Hackerpunk
HACKERPUNK.it
ethical hacking
← Torna al blog

Il ransomware Warlock ha compromesso SharePoint; attacchi contro operatori del settore idrico e delle telecomunicazioni

Pubblicato il 4 ottobre 2026 · redazione

Il ransomware Warlock ha compromesso SharePoint; attacchi contro operatori del settore idrico e delle telecomunicazioni

Console vocale

Lettura Sci-Fi

Verifica accesso lettura vocale…

Sponsorizzato

Dal report alla pratica

Oggi ascolti le news con voce Sci-Fi. I lab Academy arrivano dopo la revisione.

Prova voce €4,99 →

Warlock ransomware breach SharePoint in water, telecom operator attacks

Il gruppo di ransomware Warlock, legato alla Cina, ha preso di mira un’azienda idrica, un operatore di telecomunicazioni, un ente governativo regionale e un’università, sfruttando le vulnerabilità di SharePoint per ottenere l’accesso iniziale.

Negli ultimi due mesi, l’autore della minaccia sembra essersi concentrato sui paesi di lingua portoghese e spagnola in Europa, Africa e America Latina.

Il gruppo è emerso nel giugno 2025 ed è diventato famoso un mese dopo, dopo aver sfruttato una catena di vulnerabilità zero-day in Microsoft SharePoint nota come ToolShell (CVE-2025-49704, CVE-2025-49706, CVE-2025-53770 e CVE-2025-53771).

Già ad agosto, Microsoft ha osservato che i gruppi di hacker sostenuti dallo Stato Linen Typhoon e Violet Typhoon utilizzavano gli exploit di ToolShell negli attacchi, insieme a un attore malintenzionato di ransomware che l’azienda monitora con il nome di Storm-2603.

L’EDR killer è stato distribuito su 40 host

L’azienda di sicurezza informatica Symantec identifica lo stesso autore come Longlegs e attribuisce a questo gruppo lo sviluppo del ransomware Warlock.

Secondo i ricercatori, in un’intrusione iniziata il 22 luglio, l’autore della minaccia ha distribuito uno strumento che ha disabilitato il software di protezione su «almeno 40 host nel giro di circa due ore». L’autore dell’attacco ha quindi lanciato il ransomware Warlock su almeno 33 host.

Dopo aver ottenuto l’accesso, in genere sfruttando vulnerabilità nelle implementazioni on-premise di SharePoint, l’autore dell’attacco rilascia una web shell progettata per funzionare su più versioni di SharePoint.

I ricercatori di Symantec e Carbon Black affermano che in alcuni attacchi attribuiti a Longlegs, è stato distribuito uno strumento per eludere i sistemi AV/EDR tramite la tecnica «bring your own vulnerable driver» (BYOVD), utilizzando un driver K7RKScan firmato e vulnerabile a CVE-2025-1055.

L’analisi dell’intrusione avvenuta il 22 luglio ha rivelato che, due giorni dopo aver ottenuto l’accesso iniziale, l’autore dell’attacco ha svolto attività di ricognizione e ha eliminato quelli che sembravano essere artefatti di preparazione.

Utilizzo della funzionalità di tunneling di VS Code

Il payload del ransomware è stato preparato nella condivisione SYSVOL del dominio, una posizione in cui vengono archiviati i file pubblici e che viene replicata su ogni controller di dominio.

Si tratta di «un metodo noto per distribuire un payload affinché venga eseguito da uno script di accesso o da un oggetto Criteri di gruppo su un’intera rete in una sola volta, anziché su un host alla volta», affermano i ricercatori.

Durante l’attacco, il file eseguibile principale di Visual Studio Code Insiders è stato installato come servizio per consentire la connessione remota ai computer compromessi utilizzando la funzionalità di tunneling integrata in VS Code.

Su uno dei sistemi, i ricercatori hanno individuato il framework open-source per i test di penetrazione NetExec, che ha aiutato l’autore dell’attacco nell’enumerazione di Active Directory, nello “spraying” delle credenziali e nell’esecuzione di comandi da remoto.

La fase finale dell’attacco si è verificata il 31 luglio, dopo la distribuzione dell’AV/EDR killer, con il ransomware Warlock che «è comparso quasi immediatamente dopo la disabilitazione della protezione su ciascun host».

I ricercatori avvertono che ToolShell e altre vulnerabilità di SharePoint rimangono validi vettori di accesso iniziale, a più di un anno dalla prima comparsa di Warlock, che sfruttava proprio le falle di SharePoint.

Il rapporto redatto dai threat hunter di Symantec e Carbon Black include una serie di indicatori di compromissione relativi ai file e all’infrastruttura utilizzati negli attacchi.

article image
Sponsorizzato
Hackerpunk Volume 2 — Intrusioni e Pentesting

Volume 2 — Pentesting interattivo

Report tecnici nel blog e manuale Vol. 2 in arrivo — iscriviti alla waitlist.

Waitlist Vol. 2 →