Warlock ataca água e telecomunicações: o seu SharePoint está mesmo atualizado?

Um grupo de cibercrime associado à China continua a usar falhas do Microsoft SharePoint para instalar o ransomware Warlock em organizações de países de língua portuguesa e espanhola — incluindo operadores de serviços essenciais. A equipa Threat Hunter da Symantec indica que, nos últimos dois meses, o grupo por detrás do Warlock atacou pelo menos quatro organizações, entre as quais dois operadores de infraestruturas críticas (uma empresa de abastecimento de água e um operador de telecomunicações), um organismo de administração regional e uma universidade. As vítimas situam-se na Europa, em África e na América Latina. A investigação não identifica nomes nem países, mas o padrão linguístico dos alvos torna o caso diretamente relevante para o tecido organizacional português.

Resposta rápida: O grupo Longlegs (que a Microsoft designa Storm-2603) continua a explorar servidores Microsoft SharePoint on-premises desatualizados para implantar o ransomware Warlock. Numa das intrusões analisadas, bastaram nove dias entre a colocação de uma webshell e a cifra de dezenas de máquinas, depois de uma ferramenta ter desativado o software de segurança em pelo menos 40 hosts. Se a sua organização mantém SharePoint Server instalado localmente, atualize de imediato, reduza a exposição à Internet e assuma que um servidor comprometido não fica limpo só com o patch.

Quem está por detrás do Warlock

O ator é conhecido por vários nomes consoante o fabricante. A Symantec designa-o Longlegs, também conhecido como Storm-2603, e associa-o a clusters de atividade anteriores conhecidos como CL-CRI-1040, CamoFei e ChamelGang. A atribuição deve ser lida com prudência: a Microsoft avaliou com confiança moderada que o Storm-2603 tem base na China e, na altura da campanha ToolShell, afirmou não conseguir avaliar com confiança os objetivos do ator, que já tinha sido observado a implantar ransomware LockBit e Warlock.

O Warlock ganhou notoriedade em 2025, quando foi usado na exploração das falhas de SharePoint apelidadas de ToolShell. A família surgiu em junho de 2025 e tornou-se conhecida semanas depois, quando os atacantes exploraram os zero-days CVE-2025-49704, CVE-2025-49706, CVE-2025-53770 e CVE-2025-53771. O que a nova investigação mostra é que, mais de um ano depois, o método continua a funcionar: a Symantec reporta ataques Warlock contra pelo menos quatro organizações com SharePoint on-premises, embora não tenha confirmado se os atacantes exploraram o ToolShell ou falhas mais recentes.

A cadeia de ataque, passo a passo

O modus operandi é consistente. O grupo explora o SharePoint Server local e coloca uma webshell na diretoria LAYOUTS de várias versões do produto em simultâneo, para que funcione independentemente da versão instalada; a webshell rouba as chaves de máquina ASP.NET da farm, que depois são usadas para forjar um payload __VIEWSTATE assinado, obtendo execução remota de código no application pool.

A partir daí, o grupo privilegia ferramentas legítimas para passar despercebido: recorre a DLL sideloading, descarrega payloads adicionais de serviços legítimos de alojamento como catbox[.]moe e wasabisys[.]com, abusa do driver assinado mas vulnerável K7RKScan.sys (CVE-2025-1055) numa técnica BYOVD para desativar software de segurança — driver anteriormente explorado por operadores do DragonForce —, usa ferramentas living-off-the-land para reconhecimento e abusa da funcionalidade de túnel do Visual Studio Code para acesso remoto, além de colocar payloads na partilha SYSVOL do domínio para distribuir o ransomware em escala.

Uma ressalva importante sobre a atribuição técnica: a Symantec afirma não saber qual o driver usado pelo “EDR killer” no incidente de julho, estando o K7RKScan confirmado apenas noutros ataques recentes do grupo.

Cronologia: nove dias entre a webshell e a cifra

Data (2026)Atividade observada
22 de julhoPrimeira atividade maliciosa: webshell layout2sp.aspx escrita por PowerShell na pasta LAYOUTS do servidor SharePoint
24 de julhoComandos de reconhecimento (whoami, net user /domain, nltest /domain_trusts), eliminação de artefactos de staging e introdução de pares de sideloading (ssvagent.exe, logger.exe, doexe.exe + doexeloc.dll)
27 de julhoPedido web para um subdomínio oastify.com (Burp Collaborator) com o domínio da vítima embebido, compatível com um “canário” de confirmação de execução de código
28–29 de julhoConta SPSEPRDSetup adicionada aos administradores locais de mais três hosts; instalação do túnel VS Code e execução do NetExec
31 de julho (madrugada)Distribuição do utilitário a.exe a partir de uma partilha interna; ransomware Warlock executado logo após a desativação das proteções

Os números dão a medida da velocidade: numa intrusão iniciada a 22 de julho, o ator distribuiu uma ferramenta que desativou software de proteção em “pelo menos 40 hosts em cerca de duas horas” e lançou depois o Warlock em pelo menos 33 máquinas. A fase final ocorreu a 31 de julho, com o ransomware a surgir praticamente assim que a proteção era desativada em cada host. A propagação foi feita pela própria infraestrutura do domínio: dados de três hosts registaram o serviço de replicação dfsrs.exe como processo-pai que entregou run.exe e rune.exe a partir do caminho SYSVOL, confirmando que o payload chegou por replicação normal e não por um mecanismo de distribuição separado.

Que vulnerabilidades do SharePoint estão em jogo

Além do ToolShell de 2025, o arsenal do grupo pode incluir falhas recentes como CVE-2026-32201, CVE-2026-45659, CVE-2026-56164, CVE-2026-58644, CVE-2026-50522 e CVE-2026-55040. Trata-se das mesmas falhas assinaladas pelas autoridades norte-americanas: a CISA afirma ter conhecimento de exploração ativa das vulnerabilidades CVE-2026-32201, CVE-2026-45659, CVE-2026-56164, CVE-2026-58644, CVE-2026-50522 e CVE-2026-55040, que permitem acesso não autorizado a instâncias de SharePoint Server on-premises.

ConjuntoIdentificadoresNotas verificadas
ToolShell (2025)CVE-2025-49704, CVE-2025-49706, CVE-2025-53770, CVE-2025-53771Zero-days explorados em 2025 para acesso inicial e implantação do Warlock
Exploração ativa (2026)CVE-2026-32201, CVE-2026-45659, CVE-2026-56164, CVE-2026-58644, CVE-2026-50522, CVE-2026-55040Adicionadas ao catálogo KEV da CISA em 14/04, 01/07, 14/07, 16/07, 22/07 e 18/08 de 2026, respetivamente
Driver vulnerável (BYOVD)CVE-2025-1055 (K7RKScan.sys)Usado para terminar processos de segurança ao nível do kernel em ataques recentes do grupo

As datas de inclusão no catálogo KEV foram documentadas pela própria CISA, que acrescentou a CVE-2026-32201 a 14 de abril de 2026, a CVE-2026-45659 a 1 de julho, a CVE-2026-56164 a 14 de julho, a CVE-2026-58644 a 16 de julho, a CVE-2026-50522 a 22 de julho e a CVE-2026-55040 a 18 de agosto de 2026. Quanto ao alcance, as falhas afetam todas as versões suportadas de SharePoint Server auto-alojado, incluindo a Subscription Edition. E a superfície exposta não é despicienda: o Shadowserver contabilizava cerca de 10 000 servidores SharePoint expostos à Internet, mais de 800 dos quais sem correção para a CVE-2026-32201 e a CVE-2026-45659.

Indicadores e sinais a caçar

  • Webshell layout2sp.aspx (ou ficheiros .aspx inesperados) nas pastas LAYOUTS do SharePoint.
  • Executáveis novos escritos em SYSVOL fora de janelas de mudança, nomeadamente run.exe e rune.exe.
  • code-insiders.exe registado como serviço em servidores que não são postos de desenvolvimento.
  • Conta SPSEPRDSetup (ou nomes que imitem contas de serviço do SharePoint) adicionada a administradores locais.
  • Tráfego para subdomínios oastify.com, catbox[.]moe e wasabisys[.]com.
  • Carregamento do driver K7RKScan em máquinas sem produtos K7 instalados.

O que fazer já

As recomendações oficiais convergem. A CISA aconselha a aplicação das atualizações mais recentes da Microsoft com verificação da instalação, a redução dos ciclos de correção, a ativação da integração AMSI nas aplicações web do SharePoint e o uso das deteções do Microsoft Defender Antivirus, além de monitorização atenta dos servidores afetados. Em Portugal, o CERT.PT/CNCS tem emitido alertas equivalentes: num deles, sobre a CVE-2026-56164, descreve a ausência de validação de autenticação no acesso ao endpoint ToolPane.aspx, identifica como afetadas as edições Subscription Edition, 2019 e 2016, e recomenda ativar o AMSI com análise completa do corpo dos pedidos e restringir a exposição direta à Internet dos servidores SharePoint on-premises. Importa ainda reter um ponto operacional sublinhado pela CISA: entre os comportamentos pós-exploração observados está o roubo de chaves de máquina do IIS, pelo que instalar a atualização pode não ser suficiente para expulsar um atacante que já entrou na farm — a rotação de chaves e uma avaliação de comprometimento são passos obrigatórios.

Porque é que isto importa em Portugal

Água, telecomunicações e administração regional são precisamente os setores no centro do Regime Jurídico da Ciberseguranca (Decreto-Lei n.º 125/2025, que transpõe a NIS2). Para as entidades abrangidas, um incidente destes implica obrigações de notificação ao CNCS/CERT.PT em prazos curtos, medidas de gestão de risco documentadas e responsabilização da gestão de topo. Se houver dados pessoais cifrados ou exfiltrados, acresce o dever de avaliação e eventual notificação à CNPD ao abrigo do RGPD.

Para PME, a leitura é mais simples: um único servidor de colaboração exposto e por atualizar pode custar a rede inteira. A conclusão dos investigadores é inequívoca quanto ao risco — a inclusão de operadores de infraestruturas críticas entre as vítimas recorda as potenciais consequências reais de ataques de ransomware bem-sucedidos contra serviços essenciais — e quanto à motivação do padrão linguístico, a Symantec admite tanto um alvo oportunista, ditado por servidores SharePoint expostos e vulneráveis, como uma orientação mais deliberada.

Perguntas frequentes

O SharePoint Online (Microsoft 365) está afetado?

Não. Os alertas e a investigação dizem respeito a instalações on-premises do SharePoint Server. As falhas em exploração ativa afetam todas as versões suportadas de SharePoint Server auto-alojado, incluindo a Subscription Edition.

Aplicar o patch resolve o problema?

Não necessariamente. A CISA refere que o comportamento pós-exploração inclui o roubo de chaves de máquina do IIS, pelo que a instalação de uma atualização pode não remover um atacante já presente na farm. É preciso rodar chaves, procurar webshells e fazer uma avaliação de comprometimento.

Porque é que o antivírus não travou o ataque?

Porque o software de segurança foi desligado primeiro. Numa intrusão iniciada a 22 de julho, uma ferramenta desativou a proteção em pelo menos 40 hosts em cerca de duas horas, antes do lançamento do Warlock em pelo menos 33 máquinas. Daí a importância de proteção contra adulteração e de alertas para a paragem de agentes.

A quem devo reportar um incidente em Portugal?

Ao CERT.PT/CNCS, através do formulário oficial de notificação de incidentes. O CNCS disponibiliza na sua área de resposta a incidentes o formulário de notificação e os alertas de segurança emitidos pelo CERT.PT. Se houver dados pessoais envolvidos, avalie também a notificação à CNPD.

Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente pela Symantec Threat Hunter Team e Carbon Black, pela CISA, pela Microsoft e pelo CNCS/CERT.PT.