El ransomware Warlock ataca agua y telecos vía SharePoint

El ransomware Warlock ataca agua y telecos vía SharePoint

El grupo detrás del ransomware Warlock sigue colándose en organizaciones a través de servidores Microsoft SharePoint. Entre sus víctimas recientes figuran operadores de infraestructuras críticas, un organismo de gobierno regional y una universidad, según un nuevo informe de Symantec.

En los últimos dos meses, el operador ha comprometido al menos cuatro organizaciones en países de habla portuguesa y española. Según Symantec, las víctimas fueron una empresa de suministro de agua, un proveedor de telecomunicaciones, un organismo de gobierno regional y una universidad.

Quién está detrás de Warlock

Se cree que Warlock lo gestiona un grupo con base en China al que Symantec sigue bajo el nombre de Longlegs. Otros investigadores lo llaman Storm-2603. El grupo se ha vinculado a operaciones conocidas como CL-CRI-1040, CamoFei y ChamelGang.

El grupo empezó a llamar la atención el año pasado durante la campaña ToolShell. ToolShell es el nombre que recibieron dos vulnerabilidades de SharePoint que los grupos chinos patrocinados por el Estado Linen Typhoon y Violet Typhoon explotaron como zero-days al menos dos semanas antes de que se hicieran públicas. En cuestión de semanas se comprometieron más de 400 servidores SharePoint. El uso que hizo Storm-2603 de ToolShell destacó incluso en medio de la intensa actividad de los grupos de amenazas persistentes avanzadas (APT) de aquel momento.

En octubre de 2025, los investigadores ya habían vinculado muchos ataques del ransomware Warlock a la explotación de ToolShell. Entre las víctimas había una empresa de telecomunicaciones de Oriente Medio, entidades gubernamentales de África y Sudamérica y una universidad de EE. UU.

Nuevos fallos de SharePoint en su arsenal

Las últimas conclusiones de Symantec muestran que SharePoint sigue siendo la vía de entrada preferida del grupo. Además de ToolShell, su arsenal podría incluir también varios fallos recientes: CVE-2026-32201, CVE-2026-45659, CVE-2026-56164, CVE-2026-58644, CVE-2026-50522 y CVE-2026-55040.

Las intrusiones suelen seguir el mismo patrón. Los atacantes explotan un fallo de SharePoint, instalan una webshell y roban las claves de máquina de ASP.NET. Después despliegan una carga útil firmada de forma forzada para lograr la ejecución remota de código (RCE).

Una vez dentro, Storm-2603 recurre al DLL sideloading para ejecutar código en memoria. Descarga cargas útiles adicionales desde servicios legítimos de almacenamiento e intercambio de archivos y deja caer un controlador vulnerable para desactivar las herramientas de seguridad. Para el reconocimiento y la ejecución de comandos, se apoya en técnicas living-off-the-land, es decir, en utilidades legítimas que ya están presentes en el sistema.

En una de las intrusiones, los atacantes usaron una herramienta para desactivar el software de seguridad en al menos 40 sistemas. Después ejecutaron Warlock en al menos 33 de esos equipos.

Camuflado entre el tráfico de los desarrolladores

Symantec también observó que el grupo abusa de una función de Visual Studio Code, el popular editor de código de Microsoft.

"También se ha observado al grupo abusando de la función de túnel integrada en Visual Studio Code, instalando el binario code-insiders.exe como servicio para establecer un acceso remoto encubierto a la red que se confunde con el tráfico que suele proceder de los equipos de desarrolladores o administradores", señalaron los investigadores.

Para propagar el ransomware por la red, los atacantes colocan la carga útil de Warlock en el recurso compartido SYSVOL del dominio. SYSVOL es una carpeta compartida de los entornos Windows Active Directory que se replica automáticamente en todos los controladores de dominio y puede leerse desde todo el dominio. Eso la convierte en un punto de partida muy práctico para cifrar muchos equipos a la vez.

Según Symantec, la persistencia del grupo apunta a un problema más amplio con los servidores sin parchear.

"La actividad continuada de Longlegs, más de un año después de que el ransomware Warlock saltara a la palestra, demuestra que la explotación de ToolShell y de otras vulnerabilidades relacionadas de SharePoint sigue siendo una vía de acceso inicial viable para los atacantes en despliegues de SharePoint que no se han parcheado o mitigado de otra forma", afirmó la compañía.

Nuestro análisis

El detalle más revelador del informe de Symantec no es la lista de nuevos CVE, sino que ToolShell sigue funcionándoles a estos atacantes más de un año después. Esto indica que un número significativo de servidores SharePoint locales sigue sin parchear o sin mitigar, incluso después de una de las oleadas de explotación más mediáticas de 2025. Para los defensores, la lección es incómoda pero conocida: la divulgación y la disponibilidad del parche no cierran la ventana. Y esa ventana se estrecha a favor de los atacantes a medida que se aceleran la divulgación de vulnerabilidades y su explotación.

La lista de víctimas también importa. Una empresa de agua y un proveedor de telecomunicaciones son el tipo de objetivo en el que una interrupción va mucho más allá de la organización atacada. Las redes de telecomunicaciones, en particular, están en el punto de mira, con las intrusiones de Salt Typhoon impulsando propuestas de normas de ciberseguridad para el sector en EE. UU. Un grupo con base en China que combina técnicas propias de actores vinculados a un Estado con el ransomware añade otra capa a ese panorama de amenazas.

Las organizaciones que ejecutan SharePoint en local deberían comprobar su exposición a los CVE mencionados, rotar las claves de máquina de ASP.NET ante cualquier sospecha de compromiso y revisar SYSVOL en busca de ejecutables inesperados. También merece la pena buscar servicios de túnel de VS Code que no tengan explicación. Habrá que estar atentos a si las víctimas del grupo se extienden más allá de los países de habla portuguesa y española, y a si otras bandas de ransomware adoptan el mismo manual de ataque contra SharePoint.