Grupo de Hackers Warlock Usa SharePoint para Implantar Ransomware
O grupo Warlock, vinculado à China, explora falhas no SharePoint para desativar ferramentas de segurança e implantar ransomware. Alvo são infraestruturas críticas em regiões de língua portuguesa e espanhola.
TL;DR
- Warlock, um APT suspeito de estar ligado à China, está explorando ativamente vulnerabilidades no Microsoft SharePoint.
- Os ataques desativam ferramentas de segurança antes de implantar cargas de ransomware.
- Infraestrutura crítica, governo e setores educacionais nas regiões ibéricas são os principais alvos.
- Symantec e a equipe Carbon Black Threat Hunter monitoraram a atividade contínua dessa campanha.
- As organizações devem auditar instâncias do SharePoint e aplicar controles rigorosos de acesso imediatamente.
Um ator de ameaça suspeito de ser patrocinado pelo estado chinês, conhecido como Warlock, continua explorando vulnerabilidades no Microsoft SharePoint para infiltrar-se em alvos de alto valor. Esses ataques afetam principalmente organizações em países de língua portuguesa e espanhola, incluindo aquelas em setores de infraestrutura crítica, governo e educação.
De acordo com pesquisa conjunta da Symantec e da equipe Carbon Black Threat Hunter, os métodos do Warlock envolvem a desativação de ferramentas de segurança existentes antes de implantar o ransomware. Essa abordagem em camadas permite que os atacantes mantenham acesso persistente enquanto evitam detecção e maximizam o impacto.
Vetor de Ataque e Táticas
- O Warlock aproveita vulnerabilidades conhecidas e possivelmente zero-day no SharePoint para obter acesso inicial.
- Uma vez dentro da rede, os atacantes desativam sistematicamente proteções de endpoint e outras ferramentas de monitoramento.
- Movimentação lateral ocorre em seguida, frequentemente usando ferramentas administrativas legítimas para evitar suspeitas.
- A implantação do ransomware só acontece após estabelecer presença profunda na rede e realizar exfiltração de dados.
Recomendações de Defesa
- Organizações devem aplicar patches nos servidores SharePoint imediatamente e monitorar atividades administrativas incomuns.
- Restrinja o acesso aos painéis administrativos do SharePoint usando autenticação multifator e princípios de privilégio mínimo.
- Implemente análises comportamentais para detectar manipulação de ferramentas ou atividades de criptografia inesperadas.
- Realize testes regulares de penetração focados em pontos de entrada de aplicações web e plataformas colaborativas.
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.