Warlock ransomware breach SharePoint in water, telecom operator attacks
El grupo de ransomware conocido como Warlock, vinculado a China y también identificado como Longlegs, ha llevado a sus objetivos a sectores como el de agua, telecomunicaciones, una entidad gubernamental regional y una universidad mediante fallas en SharePoint. En los últimos dos meses, sus acciones se han concentrado en naciones de habla hispana y portuguesa localizadas en Europa, África y América Latina. Esta agrupación apareció a mediados de 2025 y adquirió relevancia tras aprovechar una cadena de vulnerabilidades de día cero en Microsoft SharePoint conocida como ToolShell, un método que también ha sido observado en otros grupos y actores de amenazas.
Durante las intrusiones, los atacantes logran el acceso inicial por medio de flaquezas en implementaciones locales de SharePoint, instalando posteriormente un web shell apto para diversas versiones de la plataforma. Para facilitar el control remoto de los equipos afectados, instalan como servicio el ejecutable principal de Visual Studio Code Insiders, aprovechando su función de túneles incorporada. Asimismo, se ha detectado el uso de la herramienta NetExec en uno de los sistemas para tareas de enumeración de Active Directory, ataques de rociado de credenciales y ejecución remota de comandos.
En una de las operaciones analizadas, los atacantes desactivaron el software de protección en decenas de equipos en poco tiempo y desplegaron el ransomware Warlock en más de treinta de ellos. Para esto último, el archivo ejecutable del ransomware se preparó en el recurso compartido SYSVOL del dominio, una ubicación que permite la distribución y ejecución simultánea en toda la red a través de políticas de grupo o scripts de inicio de sesión. Además, en algunas operaciones vinculadas a este actor se empleó una técnica que utiliza un controlador firmado vulnerable mediante la estrategia conocida como BYOVD para anular herramientas antivirus y de detección y respuesta en endpoints (EDR).