Detalle de la noticia

Ransomware

Warlock ransomware breach SharePoint in water, telecom operator attacks

Fuente: BleepingComputer Publicado: 02/10/2026 · 18:33 UTC
Compartir:
Ransomware Warlock ransomware breach SharePoint in water, telecom operator attacks
Imagen: BleepingComputer

El grupo de ran­som­wa­re co­no­ci­do como War­lock, vin­cu­la­do a China y tam­bién iden­ti­fi­ca­do como Lon­glegs, ha lle­va­do a sus ob­je­ti­vos a sec­to­res como el de agua, te­le­co­mu­ni­ca­cio­nes, una en­ti­dad gu­ber­na­men­tal re­gio­nal y una uni­ver­si­dad me­dian­te fa­llas en Sha­re­Point. En los úl­ti­mos dos meses, sus ac­cio­nes se han con­cen­tra­do en na­cio­nes de habla his­pa­na y por­tu­gue­sa lo­ca­li­za­das en Eu­ro­pa, Áfri­ca y Amé­ri­ca La­ti­na. Esta agru­pa­ción apa­re­ció a me­dia­dos de 2025 y ad­qui­rió re­le­van­cia tras apro­ve­char una ca­de­na de vul­ne­ra­bi­li­da­des de día cero en Mi­cro­soft Sha­re­Point co­no­ci­da como ToolShell, un mé­to­do que tam­bién ha sido ob­ser­va­do en otros gru­pos y ac­to­res de ame­na­zas.

Du­ran­te las in­tru­sio­nes, los ata­can­tes lo­gran el ac­ce­so ini­cial por medio de fla­que­zas en im­ple­men­ta­cio­nes lo­ca­les de Sha­re­Point, ins­ta­lan­do pos­te­rior­men­te un web shell apto para di­ver­sas ver­sio­nes de la pla­ta­for­ma. Para fa­ci­li­tar el con­trol re­mo­to de los equi­pos afec­ta­dos, ins­ta­lan como ser­vi­cio el eje­cu­ta­ble prin­ci­pal de Vi­sual Stu­dio Code In­si­ders, apro­ve­chan­do su fun­ción de tú­ne­les in­cor­po­ra­da. Asi­mis­mo, se ha de­tec­ta­do el uso de la he­rra­mien­ta Ne­tE­xec en uno de los sis­te­mas para ta­reas de enu­me­ra­ción de Ac­ti­ve Di­rec­tory, ata­ques de ro­cia­do de cre­den­cia­les y eje­cu­ción re­mo­ta de co­man­dos.

En una de las ope­ra­cio­nes ana­li­za­das, los ata­can­tes des­ac­ti­va­ron el soft­wa­re de pro­tec­ción en de­ce­nas de equi­pos en poco tiem­po y des­ple­ga­ron el ran­som­wa­re War­lock en más de trein­ta de ellos. Para esto úl­ti­mo, el ar­chi­vo eje­cu­ta­ble del ran­som­wa­re se pre­pa­ró en el re­cur­so com­par­ti­do SYSVOL del do­mi­nio, una ubi­ca­ción que per­mi­te la dis­tri­bu­ción y eje­cu­ción si­mul­tá­nea en toda la red a tra­vés de po­lí­ti­cas de grupo o scripts de ini­cio de se­sión. Ade­más, en al­gu­nas ope­ra­cio­nes vin­cu­la­das a este actor se em­pleó una téc­ni­ca que uti­li­za un con­tro­la­dor fir­ma­do vul­ne­ra­ble me­dian­te la es­tra­te­gia co­no­ci­da como BYOVD para anu­lar he­rra­mien­tas an­ti­vi­rus y de de­tec­ción y res­pues­ta en end­points (EDR).