Warlock explora falhas no SharePoint para desativar defesas e instalar ransomware
O grupo de cibercriminosos conhecido como Warlock voltou a usar vulnerabilidades do Microsoft SharePoint Server para invadir redes corporativas. Pesquisadores associam o coletivo a atividades ligadas à China. Nos ataques mais recentes, os invasores combinaram falhas antigas e possivelmente vulnerabilidades mais novas para obter acesso, enfraquecer sistemas de proteção e implantar ransomware.
A campanha foi identificada por equipes de Threat Hunting da Symantec e da Carbon Black. Em cerca de dois meses, ao menos quatro organizações foram atingidas: uma companhia de abastecimento de água, uma operadora de telecomunicações, um órgão regional de governo e uma universidade. As vítimas atuam em setores essenciais e estão localizadas na Europa, na África e na América Latina.
O recorte recente em países de língua portuguesa e espanhola pode ter duas explicações, segundo os pesquisadores: a busca oportunista por servidores SharePoint expostos à internet e sem correções ou a escolha deliberada de alvos nessas regiões. As informações disponíveis não permitem determinar qual hipótese explica todas as intrusões.
O Warlock também aparece em registros de segurança com os nomes Gold Salem, Longlegs e Storm-2603. O grupo ganhou projeção em meados de 2025, quando foi associado à exploração zero-day das falhas conhecidas como ToolShell, que afetam versões locais do SharePoint Server. Essas vulnerabilidades foram usadas como ponto de entrada em operações que terminaram com a instalação de ransomware.
A atuação do grupo não se limita ao SharePoint. Em outra operação, ele foi relacionado à invasão da empresa SmarterTools por meio de uma instalação desatualizada do SmarterMail. Também foram observados o uso do Velociraptor – ferramenta legítima que pode servir para comando e controle – e a técnica BYOVD, ou “traga seu próprio driver vulnerável”. Nessa abordagem, os invasores aproveitam um driver legítimo com falhas para interferir nas ferramentas de segurança.
Em um dos incidentes, os criminosos distribuíram um programa projetado para desativar soluções de proteção em pelo menos 40 máquinas, em aproximadamente duas horas. Depois, instalaram o ransomware Warlock em ao menos 33 sistemas. Para acelerar a propagação, armazenaram arquivos maliciosos no compartilhamento SYSVOL do domínio. Como esse diretório é replicado entre controladores de domínio, o mecanismo normal do Windows pode ajudar a levar os arquivos a outros computadores da rede.
Como a invasão pelo SharePoint avança
Nos ataques analisados, os invasores exploraram diferentes vulnerabilidades em instalações locais do SharePoint Server. Depois de obter acesso, instalaram web shells – arquivos que permitem executar comandos remotamente – e tentaram coletar as chaves de máquina ASP.NET usadas pela farm do SharePoint.
Essas chaves são importantes para a validação de assinaturas na aplicação. Se forem obtidas ou abusadas, podem permitir que os criminosos criem payloads aceitos como legítimos e executem código no application pool do SharePoint. A partir daí, o acesso inicial pode se transformar em uma invasão mais ampla, com reconhecimento da rede e instalação de ferramentas adicionais.
A cadeia observada também inclui DLL sideloading, técnica que permite carregar código malicioso junto a um programa aparentemente legítimo. Para buscar componentes adicionais, os invasores recorreram a serviços de armazenamento e compartilhamento de arquivos. O uso de plataformas conhecidas pode dificultar a identificação do tráfego suspeito quando não há monitoramento adequado.
Outra ferramenta utilizada foi o driver K7RKScan.sys, legítimo, mas vulnerável à falha CVE-2025-1055. Por meio da técnica BYOVD, o componente pode ser explorado para desativar softwares de segurança. Operadores do ransomware DragonForce também já haviam recorrido ao mesmo driver.
O grupo ainda combina programas próprios com recursos nativos ou legítimos do sistema, prática chamada living-off-the-land. Entre as ferramentas observadas está a função de túnel do Microsoft Visual Studio Code, que pode estabelecer conexões remotas com computadores comprometidos. O uso de recursos reconhecidos em ambientes corporativos pode reduzir a visibilidade da atividade se as equipes de defesa não acompanharem comportamentos incomuns.
Em uma atividade registrada em 22 de julho de 2026, os invasores usaram vulnerabilidades do SharePoint para instalar um web shell, fazer reconhecimento, executar código no application pool e distribuir novos arquivos. Depois, avançaram pela rede por meio de túneis no VS Code, encerraram processos de segurança e implantaram o ransomware.
Medidas para reduzir o risco
A persistência dessas operações mostra que falhas conhecidas continuam sendo uma porta de entrada quando servidores permanecem sem atualização ou proteção adequada. Organizações que mantêm o SharePoint em infraestrutura própria devem priorizar a instalação das correções de segurança disponíveis e verificar se todos os servidores da farm foram atualizados.
Também é importante reduzir a exposição desnecessária do SharePoint à internet. Quando o acesso externo for indispensável, controles como autenticação forte, restrição por endereço de rede e monitoramento de tentativas de login podem dificultar a exploração. Essas medidas não substituem a aplicação de correções, mas acrescentam barreiras à invasão.
As equipes de segurança devem procurar sinais de web shells, alterações inesperadas em arquivos da aplicação e acessos incomuns às chaves de máquina ASP.NET. Também convém revisar conexões remotas criadas por ferramentas legítimas, uso anormal do Visual Studio Code e transferências de arquivos para serviços externos de armazenamento.
A atividade no SYSVOL merece atenção especial. Mudanças inesperadas nesse compartilhamento, sobretudo a inclusão de executáveis ou scripts, podem indicar tentativa de distribuir malware pela rede. Da mesma forma, o encerramento repentino de agentes de segurança e a presença de drivers vulneráveis devem ser tratados como possíveis sinais de comprometimento.
Por fim, manter cópias de segurança isoladas e testar regularmente a restauração dos dados pode reduzir o impacto de um ataque de ransomware. A detecção precoce, a segmentação da rede e um plano de resposta ensaiado ajudam a limitar a propagação e a recuperar serviços essenciais com mais rapidez. Para a Symantec e a Carbon Black, as operações do Warlock demonstram que ToolShell e outras falhas do SharePoint ainda são vetores viáveis, especialmente em ambientes sem correções ou medidas de mitigação.
