El 2 de octubre de 2026, el grupo de ransomware vinculado a China Warlock había dirigido ataques contra una compañía de agua, un operador de telecomunicaciones, un organismo gubernamental regional y una universidad mediante la explotación de vulnerabilidades de Microsoft SharePoint. Durante los dos meses anteriores, sus operaciones parecían centrarse en países de habla portuguesa y española de Europa, África y América Latina.
Según Symantec, que identifica al actor como Longlegs y atribuye a este grupo el desarrollo del ransomware Warlock, una intrusión iniciada el 22 de julio incluyó el despliegue de una herramienta capaz de desactivar el software de protección en al menos 40 equipos en unas dos horas. Posteriormente, el atacante ejecutó Warlock en al menos 33 sistemas.
Los accesos iniciales se produjeron normalmente mediante vulnerabilidades en instalaciones locales de SharePoint. Tras entrar en la red, el grupo desplegó una web shell compatible con varias versiones de la plataforma. Investigadores de Symantec y Carbon Black también observaron el uso de la técnica BYOVD mediante un controlador firmado K7RKScan vulnerable a CVE-2025-1055 para desplegar una herramienta destinada a eliminar las protecciones AV y EDR.
El ransomware fue alojado en el recurso compartido SYSVOL del dominio, replicado en los controladores de dominio y utilizable para distribuir cargas mediante scripts de inicio de sesión u objetos de directiva de grupo. Los atacantes instalaron además Visual Studio Code Insiders como servicio para conectarse de forma remota a los equipos comprometidos mediante su función de túnel. En uno de los sistemas también se localizó NetExec, empleado para enumerar Active Directory, realizar ataques de pulverización de credenciales y ejecutar comandos a distancia.
La fase final tuvo lugar el 31 de julio. Tras desactivar las defensas, Warlock apareció casi de inmediato en cada equipo afectado. Los investigadores advierten de que ToolShell y otras vulnerabilidades de SharePoint continúan siendo vectores de acceso inicial, e incluyen indicadores de compromiso relacionados con los archivos y la infraestructura utilizados.
Fuente: BleepingComputer.