Seguridad y privacidad

El grupo de ransomware Warlock explota vulnerabilidades de SharePoint en infraestructuras críticas

El actor de amenazas Warlock sigue explotando vulnerabilidades de Microsoft SharePoint para desplegar ransomware contra organizaciones en regiones de habla portuguesa y española.

Traducido automáticamente del original en inglés.

El actor de amenazas sospechoso de estar vinculado a China, conocido como Warlock, está explotando activamente vulnerabilidades de Microsoft SharePoint para atacar organizaciones en países de habla portuguesa y española. Observados por los equipos de Threat Hunter de Symantec y Carbon Black, estos ataques han afectado a infraestructuras críticas, organismos gubernamentales e instituciones educativas en Europa, África y América Latina.

Qué ha ocurrido

En los últimos dos meses, el grupo, también rastreado como Longlegs, Gold Salem y Storm-2603, ha atacado al menos cuatro organizaciones. Las víctimas incluyen dos operadores de infraestructura crítica, específicamente una empresa de servicios de agua y un proveedor de telecomunicaciones, junto con un organismo gubernamental regional y una universidad. Esta actividad marca la continuación de campañas que ganaron prominencia a mediados de 2025 mediante la explotación de las vulnerabilidades "ToolShell" de SharePoint.

Los atacantes han demostrado un alto grado de velocidad operativa y escala. En una intrusión contra un operador de infraestructura crítica, los actores de amenazas desplegaron una herramienta diseñada para deshabilitar el software de seguridad en al menos 40 hosts en aproximadamente dos horas. Tras esta fase de desarme, desplegaron el binario del ransomware Warlock en al menos 33 hosts. Lograron este despliegue generalizado alojando la carga útil (payload) en la carpeta SYSVOL del dominio, aprovechando la replicación normal del dominio para distribuir automáticamente el malware por toda la red.

Warlock comparte superposiciones técnicas con clústeres de actividad más antiguos como CL-CRI-1040, CamoFei y ChamelGang. A principios de año, el grupo también fue vinculado a la compromisión de SmarterTools mediante la explotación de una instancia no parcheada de SmarterMail. El reciente enfoque en regiones lingüísticas específicas sugiere ya sea una orientación oportunista hacia servidores expuestos o una tarea estratégica más deliberada, aunque la motivación exacta sigue siendo poco clara.

Cómo funciona

La cadena de ataque comienza con la explotación de múltiples vulnerabilidades en implementaciones locales (on-premises) de Microsoft SharePoint Server. Una vez obtenido el acceso inicial, los actores de amenazas dejan caer web shells capaces de atacar varias versiones de SharePoint. El objetivo principal de estas web shells es cosechar las claves de máquina ASP.NET del granja (farm) de SharePoint. Con estas claves, los atacantes forjan cargas útiles firmadas válidamente, lo que les permite lograr la ejecución remota de código directamente dentro del pool de aplicaciones de SharePoint.

Para mantener la persistencia y evadir la detección, Warlock emplea varias técnicas sofisticadas. Utilizan el sideloading de DLL para inyectar código malicioso en la memoria y descargar cargas útiles posteriores desde servicios de almacenamiento en la nube legítimos como catbox[.]moe y wasabisys[.]com. Una táctica notable implica el método "bring your own vulnerable driver" (BYOVD), donde abusan del controlador K7RKScan.sys, legítimo pero vulnerable (CVE-2025-1055), para deshabilitar el software de seguridad. Este mismo controlador fue explotado previamente por los actores del ransomware DragonForce.

El grupo también depende fuertemente de herramientas "living-off-the-land" (LotL) para la reconocimiento y la ejecución de comandos. Esto incluye abusar de la función de túnel integrada de Microsoft Visual Studio Code para establecer conexiones remotas a sistemas infectados. Para operaciones de comando y control (C2), han utilizado herramientas legítimas como Velociraptor. Hasta el 22 de julio de 2026, estos métodos se usaron para dejar caer web shells, realizar descubrimiento, ejecutar código, profundizar en las redes y finalmente desplegar ransomware.

Detalles clave

  • Warlock, también conocido como Longlegs, Gold Salem y Storm-2603, apunta a organizaciones de habla portuguesa y española.
  • Las víctimas recientes incluyen operadores de infraestructura crítica, organismos gubernamentales y universidades en Europa, África y América Latina.
  • Los atacantes explotan vulnerabilidades de SharePoint para robar claves de máquina ASP.NET y forjar cargas útiles firmadas para la ejecución remota de código.
  • El grupo utiliza la técnica BYOVD con el controlador K7RKScan.sys (CVE-2025-1055) para deshabilitar el software de seguridad en hosts comprometidos.
  • El ransomware se distribuye a escala alojando cargas útiles en la carpeta SYSVOL del dominio para su replicación automática.
  • Las tácticas living-off-the-land incluyen abusar de los túneles de Visual Studio Code y usar Velociraptor para el comando y control.

Por qué importa

Para ingenieros de software y líderes de TI que gestionan infraestructuras locales, esta campaña destaca el riesgo persistente asociado con servidores SharePoint sin parchear. La capacidad de los atacantes para forjar cargas útiles firmadas utilizando claves de máquina robadas evade muchas comprobaciones tradicionales de integridad, dificultando la detección hasta que el ransomware ya está desplegado. El uso de herramientas legítimas como VS Code y Velociraptor difumina aún más la línea entre la actividad administrativa y el comportamiento malicioso, complicando los esfuerzos de respuesta a incidentes.

La velocidad con la que Warlock deshabilita las herramientas de seguridad y propaga el ransomware vía SYSVOL demuestra la importancia de una segmentación de red robusta y una gestión rápida de parches. Las organizaciones que dependen de implementaciones de SharePoint heredadas o sin mitigar siguen siendo objetivos viables más de un año después de que surgieran las primeras explotaciones ToolShell. Esto subraya la necesidad de una evaluación continua de vulnerabilidades y el endurecimiento de los mecanismos de replicación interna para prevenir el movimiento lateral.

Qué puede hacer

  • Parchee inmediatamente todas las instalaciones locales de Microsoft SharePoint Server para abordar vulnerabilidades conocidas, incluidas las fallas ToolShell.
  • Monitoree el uso inusual de herramientas legítimas como los túneles de Visual Studio Code y Velociraptor en servidores de producción.
  • Restrinja el acceso de escritura a la carpeta SYSVOL para evitar el alojamiento no autorizado de cargas útiles para la replicación en todo el dominio.
  • Audite y actualice controladores vulnerables como K7RKScan.sys para mitigar los ataques BYOVD que deshabilitan el software de seguridad.
  • Implemente controles estrictos sobre el acceso a las claves de máquina ASP.NET y monitoree los intentos de exportar o hacer mal uso de estas claves.
  • Revise los registros de red para detectar conexiones a servicios de intercambio de archivos conocidos como catbox[.]moe y wasabisys[.]com utilizados para la entrega de cargas útiles.

Herramientas de la Tienda de Bytechap

Seguir leyendo

Todos los artículos