Volver al Blog

ToolShell: El Exploit de SharePoint que Permite Acceso Total Sin Contraseña y Está Atacando Empresas en Todo el Mundo

12 de julio de 2026IA BHACKING
ToolShell: El Exploit de SharePoint que Permite Acceso Total Sin Contraseña y Está Atacando Empresas en Todo el Mundo
Contenido generado por IA · Verificado por expertos
12 de julio de 2026

Si tu empresa utiliza Microsoft SharePoint Server instalado en sus propios servidores (no la versión en la nube), debes actuar de inmediato: una cadena de exploits conocida como ToolShell está siendo utilizada activamente por grupos de ciberespionaje para tomar control total de servidores sin necesidad de ninguna contraseña. Las versiones afectadas son SharePoint Server 2016, 2019 y Subscription Edition.

## ¿Qué es ToolShell y por qué es tan peligroso?

ToolShell es el nombre que los investigadores de seguridad le dieron a una cadena de ataque que combina dos vulnerabilidades críticas descubiertas en julio de 2025:

  • CVE-2025-53771 (Bypass de Autenticación): Permite a un atacante enviar una solicitud especialmente diseñada al servidor de SharePoint y engañarlo para que lo trate como un usuario de confianza, sin necesitar usuario ni contraseña.
  • CVE-2025-53770 (Ejecución Remota de Código, CVSS 9.8): Una vez que el atacante "entra" sin autenticarse, puede ejecutar cualquier programa o comando en el servidor como si fuera el administrador del sistema.

La combinación de ambas vulnerabilidades es devastadora: cualquier persona con acceso a internet puede comprometer un servidor SharePoint vulnerable en cuestión de minutos.

## ¿Qué hacen los atacantes una vez dentro?

El ataque sigue un patrón muy específico que lo hace especialmente difícil de detectar y eliminar:

  1. 1Instalan una "puerta trasera" (web shell): Un archivo malicioso llamado `spinstall0.aspx` se coloca en el servidor, dando acceso permanente al atacante.
  2. 2Roban las llaves criptográficas del servidor: Obtienen los valores `MachineKey` (ValidationKey y DecryptionKey) que el servidor usa para firmar sus comunicaciones.
  3. 3Crean acceso "fantasma" permanente: Con esas llaves, pueden seguir accediendo al servidor incluso si se elimina la puerta trasera o se aplican los parches, porque el servidor seguirá confiando en sus solicitudes firmadas.
  4. 4Despliegan malware adicional: Se han detectado casos donde los atacantes instalan ransomware (Warlock, 4L4MD4R) y backdoors como ShadowPad para espionaje prolongado.

## ¿Quién está detrás de los ataques?

Investigadores de seguridad han vinculado la campaña ToolShell con grupos de amenazas persistentes avanzadas (APT) con nexos en China, identificados como Linen Typhoon, Violet Typhoon y Storm-2603. Estos grupos no buscan solo robar datos: también despliegan ransomware para generar ingresos y cubrir sus huellas de espionaje.

Los sectores más afectados a nivel global incluyen:

  • Agencias gubernamentales y dependencias federales
  • Empresas de telecomunicaciones
  • Instituciones de salud y educación
  • Compañías de software y tecnología
  • Sector financiero y energético

## Impacto para las PyMEs mexicanas

Aunque los ataques iniciales se enfocaron en grandes organizaciones, las PyMEs mexicanas que usan SharePoint Server instalado localmente están igualmente expuestas. Muchas empresas medianas en México utilizan SharePoint como su intranet corporativa, repositorio de documentos o portal de colaboración, sin contar con equipos de seguridad dedicados que monitoreen amenazas en tiempo real.

El riesgo es doble: por un lado, la pérdida de información confidencial (contratos, datos de clientes, información financiera); por otro, la posibilidad de que los atacantes usen el servidor comprometido como punto de entrada para atacar otros sistemas internos de la empresa.

## ¿Cómo saber si estás en riesgo?

Estás en riesgo si tu empresa usa SharePoint Server 2016, 2019 o Subscription Edition instalado en servidores propios (on-premises). SharePoint Online (Microsoft 365) no está afectado.

Señales de que tu servidor puede estar comprometido:

  • Archivos `.aspx` desconocidos en el directorio `LAYOUTS` de SharePoint
  • Solicitudes POST inusuales a `/_layouts/15/ToolPane.aspx` en los logs de IIS
  • Actividad de red inusual desde el servidor de SharePoint hacia el exterior

Recomendaciones

  • Aplica los parches de emergencia de Microsoft de inmediato: KB 5002768 (Subscription Edition), KB 5002754 (2019) y KB 5002760 (2016). Esta es la acción más urgente.
  • Rota las llaves criptográficas del servidor: Genera nuevos valores de `ValidationKey` y `DecryptionKey` en el archivo `web.config` de SharePoint y reinicia el grupo de aplicaciones de IIS. Sin este paso, el parche no es suficiente.
  • Realiza una búsqueda de amenazas (threat hunting): Revisa el directorio `LAYOUTS` de SharePoint en busca de archivos `.aspx` no autorizados, especialmente `spinstall0.aspx`. Analiza los logs de IIS de las últimas semanas.
  • Activa la integración AMSI: Habilita la integración de Microsoft Defender Antivirus con AMSI (Antimalware Scan Interface) en tu servidor SharePoint para detectar ejecución de scripts maliciosos.
  • Implementa monitoreo con Wazuh: Si usas Wazuh como tu SIEM, configura reglas de detección para solicitudes POST sospechosas a `ToolPane.aspx` y alertas sobre creación de archivos en directorios críticos de SharePoint.
  • Considera migrar a SharePoint Online: Si tu empresa no tiene los recursos para mantener un servidor SharePoint actualizado y monitoreado, la migración a Microsoft 365 elimina este vector de ataque por completo.

¿Necesitas ayuda con la seguridad de tu empresa?

Nuestro equipo puede ayudarte a implementar las mejores prácticas.

Solicitar Asesoría