítimo, porém vulnerável, K7RKScan.sys, afetado pela CVE-2025-1055. O Warlock explora o componente em ataques BYOVD para desativar softwares de segurança. O mesmo driver já havia sido explorado anteriormente por operadores do ransomware DragonForce.
Os invasores ainda utilizam ferramentas nativas ou legítimas do ambiente, em uma estratégia conhecida como living-off-the-land (LotL), para reconhecimento e execução de comandos. Entre os recursos explorados está a função de túnel integrada ao Microsoft Visual Studio Code, utilizada para estabelecer conexões remotas com sistemas comprometidos.
Em uma atividade registrada em 22 de julho de 2026, o grupo explorou vulnerabilidades do SharePoint Server para instalar um web shell, realizar reconhecimento, obter execução de código no application pool, distribuir novos payloads e avançar pela rede. Posteriormente, os invasores estabeleceram túneis pelo VS Code, encerraram softwares de segurança e implantaram o ransomware.
Para Symantec e Carbon Black, a continuidade das operações mais de um ano depois de o Warlock ganhar destaque demonstra que ToolShell e outras vulnerabilidades relacionadas ao SharePoint continuam sendo vetores viáveis de acesso inicial, principalmente em servidores que permanecem sem correções ou medidas adequadas de mitigação.



