Voltar
Warlock in black robe stand in a bleak landscape; ominous birds hover

Ataques Ransomware Warlock Ameaçam Infraestruturas Críticas na Península Ibérica

Aprofundamento CEVIU

Aprofundamento

O grupo de ransomware Warlock, monitorado como Longlegs pela Symantec e Storm-2603 pela Microsoft, intensificou suas operações, direcionando ataques complexos contra infraestruturas críticas na Península Ibérica. A base desses ataques está na exploração de vulnerabilidades no Microsoft SharePoint, uma plataforma colaborativa amplamente usada para gerenciamento de documentos e trabalho em equipe. Após a entrada inicial, o grupo emprega técnicas sofisticadas, como sideloading de DLLs e o uso de drivers vulneráveis para desativar processos de segurança.

Para manter o acesso e evadir a detecção, o Warlock utiliza túneis remotos do VS Code, que se misturam ao tráfego de rede legítimo. A disseminação do ransomware é particularmente engenhosa: em vez de usar ferramentas de execução remota, eles depositam o payload no compartilhamento SYSVOL do domínio, aproveitando a replicação do Active Directory para distribuir o malware por toda a rede. Essa abordagem demonstra uma evolução tática, misturando técnicas de espionagem estatal com objetivos de cibercrime.

O que mudou

A atuação do Warlock mostra uma mudança estratégica significativa desde seu surgimento no verão de 2025. Inicialmente, suas campanhas miravam uma amostra global de países, como Brasil, Índia, Japão, Rússia, Taiwan e Estados Unidos, sem foco aparente. Agora, o grupo concentrou-se exclusivamente em países de língua espanhola ou portuguesa, com uma predileção por alvos de alto valor e infraestrutura crítica. Essa transição reflete uma possível adaptação a mercados menos saturados ou a inclusão de novos membros com habilidades linguísticas específicas.

Por que isso importa

A escalada dos ataques do Warlock contra infraestruturas críticas, como concessionárias de água e provedores de telecomunicações, representa uma ameaça direta à segurança e estabilidade de serviços essenciais. A sofisticação das táticas, que incluem a exploração de vulnerabilidades no SharePoint e a engenharia social via replicação SYSVOL do Active Directory, exige uma revisão urgente das estratégias de cibersegurança. Para empresas e governos, proteger o Active Directory e manter o SharePoint atualizado e seguro é mais crítico do que nunca para mitigar o risco de interrupções generalizadas e perdas de dados.

Linha do tempo

  1. Grupo Warlock surge, misturando táticas de espionagem e cibercrime.

  2. Microsoft identifica Storm-2603 (Warlock) explorando zero-days em SharePoint.

  3. Warlock intensifica ataques contra infraestruturas críticas na Península Ibérica.

Perguntas frequentes

O que é o ransomware Warlock?

O Warlock é um grupo de ransomware chinês, também conhecido como Longlegs (Symantec) e Storm-2603 (Microsoft), que surgiu no verão de 2025. Inicialmente, suas campanhas mesclavam táticas de espionagem estatal com a implantação de ransomware, tornando sua motivação ambígua.

Como o Warlock compromete os sistemas?

O grupo explora vulnerabilidades no Microsoft SharePoint para acesso inicial. Após a intrusão, utiliza sideloading de DLLs, drivers vulneráveis para desativar segurança, túneis remotos do VS Code para persistência e replicação SYSVOL do Active Directory para espalhar o ransomware.

Por que o Warlock está focando em países de língua espanhola e portuguesa?

A mudança para países de língua espanhola e portuguesa representa uma alteração na estratégia do grupo. Pode ser uma tentativa de explorar mercados menos saturados, ou a incorporação de novos membros com habilidades linguísticas relevantes para a negociação de resgates.

Qual a principal vulnerabilidade explorada pelo Warlock?

A principal porta de entrada utilizada pelo grupo Warlock são vulnerabilidades no Microsoft SharePoint. Suas primeiras campanhas, em julho de 2025, usaram uma cadeia de exploração conhecida como "ToolShell", e as vulnerabilidades mais recentes do SharePoint se comportam de forma similar.

Fontes

Avalie este artigo:
Categoria
CEVIU Segurança da Informação
Publicado
05 de outubro de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser