W procesie ataku Warlock stosuje również sideloading bibliotek DLL oraz wykorzystuje legalne usługi chmurowe do pobierania dodatkowych ładunków, co pomaga im unikać wykrycia. Do utrzymania dostępu i rekonesansu używają narzędzi typu living-off-the-land, w tym funkcji tunelowania w Microsoft Visual Studio Code.
Warlock wykorzystuje luki w SharePoint, aby wyłączać narzędzia zabezpieczające i wdrażać ransomware
Grupa Warlock, powiązana z Chinami, atakuje organizacje w krajach hiszpańskojęzycznych i portugalskojęzycznych, wykorzystując podatności Microsoft SharePoint.



