Warlock explota fallos de SharePoint para desactivar herramientas de seguridad y desplegar ransomware

El sospechoso actor de amenazas vinculado a China conocido como Warlock sigue aprovechando vulnerabilidades de Microsoft SharePoint, tanto antiguas como recientes, en ataques dirigidos a organizaciones de países de habla portuguesa y española.

La actividad, observada por el equipo de cazadores de amenazas de Symantec y Carbon Black, ha afectado a infraestructuras críticas, organismos gubernamentales y entidades educativas.

"En los últimos dos meses, Longlegs ha atacado al menos cuatro organizaciones, incluidos dos operadores de infraestructura crítica (una empresa de agua y un proveedor de telecomunicaciones), un organismo gubernamental regional y una universidad", declaró la unidad de ciberseguridad propiedad de Broadcom. "Las víctimas se encontraban en países de habla portuguesa y española, abarcando Europa, África y América Latina".

Warlock, también rastreado como Gold Salem, Longlegs y Storm-2603, ganó notoriedad a mediados de 2025 por la explotación de día cero de las fallas de SharePoint 'ToolShell' para desplegar ransomware en sistemas objetivo.

A principios de este año, el grupo fue vinculado al compromiso de SmarterTools mediante la explotación de una instancia de SmarterMail sin parchear. También ha recurrido a herramientas legítimas como Velociraptor para comando y control (C2) y a la técnica de 'traer tu propio controlador vulnerable' (BYOVD) para desactivar software de seguridad en un host comprometido.

Según Symantec, Warlock comparte superposiciones con grupos de actividad más antiguos conocidos como CL-CRI-1040, CamoFei y ChamelGang.

"En una intrusión contra un operador de infraestructura crítica, los atacantes enviaron una herramienta diseñada para desactivar software de seguridad a al menos 40 hosts en aproximadamente dos horas, y luego desplegaron Warlock en al menos 33 hosts alojándolo en el recurso compartido SYSVOL del dominio, desde donde la replicación normal del dominio lo entregó a las máquinas", señalaron los investigadores.

Los ataques de Warlock han aprovechado múltiples vulnerabilidades en implementaciones locales de Microsoft SharePoint Server. Tras encontrar una vía de acceso, los actores de amenazas han dejado web shells que pueden atacar varias versiones de SharePoint.

El objetivo final de la web shell es recopilar las claves de máquina ASP.NET de la granja de SharePoint, que luego se utilizan para falsificar una carga útil firmada válidamente y lograr ejecución remota de código dentro del grupo de aplicaciones de SharePoint.

Algunas de las otras tácticas observadas se enumeran a continuación:

  • Uso de DLL sideloading para cargar código malicioso en memoria.
  • Descarga de cargas útiles posteriores desde servicios legítimos de almacenamiento y compartición de archivos en la nube como catbox[.]moe y wasabisys[.]com para pasar desapercibidos.
  • Abuso de un controlador legítimo pero vulnerable K7RKScan.sys (CVE-2025-1055) como parte de un ataque BYOVD para desactivar software de seguridad. El mismo controlador fue explotado previamente por actores de ransomware DragonForce.
  • Uso de herramientas de living-off-the-land (LotL) para realizar reconocimiento y ejecutar comandos en los hosts comprometidos. Esto incluye el abuso de la función de túnel integrada de Microsoft Visual Studio Code para facilitar conexiones remotas a sistemas infectados.
  • Alojamiento de cargas útiles dentro del recurso compartido SYSVOL del dominio comprometido para desplegar ransomware a escala.

Tan recientemente como el 22 de julio de 2026, se dice que los actores de amenazas explotaron fallas de SharePoint Server para dejar una web shell, realizar descubrimiento, obtener ejecución de código arbitrario dentro del grupo de aplicaciones de SharePoint, desplegar cargas útiles adicionales, adentrarse más en la red, establecer túneles de VS Code, terminar el software de seguridad y, finalmente, desplegar el binario de ransomware.

"La actividad continua de Longlegs, más de un año después de que el ransomware Warlock cobrara protagonismo, demuestra que la explotación de ToolShell y otras vulnerabilidades relacionadas de SharePoint sigue siendo una vía viable de acceso inicial para atacantes en implementaciones de SharePoint que no han sido parcheadas o mitigadas de otro modo", dijeron Symantec y Carbon Black. "El aparente enfoque reciente en países de habla portuguesa y española sugiere un patrón de objetivos oportunista impulsado por servidores SharePoint expuestos y vulnerables, o una tarea más deliberada".

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *