El ransomware Warlock vulnera SharePoint en los sectores de agua y telecomunicaciones
El grupo de ransomware Warlock, vinculado a China, atacó una empresa de servicios de agua, un proveedor de telecomunicaciones, un organismo gubernamental regional y una universidad, explotando vulnerabilidades de SharePoint para obtener acceso inicial.
En los últimos dos meses, el actor de amenazas parece haberse centrado en países de habla portuguesa y española en Europa, África y América Latina. La banda surgió en junio de 2025 y ganó notoriedad un mes después tras explotar una cadena de vulnerabilidades de día cero en Microsoft SharePoint conocida como ToolShell (CVE-2025-49704, CVE-2025-49706, CVE-2025-53770 y CVE-2025-53771).
En agosto, Microsoft observó a los grupos de hackers respaldados por el Estado Linen Typhoon y Violet Typhoon utilizando exploits de ToolShell en sus ataques, junto con un actor de amenazas de ransomware que la compañía rastrea como Storm-2603.
La empresa de ciberseguridad Symantec identifica al mismo actor como Longlegs y atribuye a este grupo el desarrollo del ransomware Warlock. Según los investigadores, en una intrusión iniciada el 22 de julio, el actor de amenazas desplegó una herramienta que desactivaba el software de protección en "al menos 40 hosts en un lapso de unas dos horas". Posteriormente, el atacante lanzó el ransomware Warlock en al menos 33 hosts.
Tras obtener acceso, generalmente mediante la explotación de vulnerabilidades en implementaciones locales ( on-premises ) de SharePoint, el atacante instala una web shell diseñada para funcionar en múltiples versiones de SharePoint…