Den mistilte China-knytte trusselsaktøren Warlock — også sporet som Gold Salem, Longlegs og Storm-2603 — fortsetter å utnytte Microsoft SharePoint-sårbarheter på lokalt installerte systemer mot kritisk infrastruktur, regjering og utdanningsorganisasjoner. Symantec og Carbon Black Threat Hunter Team rapporterte den 3. oktober 2026 at gruppen over de siste to månedene har angrepet minst fire organisasjoner i portugisisk- og spansk-talende land i Europa, Afrika og Latin-Amerika, inkludert en vannforsyningsvirksomhet, en telekommunikasjonsleverandør, en regional regjeringstjeneste og et universitet.
Warlock ble kjent i midten av 2025 da den ble knyttet til utnyttelse av zero-day-sårbarheter i "ToolShell"-feilene i SharePoint for å distribuere ransomware.
Siden da har aktøren vært knyttet til kompromittering av SmarterTools via en upatret SmarterMail-instans, bruk av legitime verktøy som Velociraptor for kommando- og kontrollformål, og BYOVD (bring your own vulnerable driver — lasting av en sårbar driver for å deaktivere sikkerhetsprodukter). Det finnes overlapp med eldre klasser CL-CRI-1040, CamoFei og ChamelGang.
Symantec saide atskillere angrep mot en kritisk infrastrukturoperatør at angripere brukte et sikkerhetsdeaktiviserende verktøy på minst 40 verter innen omtrent to timer, før de deployet Warlock på minst 33 verter ved å plassere det i domeneets SYSVOL-delingsmappe, slik at vanlig domene-replikasjon leverte lasten. Angrepskjeden starter ofte med sårbarheter i SharePoint Server på stedet: etter initial tilgang, faller webshells som kan målrette flere SharePoint-versjoner, stjeler ASP.NET-maskinnykkene til farmen og lager gyldig signerte laster for kjøring av kode innen SharePoint-applikasjonspoolen.
Andre observerte taktikker inkluderer DLL-sideloading for å laste inn skadelig kode i minnet; nedlasting av etterfølgende laster (payloads) fra legitime sky-lagringstjenester som catbox.moe og wasabisys.com for å blande seg inn i normal trafikk; utnyttelse av den legitime, men sårbare drivere K7RKScan.sys (CVE-2025-1055) i BYOVD-angrep — samme driver som tidligere ble utnyttet av DragonForce ransekode-aktører; living-off-the-land oppklaring; og utnyttelse av Visual Studio Codes innebygde tunnelfunksjon for fjernadgang.
Så nylig, som 22. juli 2026, rapporteres det at aktørene gikk fra en SharePoint-webskall gjennom oppdagelse, kodeekssekusjon, VS Code-tunneler, terminering av sikkerhetsverktøy og deplasering av ransekode-binærfil i en enkelt kjede.
Symantec understreker at over ett år etter Warlocks oppdagelse fortsetter ToolShell og relaterte SharePoint-svikt å være en gyldig innledende angrepsvei mot uoppdaterte eller dårlig beskyttede implementeringer. Den synlige fokuset på portugisisk- og spansk-talende land kan være tilfeldig (eksponerte servere) eller mer bevisst oppgaver. For nordiske lesere er poenget ikke at «det skjer andre steder», men at internett-eksponerte on-prem SharePoint-løsninger med forsinket oppdatering utgjør samme angrepsflate uavhengig av språk – og at ransomware-aktører som også deaktiverer EDR på dusinvis av maskiner på to timer krever både oppdateringsdisciplin og oppdagelse av SYSVOL-staging samt uvanlige VS Code-tunneler.
SharePoint forblir bredt brukt i nordiske kommuner, energibedrifter og helseorganisasjoner som intranett og dokumenthubs. Når maskinnykler blir stjålet, kan angripere forfalske ViewState og gjenvinne kodeløpning selv etter at en enkelt web shell er fjernet, med mindre nøklene blir rotert. Svar på sikkerhetshendelser er derfor mer enn bare «slett aspx-filen»: farm-hemmeligheter, tjenestekontoer og tilknyttede filservere må gjennomgås. Warlocks hastighet — tiår av verter på to timer — gir lite rom for manuell saksbehandling uten forberedte spillplaner.
Konkrete trinn for IT- og sikkerhetsledere
Oversikt over alle on-premises SharePoint Server-installasjoner; oppdater ToolShell og etterfølgende advarsler, eller plasser eksponerte servere bak VPN/Zero Trust. Søk etter web-shells under SharePoint-treet, uventede lesinger av maskin-nøkler, SYSVOL-skrivninger av ukjente binære filer, lastingen av K7RKScan.sys og VS Code-tunneler fra servere. Segmenter kritisk infrastruktur slik at en kompromittert samarbeidsserver ikke kan nå OT/SCADA eller domenekontrollere uten sterke kontrollmekanismer. Øv gjenoppretting fra offline sikkerhetskopier som ransomware ikke kan nå. Rotér ASP.NET-maskinnøkler etter mistenkt kompromittering og gjennomgå domene-GPO/SYSVOL for uventede lastninger.