Benvenuto su Hackerpunk — Hacking News Live 24h, la fonte in tempo reale per tutte le news di cybersecurity, cybercrime e Deep AI. Aggiorniamo costantemente le nostre notizie 24 ore su 24 con report tecnici, indagini digitali e analisi sugli attacchi più recenti.

Il gruppo di ransomware Warlock, legato alla Cina, ha preso di mira un’azienda idrica, un operatore di telecomunicazioni, un ente governativo regionale e un’università, sfruttando le vulnerabilità di SharePoint per ottenere l’accesso iniziale.
Negli ultimi due mesi, l’autore della minaccia sembra essersi concentrato sui paesi di lingua portoghese e spagnola in Europa, Africa e America Latina.
Il gruppo è emerso nel giugno 2025 ed è diventato famoso un mese dopo, dopo aver sfruttato una catena di vulnerabilità zero-day in Microsoft SharePoint nota come ToolShell (CVE-2025-49704, CVE-2025-49706, CVE-2025-53770 e CVE-2025-53771).
Già ad agosto, Microsoft ha osservato che i gruppi di hacker sostenuti dallo Stato Linen Typhoon e Violet Typhoon utilizzavano gli exploit di ToolShell negli attacchi, insieme a un attore malintenzionato di ransomware che l’azienda monitora con il nome di Storm-2603.
L’EDR killer è stato distribuito su 40 host
L’azienda di sicurezza informatica Symantec identifica lo stesso autore come Longlegs e attribuisce a questo gruppo lo sviluppo del ransomware Warlock.
Secondo i ricercatori, in un’intrusione iniziata il 22 luglio, l’autore della minaccia ha distribuito uno strumento che ha disabilitato il software di protezione su «almeno 40 host nel giro di circa due ore». L’autore dell’attacco ha quindi lanciato il ransomware Warlock su almeno 33 host.
Dopo aver ottenuto l’accesso, in genere sfruttando vulnerabilità nelle implementazioni on-premise di SharePoint, l’autore dell’attacco rilascia una web shell progettata per funzionare su più versioni di SharePoint.
I ricercatori di Symantec e Carbon Black affermano che in alcuni attacchi attribuiti a Longlegs, è stato distribuito uno strumento per eludere i sistemi AV/EDR tramite la tecnica «bring your own vulnerable driver» (BYOVD), utilizzando un driver K7RKScan firmato e vulnerabile a CVE-2025-1055.
L’analisi dell’intrusione avvenuta il 22 luglio ha rivelato che, due giorni dopo aver ottenuto l’accesso iniziale, l’autore dell’attacco ha svolto attività di ricognizione e ha eliminato quelli che sembravano essere artefatti di preparazione.

