Introducción
Una organización de servicios de agua potable recibió una alerta de su equipo de SOC a las 03:12 UTC. En menos de dos horas, una herramienta desplegada desde un controlador de dominio desactivó el antivirus y el EDR en 40 servidores del dominio. Minutos después, el binario de ransomware Warlock se ejecutaba en 33 de esos hosts, cifrando sistemas de control industrial que monitoreaban presión y caudal en redes de distribución hídrica. No hubo fase de negociación: el payload estaba diseñado para destrucción.
Este no es un incidente aislado. Symantec y Carbon Black Threat Hunter Team documentaron al menos cuatro organizaciones comprometidas por Warlock (también rastreado como Gold Salem, Longlegs y Storm-2603) en los últimos dos meses. Dos de ellas son operadores de infraestructura crítica —una empresa de telecomunicaciones y una utility hídrica—, además de un organismo gubernamental regional y una universidad. Todas se ubican en países de habla portuguesa o española, abarcando Europa, África y América Latina. El vector de entrada en cada caso: instancias de Microsoft SharePoint Server on-premises sin parchear o sin mitigación aplicada.
Qué ocurrió
Warlock emergió a mediados de 2025 tras explotar las vulnerabilidades agrupadas bajo el nombre «ToolShell» para desplegar ransomware en entornos SharePoint. Desde entonces, el grupo no solo mantuvo la actividad, sino que refinó sus técnicas. El 22 de julio de 2026, los investigadores registraron una intrusión donde los atacantes explotaron fallos de SharePoint Server para depositar una web shell, ejecutar descubrimiento del entorno, obtener ejecución de código arbitrario dentro del application pool de SharePoint, desplegar payloads adicionales, establecer túneles de VS Code como canal de comando y control, terminar procesos de seguridad y, finalmente, ejecutar el binario de ransomware.
La cadena de ataque sigue un patrón consistente. Primero, los atacantes identifican instancias de SharePoint expuestas a Internet o insuficientemente segmentadas. Luego explotan ToolShell y variantes relacionadas para colocar una web shell multi-version que opera sobre múltiples builds de SharePoint. El objetivo inmediato de esa web shell es robar las ASP.NET machine keys del farm de SharePoint. Con esas claves, los atacantes forjan un payload firmado válidamente que obtiene RCE dentro del contexto del application pool, sin necesidad de credenciales.
A partir de ahí, el grupo escala privilegios en el dominio. En el incidente de la utility hídrica, los atacantes utilizaron la técnica BYOVD (Bring Your Own Vulnerable Driver) para cargar un driver vulnerable y desactivar el software de seguridad en 40 hosts. La distribución del ransomware se realizó a través de la share SYSVOL del dominio: al colocar el payload en SYSVOL, la replicación nativa de Active Directory lo propagó automáticamente a 33 máquinas sin que el equipo de IT detectara movimiento lateral inusual.
Impacto para DevOps / Infraestructura / Cloud / Seguridad
Para equipos que administran SharePoint on-premises en entornos híbridos o en instancias EC2 de AWS, el riesgo es directo. Si la instancia de SharePoint corre en AWS y no tiene parches aplicados desde julio de 2025, el vector ToolShell sigue siendo viable. El impacto no se limita al servidor comprometido: la explotación de las machine keys y el uso de SYSVOL convierten un único punto de entrada en un compromiso de dominio completo.
En el caso de la utility hídrica, el cifrado afectó servidores de SCADA y sistemas de monitoreo de red. En la empresa de telecomunicaciones, el ransomware impactó plataformas de gestión de red. El gobierno regional perdió acceso a sistemas de registros civiles. La universidad quedó sin acceso a repositorios de investigación. En todos los casos, la recuperación involucró restauración desde backups y reconstrucción parcial del dominio, con tiempos de indisponibilidad que superaron las 72 horas.
Para equipos de seguridad que operan en AWS con herramientas como GuardDuty, Security Hub o Inspector, la lección es que la detección de amenazas en la capa de red no cubre la explotación de una web shell dentro del application pool de una aplicación .NET. Una vez que el atacante opera desde dentro del proceso w3wp.exe, el tráfico se parece al legítimo. La visibilidad requiere instrumentación a nivel de host y análisis de integridad de archivos en el filesystem del servidor SharePoint.
Detalles técnicos
Las vulnerabilidades ToolShell afectan múltiples versiones de SharePoint Server on-premises, incluyendo SharePoint 2016, 2019 y Subscription Edition. Los parches críticos se publicaron entre julio y agosto de 2025, pero Symantec confirma que las instancias sin actualizar siguen siendo explotables más de un año después.
La técnica de desactivación de seguridad usa BYOVD: los atacantes cargan un driver legítimo pero vulnerable (por ejemplo, variantes de drivers de GPU o almacenamiento que exponen IOCTLs sin validación) para escribir en memoria y suspender procesos de AV/EDR. Una vez desactivada la protección, el payload se distribuye sin interferencia.
El uso de SYSVOL como vector de distribución es particularmente efectivo porque no genera alertas de lateral movement en la mayoría de SIEMs. La replicación DFSR de SYSVOL opera bajo la cuenta SYSTEM y no requiere autenticación adicional dentro del dominio. El comando observado en el incidente documentado:
# Distribución del payload vía SYSVOL (observado en intrusión)
Copy-Item -Path «C:\Users\Public\warlock.exe» -Destination «\\DC01\SYSVOL\dominio.local\scripts\update.ps1» -Force
# La replicación DFSR propaga el archivo a todos los DCs y luego a los hosts
El canal de C2 combina Velociraptor (herramienta legítima de DFIR) con túneles de VS Code Remote, lo que dificulta la detección porque ambos generan tráfico cifrado hacia endpoints legítimos. El grupo muestra solapamiento con clusters históricos CL-CRI-1040, CamoFei y ChamelGang, lo que indica infraestructura compartida o reutilización de tooling.
Qué deberían hacer los administradores y equipos técnicos
Parcheo inmediato de SharePoint: Verificar que todas las instancias de SharePoint Server on-premises tengan aplicados los parches de seguridad publicados desde julio de 2025. En Windows Server, ejecutar:
# Verificar versión de SharePoint y parches aplicados
(Get-SPFarm).BuildVersion
Get-SPProduct | Select-Object -Property Name, LocalDatabases
# Comparar con la última build publicada por Microsoft en el Security Response Center
Revisar integridad de SYSVOL: Auditar la share SYSVOL en busca de archivos ejecutables o scripts no autorizados. Configurar alertas en DFSR por creación de archivos .exe, .ps1, .bat en rutas de scripts. Restringir permisos de escritura a SYSVOL a cuentas administrativas exclusivas y eliminar write access para usuarios estándar.
Instrumentar el application pool de SharePoint: Deshabilitar la escritura en memoria desde w3wp.exe mediante AppLocker o WDAC. Monitorear la creación de procesos hijos desde el pool de SharePoint (cmd.exe, powershell.exe, rundll32.exe) como indicador de RCE post-explotación.
Revisar exposición a Internet: Si SharePoint está accesible públicamente, evaluar la migración detrás de un WAF con reglas específicas para ToolShell y web shells .NET. En AWS, verificar que los Security Groups de las instancias EC2 que corren SharePoint no permitan inbound desde 0.0.0.0/0 en los puertos 80/443/8080 sin pasar por ALB con WAF asociado.
Validar backups y plan de recuperación: Confirmar que los backups de SharePoint y Active Directory sean inmutables y que la restauración desde un snapshot de EBS o de una instantánea de VM no reintroduzca el payload si la intrusión persiste.
Auditar drivers cargados: Ejecutar driverquery /v en servidores críticos y comparar contra una lista blanca. Eliminar o deshabilitar drivers no esenciales que puedan usarse en técnicas BYOVD.
Conclusión
Warlock demuestra que una vulnerabilidad conocida y parcheada no deja de ser un riesgo si la superficie de ataque no se remedia. A más de un año de la publicación de los parches ToolShell, al menos cuatro organizaciones sufrieron compromisos de dominio completo. La combinación de BYOVD, distribución vía SYSVOL y C2 sobre herramientas legítimas (Velociraptor, VS Code tunnels) reduce la ventana de detección a minutos. Para equipos de infraestructura que mantienen SharePoint on-premises —ya sea en bare-metal, en VMware o en EC2—, la prioridad no es detectar el ataque en curso, sino cerrar el vector de entrada antes de que un scan automatizado encuentre el servidor expuesto.
Fuentes
- https://thehackernews.com/2026/10/warlock-exploits-sharepoint-flaws-to.html
