Cibersegurança
Grupo ligado à China explora falhas do SharePoint para desligar antivírus e instalar ransomware — e mira países de língua portuguesa e espanhola
Pesquisadores da Symantec e da Carbon Black detalham campanha do grupo conhecido como Warlock, que combina as falhas “ToolShell” com um driver vulnerável para neutralizar defesas. Alvos recentes incluem serviços de água, telecomunicações, governos e universidades.
Mais de um ano depois de o ransomware Warlock ter ganhado notoriedade, o grupo por trás dele continua a atacar organizações usando a mesma porta de entrada: servidores Microsoft SharePoint locais (on-premises) sem correção. A atividade foi detalhada por pesquisadores da Symantec e da equipe Threat Hunter da Carbon Black, unidade de segurança da Broadcom, e noticiada em 3 de outubro de 2026 pelo portal The Hacker News. Entre os alvos recentes aparecem organizações em países de língua portuguesa e espanhola, na Europa, na África e na América Latina.
Quem é o grupo
O ator de ameaça é conhecido por vários nomes, de acordo com a empresa de segurança que o rastreia: Warlock, Gold Salem, Longlegs e Storm-2603. A suspeita é de que tenha ligação com a China. Ele ganhou projeção em meados de 2025, quando passou a explorar um conjunto de vulnerabilidades do SharePoint chamado de ToolShell, utilizado como falha de dia zero (ainda sem correção) naquele ano. Os pesquisadores apontam ainda sobreposições com outros grupos de atividade acompanhados pelo setor, entre eles CL-CRI-1040, CamoFei e ChamelGang.
A conclusão da Symantec e da Carbon Black é que a continuidade da atividade do grupo, mais de um ano depois, mostra que a exploração do ToolShell e de falhas relacionadas do SharePoint segue sendo uma via viável de acesso inicial. Em outras palavras: organizações que não aplicaram as correções continuam vulneráveis.
Como o ataque funciona
De acordo com a descrição dos pesquisadores, a cadeia de ataque combina várias etapas:
- Entrada: os invasores exploram falhas em versões locais do SharePoint e instalam web shells — pequenos programas que dão controle remoto sobre o servidor. Eles também coletam as chaves de máquina ASP.NET da fazenda SharePoint, o que permite forjar cargas maliciosas válidas e executar código remotamente dentro do pool de aplicações.
- Neutralização das defesas: o grupo usa carregamento lateral de DLL (DLL sideloading) e a técnica BYOVD (bring your own vulnerable driver, “traga seu próprio driver vulnerável”). O driver explorado é o
K7RKScan.sys, vulnerável à falha CVE-2025-1055, que já havia sido usado por operadores do ransomware DragonForce. Com ele, o invasor consegue encerrar processos de ferramentas de segurança. - Movimento lateral e persistência: os atacantes recorrem a serviços legítimos de compartilhamento de arquivos na nuvem (como catbox.moe e wasabisys.com), a ferramentas já existentes no sistema (living-off-the-land) para reconhecimento, ao recurso de túnel embutido do Visual Studio Code para acesso remoto e à ferramenta legítima Velociraptor para comando e controle.
- Impacto: o ransomware Warlock é distribuído em larga escala a partir do compartilhamento SYSVOL, que replica arquivos pela rede corporativa.

Quem foi atacado
Os pesquisadores identificaram vítimas em setores sensíveis: infraestrutura crítica — uma empresa de água e uma provedora de telecomunicações —, governo (órgãos regionais) e educação (universidades). A Symantec contabilizou ao menos quatro organizações atingidas nos últimos dois meses, com atividade recente registrada em 22 de julho de 2026. O número parece pequeno, mas representa apenas o que as empresas conseguiram observar; ataques de ransomware muitas vezes só se tornam públicos quando a vítima decide divulgar.
A reportagem não cita o Brasil nominalmente entre as vítimas; a referência é ao conjunto de países de língua portuguesa e espanhola. Ainda assim, o fato de o foco incluir esses idiomas torna o alerta relevante para organizações brasileiras que mantêm SharePoint local.
Por que o BYOVD é tão eficaz
O truque do “driver vulnerável” explora uma característica do Windows: drivers assinados digitalmente têm acesso privilegiado ao sistema. Se o invasor instala um driver legítimo — mas com uma falha conhecida —, ele consegue usar essa falha para executar ações em nível de núcleo, como matar processos de antivírus ou de detecção e resposta em endpoints (EDR), que normalmente se protegem contra interrupção. Como o driver é assinado e legítimo, o sistema não o bloqueia por padrão. A defesa envolve listas de bloqueio de drivers vulneráveis e monitoramento da instalação de drivers incomuns.
O que as organizações devem fazer
A recomendação central dos pesquisadores é corrigir ou mitigar as vulnerabilidades do SharePoint, em especial nas implantações locais sem atualização. Na prática, equipes de segurança podem seguir um roteiro básico, com base nas técnicas descritas:
- Atualizar o SharePoint Server com todas as correções de segurança disponíveis e, no caso das chaves ASP.NET, rotacioná-las depois de qualquer suspeita de comprometimento, já que a correção do software sozinha não invalida chaves já roubadas.
- Procurar sinais de invasão anteriores: arquivos web shell em diretórios do SharePoint, processos filhos incomuns do pool de aplicações e conexões para serviços de armazenamento na nuvem não usados pela empresa.
- Bloquear drivers vulneráveis conhecidos, entre eles o K7RKScan.sys, e alertar sobre a criação de novos serviços de driver.
- Restringir túneis remotos, como o do Visual Studio Code, e monitorar o uso de ferramentas legítimas de resposta a incidentes (como o Velociraptor) fora do contexto esperado.
- Proteger o SYSVOL e segmentar a rede, para dificultar a distribuição em massa de um ransomware.
- Manter backups offline e testar a restauração.
Um lembrete sobre sistemas “esquecidos”
A história do Warlock é, em essência, a de uma falha antiga que continua rendendo. O SharePoint local guarda documentos e fluxos de trabalho sensíveis de muitas organizações, e a migração para a nuvem não é imediata para todas. Enquanto isso, cada servidor sem correção é uma oportunidade — e os atacantes sabem que, em muitos lugares, atualizações levam meses.
Nota da redação: texto elaborado pelo NTB a partir da reportagem citada, que resume o relatório da Symantec e da Carbon Black; o NTB não verificou tecnicamente os indicadores. As recomendações de defesa derivam diretamente das técnicas descritas, e a explicação sobre o BYOVD é contexto técnico geral do NTB.
Comentários (0)
Seja o primeiro a comentar.
Comentar