Warlock y su ataque a SharePoint
El grupo de ciberamenazas conocido como Warlock, presuntamente vinculado a China, continúa explotando vulnerabilidades en Microsoft SharePoint para desactivar herramientas de seguridad y lanzar ataques de ransomware. Este fenómeno ha sido observado en organizaciones de países de habla portuguesa y española, incluyendo sectores de infraestructura crítica, gobierno y educación.
Actividades recientes
Según el equipo de amenazas de Symantec y Carbon Black, en los últimos dos meses Warlock ha atacado al menos cuatro organizaciones, entre ellas dos operadores de infraestructura crítica: un servicio de agua y un proveedor de telecomunicaciones, así como un organismo gubernamental y una universidad. Las víctimas se han registrado en diversas regiones, incluyendo Europa, África y América Latina.
Warlock, también conocido como Gold Salem, Longlegs y Storm-2603, ganó notoriedad a mediados de 2025 tras explotar vulnerabilidades de tipo zero-day en SharePoint, específicamente los fallos de ToolShell para desplegar ransomware en sistemas objetivo. A principios de este año, el grupo se relacionó con la compromisión de SmarterTools al aprovechar una instancia sin parches de SmarterMail.
Técnicas y tácticas utilizadas
Warlock ha empleado herramientas legítimas como Velociraptor para el control de comandos y el método BYOVD (Bring Your Own Vulnerable Driver) para desactivar software de seguridad en los sistemas comprometidos. Investigadores de Symantec han indicado que las actividades de Warlock muestran similitudes con clústeres de actividad más antiguos, como CL-CRI-1040, CamoFei y ChamelGang.
En un ataque contra un operador de infraestructura crítica, los atacantes lograron introducir una herramienta diseñada para desactivar software de seguridad en al menos 40 hosts en un lapso de aproximadamente dos horas, desplegando Warlock en al menos 33 hosts mediante la configuración en el directorio SYSVOL del dominio, donde la replicación estándar del dominio facilitó su distribución.
Vulnerabilidades explotadas
Los ataques realizados por Warlock han utilizado múltiples vulnerabilidades en implementaciones locales de Microsoft SharePoint Server. Tras acceder al sistema, los actores de amenazas han sido capaces de dejar web shells que pueden dirigirse a diversas versiones de SharePoint. El objetivo final de estos web shells es recopilar las claves de máquina ASP.NET de la granja de SharePoint, que luego son utilizadas para forjar una carga útil firmada válidamente y lograr ejecución remota de código dentro del pool de aplicaciones de SharePoint.
Entre las tácticas observadas se incluyen: - DLL sideloading para cargar código malicioso en memoria. - Descarga de cargas útiles posteriores desde servicios de almacenamiento en la nube legítimos como catbox.moe y wasabisys.com para evitar la detección. - Aprovechar un controlador legítimo pero vulnerable (K7RKScan.sys, CVE-2025-1055) como parte de un ataque BYOVD para desactivar software de seguridad; este mismo controlador fue previamente utilizado por actores de ransomware como DragonForce. - Uso de herramientas de living-off-the-land (LotL) para realizar reconocimiento y ejecutar comandos en los hosts comprometidos, incluyendo el abuso de la función de túnel incorporada en Microsoft Visual Studio Code para facilitar conexiones remotas. - Establecimiento de cargas útiles dentro del SYSVOL del dominio comprometido para desplegar ransomware a gran escala.
Conclusión
Desde el 22 de julio de 2026, Warlock ha seguido explotando las vulnerabilidades de SharePoint para dejar web shells, realizar descubrimientos, obtener ejecución de código arbitrario y desplegar ransomware. Este aumento en la actividad de Warlock, más de un año después de que el ransomware se hiciera prominente, muestra que la explotación de ToolShell y otras vulnerabilidades relacionadas sigue siendo una ruta de acceso viable para los atacantes en implementaciones de SharePoint que no han sido parcheadas ni mitigadas.
La reciente atención centrada en países de habla portuguesa y española sugiere un patrón de targeting oportunista impulsado por servidores de SharePoint expuestos y vulnerables, o una asignación más deliberada de objetivos.