Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Warlock aprovecha fallos de SharePoint para desactivar herramientas de seguridad y desplegar ransomware


El actor de amenazas Warlock, vinculado a China, está explotando vulnerabilidades de Microsoft SharePoint para desplegar ransomware. Sus ataques se centran en infraestructura crítica, gobierno y educación en países de habla hispana y portuguesa. Utilizan técnicas avanzadas como web shells y controladores vulnerables para desactivar la seguridad y ejecutar código remoto.





El actor de amenazas presuntamente vinculado a China conocido como Warlock sigue weaponizando vulnerabilidades de Microsoft SharePoint, probablemente tanto antiguas como nuevas, en ataques dirigidos a organizaciones en países de habla portuguesa y española.

La actividad, observada por el equipo de Threat Hunter de Symantec y Carbon Black, ha afectado a infraestructuras críticas, gobiernos y organizaciones educativas.

"En los últimos dos meses, Longlegs ha atacado al menos a cuatro organizaciones, incluyendo dos operadores de infraestructuras críticas (una empresa de agua y un proveedor de telecomunicaciones), un organismo gubernamental regional y una universidad", afirmó la unidad de ciberseguridad propiedad de Broadcom aquí. "Las víctimas se encontraban en países de habla portuguesa y española, abarcando Europa, África y América Latina".

Warlock, también rastreado como Gold Salem, Longlegs y Storm-2603, ganó prominencia a mediados de 2025 en relación con la explotación de vulnerabilidades zero-day de "ToolShell" en SharePoint para desplegar ransomware en los sistemas objetivo.

A principios de este año, el grupo fue vinculado al compromiso de SmarterTools mediante la explotación de una instancia de SmarterMail sin parchear. También se ha apoyado en herramientas legítimas como Velociraptor para el comando y control (C2) y la técnica de "traer tu propio controlador vulnerable" (BYOVD) para desarmar el software de seguridad que se ejecuta en el host comprometido.

Según Symantec, Warlock comparte similitudes con clusters de actividad más antiguos conocidos como CL-CRI-1040, CamoFei y ChamelGang.

"En una intrusión contra un operador de infraestructura crítica, los atacantes impulsaron una herramienta diseñada para desactivar el software de seguridad en al menos 40 hosts en aproximadamente dos horas, luego desplegaron Warlock en al menos 33 hosts alojándolo en la partición compartida SYSVOL del dominio, donde la replicación ordinaria del dominio lo entregó a las máquinas", dijeron los investigadores.

Los ataques montados por Warlock han aprovechado múltiples vulnerabilidades en despliegues de Microsoft SharePoint Server locales. Tras encontrar con éxito una vía de entrada, se ha descubierto que los actores de amenazas instalan web shells que pueden afectar a múltiples versiones de SharePoint.

El objetivo final de la web shell es recopilar las claves de máquina ASP.NET de la granja de SharePoint, que luego se abusan para falsificar un payload firmado válidamente y lograr la ejecución remota de código dentro del pool de aplicaciones de SharePoint.

Otras tácticas observadas



* Uso de DLL sideloading para cargar código malicioso en la memoria.
* Descarga de payloads secundarios desde servicios legítimos de almacenamiento y uso compartido de archivos en la nube como catbox[.]moe y wasabisys[.]com para pasar desapercibidos.
* Abuso de un controlador legítimo pero vulnerable K7RKScan.sys (CVE-2025-1055) como parte de un ataque BYOVD para desactivar el software de seguridad. El mismo controlador fue explotado previamente por actores del ransomware DragonForce.
* Uso de herramientas "living-off-the-land" (LotL) para realizar reconocimientos y ejecutar comandos en los hosts comprometidos. Esto incluye el abuso de la función de túnel integrada de Microsoft Visual Studio Code para facilitar conexiones remotas a los sistemas infectados.
* Alojamiento de payloads dentro de la partición compartida SYSVOL del dominio comprometido aquí para desplegar ransomware a escala.

Tan recientemente como el 22 de julio de 2026, se dice que los actores de amenazas explotaron fallos de SharePoint Server para instalar una web shell, realizar descubrimientos, obtener ejecución de código arbitrario dentro del pool de aplicaciones de SharePoint, desplegar payloads adicionales, profundizar en la red, establecer túneles de VS Code, finalizar el software de seguridad y, finalmente, desplegar el binario del ransomware.

"La actividad continua de Longlegs, más de un año después de que el ransomware Warlock ganara prominencia, demuestra que la explotación de ToolShell y otras vulnerabilidades relacionadas de SharePoint sigue siendo una ruta de acceso inicial viable para los atacantes en despliegues de SharePoint que no han sido parcheados o mitigados", afirmaron Symantec y Carbon Black.

"El aparente enfoque reciente en países de habla portuguesa y española sugiere ya sea un patrón de objetivos oportunistas impulsado por servidores SharePoint expuestos y vulnerables, o una tarea más deliberada".

Fuente:
THN

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.