Detalle de la noticia

Ransomware

El ransomware Warlock vulnera SharePoint en los sectores de agua y telecomunicaciones

Fuente: Segu-Info Publicado: 05/10/2026 · 11:58 UTC
Compartir:
Ransomware El ransomware Warlock vulnera SharePoint en los sectores de agua y telecomunicaciones
Imagen: Segu-Info

El grupo de ran­som­wa­re War­lock, vin­cu­la­do a China, atacó una em­pre­sa de ser­vi­cios de agua, un pro­vee­dor de te­le­co­mu­ni­ca­cio­nes, un or­ga­nis­mo gu­ber­na­men­tal re­gio­nal y una uni­ver­si­dad, ex­plo­tan­do vul­ne­ra­bi­li­da­des de Sha­re­Point para ob­te­ner ac­ce­so ini­cial.

En los úl­ti­mos dos meses, el actor de ame­na­zas pa­re­ce ha­ber­se cen­tra­do en paí­ses de habla por­tu­gue­sa y es­pa­ño­la en Eu­ro­pa, Áfri­ca y Amé­ri­ca La­ti­na. La banda sur­gió en junio de 2025 y ganó no­to­rie­dad un mes des­pués tras ex­plo­tar una ca­de­na de vul­ne­ra­bi­li­da­des de día cero en Mi­cro­soft Sha­re­Point co­no­ci­da como ToolShell (CVE-2025-49704, CVE-2025-49706, CVE-2025-53770 y CVE-2025-53771).

En agos­to, Mi­cro­soft ob­ser­vó a los gru­pos de hac­kers res­pal­da­dos por el Es­ta­do Linen Typhoon y Vio­let Typhoon uti­li­zan­do ex­ploits de ToolShell en sus ata­ques, junto con un actor de ame­na­zas de ran­som­wa­re que la com­pa­ñía ras­trea como Storm-2603.

La em­pre­sa de ci­ber­se­gu­ri­dad Sy­man­tec iden­ti­fi­ca al mismo actor como Lon­glegs y atri­bu­ye a este grupo el de­sa­rro­llo del ran­som­wa­re War­lock. Según los in­ves­ti­ga­do­res, en una in­tru­sión ini­cia­da el 22 de julio, el actor de ame­na­zas des­ple­gó una he­rra­mien­ta que des­ac­ti­va­ba el soft­wa­re de pro­tec­ción en "al menos 40 hosts en un lapso de unas dos horas". Pos­te­rior­men­te, el ata­can­te lanzó el ran­som­wa­re War­lock en al menos 33 hosts.

Tras ob­te­ner ac­ce­so, ge­ne­ral­men­te me­dian­te la ex­plo­ta­ción de vul­ne­ra­bi­li­da­des en im­ple­men­ta­cio­nes lo­ca­les ( on-pre­mi­ses ) de Sha­re­Point, el ata­can­te ins­ta­la una web shell di­se­ña­da para fun­cio­nar en múl­ti­ples ver­sio­nes de Sha­re­Point…