Warlock Exploits SharePoint Flaws to Disable Security Tools and Deploy Ransomware
El grupo de actores de amenazas vinculado a China conocido como Warlock sigue aprovechando vulnerabilidades en Microsoft SharePoint, tanto antiguas como nuevas, para atacar a entidades en regiones de habla hispana y portuguesa. Las investigaciones de los equipos de ciberseguridad han detectado estas incursiones en sectores como educación, administraciones públicas e infraestructura crítica, abarcando diferentes continentes.
Para lograr sus objetivos, los atacantes emplean la instalación de web shells con el fin de recopilar claves de máquinas y lograr la ejecución remota de código en las aplicaciones afectadas. Asimismo, utilizan diversas tácticas que incluyen el secuestro de DLL, la descarga de archivos desde plataformas legítimas en la nube, el uso de herramientas nativas para reconocimiento, conexiones remotas mediante características de Visual Studio Code y el aprovechamiento de un controlador vulnerable para desactivar las defensas de seguridad.
Finalmente, el grupo coloca sus cargas maliciosas en recursos compartidos del dominio para distribuir el ransomware a gran escala en los equipos comprometidos. Las organizaciones afectadas corresponden a países de habla hispana y portuguesa, evidenciando que las fallas en SharePoint no corregidas continúan sirviendo como vía de acceso inicial.