Navegación

El ransomware Warlock vulnera SharePoint en el agua, ataques a operadores de telecomunicaciones

fuente: https://www.bleepingcomputer.com/news/security/warlock-ransomware-breach-sharepoint-in-water-telecom-operator-attacks/

El grupo de ransomware Warlock, vinculado a China, atacó a una empresa de suministro de agua, un proveedor de telecomunicaciones, un organismo gubernamental regional y una universidad, aprovechando vulnerabilidades de SharePoint para obtener acceso inicial.

Durante los últimos dos meses, este grupo de ciberdelincuentes parece haberse centrado en países de Europa, África y Latinoamérica donde se habla portugués y español.

El grupo surgió en junio de 2025 y alcanzó notoriedad un mes después tras explotar una serie de vulnerabilidades de día cero en Microsoft SharePoint conocidas como ToolShell (CVE-2025-49704, CVE-2025-49706, CVE-2025-53770 y CVE-2025-53771).

En agosto, Microsoft detectó que los grupos de hackers Linen Typhoon y Violet Typhoon, respaldados por estados, utilizaban exploits de ToolShell en sus ataques, junto con un grupo de ransomware identificado como Storm-2603. Desactivan un programa anti-EDR en 40 hosts

La empresa de ciberseguridad Symantec identifica al mismo actor como Longlegs y le atribuye el desarrollo del ransomware Warlock.

Según los investigadores, en una intrusión que comenzó el 22 de julio, el atacante desplegó una herramienta que deshabilitó el software de protección en "al menos 40 hosts en aproximadamente dos horas". Posteriormente, lanzó el ransomware Warlock en al menos 33 hosts.

Tras obtener acceso, generalmente explotando vulnerabilidades en implementaciones locales de SharePoint, el atacante instala un shell web diseñado para funcionar en múltiples versiones de SharePoint.

Los investigadores de Symantec y Carbon Black afirman que, en algunos ataques atribuidos a Longlegs, se desplegó una herramienta para desactivar antivirus/EDR mediante la técnica de "traiga su propio controlador vulnerable" (BYOVD), utilizando un controlador K7RKScan firmado y vulnerable a CVE-2025-1055.

El análisis de la intrusión del 22 de julio reveló que, dos días después de obtener el acceso inicial, el atacante llevó a cabo actividades de reconocimiento y eliminó lo que parecían ser elementos de preparación para la intrusión.

Últimas noticias

02 DE AGOSTO, 2026

Cómo el ataque DCSync ayuda a los hackers a robar silenciosamente hashes de contraseñas de Active Directory.

Active Directory es el núcleo de la identidad en la mayoría de las empresas, y su secreto más valioso es el hash de contraseña de cada cuenta de usuario, servic...

Leer artículo →
02 DE AGOSTO, 2026

IA de Anthropic hackea tres organizaciones.

Modelos de IA de Anthropic lograron hackear a tres organizaciones durante un ejercicio de «capturar la bandera», evidenciando la rápida evolución de estas tecno...

Leer artículo →
02 DE AGOSTO, 2026

Un fallo en la billetera de hardware de Coldcard está relacionado con el robo de 70 millones de dólares en Bitcoin en 41 minutos.

El 30 de julio, un atacante vació 1196 direcciones de Bitcoin en 41 minutos, sustrayendo 1082,65 BTC, con un valor aproximado de 70,2 millones de dólares en ese...

Leer artículo →