Ransomware-gruppen WarLock har kraftig eskalert sine aktiviteter og hevder å ha over 60 ofre i september 2025. Gruppen, også kjent som Gold Salem eller Storm-2603, har rettet seg mot store selskaper, telekomoperatører og myndigheter verden over. Denne økningen i WarLock-ransomware-angrep viser hvor raskt en ny gruppe kan bli fremtredende.

Hvem er WarLock?

Først observert i mars 2025 har WarLock bygget et rykte for dristige angrep. Sikkerhetsforskere knytter gruppen til avanserte taktikker, inkludert utnyttelse av sårbarheter i Microsoft SharePoint. Noen eksperter mener at gruppen kan ha forbindelser til Kina.

WarLock er også kjent for sine tilpassede ToolShell-kjeder, bruk av webskall for vedvarende tilgang og misbruk av legitime verktøy som Velociraptor. For tyveri av legitimasjon benytter gruppen Mimikatz, mens PsExec og Impacket brukes til lateral bevegelse. Ved å utnytte Group Policy Objects (GPO) kan WarLock raskt distribuere ransomware-laster over nettverk.

Høyt profilerte ofre

De siste månedene har WarLock angrepet organisasjoner i Nord-Amerika, Europa og Sør-Amerika. Ofrene spenner fra småbedrifter til multinasjonale selskaper.

To store teleselskaper, Orange i Frankrike og Colt i Storbritannia, var blant de mest omtalte tilfellene. Under bruddet på Colt hevder WarLock å ha stjålet rundt én million dokumenter, som nå auksjoneres ut.

Hvorfor september så en økning

Sikkerhetsselskapet Sophos rapporterer at WarLock økte aktiviteten dramatisk i september. Lekkasjesiden deres listet opp over 60 organisasjoner, noe som gjorde gruppen til en av månedens mest aktive ransomware-aktører. Kombinasjonen av zero-day exploits og aggressivt datatyveri gjør gruppen spesielt farlig.

Forsvarstiltak

Organisasjoner kan redusere risikoen ved å:

  • Raskt installere sikkerhetsoppdateringer, spesielt for SharePoint-sårbarheter.
  • Overvåke tjenester eksponert mot internett.
  • Håndheve flerfaktorautentisering (MFA).
  • Bruke EDR-løsninger (Endpoint Detection and Response).
  • Opprettholde sterke strategier for hendelsesrespons og sikkerhetskopiering.

Konklusjon

Økningen i WarLock-ransomware-angrep viser at nye grupper raskt kan bli globale trusler. Med over 60 ofre på én måned og dristige angrep mot telekom og selskaper har WarLock etablert seg som en av 2025s farligste ransomware-operasjoner. Organisasjoner må handle raskt, tette sårbarheter og styrke forsvaret for å unngå å bli neste mål.


0 responses to “WarLock ransomware-angrep øker i september”