VKSECURITY BLOG
Cibersegurança · ·3 min de leitura

Ransomware Warlock ataca empresa de água e operadora de telecom em países de língua portuguesa e espanhola

A Symantec relata que o grupo por trás do ransomware Warlock atacou, nos últimos dois meses, uma empresa de água, uma operadora de telecomunicações, um órgão de governo regional e uma universidade em países de língua portuguesa e espanhola. A porta de entrada continua sendo o SharePoint desatualizado; a segurança é desligada por um driver assinado — em uma rede, 40 máquinas em duas horas.

Compartilhar
Ransomware Warlock ataca empresa de água e operadora de telecom em países de língua portuguesa e espanhola

A equipe de caça a ameaças da Symantec e da Carbon Black publicou em 1º de outubro um alerta que interessa diretamente a quem fala português: o grupo que opera o ransomware Warlock — rastreado como Longlegs e, pela Microsoft, como Storm-2603, com ligação à China — atacou nos últimos dois meses pelo menos quatro organizações em países de língua portuguesa e espanhola, na Europa, na África e na América Latina.

As vítimas: uma empresa de abastecimento de água, uma operadora de telecomunicações, um órgão de governo regional e uma universidade. Duas delas, infraestrutura crítica. O relatório não identifica os países; registra que a atividade anterior do Warlock já havia alcançado Brasil, Índia, Rússia e Japão.

A porta de entrada é velha conhecida

O grupo entra por servidores SharePoint instalados na própria empresa e sem atualização — a cadeia de falhas conhecida como ToolShell, de 2025, e vulnerabilidades mais novas, alertadas pela CISA em julho. Mais de um ano depois da primeira onda, ainda há SharePoint exposto com as mesmas brechas, e é neles que o Warlock continua batendo.

O que acontece depois

Dentro da rede, o grupo usa um driver legítimo e assinado, mas vulnerável (o K7RKScan, falha CVE-2025-1055), para encerrar os processos de segurança a partir do núcleo do Windows — a mesma técnica, chamada BYOVD, que o ransomware Settra usou em setembro. Em um dos ataques a infraestrutura crítica, a ferramenta de desligamento foi distribuída para cerca de 40 máquinas em aproximadamente duas horas, e o ransomware foi executado em pelo menos 33 delas.

Para o acesso remoto discreto, o grupo abusa do recurso de túnel do Visual Studio Code — software de desenvolvimento legítimo, que raramente levanta suspeita.

Estação de tratamento de água Gramame-Mamuaba, em Conde (PB) — uma empresa de água foi uma das vítimas recentes do grupo

Por que a geografia importa

A Symantec levanta duas hipóteses para o foco em países de língua portuguesa e espanhola: oportunismo, por haver muitos servidores SharePoint vulneráveis expostos nessas regiões, ou direcionamento deliberado. Para quem está do lado de cá, a diferença é pequena: nos dois casos, o alvo é um servidor que a empresa sabe que tem e que deixou de atualizar.

Água, telecomunicações, governo regional e universidade compartilham um perfil: operações que não podem parar, equipes de TI enxutas e sistemas antigos que “funcionam”. É o retrato de boa parte do setor público e das concessionárias brasileiras.

O que fazer esta semana

  1. Inventário de SharePoint: existe algum instalado localmente? Qual versão? Está exposto à internet?
  2. Atualizar ou isolar. Se não dá para atualizar hoje, tirar da internet hoje.
  3. Bloquear drivers vulneráveis conhecidos com a lista de bloqueio do Windows e alertar sobre instalação de driver em estações comuns.
  4. Procurar o rastro: túneis do VS Code onde ninguém desenvolve, encerramento em massa de processos de segurança, contas novas com privilégio.
  5. Testar a restauração. Em duas horas o grupo desliga a defesa de 40 máquinas; o que decide o tamanho do estrago é se a cópia de segurança está fora do alcance dele e se alguém já ensaiou o retorno.

O Warlock não usa falha nova. Usa a do ano passado — e continua encontrando quem não fechou.


Fontes

  • Symantec e Carbon Black Threat Hunter Team — “Warlock Ransomware Attackers Hit Water and Telecom Operators” (01/10/2026): security.com

  • Foto de capa: vista aérea da estação de tratamento de água da Silicon Valley Clean Water, na Califórnia — Pi.1415926535, CC BY-SA 4.0, via Wikimedia Commons

  • Segunda imagem: estação de tratamento de água Gramame-Mamuaba, em Conde (PB) — Marcos Elias de Oliveira Júnior, CC0, via Wikimedia Commons
Gostou? Compartilhe
LinkedIn

Acompanhe a VKSECURITY

Novidades de segurança, LGPD e produto — direto no seu feed.