← Volver al blog

El grupo de hackers Warlock ataca SharePoint para desplegar ransomware

El grupo Warlock, vinculado a China, explota vulnerabilidades en SharePoint para desactivar herramientas de seguridad y desplegar ransomware. Tiene como objetivo infraestructuras críticas en regiones de habla hispana y portuguesa.

Resumen

  • Warlock, un APT sospechoso vinculado a China, explota activamente vulnerabilidades en Microsoft SharePoint.
  • Los ataques desactivan herramientas de seguridad antes de desplegar cargas de ransomware.
  • Las infraestructuras críticas, gubernamentales y educativas en regiones ibéricas son los principales objetivos.
  • Symantec y el equipo de análisis de amenazas de Carbon Black han rastreado la actividad de esta campaña en curso.
  • Las organizaciones deben auditar sus instancias de SharePoint e implementar controles de acceso estrictos de inmediato.

Un actor de amenazas atribuido al estado chino, conocido como Warlock, continúa explotando vulnerabilidades en Microsoft SharePoint para infiltrarse en objetivos de alto valor. Estos ataques afectan principalmente a organizaciones en países de habla hispana y portuguesa, incluidos sectores de infraestructura crítica, gobierno y educación.

Según una investigación conjunta de Symantec y el equipo de análisis de amenazas de Carbon Black, los métodos de Warlock incluyen la desactivación de herramientas de seguridad existentes antes de desplegar ransomware. Este enfoque por capas permite a los atacantes mantener acceso persistente mientras evitan ser detectados y maximizan su impacto.

Vector de ataque y tácticas

  • Warlock aprovecha tanto vulnerabilidades conocidas como posiblemente día cero en SharePoint para obtener acceso inicial.
  • Una vez dentro, los atacantes deshabilitan sistemáticamente la protección de puntos finales y otras herramientas de monitoreo.
  • Le sigue un movimiento lateral, frecuentemente utilizando herramientas administrativas legítimas para evitar levantar sospechas.
  • El despliegue del ransomware ocurre únicamente después de establecer una presencia profunda en la red y realizar exfiltración de datos.

Recomendaciones defensivas

  • Las organizaciones deben aplicar parches a sus servidores SharePoint de inmediato y vigilar actividades administrativas inusuales.
  • Restringir el acceso a paneles de administración de SharePoint mediante autenticación multifactor y principios de privilegio mínimo.
  • Implementar análisis conductuales para detectar manipulación de herramientas o actividades de cifrado inesperadas.
  • Realizar pruebas de penetración regulares centradas en puntos de entrada de aplicaciones web y plataformas colaborativas.

Fuentes

Fuentes

Novedades de seguridad por correo

Un correo resumen cuando publicamos nuevos artículos de seguridad (resumen más enlaces para leer más). Date de baja cuando quieras desde el pie del mensaje. Consulta nuestra Política de privacidad.

El grupo de hackers Warlock ataca SharePoint para desplegar ransomware — Agent Breach Blog | Agent Breach