HomeInformaticaCyber SecurityWarlock continua a sfruttare SharePoint per disattivare le difese e distribuire ransomware

Warlock continua a sfruttare SharePoint per disattivare le difese e distribuire ransomware

Il gruppo Warlock, ritenuto collegato alla Cina, continua a sfruttare vulnerabilità di Microsoft SharePoint per entrare nelle reti, disattivare strumenti di sicurezza e distribuire ransomware. Le campagne osservate hanno colpito infrastrutture critiche, enti pubblici e università in Paesi di lingua portoghese e spagnola.

Secondo Symantec e Carbon Black, gli attaccanti usano web shell, driver vulnerabili e strumenti legittimi per muoversi nella rete compromessa. In un caso, il ransomware è stato distribuito ad almeno 33 sistemi sfruttando la condivisione SYSVOL del dominio.

SharePoint resta il punto di accesso

Warlock è noto anche con i nomi Gold Salem, Longlegs e Storm-2603. Il gruppo era emerso a metà del 2025 per lo sfruttamento delle falle zero-day ToolShell in Microsoft SharePoint, usate per installare ransomware sui sistemi presi di mira.

L’attività più recente, rilevata dal Threat Hunter Team di Symantec e Carbon Black, indica che questo percorso di intrusione è ancora utilizzato. I ricercatori attribuiscono al gruppo almeno quattro organizzazioni colpite negli ultimi due mesi: due operatori di infrastrutture critiche, tra cui un gestore idrico e un fornitore di telecomunicazioni, un ente regionale e un’università.

Le vittime sono state individuate in Europa, Africa e America Latina. La selezione di Paesi di lingua portoghese e spagnola potrebbe dipendere dalla presenza di server SharePoint esposti e vulnerabili, oppure da una scelta più mirata: la fonte non stabilisce quale delle due ipotesi sia quella corretta.

Come viene aggirata la protezione

Dopo l’accesso a un’installazione Microsoft SharePoint Server on-premises, gli attaccanti installano web shell compatibili con più versioni della piattaforma. Questi componenti consentono di recuperare le chiavi ASP.NET della farm SharePoint.

Le chiavi vengono poi sfruttate per creare un payload firmato in modo valido e ottenere l’esecuzione di codice remoto nel pool applicativo di SharePoint. È un passaggio decisivo perché permette di operare dall’interno dell’ambiente compromesso e di preparare le fasi successive dell’attacco.

Tra le tecniche osservate c’è il DLL sideloading, usato per caricare codice dannoso in memoria, e il download di ulteriori payload da servizi cloud legittimi, inclusi catbox[.]moe e wasabisys[.]com. L’impiego di servizi reali può rendere meno immediata l’individuazione del traffico malevolo.

Driver vulnerabili e tunnel di VS Code

Warlock ha anche abusato del driver legittimo ma vulnerabile K7RKScan.sys, associato alla CVE-2025-1055, nell’ambito della tecnica BYOVD, Bring Your Own Vulnerable Driver. Lo scopo è disabilitare il software di sicurezza presente sul dispositivo già compromesso.

Il gruppo usa inoltre strumenti disponibili nel sistema, una pratica nota come living off the land, per ricognizione ed esecuzione di comandi. Tra gli elementi citati dai ricercatori c’è la funzione di tunnel integrata in Microsoft Visual Studio Code, sfruttata per stabilire connessioni remote con i sistemi infetti.

In un’intrusione contro un operatore di infrastrutture critiche, gli attaccanti hanno distribuito a circa 40 host, nell’arco di due ore, uno strumento progettato per disattivare le difese. Hanno poi collocato Warlock nella condivisione SYSVOL del dominio: la normale replica del dominio ha permesso la consegna del ransomware ad almeno 33 macchine.

Un’attività registrata anche nel 2026

Symantec e Carbon Black riferiscono che il 22 luglio 2026 gli attaccanti hanno sfruttato falle di SharePoint Server per installare una web shell, svolgere attività di scoperta, eseguire codice nel pool applicativo, distribuire altri payload e approfondire la presenza nella rete.

La sequenza descritta include la creazione di tunnel VS Code, la terminazione del software di sicurezza e, infine, il rilascio del binario ransomware. Per i ricercatori, il caso mostra che le vulnerabilità ToolShell e altre falle SharePoint correlate restano una via d’accesso praticabile dove le installazioni non sono state corrette o mitigate.

FAQ

Quali organizzazioni sono state colpite?

Le attività osservate hanno interessato infrastrutture critiche, amministrazioni pubbliche e università. Tra i quattro bersagli citati figurano un gestore idrico, un operatore di telecomunicazioni, un ente regionale e un’università.

Che cosa permette di fare una web shell su SharePoint?

Nel caso descritto, serve a raccogliere le chiavi ASP.NET della farm SharePoint. Gli attaccanti possono quindi creare un payload firmato in modo valido e ottenere l’esecuzione di codice remoto nel pool applicativo.

Perché SYSVOL è rilevante nell’attacco?

SYSVOL è una condivisione di dominio replicata normalmente tra i sistemi interessati. Inserendovi il ransomware, gli attaccanti hanno potuto sfruttare quella replica per estendere la distribuzione del malware su più macchine.

Considerazioni finali

Il dato più preoccupante non è soltanto la presenza di ransomware, ma l’uso coordinato di funzioni e componenti che rendono l’attacco più difficile da fermare: web shell, driver vulnerabili, servizi cloud e strumenti già presenti nell’ambiente. La compromissione di SharePoint può così trasformarsi rapidamente in un problema esteso all’intero dominio.

Questa attività ribadisce il peso delle installazioni SharePoint on-premises non corrette o non mitigate. Nel caso analizzato, la distribuzione tramite SYSVOL mostra quanto una rete già compromessa possa diventare il veicolo per portare il ransomware a decine di sistemi.

Salvatore Macrì
Salvatore Macrìhttps://it.linkedin.com/in/salmacri
Amante della tecnologia e della buona musica, scrivo articoli per passione e per delucidare delle tematiche legate alla vita quotidiana per rendere questo mondo meno complicato. Sensibile ai temi ambientali e strenue sostenitore di una "green revolution" che nasca dal basso.
TI POTREBBERO INTERESSARE

ARTICOLI CONSIGLIATI