CiberSegurançaNews
Tendência

Warlock explora falhas no SharePoint para desativar defesas e instalar ransomware

Grupo ligado ao ransomware continua explorando servidores SharePoint vulneráveis e utiliza um driver legítimo, porém vulnerável, para interromper ferramentas de segurança antes da criptografia dos sistemas.

O grupo associado ao ransomware Warlock, também rastreado como Longlegs e Storm-2603, continua explorando vulnerabilidades em instalações locais do Microsoft SharePoint Server para obter acesso inicial às redes das vítimas.

Em ataques recentes, os criminosos utilizaram um driver assinado, mas vulnerável, chamado K7RKScan, explorando a CVE-2025-1055 para encerrar processos de ferramentas de segurança. A técnica é conhecida como BYOVD e permite abusar de componentes confiáveis para reduzir as defesas do sistema antes da implantação do ransomware.

Em uma das invasões analisadas, a ferramenta usada para desativar as proteções chegou a pelo menos 40 computadores em cerca de duas horas. Depois disso, o Warlock foi implantado em pelo menos 33 máquinas. Nos últimos dois meses, a operação atingiu ao menos quatro organizações, incluindo uma empresa de água, uma operadora de telecomunicações, um órgão governamental regional e uma universidade.

A campanha chama atenção também pela concentração de vítimas em países de língua portuguesa e espanhola na Europa, África e América Latina. O cenário reforça o risco para organizações que ainda mantêm servidores SharePoint locais expostos e sem as correções e mitigações recomendadas.

Artigos relacionados

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *

Botão Voltar ao topo