Um grupo de cibercrime associado à China continua a usar falhas do Microsoft SharePoint para instalar o ransomware Warlock em organizações de países de língua portuguesa e espanhola — incluindo operadores de serviços essenciais. A equipa Threat Hunter da Symantec indica que, nos últimos dois meses, o grupo por detrás do Warlock atacou pelo menos quatro organizações, entre as quais dois operadores de infraestruturas críticas (uma empresa de abastecimento de água e um operador de telecomunicações), um organismo de administração regional e uma universidade. As vítimas situam-se na Europa, em África e na América Latina. A investigação não identifica nomes nem países, mas o padrão linguístico dos alvos torna o caso diretamente relevante para o tecido organizacional português.
Resposta rápida: O grupo Longlegs (que a Microsoft designa Storm-2603) continua a explorar servidores Microsoft SharePoint on-premises desatualizados para implantar o ransomware Warlock. Numa das intrusões analisadas, bastaram nove dias entre a colocação de uma webshell e a cifra de dezenas de máquinas, depois de uma ferramenta ter desativado o software de segurança em pelo menos 40 hosts. Se a sua organização mantém SharePoint Server instalado localmente, atualize de imediato, reduza a exposição à Internet e assuma que um servidor comprometido não fica limpo só com o patch.
Quem está por detrás do Warlock
O ator é conhecido por vários nomes consoante o fabricante. A Symantec designa-o Longlegs, também conhecido como Storm-2603, e associa-o a clusters de atividade anteriores conhecidos como CL-CRI-1040, CamoFei e ChamelGang. A atribuição deve ser lida com prudência: a Microsoft avaliou com confiança moderada que o Storm-2603 tem base na China e, na altura da campanha ToolShell, afirmou não conseguir avaliar com confiança os objetivos do ator, que já tinha sido observado a implantar ransomware LockBit e Warlock.
O Warlock ganhou notoriedade em 2025, quando foi usado na exploração das falhas de SharePoint apelidadas de ToolShell. A família surgiu em junho de 2025 e tornou-se conhecida semanas depois, quando os atacantes exploraram os zero-days CVE-2025-49704, CVE-2025-49706, CVE-2025-53770 e CVE-2025-53771. O que a nova investigação mostra é que, mais de um ano depois, o método continua a funcionar: a Symantec reporta ataques Warlock contra pelo menos quatro organizações com SharePoint on-premises, embora não tenha confirmado se os atacantes exploraram o ToolShell ou falhas mais recentes.
A cadeia de ataque, passo a passo
O modus operandi é consistente. O grupo explora o SharePoint Server local e coloca uma webshell na diretoria LAYOUTS de várias versões do produto em simultâneo, para que funcione independentemente da versão instalada; a webshell rouba as chaves de máquina ASP.NET da farm, que depois são usadas para forjar um payload __VIEWSTATE assinado, obtendo execução remota de código no application pool.
A partir daí, o grupo privilegia ferramentas legítimas para passar despercebido: recorre a DLL sideloading, descarrega payloads adicionais de serviços legítimos de alojamento como catbox[.]moe e wasabisys[.]com, abusa do driver assinado mas vulnerável K7RKScan.sys (CVE-2025-1055) numa técnica BYOVD para desativar software de segurança — driver anteriormente explorado por operadores do DragonForce —, usa ferramentas living-off-the-land para reconhecimento e abusa da funcionalidade de túnel do Visual Studio Code para acesso remoto, além de colocar payloads na partilha SYSVOL do domínio para distribuir o ransomware em escala.
Uma ressalva importante sobre a atribuição técnica: a Symantec afirma não saber qual o driver usado pelo “EDR killer” no incidente de julho, estando o K7RKScan confirmado apenas noutros ataques recentes do grupo.
Cronologia: nove dias entre a webshell e a cifra
| Data (2026) | Atividade observada |
|---|---|
| 22 de julho | Primeira atividade maliciosa: webshell layout2sp.aspx escrita por PowerShell na pasta LAYOUTS do servidor SharePoint |
| 24 de julho | Comandos de reconhecimento (whoami, net user /domain, nltest /domain_trusts), eliminação de artefactos de staging e introdução de pares de sideloading (ssvagent.exe, logger.exe, doexe.exe + doexeloc.dll) |
| 27 de julho | Pedido web para um subdomínio oastify.com (Burp Collaborator) com o domínio da vítima embebido, compatível com um “canário” de confirmação de execução de código |
| 28–29 de julho | Conta SPSEPRDSetup adicionada aos administradores locais de mais três hosts; instalação do túnel VS Code e execução do NetExec |
| 31 de julho (madrugada) | Distribuição do utilitário a.exe a partir de uma partilha interna; ransomware Warlock executado logo após a desativação das proteções |
Os números dão a medida da velocidade: numa intrusão iniciada a 22 de julho, o ator distribuiu uma ferramenta que desativou software de proteção em “pelo menos 40 hosts em cerca de duas horas” e lançou depois o Warlock em pelo menos 33 máquinas. A fase final ocorreu a 31 de julho, com o ransomware a surgir praticamente assim que a proteção era desativada em cada host. A propagação foi feita pela própria infraestrutura do domínio: dados de três hosts registaram o serviço de replicação dfsrs.exe como processo-pai que entregou run.exe e rune.exe a partir do caminho SYSVOL, confirmando que o payload chegou por replicação normal e não por um mecanismo de distribuição separado.
Que vulnerabilidades do SharePoint estão em jogo
Além do ToolShell de 2025, o arsenal do grupo pode incluir falhas recentes como CVE-2026-32201, CVE-2026-45659, CVE-2026-56164, CVE-2026-58644, CVE-2026-50522 e CVE-2026-55040. Trata-se das mesmas falhas assinaladas pelas autoridades norte-americanas: a CISA afirma ter conhecimento de exploração ativa das vulnerabilidades CVE-2026-32201, CVE-2026-45659, CVE-2026-56164, CVE-2026-58644, CVE-2026-50522 e CVE-2026-55040, que permitem acesso não autorizado a instâncias de SharePoint Server on-premises.
| Conjunto | Identificadores | Notas verificadas |
|---|---|---|
| ToolShell (2025) | CVE-2025-49704, CVE-2025-49706, CVE-2025-53770, CVE-2025-53771 | Zero-days explorados em 2025 para acesso inicial e implantação do Warlock |
| Exploração ativa (2026) | CVE-2026-32201, CVE-2026-45659, CVE-2026-56164, CVE-2026-58644, CVE-2026-50522, CVE-2026-55040 | Adicionadas ao catálogo KEV da CISA em 14/04, 01/07, 14/07, 16/07, 22/07 e 18/08 de 2026, respetivamente |
| Driver vulnerável (BYOVD) | CVE-2025-1055 (K7RKScan.sys) | Usado para terminar processos de segurança ao nível do kernel em ataques recentes do grupo |
As datas de inclusão no catálogo KEV foram documentadas pela própria CISA, que acrescentou a CVE-2026-32201 a 14 de abril de 2026, a CVE-2026-45659 a 1 de julho, a CVE-2026-56164 a 14 de julho, a CVE-2026-58644 a 16 de julho, a CVE-2026-50522 a 22 de julho e a CVE-2026-55040 a 18 de agosto de 2026. Quanto ao alcance, as falhas afetam todas as versões suportadas de SharePoint Server auto-alojado, incluindo a Subscription Edition. E a superfície exposta não é despicienda: o Shadowserver contabilizava cerca de 10 000 servidores SharePoint expostos à Internet, mais de 800 dos quais sem correção para a CVE-2026-32201 e a CVE-2026-45659.
Indicadores e sinais a caçar
- Webshell
layout2sp.aspx(ou ficheiros.aspxinesperados) nas pastasLAYOUTSdo SharePoint. - Executáveis novos escritos em
SYSVOLfora de janelas de mudança, nomeadamenterun.exeerune.exe. code-insiders.exeregistado como serviço em servidores que não são postos de desenvolvimento.- Conta
SPSEPRDSetup(ou nomes que imitem contas de serviço do SharePoint) adicionada a administradores locais. - Tráfego para subdomínios
oastify.com,catbox[.]moeewasabisys[.]com. - Carregamento do driver
K7RKScanem máquinas sem produtos K7 instalados.
O que fazer já
As recomendações oficiais convergem. A CISA aconselha a aplicação das atualizações mais recentes da Microsoft com verificação da instalação, a redução dos ciclos de correção, a ativação da integração AMSI nas aplicações web do SharePoint e o uso das deteções do Microsoft Defender Antivirus, além de monitorização atenta dos servidores afetados. Em Portugal, o CERT.PT/CNCS tem emitido alertas equivalentes: num deles, sobre a CVE-2026-56164, descreve a ausência de validação de autenticação no acesso ao endpoint ToolPane.aspx, identifica como afetadas as edições Subscription Edition, 2019 e 2016, e recomenda ativar o AMSI com análise completa do corpo dos pedidos e restringir a exposição direta à Internet dos servidores SharePoint on-premises. Importa ainda reter um ponto operacional sublinhado pela CISA: entre os comportamentos pós-exploração observados está o roubo de chaves de máquina do IIS, pelo que instalar a atualização pode não ser suficiente para expulsar um atacante que já entrou na farm — a rotação de chaves e uma avaliação de comprometimento são passos obrigatórios.
Porque é que isto importa em Portugal
Água, telecomunicações e administração regional são precisamente os setores no centro do Regime Jurídico da Ciberseguranca (Decreto-Lei n.º 125/2025, que transpõe a NIS2). Para as entidades abrangidas, um incidente destes implica obrigações de notificação ao CNCS/CERT.PT em prazos curtos, medidas de gestão de risco documentadas e responsabilização da gestão de topo. Se houver dados pessoais cifrados ou exfiltrados, acresce o dever de avaliação e eventual notificação à CNPD ao abrigo do RGPD.
Para PME, a leitura é mais simples: um único servidor de colaboração exposto e por atualizar pode custar a rede inteira. A conclusão dos investigadores é inequívoca quanto ao risco — a inclusão de operadores de infraestruturas críticas entre as vítimas recorda as potenciais consequências reais de ataques de ransomware bem-sucedidos contra serviços essenciais — e quanto à motivação do padrão linguístico, a Symantec admite tanto um alvo oportunista, ditado por servidores SharePoint expostos e vulneráveis, como uma orientação mais deliberada.
Perguntas frequentes
O SharePoint Online (Microsoft 365) está afetado?
Não. Os alertas e a investigação dizem respeito a instalações on-premises do SharePoint Server. As falhas em exploração ativa afetam todas as versões suportadas de SharePoint Server auto-alojado, incluindo a Subscription Edition.
Aplicar o patch resolve o problema?
Não necessariamente. A CISA refere que o comportamento pós-exploração inclui o roubo de chaves de máquina do IIS, pelo que a instalação de uma atualização pode não remover um atacante já presente na farm. É preciso rodar chaves, procurar webshells e fazer uma avaliação de comprometimento.
Porque é que o antivírus não travou o ataque?
Porque o software de segurança foi desligado primeiro. Numa intrusão iniciada a 22 de julho, uma ferramenta desativou a proteção em pelo menos 40 hosts em cerca de duas horas, antes do lançamento do Warlock em pelo menos 33 máquinas. Daí a importância de proteção contra adulteração e de alertas para a paragem de agentes.
A quem devo reportar um incidente em Portugal?
Ao CERT.PT/CNCS, através do formulário oficial de notificação de incidentes. O CNCS disponibiliza na sua área de resposta a incidentes o formulário de notificação e os alertas de segurança emitidos pelo CERT.PT. Se houver dados pessoais envolvidos, avalie também a notificação à CNPD.
Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente pela Symantec Threat Hunter Team e Carbon Black, pela CISA, pela Microsoft e pelo CNCS/CERT.PT.
