Ransomwaregruppen WarLock har kraftigt intensifierat sina aktiviteter och påstår sig ha över 60 offer i september 2025. Gruppen, även känd som Gold Salem eller Storm-2603, har riktat in sig på stora företag, telekomoperatörer och myndigheter världen över. Denna ökning av WarLock-ransomware-attacker visar hur snabbt en ny grupp kan bli framträdande.

Vem är WarLock?

Först observerad i mars 2025 har WarLock byggt upp ett rykte för djärva attacker. Säkerhetsforskare kopplar gruppen till avancerade taktiker, inklusive utnyttjande av sårbarheter i Microsoft SharePoint. Vissa experter tror att gruppen kan ha kopplingar till Kina.

WarLock är också känd för sina anpassade ToolShell-kedjor, användning av webbshells för uthållighet och missbruk av legitima verktyg som Velociraptor. För stöld av inloggningsuppgifter använder gruppen Mimikatz, medan PsExec och Impacket stödjer lateral rörelse. Genom att utnyttja Group Policy Objects (GPO) kan WarLock snabbt distribuera ransomware-laster över nätverk.

Högprofilerade offer

Under de senaste månaderna har WarLock attackerat organisationer i Nordamerika, Europa och Sydamerika. Offren sträcker sig från småföretag till multinationella koncerner.

Två stora telekomföretag, Orange i Frankrike och Colt i Storbritannien, var bland de mest uppmärksammade fallen. Under attacken mot Colt hävdar WarLock att de stulit runt en miljon dokument, som nu auktioneras ut.

Varför september såg en ökning

Säkerhetsföretaget Sophos rapporterar att WarLock dramatiskt ökade sin aktivitet i september. Deras läcksajt listade över 60 organisationer, vilket gjorde gruppen till en av månadens mest aktiva ransomware-aktörer. Kombinationen av zero-day-exploits och aggressiv datastöld gör gruppen särskilt farlig.

Försvarsåtgärder

Organisationer kan minska risken genom att:

  • Snabbt installera patchar, särskilt för SharePoint-sårbarheter.
  • Övervaka internetexponerade tjänster.
  • Tillämpa multi-faktorautentisering (MFA).
  • Använda EDR-lösningar (Endpoint Detection and Response).
  • Upprätthålla starka incidentrespons- och backupstrategier.

Slutsats

Ökningen av WarLock-ransomware-attacker bevisar att nya grupper snabbt kan bli globala hot. Med över 60 offer på en enda månad och djärva attacker mot telekom och företag har WarLock etablerat sig som en av de farligaste ransomware-operationerna 2025. Organisationer måste agera snabbt, patcha sårbarheter och stärka sitt försvar för att undvika att bli nästa mål.


0 svar till ”WarLock ransomware-attacker ökar i september”