O grupo de ransomware Warlock, ligado à China, visou uma instalação de água, uma operadora de telecomunicações, uma entidade governamental regional e uma universidade, explorando vulnerabilidades em implantações locais do Microsoft SharePoint para obter acesso inicial às redes. Os ataques dos últimos dois meses concentraram-se em países de língua portuguesa e espanhola na Europa, África e América Latina.
O grupo surgiu em junho de 2025 e ganhou notoriedade um mês depois, quando explorou uma cadeia de vulnerabilidades de dia zero no SharePoint conhecida como ToolShell, que inclui CVE-2025-49704, CVE-2025-49706, CVE-2025-53770 e CVE-2025-53771. A Microsoft posteriormente observou o uso dessas explorações pelos grupos apoiados por um Estado Linen Typhoon e Violet Typhoon, além de uma entidade de ransomware que a empresa rastreia como Storm-2603.
Desativar a proteção e depois criptografar os dispositivos
A Symantec identifica o próprio invasor como Longlegs e atribui a ele o desenvolvimento do ransomware Warlock. Em um incidente iniciado em 22 de julho, o invasor distribuiu uma ferramenta que desativou os softwares de proteção em pelo menos 40 dispositivos durante cerca de duas horas e, em seguida, executou o Warlock em pelo menos 33 dispositivos.
Após a invasão, o invasor instalou um web shell capaz de funcionar em várias versões do SharePoint. Em alguns ataques atribuídos ao Longlegs, os invasores usaram a técnica BYOVD, ou seja, trazer um driver vulnerável, para distribuir uma ferramenta que encerra softwares antivírus e soluções EDR por meio do driver assinado K7RKScan, que contém a vulnerabilidade CVE-2025-1055.
Ferramentas legítimas para ampliar o alcance do ataque
A análise do incidente de 22 de julho mostrou que o invasor iniciou o reconhecimento dois dias após o acesso inicial e, em seguida, excluiu o que pareciam ser arquivos temporários ou vestígios de preparação. A carga do ransomware foi colocada em um compartilhamento SYSVOL, um espaço replicado em todos os controladores de domínio, o que permite distribuir o arquivo para execução por meio de um script de logon ou de um objeto de política de grupo em nível de rede.
O invasor também instalou o executável principal de uma versão do Visual Studio Code Insiders como serviço, aproveitando o recurso de túneis integrado ao VS Code para se conectar remotamente aos dispositivos comprometidos. Os pesquisadores encontraram em um dos sistemas a estrutura de testes de segurança de código aberto NetExec, usada para enumerar o Active Directory, testar credenciais e executar comandos remotamente.
Por que esta notícia é importante?
A campanha revela que a invasão do SharePoint não é o fim da etapa de acesso, mas pode rapidamente se transformar em um ataque amplo dentro do ambiente corporativo, usando ferramentas administrativas e locais de armazenamento confiáveis. No incidente analisado, a criptografia começou em 31 de julho e surgiu aproximadamente assim que a proteção foi desativada em cada dispositivo visado.
A Symantec e a Carbon Black alertam que a ToolShell e outras vulnerabilidades do SharePoint continuam sendo vias de acesso eficazes mais de um ano após o surgimento do Warlock. Por isso, os indicadores de comprometimento relacionados aos arquivos e à infraestrutura, anexados pelos pesquisadores ao relatório, têm importância direta para as entidades que operam o SharePoint localmente, enquanto os detalhes sobre a atribuição do grupo e sua ligação com a China continuam baseados nas avaliações dos pesquisadores, e não em uma admissão pública da entidade atacante.