Pesquisadores de segurança acompanharam nos últimos dois meses uma campanha de ransomware que escolheu, de propósito, organizações de países de língua portuguesa e espanhola — na Europa, na África e na América Latina. O grupo responsável, conhecido como Warlock e apontado como ligado à China, invadiu uma concessionária de água, uma operadora de telecomunicações, um órgão de governo regional e uma universidade. Em todos os casos, a porta foi a mesma: servidores Microsoft SharePoint mantidos dentro da própria organização, com falha conhecida e sem correção aplicada.
Para quem toca uma clínica, um escritório de contabilidade, uma indústria ou uma rede de lojas, a notícia não é sobre água nem sobre universidade. É sobre uma pergunta que quase nunca aparece na reunião de segunda-feira: o que da minha empresa está publicado na internet e quando aquilo recebeu atualização pela última vez? É por esse ponto, e não por algum truque de cinema, que o ataque entrou.
O grupo, as falhas e os nomes do relatório
O Warlock apareceu em junho de 2025 e ganhou projeção um mês depois, ao explorar uma sequência de falhas de dia zero no Microsoft SharePoint batizada de ToolShell, registradas como CVE-2025-49704, CVE-2025-49706, CVE-2025-53770 e CVE-2025-53771. Em agosto, a Microsoft relatou que dois grupos patrocinados por Estado, que ela chama de Linen Typhoon e Violet Typhoon, também exploravam o ToolShell, ao lado de um ator de ransomware catalogado por ela como Storm-2603. A Symantec identifica esse mesmo ator pelo nome Longlegs e atribui a ele o desenvolvimento do ransomware Warlock.
Esse emaranhado de nomes tem um recado prático para quem decide: a mesma falha que serve para espionagem serve para extorsão. Quem deixa um servidor desatualizado na borda da rede não escolhe quem vai usar aquela porta.
Como o ransomware em SharePoint caminhou por dentro da rede
Um dos casos analisados começou em 22 de julho. Depois de explorar o SharePoint instalado na casa da vítima, os invasores deixaram um web shell preparado para rodar em várias versões do produto. Não era peça artesanal feita para aquele servidor: era ferramenta de linha de produção, pronta para o próximo alvo. Dois dias depois, voltaram para mapear a rede e apagar os rastros da própria preparação.
Daí em diante, o roteiro foi o de quem conhece ambiente corporativo por dentro:
- Uso do próprio domínio como entregador. O arquivo do ransomware foi deixado no compartilhamento SYSVOL, a pasta pública que o Windows replica para todos os controladores de domínio. De lá, um script de logon ou uma política de grupo empurra o programa para a rede inteira de uma só vez, em vez de máquina por máquina.
- Acesso remoto disfarçado de ferramenta legítima. O executável principal do Visual Studio Code Insiders foi instalado como serviço, para que o recurso de túnel do próprio editor servisse de entrada remota nas máquinas comprometidas.
- Reconhecimento com ferramenta aberta. Em uma das máquinas os pesquisadores encontraram o NetExec, framework livre de teste de invasão, usado ali para enumerar o Active Directory, testar senhas em série e executar comandos a distância.
- Desligar a defesa antes de criptografar. Em parte dos ataques entrou em cena a técnica BYOVD: o invasor instala um driver legítimo e assinado, porém vulnerável — no caso, o K7RKScan, afetado pela CVE-2025-1055 — e por meio dele desarma antivírus e EDR.
O efeito dessa última etapa é o trecho mais desconfortável do relatório: a ferramenta derrubou a proteção de pelo menos quarenta máquinas em cerca de duas horas, e o Warlock foi disparado em pelo menos trinta e três delas. O encerramento do caso veio em 31 de julho, com o ransomware aparecendo em cada equipamento quase no mesmo instante em que a defesa daquele equipamento caía.
Nove dias de aviso que ninguém leu
Olhe a linha do tempo com calma. A invasão começou em 22 de julho e a criptografia só veio em 31 de julho. No meio houve varredura de rede, remoção de rastros, instalação de serviço, teste de senhas e preparação de arquivo em pasta de domínio. Nada disso é silencioso para quem está olhando. É silencioso para quem não olha.
E é aqui que a conversa deixa de ser sobre um grupo de nome estranho e passa a ser sobre a sua operação. Uma clínica sem agenda e sem histórico de exame, um escritório sem os arquivos do cliente na véspera do prazo, uma indústria com a expedição parada: o prejuízo não se mede em servidor, se mede em dia paralisado, contrato atrasado e cliente que liga e não é atendido. Quando há dado pessoal no meio, entram ainda as obrigações de comunicar o incidente e de responder a quem foi afetado.
O que fazer na sua empresa nesta semana
- Levante o que está publicado. SharePoint, Exchange, portal interno, sistema de ponto, câmera, VPN antiga de uma reforma esquecida. O que não precisa ser acessível pela internet sai do ar; o que precisa fica atrás de regra clara de firewall e segurança de borda, com autenticação em duas etapas.
- Trate atualização como rotina com data marcada. Os pesquisadores avisam que o ToolShell e outras falhas de SharePoint seguem funcionando como porta de entrada mais de um ano depois do surgimento do grupo. Falha conhecida e sem correção é convite com endereço.
- Proteja a própria defesa. Ligue a proteção contra remoção e alteração do agente de antivírus e EDR, bloqueie drivers vulneráveis conhecidos e tire do usuário comum o direito de instalar driver e serviço.
- Arrume a casa do Active Directory. Poucas contas com poder de mexer em política de grupo e de escrever no SYSVOL, conta de administrador separada da conta do dia a dia, senha diferente em cada equipamento e revisão de quem recebeu acesso e nunca devolveu.
- Olhe a rede o tempo todo. Alerta de serviço criado fora de hora, de conta tentando senha em série, de tráfego estranho saindo da rede. É esse o trabalho de monitoramento e NOC 24 horas.
- Tenha cópia fora do alcance do invasor. Backup com restauração testada, guardado fora do domínio e em formato que não aceita reescrita, é o que separa voltar ao trabalho de negociar com criminoso. Cópia que nunca foi restaurada é esperança, não é backup.
- Escreva o plano antes de precisar dele. Quem desliga o quê, quem avisa o jurídico, quem fala com o cliente, qual sistema volta primeiro. Uma folha decidida com calma vale mais que três horas de improviso no escuro.
Rede plana entrega tudo de uma vez
Vale um último detalhe do caso, útil para quem está prestes a reformar a rede: o ataque usou a estrutura normal de administração do Windows para se espalhar. Em rede plana, o computador da recepção conversa à vontade com o servidor do financeiro e com a máquina do chão de fábrica, e o ambiente inteiro cai junto. Separar por função, definir quem fala com quem e registrar esse tráfego é decisão de projeto, tomada antes do incidente.
Fonte: BleepingComputer — Warlock ransomware breach SharePoint in water, telecom operator attacks, acesso em 3 de outubro de 2026.
A Ragnatela IOT Solutions atua justamente nessas frentes: projeto e gestão de rede, firewall e cibersegurança, nuvem privada em data center Tier III, backup com restauração testada e NOC acompanhando a operação 24 horas. Se hoje você não consegue responder o que da sua empresa está exposto na internet, fale com a nossa equipe e vamos levantar isso junto.
Perguntas frequentes
Minha empresa é pequena. Esse tipo de ataque chega até mim?
A escolha do alvo nesses casos não começou pelo tamanho da organização, e sim pela falha exposta na internet. Quem varre a rede procurando servidor desatualizado encontra clínica, escritório e indústria do mesmo jeito que encontra universidade.
Uso o SharePoint na nuvem da Microsoft. Também estou exposto?
O relatório aponta invasões em instalações mantidas dentro da própria organização. Na nuvem, a correção do servidor fica com o fornecedor, mas contas, permissões, autenticação em duas etapas e cópia dos seus dados continuam sendo responsabilidade da empresa.
Se eu tenho antivírus, por que isso ainda é um problema?
Nesses ataques o invasor desligou a proteção antes de criptografar, usando um driver assinado com falha conhecida. Por isso o antivírus precisa de proteção contra alteração, acompanhada de monitoramento da rede e de cópia guardada fora do alcance de quem entrou.
O backup resolve um caso de ransomware?
Ajuda a voltar ao trabalho em vez de negociar, desde que a cópia esteja fora do domínio, em formato que não aceite reescrita, e desde que a restauração já tenha sido testada antes. Backup nunca restaurado é promessa, não é cópia confiável.
