Saltar al contenido
Quantum Secure Labs
Noticias Ciberseguridad

El ransomware Warlock sigue entrando por SharePoint local sin parchear y apunta a países hispanohablantes

Symantec alerta de que el grupo de ransomware Warlock sigue entrando por servidores SharePoint locales sin parchear y ha atacado a organizaciones de países de habla hispana y portuguesa, también en Europa. Si tu empresa…

Por Quantum Secure Labs5 min de lectura
Sala de servidores con armarios de red iluminados
En este artículo

Symantec alerta de que el grupo de ransomware Warlock sigue entrando por servidores SharePoint locales sin parchear y ha atacado a organizaciones de países de habla hispana y portuguesa, también en Europa. Si tu empresa tiene SharePoint Server en sus propios servidores, parchea, rota las claves ASP.NET machine key y busca web shells. SharePoint de Microsoft 365 no está afectado.

Lo esencial

  • Warlock, también llamado Gold Salem, Longlegs y Storm-2603, apareció en 2025 con la cadena de día cero ToolShell de SharePoint: CVE-2025-49704, CVE-2025-49706, CVE-2025-53770 y CVE-2025-53771 (The Hacker News).
  • En los dos últimos meses, Symantec cuenta al menos cuatro víctimas: una empresa de aguas, una operadora de telecomunicaciones, un organismo regional y una universidad (BleepingComputer).
  • En una intrusión que empezó el 22 de julio de 2026, una herramienta desactivó el antivirus/EDR en al menos 40 equipos en unas dos horas. Después lanzaron el ransomware en al menos 33 (SecurityWeek).
  • Para apagar la seguridad usan la técnica BYOVD con el controlador K7RKScan.sys, vulnerable a CVE-2025-1055.
  • El informe llega un mes después de que la CISA avisara de la explotación de seis nuevas vulnerabilidades de SharePoint (The Record).

¿Me afecta si uso SharePoint en Microsoft 365?

No. El riesgo está en SharePoint Server instalado en tus propios servidores (on-premises). Según Symantec y Carbon Black, Warlock combina fallos antiguos, como ToolShell, con otros más recientes. Esa vía de entrada sigue siendo viable en servidores sin parchear o sin mitigar.

Las víctimas están en países de habla portuguesa y española de Europa, África y Latinoamérica (Dark Reading). Symantec no sabe si el foco es oportunista, porque encuentra servidores expuestos y vulnerables, o deliberado. Para ti da igual: si tienes un SharePoint local visible desde Internet y atrasado en parches, encajas en el perfil.

¿Por qué no basta con parchear?

Porque el atacante puede estar ya dentro. Tras entrar por SharePoint, Warlock deja web shells y roba las claves ASP.NET machine key de la granja. Con ellas falsifica cargas firmadas y consigue ejecución remota de código en el pool de aplicaciones de SharePoint (BleepingComputer).

El parche cierra la puerta. No invalida unas claves que ya se han llevado. Si tu servidor estuvo expuesto sin parchear, toca rotar claves y buscar web shells.

¿Cómo pasa de un servidor a toda la red?

Primero apaga la defensa. Con un controlador vulnerable (BYOVD) desactiva el antivirus y el EDR en decenas de equipos. Luego deja el ransomware en el recurso SYSVOL del dominio, para que la replicación normal de Active Directory lo reparta por la red. Para mantener el acceso remoto abusa de la función de túneles de Visual Studio Code (The Hacker News).

Son funciones legítimas usadas con mala intención. Por eso pasan desapercibidas si nadie las vigila.

Qué hacer hoy

  1. Pregunta a tu proveedor de TI si tenéis SharePoint Server on-premises. Si la respuesta es no, salta al paso 5.
  2. Confirma que están aplicados todos los parches de SharePoint de 2025 y 2026 y que el servidor no está expuesto directamente a Internet.
  3. Tras parchear, rota las claves ASP.NET machine key y busca web shells en el servidor.
  4. Vigila la creación de archivos nuevos en SYSVOL y de túneles de VS Code (code-insiders.exe ejecutándose como servicio). Pon una alerta si el antivirus/EDR se desactiva en varios equipos a la vez.
  5. Comprueba que tus copias de seguridad son offline o inmutables y que has probado a restaurarlas.

Qué significa para una pyme

Que un fallo de 2025 siga sirviendo de entrada en el otoño siguiente dice mucho: hay servidores que nadie ha parcheado. Si tienes SharePoint local, la primera pregunta no es técnica. Es quién se encarga de él y cuándo se revisó por última vez.

Nuestra postura es clara. Un SharePoint local que da a Internet necesita un responsable con nombre y apellidos, parches al día y una razón de negocio para seguir expuesto. Si no la hay, sácalo de Internet.

Segundo, desconfía de la sensación de «ya está parcheado». Con claves robadas, el atacante no necesita la vulnerabilidad para volver. Parchear sin rotar claves ni buscar web shells deja el trabajo a medias.

Tercero, tu antivirus no es la última línea. En el caso del 22 de julio lo apagaron en al menos 40 equipos en unas dos horas. Lo que te salva entonces es enterarte rápido de que se apaga y tener copias que el ransomware no pueda tocar.

Si no tienes claro qué servidores expones ni quién los mantiene, podemos ayudarte a hacer ese inventario desde nuestro servicio de ciberseguridad. Si no usas SharePoint local, tómatelo como recordatorio: todo servidor que da a Internet se parchea rápido.

Preguntas frecuentes

¿Estoy a salvo si uso SharePoint en Microsoft 365?

Esta campaña ataca SharePoint Server instalado en servidores propios, no el SharePoint de Microsoft 365.

Si ya he parcheado, ¿he terminado?

No. Warlock roba las claves ASP.NET machine key y deja web shells. Tras parchear, rota esas claves y busca web shells.

¿Me protege el antivirus?

No por sí solo. Warlock lo desactiva con un controlador vulnerable. Necesitas una alerta cuando se apague en varios equipos y copias de seguridad offline o inmutables.

Fuentes

¿Te preocupa una amenaza como esta?

Revisamos tu exposición y te proponemos cómo protegerte.

Ver el servicio de ciberseguridad

Noticias Ciberseguridad

Fortinet avisa de un fallo crítico en FortiMail explotado como día cero y todavía sin parche

Fortinet ha confirmado que atacantes explotan ya CVE-2026-104286, un fallo crítico de FortiMail que permite escribir archivos en el sistema sin autenticarse. Afecta a las ramas 7.2, 7.4, 7.6 y 8.0, y las tres últimas…

Noticias Ciberseguridad

Afrontando las Amenazas Cibernéticas: Una Cadena de Cero-Días Potenciada por IA y Más Revelaciones Críticas

La ciberseguridad sigue siendo un campo repleto de desafíos, y esta semana se han resaltado varias vulnerabilidades que podrían tener implicaciones graves para empresas y usuarios en todo el mundo.

Noticias Ciberseguridad

Google lanza Gemini 4 Argon: una nueva era en la defensa cibernética

La ciberseguridad se ha convertido en un tema central en el mundo digital actual, donde las amenazas están en constante evolución y la sofisticación de los ataques aumenta cada día.

¿Quieres aplicar estas ideas a tu negocio?

Cuéntanos tu caso y te decimos cómo aplicar estas estrategias a tu proyecto.