Warlock explora falhas do SharePoint e atinge infraestrutura crítica

Cadeia de comprometimento via SharePoint até a rede interna

O grupo associado ao ransomware Warlock continua explorando vulnerabilidades do Microsoft SharePoint para obter acesso inicial a organizações e avançar até a interrupção do ambiente. Investigações recentes identificaram vítimas em infraestrutura de água, telecomunicações, governo e educação, com atividade em países de língua portuguesa e espanhola e histórico de alvos também no Brasil.

SharePoint continua sendo a porta de entrada

A equipe de Threat Hunter da Symantec, da Broadcom, atribui a atividade ao grupo que acompanha como Longlegs, também relacionado ao Storm-2603. O ator ganhou notoriedade explorando a cadeia ToolShell em SharePoint Server on-premises e, segundo a pesquisa, continua favorecendo vulnerabilidades da plataforma para acesso inicial. Nos últimos dois meses, ao menos quatro organizações foram atacadas, entre elas uma operadora de água e uma de telecomunicações.

Após explorar o SharePoint, o grupo instala webshells e busca material criptográfico do farm para ampliar sua capacidade de execução. Em uma intrusão contra infraestrutura crítica, ferramentas destinadas a desabilitar software de segurança foram distribuídas para pelo menos 40 hosts em cerca de duas horas. O Warlock chegou a pelo menos 33 máquinas, usando inclusive o SYSVOL do domínio como ponto de distribuição.

A pesquisa registra atividade histórica do Warlock contra organizações brasileiras e, na campanha mais recente, concentração em países de língua portuguesa e espanhola na Europa, África e América Latina. Isso não significa que toda organização brasileira com SharePoint esteja sendo atacada, mas elimina a ideia de que se trata de uma ameaça geograficamente distante. SharePoint on-premises exposto e desatualizado é uma superfície que merece verificação imediata.

O comportamento pós-exploração também chama atenção porque combina vulnerabilidade de aplicação, abuso de ferramentas legítimas e tentativa de neutralização das defesas. O uso de driver assinado vulnerável para desativar ferramentas de segurança e de túneis do Visual Studio Code para acesso remoto mostra como o ataque atravessa camadas diferentes sem depender de uma única técnica.

Organizações devem identificar instâncias SharePoint on-premises, confirmar o nível de atualização, restringir exposição desnecessária e procurar webshells, alterações de arquivos e sinais de extração de chaves. Controles de endpoint precisam detectar tentativas de desativação, enquanto Active Directory e SYSVOL devem ser monitorados para mudanças incomuns. Backups protegidos e testes de recuperação continuam essenciais, mas não substituem a contenção da entrada inicial.

O caso Warlock demonstra por que vulnerabilidades em aplicações colaborativas não podem ser avaliadas isoladamente. Quando a aplicação está integrada ao domínio e possui relações de confiança, a exploração inicial pode transformar-se rapidamente em comprometimento sistêmico. A prioridade defensiva deve ser impedir que uma falha de SharePoint se torne uma crise de identidade, endpoint e continuidade.

O aspecto mais relevante da campanha é a velocidade com que uma vulnerabilidade em um serviço colaborativo pode se transformar em problema de domínio. SharePoint on-premises frequentemente opera integrado ao Active Directory, utiliza contas de serviço e armazena material necessário ao funcionamento do farm. Se o atacante obtém acesso suficiente para extrair chaves ou executar código, o servidor deixa de ser apenas o alvo inicial e passa a ser uma ponte para outras partes da infraestrutura.

A distribuição de ferramentas pelo SYSVOL ilustra esse efeito de escala. Um recurso criado para replicar políticas e scripts entre controladores de domínio pode, quando abusado por alguém com privilégios adequados, ajudar a disseminar componentes maliciosos. Para defensores, isso torna essencial monitorar alterações inesperadas em caminhos de política, criação de serviços, drivers carregados e tentativas de desabilitar EDR ou antivírus.

Em infraestrutura crítica, a contenção precisa considerar segurança e continuidade ao mesmo tempo. Desconectar indiscriminadamente servidores pode interromper serviços essenciais; manter um ambiente comprometido em produção pode ampliar o incidente. Planos de resposta precisam definir previamente quem decide isolamento, quais dependências devem ser preservadas e como restaurar sistemas a partir de cópias cuja integridade tenha sido verificada.

Referências

Symantec/Broadcom — Warlock Ransomware Attackers Hit Water and Telecom Operators

About mindsecblog 3848 Articles
Blog patrocinado por MindSec Segurança e Tecnologia da Informação Ltda.

Be the first to comment

Deixe sua opinião!