Warlock compromete SharePoint en una empresa de agua y un operador de telecomunicaciones
El grupo de ransomware Warlock, vinculado a China, explotó la cadena ToolShell en SharePoint para atacar agua, telecom, gobierno y universidades en regiones hispanohablantes, incluida América Latina.
El grupo de ransomware Warlock, vinculado a China, comprometió servidores Microsoft SharePoint de una empresa de agua, un operador de telecomunicaciones, un organismo regional de gobierno y una universidad durante una campaña de dos meses. La investigación, publicada por los equipos de Symantec y Carbon Black, ubica a las víctimas en regiones de habla hispana y portuguesa de Europa, África y América Latina.
La puerta de entrada: ToolShell
Los atacantes explotaron la cadena de vulnerabilidades conocida como ToolShell en SharePoint local, compuesta por CVE-2025-49704, CVE-2025-49706, CVE-2025-53770 y CVE-2025-53771. Se trata de fallas divulgadas y corregidas en 2025, por lo que el acceso dependió de servidores que seguían sin parche meses después.
Una vez dentro, el grupo desplegó una herramienta para desactivar soluciones de detección y respuesta en endpoints (EDR) en al menos 40 equipos en unas dos horas. Para lograrlo usó la técnica conocida como "trae tu propio driver vulnerable" (BYOVD), con un controlador afectado por CVE-2025-1055. Luego cifró más de 33 sistemas.
Persistencia con herramientas legítimas
Los investigadores observaron que el grupo empleó la función de túneles de Visual Studio Code para mantener acceso remoto a las redes comprometidas. El uso de herramientas de desarrollo legítimas dificulta la detección, porque su tráfico se confunde con la actividad normal de los equipos técnicos.
Symantec rastrea a este actor bajo el nombre Longlegs. Warlock apareció en junio de 2025 y desde entonces ha concentrado sus ataques en infraestructura crítica y organizaciones públicas.
Qué deben revisar las organizaciones
El caso confirma un patrón: los atacantes priorizan fallas conocidas en servidores expuestos a internet antes que vulnerabilidades nuevas. Para equipos de tecnología y seguridad, las acciones inmediatas son claras:
Confirmar que todos los servidores SharePoint locales tienen aplicados los parches de ToolShell. Rotar las claves de máquina de ASP.NET en servidores que estuvieron expuestos, porque un parche aplicado después de un compromiso deja al atacante con credenciales válidas. Activar listas de bloqueo de drivers vulnerables en Windows. Vigilar el uso de túneles de Visual Studio Code y otras herramientas de acceso remoto fuera de los equipos autorizados.
Lectura regional
La campaña tuvo como objetivo explícito a organizaciones de habla hispana en América Latina, incluidos servicios de agua y telecomunicaciones. En República Dominicana, donde distribuidoras, operadores y entidades públicas mantienen SharePoint local para gestión documental, el riesgo es directo. Los reguladores sectoriales y el CNCS pueden usar este caso para exigir inventarios de servidores expuestos y plazos de parcheo verificables en infraestructura crítica.