Gruparea de ransomware Warlock continuă să exploateze vulnerabilități ale Microsoft SharePoint pentru a pătrunde în organizații și a desfășura ransomware. Gruparea este suspectată de legături cu China, iar activitatea sa este descrisă ca fiind în desfășurare din iulie 2025. În atacuri au fost vizate infrastructuri și servicii esențiale, inclusiv o companie de apă și un operator de telecomunicații, precum și instituții guvernamentale regionale și o universitate. Relatările menționează organizații din țări vorbitoare de portugheză și spaniolă, precum și atacuri asupra unor ținte din mai multe țări. Vulnerabilitățile exploatate includ breșe vechi și necorectate; unele atacuri ar fi folosit și vulnerabilități mai noi. Warlock folosește exploatarea SharePoint pentru acces inițial, iar atacurile pot dezactiva instrumente de securitate înainte de implementarea ransomware-ului. La mijlocul lui 2025, gruparea a atras atenția pentru exploatarea unei serii de vulnerabilități zero-day SharePoint numite ToolShell. Symantec urmărește operatorul sub numele Longlegs.