Hackerpunk
HACKERPUNK.it
ethical hacking
← Torna al blog

Un hacker sfrutta le vulnerabilità di SharePoint per disattivare gli strumenti di sicurezza e distribuire ransomware

Pubblicato il 4 ottobre 2026 · redazione

Un hacker sfrutta le vulnerabilità di SharePoint per disattivare gli strumenti di sicurezza e distribuire ransomware

Console vocale

Lettura Sci-Fi

Verifica accesso lettura vocale…

Sponsorizzato

Dal report alla pratica

Oggi ascolti le news con voce Sci-Fi. I lab Academy arrivano dopo la revisione.

Prova voce €4,99 →

Un hacker sfrutta le vulnerabilità di SharePoint per disattivare gli strumenti di sicurezza e distribuire ransomware

Ravie Lakshmanan3 ottobre 2026Vulnerabilità / Infrastrutture critiche

L’autore della minaccia, noto come Warlock e presumibilmente legato alla Cina, continua a sfruttare le vulnerabilità di Microsoft SharePoint, probabilmente sia vecchie che nuove, in attacchi mirati contro organizzazioni nei paesi di lingua portoghese e spagnola.

L’attività, osservata dal Threat Hunter Team di Symantec e Carbon Black, ha colpito infrastrutture critiche, enti governativi e organizzazioni del settore dell’istruzione.

«Negli ultimi due mesi, Longlegs ha attaccato almeno quattro organizzazioni, tra cui due gestori di infrastrutture critiche (un’azienda idrica e un operatore di telecomunicazioni), un ente governativo regionale e un’università», ha dichiarato l’unità di sicurezza informatica di proprietà di Broadcom. «Le vittime si trovavano in paesi di lingua portoghese e spagnola, distribuiti tra Europa, Africa e America Latina».

Warlock, noto anche come Gold Salem, Longlegs e Storm-2603, è salito alla ribalta a metà del 2025 in relazione allo sfruttamento zero-day delle vulnerabilità “ToolShell” di SharePoint per distribuire ransomware sui sistemi presi di mira.

Cybersecurity

All’inizio di quest’anno, il gruppo è stato collegato alla compromissione di SmarterTools tramite lo sfruttamento di un’istanza di SmarterMail priva di patch. Ha inoltre fatto ricorso a strumenti legittimi come Velociraptor per il comando e controllo (C2) e alla tecnica BYOVD (Bring Your Own Vulnerable Driver) per disattivare il software di sicurezza in esecuzione su un host compromesso.

Secondo Symantec, Warlock presenta sovrapposizioni con gruppi di attività precedenti noti come CL-CRI-1040, CamoFei e ChamelGang.

"In un'intrusione ai danni di un operatore di infrastrutture critiche, gli autori dell'attacco hanno distribuito uno strumento progettato per disabilitare il software di sicurezza su almeno 40 host nel giro di circa due ore, per poi distribuire Warlock su almeno 33 host inserendolo nella condivisione SYSVOL del dominio, da dove la normale replica del dominio lo ha trasmesso ai computer", hanno affermato i ricercatori.

Gli attacchi sferrati da Warlock hanno sfruttato diverse vulnerabilità nelle implementazioni on-premise di Microsoft SharePoint Server. Una volta trovato con successo un punto di accesso, è stato riscontrato che gli autori delle minacce rilasciano web shell in grado di prendere di mira diverse versioni di SharePoint.

L’obiettivo finale della web shell è raccogliere le chiavi macchina ASP.NET della farm di SharePoint, che vengono poi utilizzate in modo improprio per falsificare un payload firmato in modo valido e ottenere l’esecuzione remota di codice all’interno del pool di applicazioni di SharePoint.

Di seguito sono elencate alcune delle altre tattiche osservate:

  • Utilizzo del sideloading delle DLL per caricare codice dannoso in memoria.
  • Scaricare payload successivi da servizi legittimi di condivisione e archiviazione di file su cloud, come catbox[.]moe e wasabisys[.]com, per passare inosservati.
  • Sfruttamento di un driver legittimo ma vulnerabile, K7RKScan.sys (CVE-2025-1055), nell’ambito di un attacco BYOVD per disabilitare il software di sicurezza. Lo stesso driver era stato precedentemente sfruttato dagli autori del ransomware DragonForce.
  • Utilizzo di strumenti "living-off-the-land" (LotL) per effettuare ricognizioni ed eseguire comandi sugli host compromessi. Ciò include l’abuso della funzionalità di tunnel integrata in Microsoft Visual Studio Code per facilitare le connessioni remote ai sistemi infetti.
  • Posizionamento di payload all’interno della condivisione SYSVOL del dominio compromesso per distribuire il ransomware su larga scala.
Cybersecurity

Non più tardi del 22 luglio 2026, gli autori della minaccia avrebbero sfruttato le vulnerabilità di SharePoint Server per rilasciare una web shell, condurre attività di ricognizione, ottenere l’esecuzione di codice arbitrario all’interno del pool di applicazioni di SharePoint, distribuire payload aggiuntivi, penetrare più in profondità nella rete, stabilire tunnel VS Code, terminare il software di sicurezza e, infine, distribuire il binario del ransomware.

«La continua attività di Longlegs, a più di un anno dalla prima apparizione del ransomware Warlock, dimostra che lo sfruttamento di ToolShell e di altre vulnerabilità correlate a SharePoint rimane una valida via di accesso iniziale per gli aggressori alle implementazioni di SharePoint che non sono state aggiornate o altrimenti protette», hanno affermato Symantec e Carbon Black.

"L’apparente recente concentrazione sui paesi di lingua portoghese e spagnola suggerisce o un modello di attacco opportunistico guidato da server SharePoint esposti e vulnerabili, oppure un’azione più deliberata."

Ti è piaciuto questo articolo? Seguici su Google News, Twitter e LinkedIn per leggere altri contenuti esclusivi che pubblichiamo. CONDIVIDI    Tweet Condividi Condividi Condividi CONDIVIDI  infrastrutture critiche, Microsoft, ransomware, vulnerabilità, sicurezza web
⚡ Notizie principali della settimana
The Hacker News
Vulnerabilità di SQL injection nella fase di pre-autenticazione di Roundcube attivamente sfruttata in rete
The Hacker News
Cloudflare risolve una vulnerabilità che consentiva a un container di leggere i dati residui sul disco di un altro cliente
The Hacker News
Vulnerabilità non corrette su OnePlus consentono alle app Android installate di ottenere i privilegi di root senza autorizzazione
The Hacker News
ThreatsDay: avvelenamento dei risultati di ricerca tramite IA, fuga di repository da strumenti di programmazione basati su IA, esecuzione di codice con un solo clic e altre 13 notizie
The Hacker News
Il segnaposto third-party[.]com, presente in oltre 1.700 repository, ora ospita contenuti dannosi
The Hacker News
Un agente OpenAI ha aggirato i controlli del portale Medicare australiano per accedere a file non pubblici
The Hacker News
Un indirizzo e-mail di un ticket GitLab trapelato consente a chiunque di inviare codice ed eseguire processi di integrazione continua (CI) a nome dell’utente
The Hacker News
La catena MikroTrick ha permesso agli aggressori di assumere il controllo dei router MikroTik senza password né chiave SSH
The Hacker News
Una nuova vulnerabilità di cPanel consente a un account di hosting di eseguire codice come root e assumere il pieno controllo del server
The Hacker News
Rilasciato un exploit per una vulnerabilità non corretta di Ubuntu Linux che consente la fuga dal container con privilegi di root sull’host
The Hacker News
F5 ha rilasciato una patch per una vulnerabilità zero-day critica di BIG-IP APM, sfruttata per eseguire codice da remoto (RCE) senza autenticazione sui server OAuth
The Hacker News
Una vulnerabilità critica di ImageResponse in Next.js può portare all’esecuzione di codice sul server tramite input SVG appositamente creato
The Hacker News
ShinyHunters rivendica una violazione ai danni dell’FBI e afferma di aver rubato dati su agenti e candidati all’assunzione
The Hacker News
Check Point avverte di un exploit zero-day del server di gestione sfruttato in attacchi mirati
The Hacker News
WordPress rilascia una patch per una vulnerabilità critica che può consentire l’esecuzione di codice su alcuni server
The Hacker News
Un ricercatore rilascia un PoC zero-day denominato BigDiskBuster che blocca gli aggiornamenti di Microsoft Defender
The Hacker News
Nuova vulnerabilità CVSS 10.0 in VeloCloud Orchestrator attivamente sfruttata in configurazioni basate su certificati
The Hacker News
Una nuova vulnerabilità del kernel Linux concede agli ospiti KVM su ARM64 l’accesso in lettura e scrittura alla memoria dell’host
The Hacker News
Una vulnerabilità di SharePoint, inizialmente classificata da Microsoft come spoofing, consente l’esecuzione di codice da parte di utenti autenticati (RCE)
The Hacker News
Un’impostazione nascosta di Meta Muse potrebbe consentire agli aggressori di trasformare l’assistente AI in una backdoor
The Hacker News
La vulnerabilità Comment2Shell di WordPress può trasformare un attacco XSS nei commenti anonimi in un RCE tramite la sessione di amministrazione
data-src='https://blogger.googleusercontent.com/img/b/R29vZ2xl/AVvXsEjj9eouOxeSvnYBzl5A8tWvEQ4w_CCx94YcFmpBAXXqHWNqvFBWj4vOgeZdHYAf0MU-chY63biCpHDnzRC0pwR7s3pTdQAWwPAVI-olRZuBwG0ilgAxnIY_1KofE3cpuA8lKOE01U26EFHYE_nLrXYXOWl47G1KaoFTZ5UOO81Cw0Kb20pFSfAc1b9i9E_K/w72-h72-c-rw-e36/veeam.jpg' decoding='async' height='72' src='data:image/svg+xml;base64,PHN2ZyB4bWxucz0iaHR0cDovL3d3dy53My5vcmcvMjAwMC9zdmciIHZpZXdCb3g9IjAgMCA3MiA3MiIgd2lkdGg9IjcyIiBoZWlnaHQ9IjcyIj4KICA8cmVjdCB3aWR0aD0iNzIiIGhlaWdodD0iNzIiIGZpbGw9IiNlY2YyZmZGRiI+PC9yZWN0PgogIDx0ZXh0IHg9IjUwJSIgeT0iNTAlIiBkb21pbmFudC1iYXNlbGluZT0ibWlkZGxlIiB0ZXh0LWFuY2hvcj0ibWlkZGxlIiBmb250LWZhbWlseT0ibW9ub3NwYWNlIiBmb250LXNpemU9IjEycHgiIGZpbGw9IiMzMzMzMzMiPi4uLjwvdGV4dD4gICAKPC9zdmc+' width='72'/> Vulnerabilità di Zyxel e Veeam attivamente sfruttate con accesso ai comandi e al sistema
The Hacker News
Oltre la norma ISO 27001: creare un programma di gestione dei rischi in grado di stare al passo con l’IA
The Hacker News
La proliferazione dei segreti è un problema di identità che l’IA ha reso impossibile ignorare
⭐ Risorse in primo piano
Articles
Validation Summit ’26: scopri come i test di penetrazione, la validazione dell’esposizione e il BAS lavorano insieme
Articles
Red Team: scopri come il concatenamento dei percorsi di attacco sta cambiando i test di sicurezza automatizzati
Articles
Trasforma le informazioni sulle minacce in rischi verificati con i test di penetrazione basati sulle minacce
Articles
Implementa il monitoraggio della sicurezza del browser in pochi minuti con un unico header
Sponsorizzato
Hackerpunk Volume 2 — Intrusioni e Pentesting

Volume 2 — Pentesting interattivo

Report tecnici nel blog e manuale Vol. 2 in arrivo — iscriviti alla waitlist.

Waitlist Vol. 2 →
hacker sfrutta | Hackerpunk