Ataques Ransomware Warlock Ameaçam Infraestruturas Críticas na Península Ibérica
Aprofundamento CEVIU
Aprofundamento
O grupo de ransomware Warlock, monitorado como Longlegs pela Symantec e Storm-2603 pela Microsoft, intensificou suas operações, direcionando ataques complexos contra infraestruturas críticas na Península Ibérica. A base desses ataques está na exploração de vulnerabilidades no Microsoft SharePoint, uma plataforma colaborativa amplamente usada para gerenciamento de documentos e trabalho em equipe. Após a entrada inicial, o grupo emprega técnicas sofisticadas, como sideloading de DLLs e o uso de drivers vulneráveis para desativar processos de segurança.
Para manter o acesso e evadir a detecção, o Warlock utiliza túneis remotos do VS Code, que se misturam ao tráfego de rede legítimo. A disseminação do ransomware é particularmente engenhosa: em vez de usar ferramentas de execução remota, eles depositam o payload no compartilhamento SYSVOL do domínio, aproveitando a replicação do Active Directory para distribuir o malware por toda a rede. Essa abordagem demonstra uma evolução tática, misturando técnicas de espionagem estatal com objetivos de cibercrime.
O que mudou
A atuação do Warlock mostra uma mudança estratégica significativa desde seu surgimento no verão de 2025. Inicialmente, suas campanhas miravam uma amostra global de países, como Brasil, Índia, Japão, Rússia, Taiwan e Estados Unidos, sem foco aparente. Agora, o grupo concentrou-se exclusivamente em países de língua espanhola ou portuguesa, com uma predileção por alvos de alto valor e infraestrutura crítica. Essa transição reflete uma possível adaptação a mercados menos saturados ou a inclusão de novos membros com habilidades linguísticas específicas.
Por que isso importa
A escalada dos ataques do Warlock contra infraestruturas críticas, como concessionárias de água e provedores de telecomunicações, representa uma ameaça direta à segurança e estabilidade de serviços essenciais. A sofisticação das táticas, que incluem a exploração de vulnerabilidades no SharePoint e a engenharia social via replicação SYSVOL do Active Directory, exige uma revisão urgente das estratégias de cibersegurança. Para empresas e governos, proteger o Active Directory e manter o SharePoint atualizado e seguro é mais crítico do que nunca para mitigar o risco de interrupções generalizadas e perdas de dados.
Linha do tempo
Grupo Warlock surge, misturando táticas de espionagem e cibercrime.
Microsoft identifica Storm-2603 (Warlock) explorando zero-days em SharePoint.
Warlock intensifica ataques contra infraestruturas críticas na Península Ibérica.
Perguntas frequentes
O que é o ransomware Warlock?
O Warlock é um grupo de ransomware chinês, também conhecido como Longlegs (Symantec) e Storm-2603 (Microsoft), que surgiu no verão de 2025. Inicialmente, suas campanhas mesclavam táticas de espionagem estatal com a implantação de ransomware, tornando sua motivação ambígua.
Como o Warlock compromete os sistemas?
O grupo explora vulnerabilidades no Microsoft SharePoint para acesso inicial. Após a intrusão, utiliza sideloading de DLLs, drivers vulneráveis para desativar segurança, túneis remotos do VS Code para persistência e replicação SYSVOL do Active Directory para espalhar o ransomware.
Por que o Warlock está focando em países de língua espanhola e portuguesa?
A mudança para países de língua espanhola e portuguesa representa uma alteração na estratégia do grupo. Pode ser uma tentativa de explorar mercados menos saturados, ou a incorporação de novos membros com habilidades linguísticas relevantes para a negociação de resgates.
Qual a principal vulnerabilidade explorada pelo Warlock?
A principal porta de entrada utilizada pelo grupo Warlock são vulnerabilidades no Microsoft SharePoint. Suas primeiras campanhas, em julho de 2025, usaram uma cadeia de exploração conhecida como "ToolShell", e as vulnerabilidades mais recentes do SharePoint se comportam de forma similar.
Fontes
- darkreading.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 05 de outubro de 2026
- Editoria
- CEVIU Segurança da Informação

