El grupo de ransomware Warlock, vinculado a China, ha atacado a una empresa de servicios de agua, un proveedor de telecomunicaciones, un organismo gubernamental regional y una universidad, aprovechando vulnerabilidades en SharePoint para obtener acceso inicial.
En los últimos dos meses, el grupo ha centrado sus ataques en países de habla portuguesa y española en Europa, África y América Latina. Warlock emergió en junio de 2025 y ganó notoriedad un mes después al explotar una cadena de vulnerabilidades de día cero en Microsoft SharePoint, conocidas como ToolShell.
Investigaciones indican que, en una intrusión que comenzó el 22 de julio, el grupo desactivó el software de protección en al menos 40 equipos en aproximadamente dos horas, lanzando posteriormente el ransomware Warlock en al menos 33 de ellos. El atacante utilizó un shell web diseñado para funcionar en múltiples versiones de SharePoint, y se valió de técnicas específicas para eludir la protección de antivirus y EDR.
Qué significa para su organización
Las organizaciones que utilizan SharePoint, especialmente en sectores críticos como el agua y las telecomunicaciones, deben revisar sus implementaciones para identificar y corregir vulnerabilidades. Es recomendable auditar los registros de acceso y actividad en SharePoint, así como implementar controles adicionales para detectar y mitigar accesos no autorizados.
Además, es crucial establecer un protocolo de respuesta ante incidentes que contemple la notificación a las autoridades competentes en caso de una brecha de seguridad, así como la preservación de evidencias en caso de un ataque exitoso.





