El grupo de ransomware Warlock, vinculado a China, atacó una instalación de agua, un operador de telecomunicaciones, una entidad gubernamental regional y una universidad, explotando vulnerabilidades en implementaciones locales de Microsoft SharePoint para obtener acceso inicial a las redes. Los ataques se concentraron durante los dos últimos meses en países de habla portuguesa y española de Europa, África y América Latina.
El grupo apareció en junio de 2025 y ganó notoriedad un mes después, cuando explotó una cadena de vulnerabilidades de día cero en SharePoint conocida como ToolShell, que incluye CVE-2025-49704, CVE-2025-49706, CVE-2025-53770 y CVE-2025-53771. Posteriormente, Microsoft detectó que los grupos respaldados por un Estado Linen Typhoon y Violet Typhoon, junto con un actor de ransomware al que la empresa rastrea como Storm-2603, utilizaban estas explotaciones.
Desactivar la protección y luego cifrar los dispositivos
La empresa Symantec identifica al atacante como Longlegs y le atribuye el desarrollo del ransomware Warlock. En un incidente que comenzó el 22 de julio, el atacante desplegó una herramienta que desactivó el software de protección en al menos 40 dispositivos durante aproximadamente dos horas y, después, ejecutó Warlock en al menos 33 dispositivos.
Tras la intrusión, el atacante dejó una оболtura web capaz de funcionar en varias versiones de SharePoint. En algunos ataques atribuidos a Longlegs, los atacantes utilizaron la técnica BYOVD, es decir, traer un controlador vulnerable, para desplegar una herramienta que elimina los programas antivirus y las soluciones EDR mediante el controlador firmado K7RKScan, que contiene la vulnerabilidad CVE-2025-1055.
Herramientas legítimas para ampliar el alcance del ataque
El análisis del incidente del 22 de julio mostró que el atacante comenzó el reconocimiento dos días después del acceso inicial y luego eliminó lo que parecían ser archivos temporales o rastros de preparación. La carga útil del ransomware se colocó en un recurso compartido SYSVOL, un espacio que se replica en todos los controladores de dominio, lo que permite impulsar la ejecución del archivo mediante un script de inicio de sesión o un objeto de directiva de grupo en toda la red.
El atacante también instaló el archivo ejecutable principal de la versión Visual Studio Code Insiders como servicio, aprovechando la función de túneles integrada en VS Code para conectarse de forma remota a los dispositivos comprometidos. En uno de los sistemas, los investigadores encontraron el marco de pruebas de seguridad de código abierto NetExec, que se utilizó para enumerar Active Directory, probar credenciales y ejecutar comandos de forma remota.
¿Por qué es importante esta noticia?
La campaña revela que comprometer SharePoint no es el final de la fase de acceso, sino que puede convertirse rápidamente en un ataque amplio dentro del entorno empresarial mediante herramientas administrativas y ubicaciones de almacenamiento confiables. En el incidente analizado, el cifrado comenzó el 31 de julio y apareció prácticamente de inmediato después de desactivar la protección en cada dispositivo objetivo.
Symantec y Carbon Black advierten que ToolShell y otras vulnerabilidades de SharePoint siguen siendo vías de acceso eficaces más de un año después de la aparición de Warlock. Por ello, los indicadores de compromiso relacionados con los archivos y la infraestructura, que los investigadores adjuntaron a su informe, tienen una importancia directa para las entidades que operan SharePoint localmente, mientras que los detalles sobre la atribución del grupo y su vínculo con China siguen basándose en las evaluaciones de los investigadores y no en una admisión pública del actor atacante.