Código HTML do Conteúdo

Post: Warlock Ransomware explora falhas do SharePoint para acesso inicial e roubo de credencial - Against Invaders - Notícias de CyberSecurity para humanos.


<div> <div> <p>O Warlock Ransomware Group intensificou suas opera&ccedil;&otilde;es, direcionando os servidores n&atilde;o atingidos no Microsoft SharePoint, alavancando vulnerabilidades cr&iacute;ticas para obter execu&ccedil;&atilde;o de c&oacute;digo remoto e acesso inicial &agrave; rede. </p> <p>Esta campanha, observada em meados de 2025, envolve o envio de solicita&ccedil;&otilde;es de postagem HTTP criadas para fazer upload de conchas da web, facilitando o reconhecimento, <a href="https://gbhackers.com/linux-kernel-netfilter-flaw/" rel="noreferrer noopener" target="_blank">Escalada de privil&eacute;gios</a>e roubo de credenciais. </p> <h2 id="h-initial-exploitation"><strong>Explora&ccedil;&atilde;o inicial</strong></h2> <p>Os invasores exploram falhas como CVE-2023-27532 em software de backup de Veeam desatualizados e recentemente divulgou problemas de desserializa&ccedil;&atilde;o do SharePoint, permitindo que eles ignorem a autentica&ccedil;&atilde;o e a entrada em ambientes corporativos. </p> <p>As v&iacute;timas abrangem v&aacute;rios continentes, incluindo Am&eacute;rica do Norte, Europa, &Aacute;sia e &Aacute;frica, com setores como governo, finan&ccedil;as, fabrica&ccedil;&atilde;o, tecnologia e infraestrutura cr&iacute;tica afetadas fortemente. </p> <p>As t&aacute;ticas de Warlock ecoam as de grupos como Black Basta, sugerindo poss&iacute;veis afilia&ccedil;&otilde;es ou rebranding, e demonstram uma r&aacute;pida evolu&ccedil;&atilde;o de an&uacute;ncios do f&oacute;rum em junho de 2025 a ataques globais sofisticados. </p> <p>Ao abusar de objetos de pol&iacute;tica de grupo para escalada de privil&eacute;gios, os invasores criam novos GPOs, ativam contas de convidados e os adicionam aos grupos de administradores, concedendo acesso elevado para um compromisso adicional.</p> <p>Uma vez l&aacute; dentro, os operadores de warlock empregam uma cadeia de ataque de v&aacute;rias etapas que inclui evas&atilde;o de defesa, descoberta, <a href="https://gbhackers.com/new-macos-malware-uses-process-injection/" rel="noreferrer noopener" target="_blank">Acesso &agrave; credencial</a>e exfiltra&ccedil;&atilde;o. </p> <p>Eles usam ferramentas Windows embutidas como CMD.EXE e NLTEST para enumera&ccedil;&atilde;o de confian&ccedil;a do dom&iacute;nio, coleta de informa&ccedil;&otilde;es do sistema via ipconfig e lista de tarefas e descoberta de contas por meio de comandos de grupo l&iacute;quido. </p> <h2 id="h-attack-chain"><strong>Cadeia de ataque</strong></h2> <p>O dumping de credenciais &eacute; alcan&ccedil;ado com o Mimikatz para extrair senhas de texto simples da mem&oacute;ria e despejando colm&eacute;ias de Sam e Registro de Seguran&ccedil;a, geralmente por meio de ferramentas como o CrackMapexec. </p> <p>O movimento lateral ocorre sobre a&ccedil;&otilde;es da SMB para copiar cargas &uacute;teis, incluindo bin&aacute;rios renomeados como vmtools.exe (detectados como Trojan.win64.killav.i), que encerra os processos de seguran&ccedil;a instalando um driver malicioso chamado Googleapiutil64.sys e matar repetidamente alvos listados em arquivos Log.txt. </p> <p>A implanta&ccedil;&atilde;o do ransomware anexa a extens&atilde;o .x2anylock a arquivos criptografados, solta as notas de resgate e exfiltra&ccedil;&otilde;es de dados usando rclone disfar&ccedil;ado como tendrection.exe em contas de unidade de pr&oacute;tons. </p> <p>O malware, um derivado Lockbit 3.0, evita criptografar extens&otilde;es de permiss&otilde;es, diret&oacute;rios e nomes de sistemas espec&iacute;ficos para manter a furtividade operacional. </p> <p>Nas cadeias anteriores, os atacantes usaram a DLL lateral com execut&aacute;veis &#8203;&#8203;leg&iacute;timos como mpcmdrun.exe e jcef_helper.exe para carregar cargas &uacute;teis maliciosas, substituindo discos com writenull.exe para impedir a recupera&ccedil;&atilde;o.</p> <p>Esse ataque ressalta os riscos de remendos atrasados &#8203;&#8203;e a necessidade de defesas em camadas. As organiza&ccedil;&otilde;es devem aplicar patches da Microsoft para vulnerabilidades do SharePoint imediatamente e monitorar indicadores, como modifica&ccedil;&otilde;es suspeitas de GPO, RDP n&atilde;o autorizado, ou o tunelamento de protocolo por meio de bin&aacute;rios renomeados em nuvem. </p> <p>De acordo com o <a href="https://www.trendmicro.com/en_us/research/25/h/warlock-ransomware.html" rel="noreferrer noopener nofollow" target="_blank">relat&oacute;rio</a>A plataforma Vision One da Trend Micro fornece a detec&ccedil;&atilde;o de IOCs de Warlock atrav&eacute;s de consultas de ca&ccedil;a de amea&ccedil;as, atualiza&ccedil;&otilde;es de intelig&ecirc;ncia e regras proativas que bloqueiam tentativas de explora&ccedil;&atilde;o, termina&ccedil;&otilde;es de processo e exfiltra&ccedil;&atilde;o.</p> <p>&Eacute; essencial o monitoramento cont&iacute;nuo de dumping de credenciais, movimento lateral e execu&ccedil;&otilde;es de comando anormais, al&eacute;m de restringir as a&ccedil;&otilde;es administrativas e a manuten&ccedil;&atilde;o de assinaturas de seguran&ccedil;a atualizadas para combater variantes de ransomware em evolu&ccedil;&atilde;o como a Warlock.</p> <h2 id="h-indicators-of-compromise-iocs"><strong>Indicadores de compromisso (IOCs)</strong></h2> <figure> <table> <thead> <tr> <th>SHA-1 HASH</th> <th>Nome da detec&ccedil;&atilde;o</th> </tr> </thead> <tbody> <tr> <td>0BBBF2A9D49152AC6AD755167CCB0F2B4F00B976</td> <td>Ransom.win32.warlock.a.note</td> </tr> <tr> <td>CF0DA7F6450F09C8958E253BD606B83AA8058F2</td> <td>Ransom.win32.warlock.a</td> </tr> <tr> <td>8B13118B378293B9DC891B57121113D0AEA3AC8A</td> <td>Ransom.win32.warlock.a</td> </tr> <tr> <td>0488509B4DBC16DCB6D5F531E3C8B9A59B69E522</td> <td>Trojan.win64.killav.i</td> </tr> </tbody> </table> </figure> <p><strong>Encontre esta not&iacute;cia interessante! Siga -nos<a href="https://news.google.com/publications/CAAqKAgKIiJDQklTRXdnTWFnOEtEV2RpYUdGamEyVnljeTVqYjIwb0FBUAE?hl=en-IN&amp;gl=IN&amp;ceid=IN%3Aen" rel="noreferrer noopener" target="_blank">Google News</a>Assim,<a href="https://www.linkedin.com/company/cyber-threat-intel/" rel="noreferrer noopener" target="_blank">LinkedIn</a>e<a href="https://x.com/The_Cyber_News" rel="noreferrer noopener" target="_blank">X</a>Para obter atualiza&ccedil;&otilde;es instant&acirc;neas!</strong></p> </div></div>