[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"blog-/blog/noticias/warlock-ransomware-sharepoint-latinoamerica":3,"prev-/blog/noticias/warlock-ransomware-sharepoint-latinoamerica":397,"next-/blog/noticias/warlock-ransomware-sharepoint-latinoamerica":374,"related-/blog/noticias/warlock-ransomware-sharepoint-latinoamerica":400,"author-Diego Herrera":418},{"id":4,"title":5,"author":6,"authorUrl":7,"body":8,"category":350,"cta":351,"date":357,"dateModified":357,"description":358,"draft":359,"extension":360,"faq":361,"featured":359,"howto":374,"image":375,"imageAlt":376,"intent":377,"keywords":378,"meta":383,"navigation":384,"path":385,"publishedTime":386,"readingTime":387,"seo":388,"seoTitle":389,"stem":390,"tags":391,"__hash__":396},"blog/blog/noticias/warlock-ransomware-sharepoint-latinoamerica.md","El ransomware Warlock sigue entrando por SharePoint sin parchar, ahora en países de habla hispana","Diego Herrera","/autores/diego-herrera",{"type":9,"value":10,"toc":339},"minimark",[11,36,39,44,119,148,153,160,201,209,213,219,230,236,243,246,250,313,321,325,331],[12,13,14,15,19,20,23,24,27,28,31,32,35],"p",{},"Symantec publicó el ",[16,17,18],"strong",{},"1 de octubre de 2026"," que el grupo detrás del ransomware ",[16,21,22],{},"Warlock"," atacó en los últimos dos meses a ",[16,25,26],{},"por lo menos cuatro organizaciones",": una empresa de agua, un proveedor de telecomunicaciones, un gobierno regional y una universidad, todas en ",[16,29,30],{},"países de habla hispana y portuguesa de Europa, África y América Latina",". La entrada fue la misma que hace un año: ",[16,33,34],{},"SharePoint Server instalado en servidores propios y sin parchar",". BleepingComputer y SecurityWeek retomaron el reporte el 2 de octubre.",[12,37,38],{},"No es una falla nueva. Es peor: son fallas con parche disponible desde hace meses que siguen funcionando porque nadie actualizó el servidor.",[40,41,43],"h2",{"id":42},"qué-se-sabe","Qué se sabe",[45,46,47,60],"table",{},[48,49,50],"thead",{},[51,52,53,57],"tr",{},[54,55,56],"th",{},"Dato",[54,58,59],{},"Detalle",[61,62,63,71,79,87,95,103,111],"tbody",{},[51,64,65,69],{},[66,67,68],"td",{},"Ransomware",[66,70,22],{},[51,72,73,76],{},[66,74,75],{},"Grupo",[66,77,78],{},"Longlegs (Symantec), también rastreado como Storm-2603",[51,80,81,84],{},[66,82,83],{},"Puerta de entrada",[66,85,86],{},"SharePoint Server en servidores propios",[51,88,89,92],{},[66,90,91],{},"Fallas usadas",[66,93,94],{},"ToolShell (CVE-2025-49704, CVE-2025-49706, CVE-2025-53770, CVE-2025-53771); según SecurityWeek, posiblemente también otras más recientes de SharePoint",[51,96,97,100],{},[66,98,99],{},"Víctimas recientes",[66,101,102],{},"Agua, telecom, gobierno regional y una universidad",[51,104,105,108],{},[66,106,107],{},"Región",[66,109,110],{},"Países de habla hispana y portuguesa en Europa, África y América Latina",[51,112,113,116],{},[66,114,115],{},"Velocidad",[66,117,118],{},"Desactivó la seguridad en al menos 40 equipos en unas dos horas",[12,120,121,122,125,126,129,130,133,134,137,138,141,142,147],{},"Warlock apareció en ",[16,123,124],{},"junio de 2025"," y saltó a los titulares un mes después, cuando se le vio explotando ",[16,127,128],{},"ToolShell",", el paquete de fallas de SharePoint que entonces no tenía parche. SecurityWeek añade que su arsenal ",[16,131,132],{},"podría incluir"," también vulnerabilidades más recientes, entre ellas ",[16,135,136],{},"CVE-2026-50522"," y ",[16,139,140],{},"CVE-2026-58644",", las dos de SharePoint que ",[143,144,146],"a",{"href":145},"/blog/noticias/patch-tuesday-julio-2026-sharepoint-zero-day","Microsoft corrigió en su boletín de julio de 2026",".",[149,150,152],"h3",{"id":151},"cómo-opera-una-vez-dentro","Cómo opera una vez dentro",[12,154,155,156,159],{},"En la intrusión que Symantec documentó, entre el ",[16,157,158],{},"22 y el 31 de julio de 2026",", los atacantes:",[161,162,163,171,178,188,195],"ol",{},[164,165,166,167,170],"li",{},"Entraron por SharePoint e instalaron una ",[16,168,169],{},"webshell"," para volver cuando quisieran.",[164,172,173,174,177],{},"Abrieron un acceso remoto discreto con la función de ",[16,175,176],{},"túneles de Visual Studio Code",", una herramienta legítima que pocas veces se bloquea.",[164,179,180,181,184,185,147],{},"Cargaron un ",[16,182,183],{},"controlador firmado pero vulnerable"," (K7RKScan, CVE-2025-1055) para apagar el antivirus. Llevaron esa herramienta a ",[16,186,187],{},"al menos 40 equipos en unas dos horas",[164,189,190,191,194],{},"Según SecurityWeek, dejaron el ransomware en la carpeta ",[16,192,193],{},"SYSVOL"," del dominio, que se replica sola a todos los controladores de dominio.",[164,196,197,198,147],{},"Cifraron ",[16,199,200],{},"por lo menos 33 equipos",[12,202,203,204,208],{},"El patrón es el de ",[143,205,207],{"href":206},"/blog/tendencias/ransomware-2026-pymes","casi todo el ransomware de 2026",": entrar por un servidor expuesto, apagar las defensas y usar el propio directorio activo de la empresa para repartir el daño.",[40,210,212],{"id":211},"a-quién-le-debe-preocupar","A quién le debe preocupar",[12,214,215,218],{},[16,216,217],{},"A cualquier empresa con SharePoint Server instalado en un servidor propio o rentado."," En PyMEs mexicanas es más común de lo que parece: intranets que montó un integrador hace años, repositorios de documentos de calidad ISO, portales de proveedores. Muchas veces nadie recuerda que existen hasta que fallan.",[12,220,221,222,225,226,147],{},"Hay un agravante de calendario. Según el ciclo de vida de Microsoft, ",[16,223,224],{},"SharePoint Server 2016 y 2019 terminaron su soporte extendido el 14 de julio de 2026",". Microsoft no ofrece soporte extendido de pago para esas versiones. Si tu servidor está en alguna de las dos, ya no debes contar con parches nuevos. Es la misma situación que contamos para ",[143,227,229],{"href":228},"/blog/noticias/exchange-2016-2019-correo-bloqueado-hibrido","Exchange 2016 y 2019",[12,231,232,235],{},[16,233,234],{},"No te afecta esta campaña"," si tu SharePoint es el de Microsoft 365 (SharePoint Online): ese lo actualiza Microsoft.",[12,237,238,239,242],{},"Los reportes públicos ",[16,240,241],{},"no mencionan víctimas en México",". Pero quien busca SharePoint vulnerable en internet no filtra por país.",[244,245],"ad-banner",{},[40,247,249],{"id":248},"qué-hacer-esta-semana","Qué hacer esta semana",[161,251,252,266,276,286,292,302],{},[164,253,254,257,258,262,263,147],{},[16,255,256],{},"Averigua si tienes SharePoint Server."," Pregunta a sistemas o a tu proveedor. Busca intranets, portales internos o sitios de documentos con direcciones como ",[259,260,261],"code",{},"intranet.tuempresa.com.mx"," o ",[259,264,265],{},"portal.",[164,267,268,271,272,147],{},[16,269,270],{},"Revisa si está publicado en internet."," Si se entra desde fuera sin VPN, ese es el primer problema que hay que corregir, hoy. La regla es la misma que para firewalls y consolas: la administración y los servidores internos van detrás de una VPN o de un ",[143,273,275],{"href":274},"/blog/tendencias/zero-trust-seguridad-empresarial","acceso de confianza cero",[164,277,278,281,282,285],{},[16,279,280],{},"Confirma la versión y los parches."," Subscription Edition sigue recibiendo actualizaciones: aplícale la del ",[16,283,284],{},"martes 13 de octubre",", el siguiente Patch Tuesday, además de las anteriores desde julio si faltan. Si es 2016 o 2019, instala las últimas que sí salieron y abre el plan de migración.",[164,287,288,291],{},[16,289,290],{},"Rota las claves de máquina de ASP.NET"," si el servidor estuvo expuesto. Con ToolShell, los atacantes robaban esas claves para volver a entrar aunque después se instalara el parche.",[164,293,294,297,298,301],{},[16,295,296],{},"Busca rastros",": el proceso ",[259,299,300],{},"code-insiders.exe"," instalado como servicio (así lo registró Symantec), controladores de K7 que nadie instaló y archivos nuevos en SYSVOL.",[164,303,304,307,308,312],{},[16,305,306],{},"Prueba tus respaldos."," Si el servidor cae, lo que te salva es un respaldo fuera de la red que ya probaste. En ",[143,309,311],{"href":310},"/blog/tutorial/respaldo-sobrevivir-ransomware","cómo armar un respaldo que sobreviva al ransomware"," está el paso a paso.",[314,315,318],"callout",{"icon":316,"title":317},"i-lucide-siren","Si encuentras algo, no apagues el servidor a la carrera",[12,319,320],{},"Desconéctalo de la red, pero no lo borres ni lo reinstales: ahí está la evidencia de por dónde entraron y qué tocaron. Cambia las contraseñas de las cuentas de administrador del dominio desde otro equipo limpio y llama a quien vaya a investigar antes de restaurar.",[40,322,324],{"id":323},"la-lección-de-fondo","La lección de fondo",[12,326,327,328],{},"Warlock no necesita fallas nuevas porque las viejas siguen abiertas. Un año después de ToolShell, el mismo grupo sigue entrando por los mismos servidores. El problema no es técnico, es de inventario: ",[16,329,330],{},"servidores que nadie tiene en la lista, en versiones que ya no reciben parches, publicados en internet.",[12,332,333,334,338],{},"Octubre es ",[143,335,337],{"href":336},"/blog/guia-empresarial/mes-ciberseguridad-plan-4-semanas","mes de la ciberseguridad",". Si esta semana te toca una sola tarea, que sea la lista de servidores expuestos a internet y la fecha de fin de soporte de cada uno.",{"title":340,"searchDepth":341,"depth":342,"links":343},"",2,3,[344,347,348,349],{"id":42,"depth":341,"text":43,"children":345},[346],{"id":151,"depth":342,"text":152},{"id":211,"depth":341,"text":212},{"id":248,"depth":341,"text":249},{"id":323,"depth":341,"text":324},"noticias",{"title":352,"description":353,"label":354,"to":355,"icon":356},"¿Sabes si tu SharePoint o tus servidores están expuestos a internet?","Revisamos qué servidores tienes publicados, en qué versión están, si siguen recibiendo parches y qué hacer con los que ya no.","Ver servicio de ciberseguridad","/servicios/ciberseguridad","i-lucide-shield-check","2026-10-09","Symantec documentó que el grupo detrás de Warlock atacó agua, telecom, gobierno y una universidad en países de habla hispana y portuguesa usando SharePoint sin parchar. Qué revisar.",false,"md",[362,365,368,371],{"question":363,"answer":364},"¿Qué es Warlock y quién está detrás?","Warlock es un ransomware que apareció en junio de 2025. Lo opera un grupo con vínculos con China al que Symantec llama Longlegs y Microsoft rastrea como Storm-2603. Se hizo conocido en julio de 2025 por explotar ToolShell, un conjunto de fallas de SharePoint Server, y según el reporte de Symantec del 1 de octubre de 2026 sigue usando SharePoint como puerta de entrada.",{"question":366,"answer":367},"¿Me afecta si uso SharePoint en Microsoft 365?","No por esta campaña. Las fallas que explota Warlock están en SharePoint Server instalado en servidores propios. SharePoint Online, el de Microsoft 365, lo parcha Microsoft. El riesgo está en las empresas que montaron un SharePoint en su propio servidor o en el de un proveedor y nadie lo actualiza.",{"question":369,"answer":370},"Tengo SharePoint Server 2016 o 2019, ¿qué hago?","Según el ciclo de vida que publica Microsoft, su soporte extendido terminó el 14 de julio de 2026, así que ya no debes contar con parches nuevos. Lo prioritario es quitarlo de internet o ponerlo detrás de una VPN, confirmar que tenga las últimas actualizaciones que sí salieron y planear la migración a SharePoint Server Subscription Edition o a SharePoint Online.",{"question":372,"answer":373},"¿Hubo víctimas en México?","Los reportes públicos no mencionan a México. Symantec habla de víctimas en países de habla hispana y portuguesa en Europa, África y América Latina, sin nombrar países. Que no aparezca México no significa que esté a salvo: la técnica busca servidores vulnerables, no países.",null,"/images/blog/noticias/warlock-ransomware-sharepoint-latinoamerica.jpg","Servidor de documentos en un centro de datos con una alerta de cifrado de archivos en pantalla","informational",[379,380,381,382],"warlock ransomware sharepoint","toolshell sharepoint 2026","sharepoint server 2016 2019 fin de soporte","ransomware latinoamerica octubre 2026",{},true,"/blog/noticias/warlock-ransomware-sharepoint-latinoamerica","2026-10-09T08:15:00-06:00",5,{"title":5,"description":358},"Warlock: ransomware vía SharePoint en Latinoamérica","blog/noticias/warlock-ransomware-sharepoint-latinoamerica",[392,393,394,395],"ciberseguridad","ransomware","microsoft","servidores","tnwgOSDjaVs2S3e2OYSqblqwBABrcWIgaBq3w7Go66Y",{"path":398,"title":399},"/blog/noticias/zammad-cve-2026-102489-agente-ia-mesa-ayuda","Un agente de IA entró por la mesa de ayuda: las fallas de Zammad que ya están en la lista de la CISA",[401,407,413],{"path":402,"title":403,"description":404,"date":357,"category":350,"image":405,"imageAlt":406,"readingTime":387},"/blog/noticias/jornada-46-horas-registro-electronico-enero-2027","Faltan doce semanas para la jornada de 46 horas y el registro electrónico, y la STPS aún no publica las reglas","Desde el 1 de enero de 2027 la jornada máxima baja a 46 horas y los patrones deben registrar entrada y salida en forma electrónica. Las reglas de la STPS siguen pendientes. Qué preparar.","/images/blog/noticias/jornada-46-horas-registro-electronico-enero-2027.jpg","Reloj checador digital en la entrada de una planta con un calendario marcando el 1 de enero",{"path":408,"title":409,"description":410,"date":357,"category":350,"image":411,"imageAlt":412,"readingTime":387},"/blog/noticias/business-central-29-agentes-ia-erp","Business Central 29 ya está aquí: qué agentes de IA funcionan en español de México y cuánto cobran por factura","Microsoft liberó Business Central 29 con agentes de pedidos y de cuentas por pagar listos para producción y validados en español de México. Lo que cobran en créditos y qué revisar.","/images/blog/noticias/business-central-29-agentes-ia-erp.jpg","Pantalla de un ERP con una bandeja de facturas de proveedores procesadas por un agente de inteligencia artificial",{"path":398,"title":399,"description":414,"date":415,"category":350,"image":416,"imageAlt":417,"readingTime":387},"Un agente de IA usó dos fallas de Zammad para llegar a root en un instituto de ciberseguridad y la CISA las marcó como explotadas. Ya hay parche: Zammad 7.2.2.","2026-10-08","/images/blog/noticias/zammad-cve-2026-102489-agente-ia-mesa-ayuda.jpg","Pantalla de un sistema de tickets de soporte con una alerta de acceso no autorizado",{"id":419,"avatar":374,"bio":420,"entityType":421,"expertise":422,"extension":423,"meta":424,"name":6,"role":425,"slug":426,"social":374,"stem":427,"url":7,"__hash__":428},"authors/authors/diego-herrera.yml","Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.","Person","Diego lidera los proyectos de ciberseguridad e infraestructura de Syswork México. Ha ejecutado auditorías de seguridad, hardening de servidores, despliegues de redes y planes de continuidad para empresas en sectores críticos. Escribe sobre seguridad, servidores, cloud y redes con un enfoque defensivo y orientado a riesgos reales del negocio.","yml",{},"Especialista en Ciberseguridad e Infraestructura","diego-herrera","authors/diego-herrera","vrWQ35_ItOQjxvsvvG7wu5-wWk5ytSOlz-Ij9viIvzM"]