Resumen rápido: DART (el Equipo de Detección y Respuesta de Microsoft) investigó y publicó un informe sobre una intrusión de ransomware dirigida específicamente a servidores SharePoint locales conectados a Internet. Durante la investigación, se descubrió que un segundo actor malicioso operaba simultáneamente en los mismos entornos, lo que sugiere un solapamiento entre las campañas de ataque.
¿Qué pasó?
El actor malicioso identificado como Storm-2603, con sede en China, lleva atacando servidores de SharePoint desde (al menos) mediados de 2025. El ataque aprovechó dos vulnerabilidades conocidas:
- CVE-2025-49706: una autenticación incorrecta en Microsoft Office SharePoint permite a los atacantes llevar a cabo suplantaciones de identidad a través de una red
- CVE-2025-49704: inyección de código en Microsoft Office SharePoint, lo que permite a los atacantes ejecutar código a través de una red
Tras la intrusión, Storm-2603 buscó puntos de acceso adicionales mediante actividades de reconocimiento, entre las que se incluían solicitudes de archivos de configuración confidenciales. En este caso, se trataba de win.ini y web.config.
El ataque se llevó a cabo en tres fases:
1. El grupo utilizó Velociraptor con privilegios de nivel de SISTEMA para cartografiar el entorno, mezclando deliberadamente actividades maliciosas con comportamientos administrativos de confianza.
2. A continuación, se estableció el acceso remoto a través de varios canales: túnel de Cloudflare, Zoho Assist y conexiones SSH configuradas mediante Visual Studio Code.
3. A continuación se produjo una ampliación de privilegios, con la creación de nuevas cuentas de administrador local y de dominio para mantener el acceso.
A medida que DART investigaba, descubrió a un segundo actor malicioso, sin relación con el anterior, que operaba en paralelo. Este actor utilizaba dos técnicas que no guardaban relación con Storm-2603.
- Carga lateral de DLL, para introducir código malicioso en archivos legítimos del sistema de Windows, de modo que se ejecute bajo la apariencia de un proceso de confianza
- Puertas traseras personalizadas; herramientas creadas específicamente para mantener un acceso oculto que las herramientas de seguridad estándar probablemente no detecten
Ambas técnicas están diseñadas para pasar desapercibidas, ocultando la presencia del segundo actor. En el momento de redactar este informe, aún no se ha identificado al segundo actor.
Que se cuele un solo atacante ya es bastante grave.
Sin embargo, que dos grupos actúen de forma independiente en el mismo entorno comprometido es un problema totalmente distinto, lo que sugiere que, en cuanto se da a conocer una vulnerabilidad, múltiples actores maliciosos se apresurarán a explotarla. Puede que Storm-2603 haya sido el primero en explotar las dos CVE, pero no ha sido el último; y es casi seguro que no será el único grupo en hacerlo en el futuro.
El informe no confirma que los dos actores estuvieran relacionados o actuaran de forma coordinada. Pero, ya fuera de forma intencionada o no, se ocultaban mutuamente mediante dos series de actividades maliciosas superpuestas en el mismo entorno.
¿A quién afecta?
Según el informe de Microsoft, la intrusión afectó al menos a dos organizaciones. Las pruebas forenses de movimiento lateral llevaron a DART a identificar y ponerse en contacto con una segunda víctima, de la que se confirmó que había sido afectada por la misma actividad de ransomware que la primera.
Por el momento, no se ha confirmado que haya más organizaciones afectadas.
Sin embargo, cualquier organización que utilice servidores de SharePoint locales y que no haya aplicado las actualizaciones de seguridad de Microsoft para los vulnerabilidades CVE-2025-49706 y CVE-2025-49704 sigue estando expuesta al mismo vector de ataque.
Recomendaciones de Microsoft
En su informe, DART recomendó una serie de medidas correctivas y políticas de seguridad que abordan toda la superficie de ataque que Storm-2603 aprovechó. Las organizaciones que utilicen servidores SharePoint locales deberían considerar lo siguiente como referencia.
- Actualiza sin demora los sistemas conectados a Internet, dando prioridad a las infraestructuras críticas.
- Establecer un proceso continuo para identificar, evaluar y corregir las vulnerabilidades. Comprobar que se hayan aplicado las actualizaciones.
- Considera las identidades con privilegios elevados como una superficie de ataque prioritaria: aplica controles de identidad rigurosos y supervisa los inicios de sesión con privilegios.
- Implementar el acceso condicional y la protección de la identidad para detectar a tiempo cualquier actividad de autenticación anómala
- Implementar soluciones de protección de terminales en todo el entorno
- Almacenar los datos de telemetría de forma centralizada (por ejemplo, en un SIEM) para facilitar la investigación, la correlación y la reconstrucción de la cronología de los hechos
- Implantar un seguimiento continuo y la conservación de registros a largo plazo para detectar actividades maliciosas y permitir investigaciones exhaustivas
- Auditar y aprobar todo el software de gestión remota, las utilidades de túnel y las herramientas de desarrollo que se utilicen. Supervisar si se detecta un uso atípico.
- Elaborar guías de respuesta ante incidentes predefinidas, probarlas periódicamente y asegurarse de que los equipos estén preparados para actuar con rapidez
- Asegurarse de que las credenciales, los dispositivos y las vías de acceso comprometidos puedan aislarse rápidamente para limitar el movimiento lateral
Por qué fue difícil detectar el ataque
Los atacantes actuaron de forma metódica durante la intrusión: sabían en qué herramientas confían los equipos de seguridad, qué procesos pasan desapercibidos al mezclarse con el comportamiento administrativo habitual y cómo permanecer ocultos durante más tiempo.
Uso indebido de herramientas legítimas
Los atacantes utilizaron deliberadamente programas que, por su propia naturaleza, no activaban alertas de seguridad. Velociraptor es una herramienta forense legítima; Cloudflare, Zoho Assist y Visual Studio Code son aplicaciones de uso generalizado. Un motor antivirus que buscara software malicioso conocido no tendría ningún motivo evidente para detectarlas.
Desactivación activa de Endpoint
El informe indica que el autor de la amenaza cargó un controlador vulnerable (NSecKrnl.sys) para manipular la memoria y desactivar las protecciones de los dispositivos finales. Esto significa que las herramientas de seguridad fueron neutralizadas de forma activa antes de que pudieran detectar la actividad posterior.
Camuflaje específico
Según las actividades descubiertas por Microsoft y recogidas en su informe oficial, el segundo actor ocultó código malicioso dentro de procesos legítimos. La técnica del «caballo de Troya» camufló el código, lo que dificultó distinguirlo de la actividad normal del sistema.
La ventaja del atacante
Un solo ataque no basta para conocer todos los detalles de una brecha de seguridad. Por lo tanto, es posible que aplicar los parches y seguir adelante no suponga el fin de los exploits de Storm-2603.
El hecho de que dos atacantes se hayan infiltrado mediante dos métodos distintos en el mismo entorno significa que una defensa de una sola capa nunca iba a ser suficiente. También significa que no hay forma real de estimar cuántos otros sistemas, en este mismo momento, ya han sido vulnerados y cuentan con un atacante en su interior que ha decidido permanecer oculto. La aplicación de parches cierra la brecha de seguridad que se explotó, pero no sirve de nada frente a lo que ya pueda estar latente en tus bibliotecas de SharePoint.
Lo que sí está en tus manos es asegurarte de que los datos que tienes almacenados sean lo más difíciles posible de acceder, trasladar y utilizar con fines maliciosos.
Empieza por el nivel de los archivos con MetaDefender Storage Security ve ampliando a partir de ahí.
