Warlock utiliza SharePoint local para desplegar ransomware en al menos 33 equipos
Warlock explotó SharePoint local para atacar agua, telecom, gobierno y universidad, desactivó defensas y cifró 33 equipos con ToolShell y BYOVD.
Imagen ilustrativa generada con IA
Un grupo de ransomware vinculado a China, conocido como Warlock, atacó una empresa de suministro de agua, un proveedor de telecomunicaciones, una entidad de gobierno regional y una universidad mediante la explotación de vulnerabilidades en instalaciones locales de Microsoft SharePoint, informó BleepingComputer el 2 de octubre de 2026.
Según el artículo, durante los dos meses anteriores el grupo pareció centrarse en países de habla portuguesa y española de Europa, África y América Latina. Symantec identifica al actor como Longlegs y atribuye al grupo el desarrollo del ransomware Warlock. Los hallazgos sobre las intrusiones se atribuyen a investigadores de Symantec y Carbon Black.
En una de las investigaciones, los atacantes obtuvieron acceso inicial el 22 de julio; el artículo no especifica el año. En unas dos horas, desactivaron las protecciones de seguridad en al menos 40 equipos y, después, desplegaron ransomware en al menos 33. La fase final tuvo lugar el 31 de julio, también sin especificar el año.
Las vulnerabilidades de SharePoint facilitaron el acceso inicial
Los investigadores afirmaron que Longlegs solía obtener acceso mediante la explotación de vulnerabilidades en instalaciones locales de SharePoint. Una vez dentro, los atacantes instalaban un web shell diseñado para funcionar con varias versiones de SharePoint.
Warlock apareció en junio de 2025 y ganó notoriedad al mes siguiente, tras explotar una cadena de vulnerabilidades de día cero de SharePoint conocida como ToolShell. El artículo analiza CVE-2025-49704, CVE-2025-49706, CVE-2025-53770 y CVE-2025-53771 como vulnerabilidades de SharePoint. Sin embargo, la información publicada no demuestra que todas ellas se utilizaran en la intrusión concreta descrita.
La actividad de ToolShell también se ha atribuido a otros actores. Según el artículo, Microsoft observó que, en agosto, los grupos patrocinados por Estados Linen Typhoon y Violet Typhoon utilizaban los exploits, junto con un actor de ransomware al que la compañía sigue la pista como Storm-2603. Se trata de actores distintos; el artículo no los identifica como Warlock o Longlegs.
Las cuatro vulnerabilidades tienen distintos efectos y afectan a diferentes versiones:
| CVE | Descripción y puntuación del NVD | Productos y versiones afectados según la lista |
|---|---|---|
| CVE-2025-49704 | Inyección de código que permite a un atacante autorizado ejecutar código a través de la red; CVSS 8,8, CWE-94 | Microsoft SharePoint Server 2016 |
| CVE-2025-49706 | Fallo de autenticación que permite la suplantación a través de la red; CVSS 6,5, CWE-287 | Microsoft SharePoint Enterprise Server 2016; versiones de Microsoft SharePoint Server anteriores a 16.0.18526.20424 |
| CVE-2025-53770 | Deserialización de datos no confiables que permite a un atacante no autorizado ejecutar código a través de la red; CVSS 9,8, CWE-502 | Versiones de Microsoft SharePoint Server anteriores a 16.0.18526.20508 |
| CVE-2025-53771 | Fallo de autenticación que permite la suplantación a través de la red; CVSS 6,5, CWE-287 | Versiones de Microsoft SharePoint Server anteriores a 16.0.18526.20508 |
En el caso de CVE-2025-53770, Microsoft afirmó que ya había un exploit en circulación y recomendó aplicar la mitigación documentada para la vulnerabilidad mientras preparaba y probaba una actualización integral. Los datos proporcionados indican que CVE-2025-49704, CVE-2025-49706 y CVE-2025-53770 se utilizaron en campañas de ransomware.
SYSVOL y las herramientas de acceso remoto facilitaron las acciones posteriores
En la intrusión investigada, los atacantes realizaron tareas de reconocimiento dos días después de obtener el acceso inicial y eliminaron artefactos que los investigadores consideraron posibles materiales de preparación.
Colocaron la carga de ransomware en el recurso compartido SYSVOL del dominio, donde se almacenan archivos públicos que se replican entre los controladores de dominio. Los investigadores señalaron que los scripts de inicio de sesión o los objetos de directiva de grupo permiten distribuir y ejecutar una carga en toda la red, en lugar de tener que actuar equipo por equipo. El artículo confirma que el ransomware se ejecutó en al menos 33 equipos durante este incidente, pero no afirma que se infectara todo el dominio.
Los atacantes también instalaron como servicio el ejecutable principal de Visual Studio Code Insiders. Esto les permitió conectarse de forma remota a las máquinas comprometidas mediante la función de tunelización integrada en la aplicación.
Los investigadores encontraron NetExec, un framework de código abierto para pruebas de penetración, en uno de los sistemas. En la actividad descrita, se utilizó para enumerar Active Directory, realizar ataques de password spraying y ejecutar comandos de forma remota.
Se utilizó BYOVD para interferir con el software de seguridad
En algunos ataques atribuidos a Longlegs, los investigadores observaron que se utilizaba la técnica bring your own vulnerable driver (BYOVD) para distribuir una herramienta que desactivaba antivirus y soluciones de detección y respuesta en endpoints. El controlador era un archivo firmado, K7RKScan.sys, perteneciente a la suite K7 Security Anti-Malware y afectado por CVE-2025-1055.
La vulnerabilidad tiene una puntuación CVSS v3.1 de 5,6 y está clasificada como CWE-862. El NVD describe una falta de control de acceso en el controlador IOCTL: un usuario local con pocos privilegios puede enviar solicitudes manipuladas que finalizan una amplia variedad de procesos con privilegios de administrador o de sistema. Se exceptúan los procesos protegidos de forma inherente por el sistema operativo. El NVD caracteriza el posible impacto como una denegación de servicio provocada por la interrupción de servicios críticos o aplicaciones con privilegios elevados.
La descripción de los investigadores se refiere al uso del controlador en algunos ataques atribuidos a Longlegs para distribuir una herramienta que desactivaba las protecciones AV/EDR. Ese uso observado es distinto del impacto técnico de la vulnerabilidad que describe el NVD.
Las inclusiones en CISA KEV tienen plazos distintos
Los datos proporcionados indican que CVE-2025-53770 figura en el catálogo de vulnerabilidades explotadas conocidas (KEV) de CISA desde el 20/07/2025, con plazo de mitigación hasta el 21/07/2025 para las agencias federales de Estados Unidos. CVE-2025-49704 y CVE-2025-49706 se incluyeron el 22/07/2025, con plazo hasta el 23/07/2025 para esas agencias. Los datos proporcionados no incluyen información sobre la incorporación de CVE-2025-53771 al catálogo KEV ni sobre un plazo para remediarla.
Para estas tres vulnerabilidades de SharePoint incluidas en KEV, CISA indica que las organizaciones deben desconectar las instalaciones de SharePoint Server expuestas a Internet que hayan llegado al final de su vida útil o del soporte, incluidas SharePoint Server 2013 y versiones anteriores. En las versiones con soporte, recomienda seguir sus medidas de mitigación y las instrucciones del proveedor. También indica que se deben cumplir las directrices aplicables de BOD 22-01 para los servicios en la nube o dejar de utilizar el producto si no hay medidas de mitigación disponibles.
En los últimos 90 días también se han añadido otras vulnerabilidades de Microsoft al catálogo KEV: CVE-2026-65660, el 25/09/2026; CVE-2026-85880 y CVE-2026-81963, el 8/09/2026; CVE-2019-1068, el 26/08/2026; y CVE-2026-55040 y CVE-2026-33824, el 18/08/2026. Estas entradas ofrecen contexto sobre las vulnerabilidades de Microsoft, pero no demuestran que exista una relación con Warlock.
Qué pueden comprobar los equipos de defensa
Las organizaciones pueden inventariar sus instalaciones de SharePoint y comparar las versiones instaladas con los rangos afectados indicados arriba. CISA recomienda desconectar los servidores expuestos a Internet que hayan llegado al final de su vida útil o del soporte. En las instalaciones con soporte, se deben seguir las medidas de mitigación de la agencia y las instrucciones del proveedor. Para CVE-2025-53770, las instrucciones facilitadas por Microsoft indican específicamente que se aplique la mitigación documentada para esa vulnerabilidad.
La actividad descrita también ofrece a los equipos de seguridad varias señales que pueden investigar: web shells en sistemas SharePoint, archivos o cargas inesperados en SYSVOL, actividad inusual relacionada con scripts de inicio de sesión u objetos de directiva de grupo e instalación del servicio Visual Studio Code Insiders. En los endpoints, pueden investigar el uso de NetExec, ataques de password spraying, ejecución remota de comandos, actividad inusual de K7RKScan.sys y la finalización repentina de procesos de seguridad. Se trata de comprobaciones basadas en la intrusión descrita, no de una afirmación de que todas las operaciones de Warlock utilicen los mismos métodos.
BleepingComputer señala que el informe de Symantec y Carbon Black incluye indicadores de compromiso de archivos e infraestructura. El material facilitado para el artículo no reproduce esos indicadores, por lo que no es posible incluir hashes, dominios ni direcciones IP.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2025-53770Crítica9.8Deserialization of untrusted data in on-premises Microsoft SharePoint Server allows an unauthorized attacker to execute code over a network. Microsoft is aware that an exploit for CVE-2025-53770 exists in the wild. Microsoft is preparing and fully testing a comprehensive update to address this vulne
- CVE-2025-49704Alta8.8Improper control of generation of code ('code injection') in Microsoft Office SharePoint allows an authorized attacker to execute code over a network.
- CVE-2025-49706Media6.5Improper authentication in Microsoft Office SharePoint allows an unauthorized attacker to perform spoofing over a network.
- CVE-2025-53771Media6.5Improper authentication in Microsoft Office SharePoint allows an unauthorized attacker to perform spoofing over a network.
- CVE-2025-1055Media5.6A vulnerability in the K7RKScan.sys driver, part of the K7 Security Anti-Malware suite, allows a local low-privilege user to send crafted IOCTL requests to terminate a wide range of processes running with administrative or system-level privileges, with the exception of those inherently protected by




