De vermoedelijk aan China gelinkte dreigingsactor Warlock blijft Microsoft SharePoint-kwetsbaarheden uitbuiten om beveiligingstools uit te schakelen en ransomware te verspreiden. Deze aanvallen richten zich op organisaties in Portugees- en Spaanstalige landen, waaronder kritieke infrastructuur, overheidsinstanties en onderwijsinstellingen.

Volgens het Symantec en Carbon Black Threat Hunter Team heeft Warlock, ook bekend onder namen als Gold Salem, Longlegs en Storm-2603, in de afgelopen twee maanden ten minste vier organisaties aangevallen. Dit betrof onder meer een waterbedrijf, een telecomprovider, een regionale overheid en een universiteit verspreid over Europa, Afrika en Latijns-Amerika. De groep verwierf bekendheid medio 2025 door het misbruiken van zero-day kwetsbaarheden in de "ToolShell" SharePoint-omgeving om ransomware te installeren. Eerder dit jaar werd Warlock ook in verband gebracht met de compromittering van SmarterTools via een onbeveiligde SmarterMail-installatie.

Warlock maakt gebruik van legitieme tools zoals Velociraptor voor command-and-control en past de techniek BYOVD (bring your own vulnerable driver) toe om beveiligingssoftware op geïnfecteerde systemen uit te schakelen. Zo wordt onder andere de kwetsbare driver K7RKScan.sys (CVE-2025-1055) misbruikt, die eerder ook door DragonForce-ransomware werd ingezet. De aanvallers plaatsen web shells in SharePoint-omgevingen om ASP.NET machine keys te verzamelen, waarmee ze geldige payloads kunnen ondertekenen en op afstand code kunnen uitvoeren binnen de SharePoint applicatiepool.

De tactieken van Warlock omvatten onder meer DLL sideloading om kwaadaardige code in het geheugen te laden, het downloaden van vervolgpayloads van legitieme cloudopslagdiensten zoals catbox[.]moe en wasabisys[.]com om detectie te vermijden, en het gebruik van Microsoft Visual Studio Code tunnels om externe verbindingen met geïnfecteerde systemen te faciliteren. In één geval werden binnen twee uur beveiligingstools op minstens 40 hosts uitgeschakeld en ransomware op 33 hosts uitgerold via het SYSVOL-share van het domein, waardoor de malware zich via domeinreplicatie verspreidde.

De recente activiteiten van Warlock tonen aan dat het misbruiken van SharePoint-kwetsbaarheden, waaronder de ToolShell-zwaktes, nog steeds een effectieve methode is voor aanvallers om toegang te krijgen tot niet-gepatchte of onvoldoende beveiligde SharePoint-omgevingen. De focus op Portugees- en Spaanstalige landen blijft daarbij opvallend.