top of page

Warlock explora falhas no SharePoint para desativar segurança e instalar ransomware

há 8 minutos
3 min de leitura

O grupo hacker Warlock, associado por pesquisadores a atividades ligadas à China, continua explorando vulnerabilidades do Microsoft SharePoint em ataques contra organizações de países de língua portuguesa e espanhola. A campanha utiliza falhas antigas e possivelmente recentes para obter acesso às redes, desativar ferramentas de segurança e distribuir ransomware.


A atividade foi identificada pelas equipes de Threat Hunter da Symantec e Carbon Black e atingiu organizações de infraestrutura crítica, governo e educação. Nos últimos dois meses, o grupo atacou pelo menos quatro entidades: uma empresa de abastecimento de água, uma operadora de telecomunicações, um órgão governamental regional e uma universidade.


As vítimas estão distribuídas pela Europa, África e América Latina. Segundo os pesquisadores, o foco recente em países de língua portuguesa e espanhola pode refletir tanto uma busca oportunista por servidores SharePoint vulneráveis expostos à internet quanto uma estratégia deliberada de seleção de alvos.


Também rastreado como Gold Salem, Longlegs e Storm-2603, o Warlock ganhou destaque em meados de 2025 após ser associado à exploração zero-day das vulnerabilidades conhecidas como ToolShell, que afetam instalações locais do SharePoint Server e foram utilizadas como porta de entrada para ataques de ransomware.


Em outras operações, o grupo foi relacionado ao comprometimento da SmarterTools por meio de uma instalação não corrigida do SmarterMail. Os invasores também recorreram a ferramentas legítimas, como o Velociraptor, para comando e controle (C2), além da técnica Bring Your Own Vulnerable Driver (BYOVD), na qual um driver vulnerável é introduzido no sistema para interferir nas soluções de segurança. A Symantec também identificou sobreposições entre o Warlock e atividades anteriormente rastreadas como CL-CRI-1040, CamoFei e ChamelGang.


Em um ataque contra uma operadora de infraestrutura crítica, os hackers distribuíram uma ferramenta destinada a desativar softwares de segurança para pelo menos 40 máquinas em aproximadamente duas horas. Na sequência, o ransomware Warlock foi implantado em pelo menos 33 sistemas.


Para ampliar rapidamente a distribuição, os invasores armazenaram o payload no compartilhamento SYSVOL do domínio. Como esse diretório é replicado entre controladores de domínio, o próprio mecanismo de replicação do ambiente Windows ajudou a levar os arquivos maliciosos para outras máquinas.


Os ataques observados exploram múltiplas vulnerabilidades em instalações locais do Microsoft SharePoint Server. Após obter acesso, o grupo instala web shells compatíveis com diferentes versões da plataforma e tenta coletar as chaves de máquina ASP.NET utilizadas pela farm do SharePoint.


Essas chaves podem ser abusadas para produzir payloads com assinaturas consideradas válidas pela aplicação, permitindo a execução remota de código dentro do application pool do SharePoint e abrindo caminho para novas etapas da invasão.


A cadeia de ataque também inclui DLL sideloading para carregar código malicioso na memória e o download de payloads adicionais por serviços legítimos de armazenamento e compartilhamento de arquivos, incluindo catbox[.]moe e wasabisys[.]com, numa tentativa de reduzir a visibilidade da atividade maliciosa.


Outra técnica identificada envolve o driver legítimo, porém vulnerável, K7RKScan.sys, afetado pela CVE-2025-1055. O Warlock explora o componente em ataques BYOVD para desativar softwares de segurança. O mesmo driver já havia sido explorado anteriormente por operadores do ransomware DragonForce.


Os invasores ainda utilizam ferramentas nativas ou legítimas do ambiente, em uma estratégia conhecida como living-off-the-land (LotL), para reconhecimento e execução de comandos. Entre os recursos explorados está a função de túnel integrada ao Microsoft Visual Studio Code, utilizada para estabelecer conexões remotas com sistemas comprometidos.


Em uma atividade registrada em 22 de julho de 2026, o grupo explorou vulnerabilidades do SharePoint Server para instalar um web shell, realizar reconhecimento, obter execução de código no application pool, distribuir novos payloads e avançar pela rede. Posteriormente, os invasores estabeleceram túneis pelo VS Code, encerraram softwares de segurança e implantaram o ransomware.


Para Symantec e Carbon Black, a continuidade das operações mais de um ano depois de o Warlock ganhar destaque demonstra que ToolShell e outras vulnerabilidades relacionadas ao SharePoint continuam sendo vetores viáveis de acesso inicial, principalmente em servidores que permanecem sem correções ou medidas adequadas de mitigação.

 
 
image.png
Cópia de Cyber Security Brazil_edited.jpg

Cyber Security Brazil desde 2021, atuamos como referência nacional em segurança digital, oferecendo informação confiável, conteúdo especializado e fortalecendo o ecossistema de cibersegurança no Brasil.

Institucional

(11) 93937-9007

INSCREVA SEU EMAIL PARA RECEBER

ATUALIZAÇÕES, POSTS E NOVIDADES

  • RSS
  • Instagram
  • LinkedIn

© 2025 Todos os direitos reservados a Cyber Security Brazil

bottom of page