La explotación de SharePoint empieza a utilizarse también para desplegar ransomware
Microsoft indicó que algunos atacantes empezaban a utilizar vulnerabilidades de SharePoint para desplegar ransomware.

Resumen de la noticia
Microsoft indicó que algunos atacantes empezaban a utilizar vulnerabilidades de SharePoint para desplegar ransomware. La campaña había comenzado con actividad más selectiva, pero el vector acabó siendo adoptado por más actores.
Un fallo crítico expuesto a Internet puede pasar rápidamente a uso masivo. Los activos públicos necesitan inventario, monitorización y un procedimiento de parcheado de emergencia.
Fuente: Reuters — 23 de julio de 2025
Qué ocurrió
Microsoft indicó el 23 de julio de 2025 que algunos atacantes habían empezado a utilizar vulnerabilidades de SharePoint para desplegar ransomware, según Reuters. La campaña, que había comenzado con actividad más selectiva, acabó siendo adoptada por más actores tras hacerse pública la vulnerabilidad.
El patrón es habitual: un fallo crítico descubierto por un grupo reducido de atacantes puede pasar rápidamente a un uso masivo cuando la vulnerabilidad se conoce ampliamente, incluso si ya existe un parche disponible.
Qué significa para una empresa mediana
Un activo expuesto a Internet, como un servidor SharePoint autogestionado, necesita gestión activa mientras esté publicado. No basta con instalarlo y olvidarlo: requiere inventario, monitorización y un procedimiento de parcheado de emergencia que pueda activarse en horas, no en semanas.
El riesgo aumenta cuando la vulnerabilidad afecta a software ampliamente utilizado, porque los atacantes saben que muchas organizaciones tardarán en aplicar el parche, lo que amplía la ventana de exposición.
Qué conviene revisar
Medidas para reducir el riesgo de servidores expuestos a Internet:
- Qué sistemas propios están accesibles desde Internet y si es realmente necesario que lo estén.
- Si existe un inventario actualizado de versiones y parches de esos sistemas expuestos.
- Cuánto tiempo tarda habitualmente la organización en aplicar un parche crítico una vez publicado.
- Si hay monitorización activa que permita detectar actividad anómala en esos sistemas.
Preguntas frecuentes
- ¿Qué diferencia hay entre esta campaña y el zero-day inicial de SharePoint?
- El zero-day fue explotado inicialmente por un grupo reducido; esta fase posterior corresponde a más atacantes usando el mismo fallo para desplegar ransomware.
- ¿Afectó a SharePoint Online?
- Según la información de Microsoft, el fallo afectaba a servidores SharePoint autogestionados, no a SharePoint Online.
- ¿Qué medida reduce más el riesgo en estos casos?
- Tener un procedimiento de parcheado de emergencia capaz de aplicarse en horas para activos críticos expuestos a Internet.
Conceptos mencionados en este artículo: Ransomware · Vulnerabilidad · Monitorización
Cada empresa tiene riesgos y necesidades diferentes. En Seintec podemos analizar tu infraestructura y proponerte una solución adaptada, sin sobredimensionar ni complicar tu entorno. Consúltanos.
Contactar con SeintecServicio relacionado
Ciberseguridad
Blindamos tu empresa para que nunca se detenga.