Ransomware Warlock, vinculado a China, explota SharePoint contra agua, telecoms y gobiernos

La cadena de vulnerabilidades ToolShell sigue dando acceso a redes ajenas pese a llevar más de un año documentada, con cuatro víctimas en apenas dos meses. El grupo, que Symantec rastrea como Longlegs y Storm-2603, cifró 33 equipos de un operador crítico en un solo día.

El ransomware Warlock, vinculado a China, sigue abriendo SharePoint un año después para cifrar agua, telecomunicaciones y gobiernos.

Symantec acaba de publicar un informe que debería preocupar a cualquier responsable de sistemas de un operador esencial. El grupo que la firma rastrea como Longlegs —también conocido como Storm-2603— ha golpeado en los dos últimos meses a cuatro organizaciones: una compañía de aguas, un operador de telecomunicaciones, un gobierno regional y una universidad. Las cuatro operan en países de habla portuguesa o española, repartidos entre Europa, África y Latinoamérica.

Le adelanto lo importante: no estamos ante una campaña vieja que se resiste a morir, sino ante una campaña viva que sigue encontrando puertas sin cerrar. El secuestro de datos deja de ser un problema de extorsión cuando quien lo ejecuta parece no buscar solo dinero.

Publicidad

Por qué ToolShell sigue funcionando un año después

La cadena de vulnerabilidades de día cero que el sector bautizó como ToolShell sigue operativa. Los atacantes colocan un webshell en el directorio LAYOUTS de SharePoint, diseñado para funcionar en varias versiones del producto, y desde ahí roban las claves de máquina de ASP.NET del servidor. Con esas claves firman una carga útil que el propio SharePoint ejecuta como si fuera código legítimo. El ataque no rompe nada: convence al servidor de que él mismo se está ejecutando.

El resto es puro oficio. Una vez dentro, Longlegs usa DLL sideloading para correr cargas adicionales descargadas de servicios de alojamiento legítimos como catbox.moe y wasabisys.com. Los servicios de alojamiento legítimos hacen de escudo para las cargas maliciosas, y el tráfico del atacante se confunde con el tráfico normal de la organización.

La mejor coartada de un atacante no es el sigilo, sino parecerse tanto al tráfico normal que nadie se gire a mirarlo.

Antes de cifrar, el grupo despliega un controlador firmado pero vulnerable, K7RKScan, para desactivar el software de seguridad —la técnica conocida como bring your own vulnerable driver— y monta el túnel de Visual Studio Code como servicio, lo que le da acceso remoto con apariencia de actividad de desarrollador. ‘El grupo sigue favoreciendo las vulnerabilidades relacionadas con SharePoint para obtener acceso inicial’, resume el informe de Symantec.

Un año después, la puerta sigue abierta y el atacante entra por ella con las mismas herramientas que ya conocemos.

El linaje de Storm-2603: de ChamelGang al SYSVOL del dominio

Symantec vincula a Longlegs con clústeres anteriores de nexo chino: CL-CRI-1040, CamoFei y ChamelGang. La etiqueta conviene manejarla con la cautela de siempre, porque es una atribución de proveedor basada en telemetría propia y no una prueba forense replicada por terceros independientes. Dicho esto, el historial del grupo apunta en esa dirección desde hace años, y su catálogo de víctimas —Estados Unidos, Brasil, India, Rusia, Taiwán y Japón, entre otros— no dibuja un objetivo geopolítico único. O buscan servidores expuestos donde los haya, o trabajan con una lista encargada.

Fíjese usted en la cronología que reconstruye el informe en un ataque contra un operador de infraestructura crítica. El 22 de julio de 2026 el webshell aterriza en un servidor SharePoint. Dos días después, comandos básicos de reconocimiento, borrado de archivos de preparación y dos herramientas de DLL sideloading. Poco después, una consulta a un subdominio de Burp Collaborator construido con el nombre de dominio de la víctima: la forma que tiene un escáner de confirmar que su código inyectado se ejecuta. El 28 de julio llega el exploit real, un gadget de deserialización que convierte una carga firmada y falsificada en ejecución de código dentro de SharePoint.

Después, en noventa minutos, descargan tres paquetes de instalación distintos desde dos servicios de alojamiento públicos. No es improvisación, es redundancia: tres rutas de entrega por si una se bloquea. A continuación ensanchan el movimiento lateral creando una cuenta con nombre verosímil, SPSEPRDSetup, y añadiéndola al grupo de administradores locales de tres equipos más. SharePoint crea de verdad cuentas con ese tipo de prefijo, así que el camuflaje funciona.

Publicidad
ToolShell SharePoint

El 31 de julio empujan una herramienta para desactivar antivirus y EDR en al menos 40 equipos en unas dos horas, y despliegan Warlock en 33 de ellos usando la carpeta SYSVOL del dominio, que la replicación ordinaria se encarga de repartir sola. Tres sistemas registraron a dfsrs.exe, el servicio de replicación de Windows, entregando los archivos maliciosos. El propio sistema de gestión del dominio se convirtió en el repartidor del secuestro.

La lección no tiene nada de sutil, y por eso la repito cada vez que puedo: ToolShell sigue siendo una vía de entrada operativa más de un año después porque hay organizaciones que no han parcheado ni mitigado. Si usted gestiona un SharePoint Server on-premises, el aviso que CISA publicó en julio de 2026 sigue vigente, y desde el CCN-CERT se insiste en revisar este tipo de despliegues.

Dossier Moncloa: Ojos en la Sombra

Vector de amenaza. Ciberataque de tipo ransomware con acceso inicial por explotación de vulnerabilidades de día cero y elevación de privilegios mediante un controlador firmado y vulnerable. No hay HUMINT ni fuentes humanas en juego: todo el recorrido se hace con código, telemetría y paciencia. Lo veo como la variante más incómoda del oficio, porque no hay diplomático al que expulsar ni célula que detener. Solo un servidor sin parchear y un operador que no lo sabe.

Agencias implicadas. En el ataque, Longlegs y Storm-2603, con los clústeres CL-CRI-1040, CamoFei y ChamelGang como antecedentes de nexo chino según la atribución de Symantec. En la defensa, los equipos de los operadores de agua, telecomunicaciones y administraciones regionales, más los CERT nacionales, con CISA como referencia en Estados Unidos. Y mirando desde fuera, el CNI y el CCN-CERT. Las víctimas en países lusófonos e hispanohablantes repartidas por Europa, África y Latinoamérica deberían activar todas las alertas en Madrid: no hace falta que España aparezca en la lista para estar en el punto de mira.

Clasificación estimada. A juzgar por el material que maneja un dominio con estas características —topología de red, credenciales de servicio, rutas de acceso a sistemas de control industrial—, estimo un nivel Reservado, con bolsas que rozarían el Secreto si el compromiso alcanza planos de planta o accesos a SCADA.

El precedente está claro. NotPetya demostró en 2017 lo que un gusano con intención estatal puede hacer con una red corporativa global, y Volt Typhoon ha dejado claro que China no necesita cifrar nada para ser peligrosa: le basta con quedarse dentro y esperar. Aquí la hipótesis es otra —dinero o cobertura— y tengo claro que conviene decirlo: la frontera entre el crimen y el Estado es muy porosa, y la atribución sigue siendo el punto débil del expediente, apoyada en un único proveedor.

Sostengo desde hace años, y lo escribí en El quinto elemento, que el próximo 11S empezará con un clic. Un operador de aguas cifrado durante una sequía parece un ensayo general. En esta redacción seguiremos mirando el próximo informe de actividad de Longlegs y las actualizaciones del aviso de julio: ahí se verá si la campaña escala o se queda en el goteo actual.