Il gruppo Warlock sfrutta falle di Microsoft SharePoint per colpire infrastrutture strategiche in paesi di lingua spagnola e portoghese. Nel mirino utility, telecomunicazioni e atenei.
Un attacco preciso ha messo in allerta le reti digitali di diversi paesi dell'America Latina e non solo. Warlock, gruppo ransomware cinese noto anche come Longlegs e Storm-2603, ha scelto bersagli di alto profilo. Tra questi ci sono una utility idrica, un operatore di telecomunicazioni, un ente governativo regionale e un'università. Le ultime analisi threat intelligence confermano che Warlock è rimasto attivo almeno fino a ottobre 2026. Ha colpito in modo selettivo realtà strategiche in Europa, Africa e America Latina.
Warlock non punta alla quantità. Sceglie pochi obiettivi, ma di grande valore. Il gruppo sfrutta vulnerabilità di Microsoft SharePoint per entrare nei sistemi. Usa catene di exploit come ToolShell e, secondo gli analisti, anche vettori più recenti. Sono stati sfruttati i bug CVE-2025-49704, CVE-2025-49706, CVE-2025-53770 e CVE-2025-53771. Tutti riguardano SharePoint on-premises. Microsoft e CISA hanno confermato questi dettagli. Una volta dentro, Warlock passa a tecniche avanzate: DLL sideloading, driver firmati per bloccare i processi di sicurezza, e tattiche "living-off-the-land". Usa anche strumenti legittimi come il tunneling remoto di Visual Studio Code.
Come Warlock sfrutta le tecnologie Microsoft
Il payload ransomware viene distribuito in modo subdolo. Warlock lo piazza nella share SYSVOL del dominio. Sfrutta la replica di Active Directory per diffondere il malware ai controller di dominio. Questo metodo è più rapido dei classici strumenti di esecuzione remota. Rende la risposta agli incidenti ancora più difficile per le vittime. Microsoft ha identificato pubblicamente Storm-2603 come uno degli attori cinesi che sfruttano zero-day su SharePoint dal luglio 2025. Questa attività è distinta da quella dei gruppi di spionaggio.
Le tecniche di Warlock non sono isolate. In altri contesti, come riportato di recente, ondate di ransomware hanno sfruttato falle note per colpire infrastrutture critiche. La tendenza è chiara: attacchi sempre più mirati e tecnicamente raffinati. CISA ha inserito CVE-2025-53770 nel catalogo delle vulnerabilità note il 20 luglio 2025. Ha raccomandato agli amministratori di ruotare le machine key di SharePoint, applicare le patch, ruotare di nuovo le chiavi e riavviare IIS per ridurre i rischi. Altri dettagli tecnici e raccomandazioni sono disponibili nella sintesi ufficiale Microsoft/CISA.
Microsoft ha caratterizzato l'attività di Storm-2603 come una campagna ransomware distinta dalle operazioni di spionaggio, sottolineando la necessità di aggiornare tempestivamente SharePoint e ruotare le chiavi di sicurezza ASP.NET per prevenire compromissioni su larga scala.
Implicazioni e rischi per le organizzazioni
Warlock punta su enti strategici in paesi di lingua spagnola e portoghese. Sfrutta tecnologie Microsoft come vettore di attacco. Questo segna un salto rispetto alle campagne ransomware più comuni. Le tecniche di persistenza e propagazione sono efficaci. Le organizzazioni devono rivedere le strategie di difesa. Serve attenzione alla gestione delle vulnerabilità nei sistemi Microsoft e alla protezione delle infrastrutture Active Directory. In Italia, l'Agenzia per la Cybersicurezza Nazionale (ACN) ha più volte richiamato l'attenzione sulla segmentazione delle reti e sulle policy di aggiornamento continuo per i sistemi critici. Queste indicazioni sono in linea con le direttive europee NIS2 e le raccomandazioni di ACN.
Gli attacchi ransomware diventano sempre più sofisticati. Il caso Warlock lo dimostra. Difese generiche e reazioni tardive non bastano più. Solo una gestione proattiva delle vulnerabilità e una segmentazione rigorosa delle reti possono limitare i danni di campagne così mirate e tecnicamente avanzate.