Ransomware-gruppen WarLock har kraftigt eskaleret sine aktiviteter og hævder at have over 60 ofre i september 2025. Gruppen, også kendt som Gold Salem eller Storm-2603, har rettet sig mod store virksomheder, telekomoperatører og myndigheder verden over. Denne stigning i WarLock-ransomware-angreb viser, hvor hurtigt en ny gruppe kan blive fremtrædende.

Hvem er WarLock?

Først observeret i marts 2025 har WarLock opbygget et ry for dristige angreb. Sikkerhedsforskere forbinder gruppen med avancerede taktikker, herunder udnyttelse af sårbarheder i Microsoft SharePoint. Nogle eksperter mener, at gruppen kan have forbindelser til Kina.

WarLock er også kendt for sine tilpassede ToolShell-kæder, brug af webshells til vedvarende adgang og misbrug af legitime værktøjer som Velociraptor. Til tyveri af legitimationsoplysninger benytter gruppen Mimikatz, mens PsExec og Impacket anvendes til lateral bevægelse. Ved at udnytte Group Policy Objects (GPO) kan WarLock hurtigt udrulle ransomware-payloads på tværs af netværk.

Højtprofilerede ofre

I de seneste måneder har WarLock angrebet organisationer i Nordamerika, Europa og Sydamerika. Ofrene spænder fra små virksomheder til multinationale selskaber.

To store teleselskaber, Orange i Frankrig og Colt i Storbritannien, var blandt de mest bemærkelsesværdige tilfælde. Under angrebet mod Colt hævder WarLock at have stjålet omkring én million dokumenter, som nu auktioneres.

Hvorfor september så en stigning

Sikkerhedsfirmaet Sophos rapporterer, at WarLock dramatisk øgede sin aktivitet i september. Deres lækageside listede over 60 organisationer, hvilket gjorde gruppen til en af månedens mest aktive ransomware-aktører. Kombinationen af zero-day exploits og aggressivt datatyveri gør gruppen særligt farlig.

Forsvarsforanstaltninger

Organisationer kan reducere risikoen ved at:

  • Hurtigt installere patches, især for SharePoint-sårbarheder.
  • Overvåge tjenester, der er eksponeret mod internettet.
  • Håndhæve multifaktorautentificering (MFA).
  • Bruge EDR-løsninger (Endpoint Detection and Response).
  • Opretholde stærke strategier for hændelsesrespons og backup.

Konklusion

Stigningen i WarLock-ransomware-angreb viser, at nye grupper hurtigt kan blive globale trusler. Med over 60 ofre på én måned og dristige angreb mod telekom og virksomheder har WarLock etableret sig som en af de farligste ransomware-operationer i 2025. Organisationer må handle hurtigt, lukke sårbarheder og styrke deres forsvar for at undgå at blive det næste mål.


0 svar til “WarLock ransomware-angreb stiger i september”