Warlock usa SharePoint on-premises per distribuire ransomware su almeno 33 host

Warlock sfrutta SharePoint on-prem per colpire idrico, telecom, PA e università: web shell, SYSVOL e BYOVD per ransomware su 33 host.

Warlock usa SharePoint on-premises per distribuire ransomware su almeno 33 host
Ransomware

Immagine illustrativa generata con AI

Un gruppo ransomware legato alla Cina, noto come Warlock, ha preso di mira un’azienda di servizi idrici, un operatore di telecomunicazioni, un ente governativo regionale e un’università sfruttando vulnerabilità nelle installazioni locali di Microsoft SharePoint, ha riferito BleepingComputer il 2 ottobre 2026.

Secondo la testata, nei due mesi precedenti il gruppo sembrava concentrarsi su paesi di lingua portoghese e spagnola in Europa, Africa e America Latina. Symantec identifica l’autore della minaccia come Longlegs e gli attribuisce lo sviluppo del ransomware Warlock. I risultati dell’indagine sulle intrusioni sono attribuiti ai ricercatori di Symantec e Carbon Black.

In un’indagine, gli attaccanti hanno ottenuto l’accesso iniziale il 22 luglio; l’articolo non specifica l’anno. Nel giro di circa due ore hanno disattivato le protezioni di sicurezza su almeno 40 host, per poi distribuire il ransomware su almeno 33. La fase finale si è svolta il 31 luglio, anche in questo caso senza indicazione dell’anno.

Le vulnerabilità di SharePoint hanno aperto la strada all’accesso iniziale

I ricercatori affermano che Longlegs ha ottenuto l’accesso iniziale soprattutto sfruttando vulnerabilità nelle installazioni locali di SharePoint. Una volta entrati, gli attaccanti hanno installato una web shell progettata per funzionare con più versioni di SharePoint.

Warlock è comparso nel giugno 2025 e ha acquisito notorietà il mese successivo, dopo aver sfruttato una catena di vulnerabilità zero-day di SharePoint nota come ToolShell. L’articolo cita CVE-2025-49704, CVE-2025-49706, CVE-2025-53770 e CVE-2025-53771 tra le vulnerabilità di SharePoint. Tuttavia, non è possibile stabilire sulla base delle informazioni riportate che nell’intrusione descritta sia stata sfruttata ciascuna di queste vulnerabilità.

Anche altri attori sono stati associati alle attività di ToolShell. Secondo l’articolo, entro agosto Microsoft aveva osservato i gruppi sostenuti da uno Stato Linen Typhoon e Violet Typhoon usare gli exploit, insieme a un gruppo ransomware che l’azienda monitora con il nome Storm-2603. Si tratta di attori distinti: l’articolo non li identifica come Warlock o Longlegs.

Le quattro vulnerabilità hanno impatti diversi e riguardano versioni differenti:

CVE Descrizione e punteggio NVD Prodotti e versioni vulnerabili indicati
CVE-2025-49704 Iniezione di codice che consente a un attaccante autorizzato di eseguire codice tramite rete; CVSS 8.8, CWE-94 Microsoft SharePoint Server 2016
CVE-2025-49706 Autenticazione non corretta che consente lo spoofing di rete; CVSS 6.5, CWE-287 Microsoft SharePoint Enterprise Server 2016; versioni di Microsoft SharePoint Server precedenti a 16.0.18526.20424
CVE-2025-53770 Deserializzazione di dati non attendibili che consente a un attaccante non autorizzato di eseguire codice tramite rete; CVSS 9.8, CWE-502 Versioni di Microsoft SharePoint Server precedenti a 16.0.18526.20508
CVE-2025-53771 Autenticazione non corretta che consente lo spoofing di rete; CVSS 6.5, CWE-287 Versioni di Microsoft SharePoint Server precedenti a 16.0.18526.20508

Per CVE-2025-53770, Microsoft ha dichiarato che la vulnerabilità veniva sfruttata attivamente e ha consigliato di applicare la mitigazione documentata per la CVE, mentre preparava e testava un aggiornamento completo. I dati forniti indicano che CVE-2025-49704, CVE-2025-49706 e CVE-2025-53770 sono state sfruttate in campagne ransomware.

SYSVOL e gli strumenti di accesso remoto hanno facilitato le fasi successive

Nell’intrusione esaminata, gli attaccanti hanno svolto attività di ricognizione due giorni dopo l’accesso iniziale e hanno eliminato artefatti che i ricercatori ritengono potessero essere materiali di staging.

Hanno collocato il payload ransomware nella condivisione SYSVOL del dominio, che contiene file accessibili pubblicamente e si replica tra i controller di dominio. I ricercatori spiegano che gli script di accesso o gli oggetti Criteri di gruppo possono essere usati per distribuire ed eseguire un payload in rete, anziché intervenire su ciascun host singolarmente. L’articolo conferma l’esecuzione del ransomware su almeno 33 host durante l’incidente, ma non afferma che sia stato infettato l’intero dominio.

Gli attaccanti hanno anche installato come servizio l’eseguibile principale di Visual Studio Code Insiders. In questo modo potevano collegarsi da remoto alle macchine compromesse sfruttando la funzionalità di tunneling integrata nell’applicazione.

Su un sistema, i ricercatori hanno trovato NetExec, un framework open source per i test di penetrazione. Nell’attività descritta è stato usato per enumerare Active Directory, effettuare credential spraying ed eseguire comandi da remoto.

BYOVD per interferire con i software di sicurezza

In alcuni attacchi attribuiti a Longlegs, i ricercatori hanno osservato la distribuzione di un programma per disattivare antivirus e soluzioni EDR, tramite la tecnica bring your own vulnerable driver (BYOVD). Il driver, un K7RKScan.sys firmato, fa parte della suite K7 Security Anti-Malware ed è interessato da CVE-2025-1055.

La vulnerabilità ha un punteggio CVSS v3.1 di 5.6 ed è classificata come CWE-862. Secondo la descrizione dell’NVD, nel gestore IOCTL del driver manca un controllo degli accessi: un utente locale con privilegi limitati può inviare richieste appositamente create per terminare un’ampia gamma di processi eseguiti con privilegi di amministratore o di sistema. Sono esclusi i processi protetti nativamente dal sistema operativo. L’NVD descrive il possibile impatto come un denial of service, dovuto all’interruzione di servizi critici o applicazioni con privilegi elevati.

Il resoconto dei ricercatori riguarda l’uso del driver in alcuni attacchi attribuiti a Longlegs per distribuire uno strumento in grado di terminare le protezioni AV/EDR. Questo impiego osservato è distinto dall’impatto tecnico della vulnerabilità descritto dall’NVD.

Le segnalazioni nel catalogo KEV della CISA hanno scadenze diverse

I dati forniti indicano che CVE-2025-53770 è stata inserita nel catalogo Known Exploited Vulnerabilities della CISA il 20 luglio 2025, con scadenza per la correzione fissata al 21 luglio 2025 per le agenzie federali statunitensi. CVE-2025-49704 e CVE-2025-49706 sono state inserite il 22 luglio 2025, con scadenza fissata al 23 luglio 2025 per le stesse agenzie. I dati forniti non riportano informazioni sull’inserimento di CVE-2025-53771 nel catalogo KEV né sulle relative scadenze.

Per queste tre vulnerabilità di SharePoint inserite nel catalogo KEV, la CISA invita le organizzazioni a scollegare da Internet le installazioni pubbliche di SharePoint Server che hanno raggiunto la fine del ciclo di vita o del supporto, tra cui SharePoint Server 2013 e le versioni precedenti. Per le versioni ancora supportate, raccomanda di seguire le misure di mitigazione della CISA e le istruzioni del fornitore. Invita inoltre a rispettare le indicazioni applicabili della BOD 22-01 per i servizi cloud oppure a interrompere l’uso del prodotto se non sono disponibili misure di mitigazione.

Negli ultimi 90 giorni sono state aggiunte al catalogo KEV anche altre vulnerabilità Microsoft: CVE-2026-65660 il 25 settembre 2026; CVE-2026-85880 e CVE-2026-81963 l’8 settembre 2026; CVE-2019-1068 il 26 agosto 2026; CVE-2026-55040 e CVE-2026-33824 il 18 agosto 2026. Queste voci forniscono un contesto sulle vulnerabilità Microsoft, ma non dimostrano alcun legame con Warlock.

Cosa possono verificare i difensori

Le organizzazioni possono censire le proprie installazioni di SharePoint e confrontare le versioni presenti con gli intervalli vulnerabili indicati sopra. In base alle indicazioni della CISA, i server pubblici che hanno raggiunto la fine del ciclo di vita o del supporto devono essere scollegati; per le installazioni ancora supportate occorre seguire le misure di mitigazione dell’agenzia e le istruzioni del fornitore. Per CVE-2025-53770, le indicazioni fornite da Microsoft richiedono espressamente di applicare la mitigazione documentata per quella CVE.

Le attività descritte offrono inoltre alle squadre di sicurezza alcuni elementi da verificare: web shell sui sistemi SharePoint, file o payload insoliti nella condivisione SYSVOL, script di accesso o attività anomale degli oggetti Criteri di gruppo e installazioni come servizio che coinvolgono Visual Studio Code Insiders. Sugli endpoint, le squadre possono indagare sull’uso di NetExec, sul credential spraying, sull’esecuzione di comandi da remoto, su attività anomale di K7RKScan.sys e sull’interruzione improvvisa dei processi di sicurezza. Si tratta di verifiche basate sull’intrusione descritta, non dell’affermazione che tutte le operazioni di Warlock seguano le stesse modalità.

BleepingComputer riferisce che il rapporto di Symantec e Carbon Black include indicatori di compromissione relativi a file e infrastrutture. Il materiale fornito non riporta i valori degli indicatori, quindi non è possibile elencare hash, domini o indirizzi IP.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →