🛡 VULNERABILIDADES 🛡

Warlock explota vulnerabilidades de SharePoint para deshabilitar herramientas de seguridad y desplegar ransomware.

🛡CyberObservatorio
Warlock explota vulnerabilidades de SharePoint para deshabilitar herramientas de seguridad y desplegar ransomware.
Idioma

Warlock explota vulnerabilidades de SharePoint para deshabilitar herramientas de seguridad y desplegar ransomware.

Fuente: The Hacker News

### Introducción Contextual

La ciberseguridad se ha convertido en un tema de creciente preocupación a medida que las amenazas digitales se sofisticaron y diversificaron. En este contexto, un actor de amenazas vinculado a China, conocido como Warlock, ha intensificado sus ataques utilizando vulnerabilidades en Microsoft SharePoint. Este grupo ha centrado sus esfuerzos en organizaciones de países de habla portuguesa y española, afectando a sectores críticos como la infraestructura, el gobierno y la educación. La importancia de este fenómeno radica no solo en la vulnerabilidad de las organizaciones atacadas, sino también en la capacidad de los cibercriminales para explotar fallos de seguridad en sistemas ampliamente utilizados.

### Detalles Técnicos

Warlock, también conocido como Gold Salem, Longlegs y Storm-2603, ha estado activo desde mediados de 2025, haciendo uso de la explotación de vulnerabilidades de tipo zero-day en SharePoint, particularmente las fallas relacionadas con "ToolShell". Estas vulnerabilidades permiten la ejecución remota de código, lo que resulta en la implementación de ransomware en sistemas comprometidos. En los últimos meses, este grupo ha atacado al menos a cuatro organizaciones, incluyendo operadores de infraestructura crítica como una empresa de servicios de agua y un proveedor de telecomunicaciones.

El equipo de investigación de amenazas de Symantec y Carbon Black ha identificado que, en un intruso contra un operador de infraestructura crítica, los atacantes lograron desplegar una herramienta diseñada para desactivar software de seguridad en al menos 40 máquinas en un lapso de aproximadamente dos horas. Posteriormente, Warlock fue desplegado en al menos 33 equipos, utilizando el recurso de replicación de dominios a través del SYSVOL, que es una carpeta compartida en un dominio de Windows.

Los atacantes han aprovechado múltiples vulnerabilidades en las implementaciones locales de Microsoft SharePoint Server. Una técnica comúnmente utilizada es el uso de shells web, que permiten a los actores de amenazas obtener claves de máquina ASP.NET del entorno de SharePoint. Estas claves son esenciales para forjar cargas útiles válidas y conseguir la ejecución remota de código en el grupo de aplicaciones de SharePoint.

Entre las tácticas adicionales observadas, se incluyen la carga de código malicioso en memoria mediante el sideloading de DLL, la descarga de cargas útiles de servicios legítimos de almacenamiento en la nube como catbox[.]moe y wasabisys[.]com, y el abuso de un controlador vulnerable, K7RKScan.sys (CVE-2025-1055), como parte de un ataque BYOVD (Bring Your Own Vulnerable Driver). Esta técnica fue previamente utilizada por actores de ransomware de DragonForce.

### Impacto y Consecuencias

Las actividades de Warlock no solo representan una amenaza inmediata para las organizaciones que han sido atacadas, sino que también tienen implicaciones a largo plazo para la industria de la ciberseguridad. La explotación continua de vulnerabilidades en SharePoint resalta la importancia de actualizar y mitigar los sistemas afectados. Las organizaciones que no se actualizan o no implementan medidas de seguridad adecuadas corren el riesgo de ser víctimas de ataques que pueden paralizar su infraestructura crítica y comprometer datos sensibles.

Además, el foco reciente en países de habla portuguesa y española sugiere un patrón de ataque oportunista, impulsado por la exposición de servidores vulnerables de SharePoint. Esto implica que muchas organizaciones en estas regiones pueden estar en riesgo, ya que los atacantes buscan explotar cualquier debilidad en sus defensas.

### Contexto Histórico

El incidente relacionado con Warlock no es un caso aislado dentro del ámbito de la ciberseguridad. A lo largo de los últimos años, ha habido un aumento en el número de ataques que explotan vulnerabilidades en plataformas ampliamente utilizadas. En particular, la explotación de sistemas como SharePoint ha demostrado ser un vector atractivo para los atacantes, dado su uso extendido en entornos empresariales y gubernamentales. La historia reciente está plagada de incidentes donde grupos de cibercriminales han utilizado técnicas similares para comprometer la seguridad de organizaciones, lo que subraya la necesidad de una vigilancia constante y proactiva.

### Recomendaciones

Para mitigar el riesgo de ser víctima de ataques como los perpetrados por Warlock, es fundamental que las organizaciones adopten un enfoque proactivo en su estrategia de ciberseguridad. Esto incluye la implementación de parches y actualizaciones de seguridad de forma regular para sistemas como Microsoft SharePoint. También es esencial realizar auditorías de seguridad para identificar y remediar vulnerabilidades existentes.

Además, las organizaciones deben considerar el uso de herramientas de detección y respuesta que puedan identificar comportamientos anómalos en sus redes y sistemas. Capacitar al personal en prácticas de ciberseguridad, así como establecer políticas claras sobre el uso de software y herramientas, puede ayudar a prevenir la explotación de vulnerabilidades. La colaboración con expertos en ciberseguridad para realizar pruebas de penetración y simulaciones de ataques también puede mejorar la preparación ante posibles incidentes.

En resumen, la amenaza representada por Warlock y su arsenal de técnicas de explotación destaca la necesidad de un enfoque robusto y continuo en la defensa cibernética para proteger a las organizaciones de ataques cada vez más complejos y dañinos.

Warlock Exploits SharePoint Flaws to Disable Security Tools and Deploy Ransomware

Source: The Hacker News

The suspected China-linked threat actor known asWarlockis still continuing to weaponize Microsoft SharePoint vulnerabilities, likely botholdandnew, in attacks targeting organizations in Portuguese- and Spanish-speaking countries. The activity, observed by the Symantec and Carbon Black Threat Hunter Team, has hit critical infrastructure, government, and education organizations. "In the past two months, Longlegs has attacked at least four organizations, including two critical infrastructure operators (a water utility and a telecommunications provider), a regional government body, and a university," the Broadcom-owned cybersecurity unitsaid. "Victims were in Portuguese- and Spanish-speaking countries, spanning Europe, Africa, and Latin America." Warlock, also tracked as Gold Salem, Longlegs, and Storm-2603,gained prominencein mid-2025 in connection with the zero-day exploitation of the "ToolShell" SharePoint flaws to deploy ransomware on targeted systems. Earlier this year, the group waslinkedto the compromise of SmarterTools by exploiting an unpatched SmarterMail instance. It has alsorelied onlegitimate tools like Velociraptor for command-and-control (C2) and the bring your own vulnerable driver (BYOVD) technique to disarm security software running on a compromised host. According to Symantec, Warlock shares overlaps with older activity clusters known asCL-CRI-1040,CamoFei, and ChamelGang. "In one intrusion against a critical infrastructure operator, the attackers pushed a tool designed to disable security software to at least 40 hosts within about two hours, then deployed Warlock on at least 33 hosts by staging it in the domain's SYSVOL share, where ordinary domain replication delivered it to machines," the researchers said. Attacks mounted by Warlock have leveraged multiple vulnerabilities in on-premises Microsoft SharePoint Server deployments. Upon successfully finding a way in, the threat actors have been found to drop web shells that can target multiple versions of SharePoint. The end goal of the web shell is to collect the SharePoint farm's ASP.NET machine keys, which are then abused to forge a validly signed payload and achieve remote code execution inside the SharePoint application pool. Some of the other observed tactics are listed below - Using DLL sideloading to load malicious code into memory. Downloading follow-on payloads from legitimate cloud file-sharing and storage services such as catbox[.]moe and wasabisys[.]com to fly under the radar. Abusing a legitimate-but-vulnerable driverK7RKScan.sys(CVE-2025-1055) as part of a BYOVD attack to disable security software. The same driver was previously exploited by DragonForce ransomware actors. Using living-off-the-land (LotL) tooling to perform reconnaissance and run commands on the compromised hosts. This includes the abuse of Microsoft Visual Studio Code's built-in tunnel feature to facilitate remote connections to infected systems. Staging payloads inside the compromised domain'sSYSVOL shareto deploy ransomware at scale. As recently as July 22, 2026, the threat actors are said to have exploited SharePoint Server flaws to drop a web shell, conduct discovery, obtain arbitrary code execution inside the SharePoint application pool, deploy additional payloads, burrow deeper into the network, establish VS Code tunnels, terminate security software, and ultimately deploy the ransomware binary. "Longlegs' continued activity, more than a year after Warlock ransomware first came to prominence, shows that exploitation of ToolShell and other related-SharePoint vulnerabilities remains a viable initial access route for attackers SharePoint deployments that have not been patched or otherwise mitigated," Symantec and Carbon Black said. "The apparent recent focus on Portuguese- and Spanish-speaking countries suggests either an opportunistic targeting pattern driven by exposed, vulnerable SharePoint servers, or a more deliberate tasking."

Warlock explota vulnerabilidades de SharePoint para deshabilitar herramientas de seguridad y desplegar ransomware. | Ciberseguridad - NarcoObservatorio