Saltar al contenido
  • Seguridad
  • Ransomware
  • Microsoft

Ransomware Warlock: ataques a SharePoint en países de habla hispana

Symantec reportó ataques del ransomware Warlock contra agua, telecomunicaciones, gobierno y universidades en países de habla hispana. Qué revisar si usa SharePoint Server.

IQ

Por Ian Quesada Moreno

3 min de lectura

Imagen ilustrativa. Foto: panumas nikhomkhai (se abre en una pestaña nueva) en Pexels.

A inicios de octubre de 2026, el equipo de inteligencia de amenazas de Symantec publicó un informe que conviene leer con atención en Costa Rica: un grupo de ransomware está apuntando a organizaciones de países donde se habla español o portugués, incluida América Latina.

Qué se reportó

Según Symantec y la cobertura de The Record, el grupo que despliega el ransomware Warlock atacó en los últimos dos meses al menos a cuatro organizaciones en países de habla hispana y portuguesa de Europa, África y América Latina:

  • una empresa de agua,
  • un proveedor de telecomunicaciones,
  • un gobierno regional,
  • y una universidad.

Symantec atribuye la operación a un actor vinculado a China al que llama Longlegs (Microsoft lo rastrea como Storm-2603). Los investigadores no descartan que la elección de víctimas sea oportunista, es decir, que ataquen a quien tenga servidores vulnerables expuestos.

La puerta de entrada: SharePoint Server

Warlock apareció en junio de 2025 y saltó a los titulares semanas después, cuando se descubrió que sus operadores explotaban “ToolShell”, una cadena de vulnerabilidades de día cero en Microsoft SharePoint Server instalado en servidores propios (incluida la falla CVE-2025-53770).

En 2026 el grupo sigue usando SharePoint como vía de entrada, ahora también con vulnerabilidades más recientes que el gobierno de Estados Unidos ha señalado como explotadas activamente.

Una vez dentro, según el informe, los atacantes:

  • Desactivan el software de seguridad en decenas de equipos.
  • Hacen un reconocimiento extenso de la red.
  • Instalan herramientas que disfrazan su actividad como tráfico normal de administradores o desarrolladores.
  • Finalmente cifran la información para exigir un rescate.

¿Esto afecta a mi empresa?

El riesgo es mayor si su organización:

  • Tiene SharePoint Server instalado en sus propios servidores y accesible desde internet.
  • No aplicó las actualizaciones de seguridad de 2025 y 2026 para SharePoint.
  • No tiene un sistema que detecte cuando alguien intenta apagar el antivirus.

Si usa SharePoint Online (el que viene con Microsoft 365), Microsoft se encarga de actualizar la plataforma. Aun así, la seguridad de las cuentas sigue siendo su responsabilidad.

Qué hacer ahora

  1. Inventario. Confirme si tiene SharePoint Server, Exchange Server u otros servidores de Microsoft publicados en internet.
  2. Actualice de inmediato con los parches de seguridad más recientes de SharePoint y revise las guías de endurecimiento del fabricante.
  3. Reduzca la exposición. Si un servidor no necesita estar abierto a internet, ciérrelo o publíquelo detrás de una VPN o de un acceso controlado.
  4. Busque señales de compromiso. Si el servidor estuvo expuesto sin parches, actualizar no basta: hay que revisar si alguien ya entró.
  5. Proteja el antivirus contra manipulación. Las soluciones de detección y respuesta (EDR) con protección contra desactivación y monitoreo alertan cuando alguien intenta apagarlas.
  6. Respaldos fuera de alcance. Copias desconectadas o inmutables, siguiendo la regla 3-2-1, y probadas.
  7. Considere migrar a la nube. Para muchas pymes, pasar de SharePoint Server a SharePoint Online elimina un servidor que hay que mantener y vigilar.

En Costa Rica ya vivimos en 2022 lo que significa un ataque de ransomware a gran escala. La prevención cuesta mucho menos que la recuperación. Si necesita revisar sus servidores, podemos ayudarle con servidores, protección de equipos y red y monitoreo y respuesta.

Fuentes

Cuéntenos qué necesita.

Le respondemos con los siguientes pasos y, si aplica, una cotización clara. También puede escribirnos por WhatsApp.