Warlock amplía la explotación de SharePoint contra infraestructuras críticas

Warlock ha atacado al menos a dos operadores de infraestructuras críticas, una empresa de agua y un proveedor de telecomunicaciones, además de un gobierno regional y una universidad en países lusófonos e hispanohablantes.

Ataques
Warlock amplía la explotación de SharePoint contra infraestructuras críticas

El 2 de octubre de 2026, SecurityWeek informó de que el grupo de ransomware Warlock continúa explotando servidores SharePoint en ataques contra organizaciones de infraestructuras críticas, administraciones públicas y el sector educativo. Symantec atribuye la actividad a Storm-2603, un grupo con base en China también rastreado como Longlegs.

Durante los dos meses anteriores, el operador habría comprometido al menos a cuatro organizaciones en países de habla portuguesa y española. Entre las víctimas figuran dos operadores de infraestructuras críticas —una empresa de suministro de agua y un proveedor de telecomunicaciones—, un organismo gubernamental regional y una universidad.

En una de las intrusiones, el grupo desplegó una herramienta para desactivar el software de seguridad en al menos 40 sistemas y ejecutó Warlock en un mínimo de 33. Sus operaciones suelen comenzar con la explotación de vulnerabilidades de SharePoint, seguida del despliegue de webshells, la extracción de claves de máquina ASP.NET y la ejecución remota de código mediante una carga firmada forzada.

Además de ToolShell, el arsenal de Storm-2603 podría incluir CVE-2026-32201, CVE-2026-45659, CVE-2026-56164, CVE-2026-58644, CVE-2026-50522 y CVE-2026-55040. El grupo también emplea DLL sideloading para ejecutar código en memoria, servicios legítimos de almacenamiento y compartición de archivos, un controlador vulnerable para desactivar herramientas de seguridad y utilidades integradas del sistema para reconocimiento y ejecución.

Symantec observó asimismo el abuso de la función de túnel integrada en Visual Studio Code mediante la instalación de code-insiders.exe como servicio, con el objetivo de mantener acceso remoto encubierto. El grupo almacena además la carga de Warlock en el recurso compartido SYSVOL del dominio, que se replica automáticamente en los controladores de dominio y permite ejecutar el ransomware a escala.

Fuente: SecurityWeek.

Compartir

WhatsApp X Telegram Email