O grupo de ameaças suspeito de ter ligação com a China, conhecido como Warlock, continua a explorar vulnerabilidades no Microsoft SharePoint, provavelmente antigas e novas, em ataques contra organizações de países de língua portuguesa e espanhola.
A atividade, observada pelo Symantec and Carbon Black Threat Hunter Team (equipe de caça a ameaças da Symantec e Carbon Black), atingiu organizações de infraestrutura crítica, governo e educação.
"Nos últimos dois meses, o Longlegs atacou pelo menos quatro organizações, incluindo duas operadoras de infraestrutura crítica (uma empresa de saneamento e uma provedora de telecomunicações), um órgão governamental regional e uma universidade", afirmou a unidade de cibersegurança pertencente à Broadcom. "As vítimas estão em países de língua portuguesa e espanhola, abrangendo Europa, África e América Latina."
O Warlock, também rastreado como Gold Salem, Longlegs e Storm-2603, ganhou destaque em meados de 2025 devido à exploração de dia zero (vulnerabilidade ainda sem correção) das falhas "ToolShell" do SharePoint para distribuir ransomware em sistemas alvo.
No início deste ano, o grupo foi associado ao comprometimento da SmarterTools ao explorar uma instância não corrigida do SmarterMail. O grupo também tem recorrido a ferramentas legítimas, como o Velociraptor, para comando e controle (C2, do inglês command-and-control) e à técnica de trazer seu próprio driver vulnerável (BYOVD, do inglês bring your own vulnerable driver) para desarmar softwares de segurança em execução em um host (máquina) comprometido.
Segundo a Symantec, o Warlock compartilha sobreposições com clusters de atividades mais antigos conhecidos como CL-CRI-1040, CamoFei e ChamelGang.
"Em uma intrusão contra uma operadora de infraestrutura crítica, os invasores enviaram uma ferramenta projetada para desativar softwares de segurança para pelo menos 40 hosts em cerca de duas horas e, em seguida, implantaram o Warlock em pelo menos 33 hosts, preparando-o no compartilhamento SYSVOL do domínio, onde a replicação comum do domínio o entregou às máquinas", disseram os pesquisadores.
Os ataques realizados pelo Warlock têm se aproveitado de múltiplas vulnerabilidades em implantações locais do Microsoft SharePoint Server. Após conseguir uma forma de entrada, os agentes de ameaça foram observados implantando web shells (scripts maliciosos que permitem acesso remoto) que podem atingir várias versões do SharePoint.
O objetivo final do web shell é coletar as chaves de máquina do ASP.NET (chaves de criptografia usadas para validar tokens) do farm do SharePoint, que são então abusadas para forjar um payload (carga útil maliciosa) devidamente assinado e alcançar a execução remota de código dentro do pool de aplicativos do SharePoint.
Táticas observadas
- Usar sideloading de DLL (carregamento lateral de bibliotecas) para carregar código malicioso na memória.
- Baixar payloads adicionais a partir de serviços legítimos de armazenamento e compartilhamento de arquivos em nuvem, como catbox[.]moe e wasabisys[.]com, para passar despercebido.
- Abusar de um driver legítimo, mas vulnerável, chamado K7RKScan.sys (CVE-2025-1055) como parte de um ataque BYOVD para desativar softwares de segurança. O mesmo driver foi explorado anteriormente por agentes do ransomware DragonForce.
- Usar ferramentas de living-off-the-land (LotL, técnica que se vale de softwares legítimos já presentes no sistema) para realizar reconhecimento e executar comandos nos hosts comprometidos. Isso inclui o abuso do recurso de túnel integrado do Microsoft Visual Studio Code para facilitar conexões remotas aos sistemas infectados.
- Preparar payloads dentro do compartilhamento SYSVOL do domínio comprometido para distribuir ransomware em larga escala.
Em 22 de julho de 2026, os agentes de ameaça teriam explorado falhas no SharePoint Server para instalar um web shell, realizar descoberta, obter execução arbitrária de código dentro do pool de aplicativos do SharePoint, implantar payloads adicionais, aprofundar-se na rede, estabelecer túneis do VS Code, encerrar softwares de segurança e, por fim, distribuir o binário do ransomware.
"A atividade contínua do Longlegs, mais de um ano após o ransomware Warlock ter ganhado destaque pela primeira vez, mostra que a exploração do ToolShell e de outras vulnerabilidades relacionadas ao SharePoint continua sendo uma via viável de acesso inicial para invasores em implantações do SharePoint que não foram corrigidas ou mitigadas de outra forma", disseram a Symantec e a Carbon Black.
"O foco recente aparente em países de língua portuguesa e espanhola sugere um padrão de direcionamento oportunista, impulsionado por servidores SharePoint expostos e vulneráveis, ou um direcionamento mais deliberado."