Envío de registros, alertas y datos de telemetría a través de un diodo de datos

Descubre cómo
Utilizamos inteligencia artificial para traducir el sitio web y, aunque nos esforzamos por garantizar la precisión, es posible que las traducciones no sean siempre 100 % exactas. Agradecemos tu comprensión.

Microsoft DART investiga una brecha de seguridad en SharePoint en la que están implicados dos actores maliciosos distintos

Una intrusión en varias fases diseñada para pasar desapercibida, y las lecciones que toda organización que utilice SharePoint debería extraer de ella.
Por Oana Predoiu
Comparte esta publicación

Resumen rápido: DART (el Equipo de Detección y Respuesta de Microsoft) investigó y publicó un informe sobre una intrusión de ransomware dirigida específicamente a servidores SharePoint locales conectados a Internet. Durante la investigación, se descubrió que un segundo actor malicioso operaba simultáneamente en los mismos entornos, lo que sugiere un solapamiento entre las campañas de ataque.

¿Qué pasó?

El actor malicioso identificado como Storm-2603, con sede en China, lleva atacando servidores de SharePoint desde (al menos) mediados de 2025. El ataque aprovechó dos vulnerabilidades conocidas:

  • CVE-2025-49706: una autenticación incorrecta en Microsoft Office SharePoint permite a los atacantes llevar a cabo suplantaciones de identidad a través de una red
  • CVE-2025-49704: inyección de código en Microsoft Office SharePoint, lo que permite a los atacantes ejecutar código a través de una red

Tras la intrusión, Storm-2603 buscó puntos de acceso adicionales mediante actividades de reconocimiento, entre las que se incluían solicitudes de archivos de configuración confidenciales. En este caso, se trataba de win.ini y web.config.

El ataque se llevó a cabo en tres fases:

1. El grupo utilizó Velociraptor con privilegios de nivel de SISTEMA para cartografiar el entorno, mezclando deliberadamente actividades maliciosas con comportamientos administrativos de confianza.

2. A continuación, se estableció el acceso remoto a través de varios canales: túnel de Cloudflare, Zoho Assist y conexiones SSH configuradas mediante Visual Studio Code.

3. A continuación se produjo una ampliación de privilegios, con la creación de nuevas cuentas de administrador local y de dominio para mantener el acceso.

A medida que DART investigaba, descubrió a un segundo actor malicioso, sin relación con el anterior, que operaba en paralelo. Este actor utilizaba dos técnicas que no guardaban relación con Storm-2603.

  • Carga lateral de DLL, para introducir código malicioso en archivos legítimos del sistema de Windows, de modo que se ejecute bajo la apariencia de un proceso de confianza
  • Puertas traseras personalizadas; herramientas creadas específicamente para mantener un acceso oculto que las herramientas de seguridad estándar probablemente no detecten

Ambas técnicas están diseñadas para pasar desapercibidas, ocultando la presencia del segundo actor. En el momento de redactar este informe, aún no se ha identificado al segundo actor.

Que se cuele un solo atacante ya es bastante grave.

Sin embargo, que dos grupos actúen de forma independiente en el mismo entorno comprometido es un problema totalmente distinto, lo que sugiere que, en cuanto se da a conocer una vulnerabilidad, múltiples actores maliciosos se apresurarán a explotarla. Puede que Storm-2603 haya sido el primero en explotar las dos CVE, pero no ha sido el último; y es casi seguro que no será el único grupo en hacerlo en el futuro.

El informe no confirma que los dos actores estuvieran relacionados o actuaran de forma coordinada. Pero, ya fuera de forma intencionada o no, se ocultaban mutuamente mediante dos series de actividades maliciosas superpuestas en el mismo entorno.

¿A quién afecta?

Según el informe de Microsoft, la intrusión afectó al menos a dos organizaciones. Las pruebas forenses de movimiento lateral llevaron a DART a identificar y ponerse en contacto con una segunda víctima, de la que se confirmó que había sido afectada por la misma actividad de ransomware que la primera.

Por el momento, no se ha confirmado que haya más organizaciones afectadas.

Sin embargo, cualquier organización que utilice servidores de SharePoint locales y que no haya aplicado las actualizaciones de seguridad de Microsoft para los vulnerabilidades CVE-2025-49706 y CVE-2025-49704 sigue estando expuesta al mismo vector de ataque.

Recomendaciones de Microsoft

En su informe, DART recomendó una serie de medidas correctivas y políticas de seguridad que abordan toda la superficie de ataque que Storm-2603 aprovechó. Las organizaciones que utilicen servidores SharePoint locales deberían considerar lo siguiente como referencia.

  1. Actualiza sin demora los sistemas conectados a Internet, dando prioridad a las infraestructuras críticas.
  2. Establecer un proceso continuo para identificar, evaluar y corregir las vulnerabilidades. Comprobar que se hayan aplicado las actualizaciones.
  3. Considera las identidades con privilegios elevados como una superficie de ataque prioritaria: aplica controles de identidad rigurosos y supervisa los inicios de sesión con privilegios.
  4. Implementar el acceso condicional y la protección de la identidad para detectar a tiempo cualquier actividad de autenticación anómala
  5. Implementar soluciones de protección de terminales en todo el entorno
  6. Almacenar los datos de telemetría de forma centralizada (por ejemplo, en un SIEM) para facilitar la investigación, la correlación y la reconstrucción de la cronología de los hechos
  7. Implantar un seguimiento continuo y la conservación de registros a largo plazo para detectar actividades maliciosas y permitir investigaciones exhaustivas
  8. Auditar y aprobar todo el software de gestión remota, las utilidades de túnel y las herramientas de desarrollo que se utilicen. Supervisar si se detecta un uso atípico.
  9. Elaborar guías de respuesta ante incidentes predefinidas, probarlas periódicamente y asegurarse de que los equipos estén preparados para actuar con rapidez
  10. Asegurarse de que las credenciales, los dispositivos y las vías de acceso comprometidos puedan aislarse rápidamente para limitar el movimiento lateral

Por qué fue difícil detectar el ataque

Los atacantes actuaron de forma metódica durante la intrusión: sabían en qué herramientas confían los equipos de seguridad, qué procesos pasan desapercibidos al mezclarse con el comportamiento administrativo habitual y cómo permanecer ocultos durante más tiempo.

Uso indebido de herramientas legítimas

Los atacantes utilizaron deliberadamente programas que, por su propia naturaleza, no activaban alertas de seguridad. Velociraptor es una herramienta forense legítima; Cloudflare, Zoho Assist y Visual Studio Code son aplicaciones de uso generalizado. Un motor antivirus que buscara software malicioso conocido no tendría ningún motivo evidente para detectarlas.

Desactivación activa de Endpoint

El informe indica que el autor de la amenaza cargó un controlador vulnerable (NSecKrnl.sys) para manipular la memoria y desactivar las protecciones de los dispositivos finales. Esto significa que las herramientas de seguridad fueron neutralizadas de forma activa antes de que pudieran detectar la actividad posterior.

Camuflaje específico

Según las actividades descubiertas por Microsoft y recogidas en su informe oficial, el segundo actor ocultó código malicioso dentro de procesos legítimos. La técnica del «caballo de Troya» camufló el código, lo que dificultó distinguirlo de la actividad normal del sistema.

Incorporación de la protección en los repositorios de SharePoint

El ataque Storm-2603 demuestra que los parches, los controles de identidad y la detección en los terminales siguen siendo esenciales, pero no bastan por sí solos.

Las organizaciones deberían incorporar una capa adicional de seguridad a nivel de archivo para el contenido almacenado en los repositorios de SharePoint. Aunque las herramientas de seguridad de archivos no sustituyen a los parches ni a las defensas de los terminales, son, no obstante, necesarias; incluso si un ataque traspasa el perímetro, su alcance no llega a afectar a los datos propiamente dichos.

Protege tus datos de SharePoint frente a nuevos ataques con MetaDefender™ Storage Security

Lo único que las organizaciones pueden controlar es el nivel de protección de sus datos una vez que eso ocurre.

Esa es la función que desempeña MetaDefender™ Storage Security, al incorporar la seguridad de los archivos en los entornos de SharePoint.

Análisis en tiempo real en el límite del almacenamiento

MetaDefender Storage Security el procesamiento en tiempo real para SharePoint On-Premises. Todos los archivos que entran en el entorno se inspeccionan antes de que se pueda acceder a ellos o compartirlos, tanto si los ha subido un usuario legítimo como si se han introducido a través de una cuenta comprometida.

Detección estática y dinámica de amenazas

Al combinar Metascan™ Multiscanning (más de 30 motores antimalware) con el Adaptive Sandbox (análisis dinámico basado en la emulación), las organizaciones pueden descubrir tácticas de evasión que la detección con un solo motor podría pasar por alto.

Para las organizaciones que utilizan SharePoint, esto significa que las amenazas transmitidas a través de archivos, incluidas las de «día cero», se identifican en el punto de entrada, y no a posteriori.

Limpieza de archivos mediante la tecnología Deep CDR™

No todos los archivos pueden ser confirmados como limpios por los motores de detección, por lo que MetaDefender Storage Security una capa de seguridad adicional. Su tecnología Deep CDR™ descompone los archivos, eliminando el contenido potencialmente malicioso sin afectar a la funcionalidad del archivo ni al flujo de trabajo que este respalda.

Prevención de la pérdida de datos

El software Proactive DLP™ detecta, censura y anonimiza la información confidencial, evitando así que se filtre en caso de ataque. Incluso si los autores de las amenazas logran sustraer datos de forma gradual, el DLP en la capa de almacenamiento limita el impacto de una fuga de datos. Esta capa no depende de que se haya detectado o no la intrusión en sí.

Registro de auditoría y análisis bajo demanda

MetaDefender Storage Security toda la actividad de análisis y etiqueta los archivos, manteniendo un registro de qué archivos han entrado en el entorno de almacenamiento y cuándo.

En una investigación posterior a un incidente, los equipos de seguridad pueden realizar análisis inmediatos bajo demanda en todo el entorno de SharePoint para detectar cualquier archivo malicioso almacenado. Esto facilita tanto la corrección del problema como la reconstrucción de la cronología que requiere la respuesta ante incidentes.

La ventaja del atacante

Un solo ataque no basta para conocer todos los detalles de una brecha de seguridad. Por lo tanto, es posible que aplicar los parches y seguir adelante no suponga el fin de los exploits de Storm-2603.

El hecho de que dos atacantes se hayan infiltrado mediante dos métodos distintos en el mismo entorno significa que una defensa de una sola capa nunca iba a ser suficiente. También significa que no hay forma real de estimar cuántos otros sistemas, en este mismo momento, ya han sido vulnerados y cuentan con un atacante en su interior que ha decidido permanecer oculto. La aplicación de parches cierra la brecha de seguridad que se explotó, pero no sirve de nada frente a lo que ya pueda estar latente en tus bibliotecas de SharePoint.

Lo que sí está en tus manos es asegurarte de que los datos que tienes almacenados sean lo más difíciles posible de acceder, trasladar y utilizar con fines maliciosos.

Empieza por el nivel de los archivos con MetaDefender Storage Security ve ampliando a partir de ahí.

¡Mantente al día con OPSWAT!

Regístrate hoy mismo para recibir las últimas novedades de la empresa, historias, información sobre eventos y mucho más.