Publicado em 05/10/2026
O grupo de ransomware Warlock, originário da China, tem atacado empresas de saneamento, operadoras de telecomunicações, órgãos governamentais e universidades nos últimos dois meses, com foco em países de língua portuguesa e espanhola. O acesso inicial acontece pela exploração de falhas críticas no SharePoint, abrindo caminho para ações muito mais severas dentro da rede.
O Warlock explora uma cadeia de vulnerabilidades do Microsoft SharePoint conhecida como ToolShell para obter o primeiro acesso aos sistemas. Uma vez dentro, o grupo instala um web shell projetado para funcionar em diferentes versões do SharePoint, criando um ponto de apoio persistente para ações futuras. Esse método é eficaz porque muitas empresas implementam SharePoint localmente sem manter patches de segurança em dia, deixando as falhas exploráveis.
Após penetrar a rede, o Warlock trabalha rapidamente para desativar as defesas de segurança. Em um ataque documentado em julho, o grupo desativou softwares de proteção em pelo menos 40 computadores em aproximadamente duas horas, utilizando um driver vulnerável pela técnica BYOVD. Em seguida, executou o ransomware em pelo menos 33 hosts.
A tática de propagação também é sofisticada: o grupo coloca o payload do ransomware no compartilhamento SYSVOL do domínio, um local replicado em todos os controladores de domínio. Isso permite enviar a ameaça para toda a rede simultaneamente, através de scripts de logon ou políticas de grupo, em vez de infectar um computador por vez. O grupo também utiliza o Visual Studio Code como ferramenta de acesso remoto persistente, aproveitando seu recurso de tunelamento integrado.
O Warlock surgiu em junho de 2025 e ganhou notoriedade poucos meses depois ao explorar as vulnerabilidades do ToolShell. Sua seleção de alvos—água, energia, telecom e governo—indica interesse em infraestrutura crítica, setores que sofrem impactos severos com interrupções. A concentração geográfica em regiões de língua portuguesa e espanhola também sugere que o grupo pode estar mapeando sistematicamente empresas desses países.
Fonte: CISO Advisor (publicado em 05/10/2026). Texto elaborado pela Winit a partir de informações públicas da fonte citada.