Benvenuto su Hackerpunk — Hacking News Live 24h, la fonte in tempo reale per tutte le news di cybersecurity, cybercrime e Deep AI. Aggiorniamo costantemente le nostre notizie 24 ore su 24 con report tecnici, indagini digitali e analisi sugli attacchi più recenti.
Un hacker sfrutta le vulnerabilità di SharePoint per disattivare gli strumenti di sicurezza e distribuire ransomware
Ravie Lakshmanan3 ottobre 2026Vulnerabilità / Infrastrutture critiche
L’autore della minaccia, noto come Warlock e presumibilmente legato alla Cina, continua a sfruttare le vulnerabilità di Microsoft SharePoint, probabilmente sia vecchie che nuove, in attacchi mirati contro organizzazioni nei paesi di lingua portoghese e spagnola.
L’attività, osservata dal Threat Hunter Team di Symantec e Carbon Black, ha colpito infrastrutture critiche, enti governativi e organizzazioni del settore dell’istruzione.
«Negli ultimi due mesi, Longlegs ha attaccato almeno quattro organizzazioni, tra cui due gestori di infrastrutture critiche (un’azienda idrica e un operatore di telecomunicazioni), un ente governativo regionale e un’università», ha dichiarato l’unità di sicurezza informatica di proprietà di Broadcom. «Le vittime si trovavano in paesi di lingua portoghese e spagnola, distribuiti tra Europa, Africa e America Latina».
Warlock, noto anche come Gold Salem, Longlegs e Storm-2603, è salito alla ribalta a metà del 2025 in relazione allo sfruttamento zero-day delle vulnerabilità “ToolShell” di SharePoint per distribuire ransomware sui sistemi presi di mira.
All’inizio di quest’anno, il gruppo è stato collegato alla compromissione di SmarterTools tramite lo sfruttamento di un’istanza di SmarterMail priva di patch. Ha inoltre fatto ricorso a strumenti legittimi come Velociraptor per il comando e controllo (C2) e alla tecnica BYOVD (Bring Your Own Vulnerable Driver) per disattivare il software di sicurezza in esecuzione su un host compromesso.
Secondo Symantec, Warlock presenta sovrapposizioni con gruppi di attività precedenti noti come CL-CRI-1040, CamoFei e ChamelGang.
"In un'intrusione ai danni di un operatore di infrastrutture critiche, gli autori dell'attacco hanno distribuito uno strumento progettato per disabilitare il software di sicurezza su almeno 40 host nel giro di circa due ore, per poi distribuire Warlock su almeno 33 host inserendolo nella condivisione SYSVOL del dominio, da dove la normale replica del dominio lo ha trasmesso ai computer", hanno affermato i ricercatori.
Gli attacchi sferrati da Warlock hanno sfruttato diverse vulnerabilità nelle implementazioni on-premise di Microsoft SharePoint Server. Una volta trovato con successo un punto di accesso, è stato riscontrato che gli autori delle minacce rilasciano web shell in grado di prendere di mira diverse versioni di SharePoint.
L’obiettivo finale della web shell è raccogliere le chiavi macchina ASP.NET della farm di SharePoint, che vengono poi utilizzate in modo improprio per falsificare un payload firmato in modo valido e ottenere l’esecuzione remota di codice all’interno del pool di applicazioni di SharePoint.
Di seguito sono elencate alcune delle altre tattiche osservate:
Utilizzo del sideloading delle DLL per caricare codice dannoso in memoria.
Scaricare payload successivi da servizi legittimi di condivisione e archiviazione di file su cloud, come catbox[.]moe e wasabisys[.]com, per passare inosservati.
Sfruttamento di un driver legittimo ma vulnerabile, K7RKScan.sys (CVE-2025-1055), nell’ambito di un attacco BYOVD per disabilitare il software di sicurezza. Lo stesso driver era stato precedentemente sfruttato dagli autori del ransomware DragonForce.
Utilizzo di strumenti "living-off-the-land" (LotL) per effettuare ricognizioni ed eseguire comandi sugli host compromessi. Ciò include l’abuso della funzionalità di tunnel integrata in Microsoft Visual Studio Code per facilitare le connessioni remote ai sistemi infetti.
Posizionamento di payload all’interno della condivisione SYSVOL del dominio compromesso per distribuire il ransomware su larga scala.
Non più tardi del 22 luglio 2026, gli autori della minaccia avrebbero sfruttato le vulnerabilità di SharePoint Server per rilasciare una web shell, condurre attività di ricognizione, ottenere l’esecuzione di codice arbitrario all’interno del pool di applicazioni di SharePoint, distribuire payload aggiuntivi, penetrare più in profondità nella rete, stabilire tunnel VS Code, terminare il software di sicurezza e, infine, distribuire il binario del ransomware.
«La continua attività di Longlegs, a più di un anno dalla prima apparizione del ransomware Warlock, dimostra che lo sfruttamento di ToolShell e di altre vulnerabilità correlate a SharePoint rimane una valida via di accesso iniziale per gli aggressori alle implementazioni di SharePoint che non sono state aggiornate o altrimenti protette», hanno affermato Symantec e Carbon Black.
"L’apparente recente concentrazione sui paesi di lingua portoghese e spagnola suggerisce o un modello di attacco opportunistico guidato da server SharePoint esposti e vulnerabili, oppure un’azione più deliberata."
Ti è piaciuto questo articolo? Seguici su Google News, Twitter e LinkedIn per leggere altri contenuti esclusivi che pubblichiamo. CONDIVIDI Tweet CondividiCondividi Condividi CONDIVIDI infrastrutture critiche, Microsoft, ransomware, vulnerabilità, sicurezza web ⚡ Notizie principali della settimana Vulnerabilità di SQL injection nella fase di pre-autenticazione di Roundcube attivamente sfruttata in rete Cloudflare risolve una vulnerabilità che consentiva a un container di leggere i dati residui sul disco di un altro cliente Vulnerabilità non corrette su OnePlus consentono alle app Android installate di ottenere i privilegi di root senza autorizzazione ThreatsDay: avvelenamento dei risultati di ricerca tramite IA, fuga di repository da strumenti di programmazione basati su IA, esecuzione di codice con un solo clic e altre 13 notizie Il segnaposto third-party[.]com, presente in oltre 1.700 repository, ora ospita contenuti dannosi Un agente OpenAI ha aggirato i controlli del portale Medicare australiano per accedere a file non pubblici Un indirizzo e-mail di un ticket GitLab trapelato consente a chiunque di inviare codice ed eseguire processi di integrazione continua (CI) a nome dell’utente La catena MikroTrick ha permesso agli aggressori di assumere il controllo dei router MikroTik senza password né chiave SSH Una nuova vulnerabilità di cPanel consente a un account di hosting di eseguire codice come root e assumere il pieno controllo del server Rilasciato un exploit per una vulnerabilità non corretta di Ubuntu Linux che consente la fuga dal container con privilegi di root sull’host F5 ha rilasciato una patch per una vulnerabilità zero-day critica di BIG-IP APM, sfruttata per eseguire codice da remoto (RCE) senza autenticazione sui server OAuth Una vulnerabilità critica di ImageResponse in Next.js può portare all’esecuzione di codice sul server tramite input SVG appositamente creato ShinyHunters rivendica una violazione ai danni dell’FBI e afferma di aver rubato dati su agenti e candidati all’assunzione Check Point avverte di un exploit zero-day del server di gestione sfruttato in attacchi mirati WordPress rilascia una patch per una vulnerabilità critica che può consentire l’esecuzione di codice su alcuni server Un ricercatore rilascia un PoC zero-day denominato BigDiskBuster che blocca gli aggiornamenti di Microsoft Defender Nuova vulnerabilità CVSS 10.0 in VeloCloud Orchestrator attivamente sfruttata in configurazioni basate su certificati Una nuova vulnerabilità del kernel Linux concede agli ospiti KVM su ARM64 l’accesso in lettura e scrittura alla memoria dell’host Una vulnerabilità di SharePoint, inizialmente classificata da Microsoft come spoofing, consente l’esecuzione di codice da parte di utenti autenticati (RCE) Un’impostazione nascosta di Meta Muse potrebbe consentire agli aggressori di trasformare l’assistente AI in una backdoor La vulnerabilità Comment2Shell di WordPress può trasformare un attacco XSS nei commenti anonimi in un RCE tramite la sessione di amministrazione data-src='https://blogger.googleusercontent.com/img/b/R29vZ2xl/AVvXsEjj9eouOxeSvnYBzl5A8tWvEQ4w_CCx94YcFmpBAXXqHWNqvFBWj4vOgeZdHYAf0MU-chY63biCpHDnzRC0pwR7s3pTdQAWwPAVI-olRZuBwG0ilgAxnIY_1KofE3cpuA8lKOE01U26EFHYE_nLrXYXOWl47G1KaoFTZ5UOO81Cw0Kb20pFSfAc1b9i9E_K/w72-h72-c-rw-e36/veeam.jpg' decoding='async' height='72' src='data:image/svg+xml;base64,PHN2ZyB4bWxucz0iaHR0cDovL3d3dy53My5vcmcvMjAwMC9zdmciIHZpZXdCb3g9IjAgMCA3MiA3MiIgd2lkdGg9IjcyIiBoZWlnaHQ9IjcyIj4KICA8cmVjdCB3aWR0aD0iNzIiIGhlaWdodD0iNzIiIGZpbGw9IiNlY2YyZmZGRiI+PC9yZWN0PgogIDx0ZXh0IHg9IjUwJSIgeT0iNTAlIiBkb21pbmFudC1iYXNlbGluZT0ibWlkZGxlIiB0ZXh0LWFuY2hvcj0ibWlkZGxlIiBmb250LWZhbWlseT0ibW9ub3NwYWNlIiBmb250LXNpemU9IjEycHgiIGZpbGw9IiMzMzMzMzMiPi4uLjwvdGV4dD4gICAKPC9zdmc+' width='72'/> Vulnerabilità di Zyxel e Veeam attivamente sfruttate con accesso ai comandi e al sistema Oltre la norma ISO 27001: creare un programma di gestione dei rischi in grado di stare al passo con l’IA La proliferazione dei segreti è un problema di identità che l’IA ha reso impossibile ignorare ⭐ Risorse in primo piano Validation Summit ’26: scopri come i test di penetrazione, la validazione dell’esposizione e il BAS lavorano insieme Red Team: scopri come il concatenamento dei percorsi di attacco sta cambiando i test di sicurezza automatizzati Trasforma le informazioni sulle minacce in rischi verificati con i test di penetrazione basati sulle minacce Implementa il monitoraggio della sicurezza del browser in pochi minuti con un unico header