Symantec publicó el 1 de octubre de 2026 que el grupo detrás del ransomware Warlock atacó en los últimos dos meses a por lo menos cuatro organizaciones: una empresa de agua, un proveedor de telecomunicaciones, un gobierno regional y una universidad, todas en países de habla hispana y portuguesa de Europa, África y América Latina. La entrada fue la misma que hace un año: SharePoint Server instalado en servidores propios y sin parchar. BleepingComputer y SecurityWeek retomaron el reporte el 2 de octubre.
No es una falla nueva. Es peor: son fallas con parche disponible desde hace meses que siguen funcionando porque nadie actualizó el servidor.
Qué se sabe
| Dato | Detalle |
|---|---|
| Ransomware | Warlock |
| Grupo | Longlegs (Symantec), también rastreado como Storm-2603 |
| Puerta de entrada | SharePoint Server en servidores propios |
| Fallas usadas | ToolShell (CVE-2025-49704, CVE-2025-49706, CVE-2025-53770, CVE-2025-53771); según SecurityWeek, posiblemente también otras más recientes de SharePoint |
| Víctimas recientes | Agua, telecom, gobierno regional y una universidad |
| Región | Países de habla hispana y portuguesa en Europa, África y América Latina |
| Velocidad | Desactivó la seguridad en al menos 40 equipos en unas dos horas |
Warlock apareció en junio de 2025 y saltó a los titulares un mes después, cuando se le vio explotando ToolShell, el paquete de fallas de SharePoint que entonces no tenía parche. SecurityWeek añade que su arsenal podría incluir también vulnerabilidades más recientes, entre ellas CVE-2026-50522 y CVE-2026-58644, las dos de SharePoint que Microsoft corrigió en su boletín de julio de 2026.
Cómo opera una vez dentro
En la intrusión que Symantec documentó, entre el 22 y el 31 de julio de 2026, los atacantes:
- Entraron por SharePoint e instalaron una webshell para volver cuando quisieran.
- Abrieron un acceso remoto discreto con la función de túneles de Visual Studio Code, una herramienta legítima que pocas veces se bloquea.
- Cargaron un controlador firmado pero vulnerable (K7RKScan, CVE-2025-1055) para apagar el antivirus. Llevaron esa herramienta a al menos 40 equipos en unas dos horas.
- Según SecurityWeek, dejaron el ransomware en la carpeta SYSVOL del dominio, que se replica sola a todos los controladores de dominio.
- Cifraron por lo menos 33 equipos.
El patrón es el de casi todo el ransomware de 2026: entrar por un servidor expuesto, apagar las defensas y usar el propio directorio activo de la empresa para repartir el daño.
A quién le debe preocupar
A cualquier empresa con SharePoint Server instalado en un servidor propio o rentado. En PyMEs mexicanas es más común de lo que parece: intranets que montó un integrador hace años, repositorios de documentos de calidad ISO, portales de proveedores. Muchas veces nadie recuerda que existen hasta que fallan.
Hay un agravante de calendario. Según el ciclo de vida de Microsoft, SharePoint Server 2016 y 2019 terminaron su soporte extendido el 14 de julio de 2026. Microsoft no ofrece soporte extendido de pago para esas versiones. Si tu servidor está en alguna de las dos, ya no debes contar con parches nuevos. Es la misma situación que contamos para Exchange 2016 y 2019.
No te afecta esta campaña si tu SharePoint es el de Microsoft 365 (SharePoint Online): ese lo actualiza Microsoft.
Los reportes públicos no mencionan víctimas en México. Pero quien busca SharePoint vulnerable en internet no filtra por país.
Qué hacer esta semana
- Averigua si tienes SharePoint Server. Pregunta a sistemas o a tu proveedor. Busca intranets, portales internos o sitios de documentos con direcciones como
intranet.tuempresa.com.mxoportal.. - Revisa si está publicado en internet. Si se entra desde fuera sin VPN, ese es el primer problema que hay que corregir, hoy. La regla es la misma que para firewalls y consolas: la administración y los servidores internos van detrás de una VPN o de un acceso de confianza cero.
- Confirma la versión y los parches. Subscription Edition sigue recibiendo actualizaciones: aplícale la del martes 13 de octubre, el siguiente Patch Tuesday, además de las anteriores desde julio si faltan. Si es 2016 o 2019, instala las últimas que sí salieron y abre el plan de migración.
- Rota las claves de máquina de ASP.NET si el servidor estuvo expuesto. Con ToolShell, los atacantes robaban esas claves para volver a entrar aunque después se instalara el parche.
- Busca rastros: el proceso
code-insiders.exeinstalado como servicio (así lo registró Symantec), controladores de K7 que nadie instaló y archivos nuevos en SYSVOL. - Prueba tus respaldos. Si el servidor cae, lo que te salva es un respaldo fuera de la red que ya probaste. En cómo armar un respaldo que sobreviva al ransomware está el paso a paso.
La lección de fondo
Warlock no necesita fallas nuevas porque las viejas siguen abiertas. Un año después de ToolShell, el mismo grupo sigue entrando por los mismos servidores. El problema no es técnico, es de inventario: servidores que nadie tiene en la lista, en versiones que ya no reciben parches, publicados en internet.
Octubre es mes de la ciberseguridad. Si esta semana te toca una sola tarea, que sea la lista de servidores expuestos a internet y la fecha de fin de soporte de cada uno.



