• 5 minuti
  • Pubblicato

Warlock ransomware sfrutta falle SharePoint per colpire servizi essenziali

Barbara Carminati Autrice di cybersecurity e privacy QWERTYmag

Scritto da Barbara Carminati

Warlock ransomware sfrutta falle SharePoint per colpire servizi essenziali QWERTYmag © www.qwertymag.it
Warlock ransomware sfrutta falle SharePoint per colpire servizi essenziali © www.qwertymag.it

Il ransomware Warlock, guidato da un gruppo legato alla Cina, sfrutta vulnerabilità di Microsoft SharePoint per colpire operatori idrici, telecomunicazioni e enti pubblici in paesi di lingua portoghese e spagnola.

Il 22 luglio 2026, una webshell sconosciuta è apparsa su un server SharePoint di un operatore idrico. In pochi minuti, la minaccia Warlock si è diffusa su decine di sistemi critici. Gli attaccanti hanno sfruttato la fiducia interna delle infrastrutture Active Directory. Nessun allarme immediato. Il danno era già fatto.

Dietro l'attacco c'è il gruppo Longlegs, noto anche come Storm-2603 secondo Microsoft. Negli ultimi due mesi, almeno quattro organizzazioni in Europa, Africa e America Latina sono finite nel mirino. Le vittime: un gestore idrico, un provider di telecomunicazioni, un ente governativo regionale e un'università. Tutti usavano SharePoint on-premises. Tutti operavano in paesi di lingua portoghese o spagnola.

Come avviene la compromissione

Warlock è comparso a giugno 2025. Si distingue per l'uso della catena di exploit ToolShell, che combina le vulnerabilità CVE-2025-49704 e CVE-2025-49706. Sono emerse anche varianti come CVE-2025-53770 e CVE-2025-53771. CISA conferma: questa catena permette accesso non autorizzato ai server SharePoint, esposizione delle configurazioni interne ed esecuzione di codice remoto. Anche SharePoint Server 2016, 2019 e Subscription Edition sono vulnerabili a nuove falle critiche come CVE-2026-65660. Questa falla consente l'esecuzione di codice remoto da parte di utenti autenticati con privilegi minimi, come riportato da Security Affairs.

Gli attaccanti installano una webshell ASPX nella directory LAYOUTS di SharePoint. Da lì estraggono le machine key ASP.NET e generano payload __VIEWSTATE firmati per eseguire codice nel pool applicativo. Il malware viene caricato tramite DLL sideloading. Gli installer arrivano da servizi cloud legittimi come Catbox e Wasabi. Il traffico sembra normale. Non lo è.

CISA ha aggiunto CVE-2025-53770 al catalogo delle vulnerabilità note il 20 luglio 2025 e ha raccomandato non solo di applicare la patch, ma anche di ruotare le machine key ASP.NET, ripetere la rotazione e riavviare IIS per mitigare il rischio di compromissione persistente.

CISA

Nel caso documentato, l'attività malevola è iniziata con la webshell. Gli attaccanti hanno eseguito comandi di ricognizione come whoami, net user /domain e nltest /domain_trusts. Hanno distribuito file per il sideloading e usato NetExec per scoprire Active Directory, fare credential spraying ed eseguire comandi da remoto. Hanno installato code-insiders.exe firmato da Microsoft come servizio. Hanno sfruttato la funzione tunnel di Visual Studio Code per mantenere l'accesso nascosto. Si sono mascherati da amministratori o sviluppatori legittimi. Prima della cifratura, Longlegs ha distribuito un tool per terminare AV ed EDR su almeno 40 host in circa due ore. Nessuna pausa.

Distribuzione e impatto del ransomware

Nella fase finale, gli attaccanti hanno usato un driver vulnerabile K7RKScan (CVE-2025-1055). Il driver è firmato ma manca di autorizzazione nell'handler IOCTL. Serve a terminare processi privilegiati dal kernel. Colpisce versioni di K7 Security Anti-Malware precedenti alla 23.0.0.10. Gli investigatori non hanno confermato con certezza il driver specifico usato qui.

Warlock è stato distribuito su almeno 33 sistemi. I file run.exe, rune.exe e la nota di riscatto "how to restore your files.txt" sono stati messi nella share SYSVOL del dominio. La replica automatica di SYSVOL tra i controller di dominio ha permesso al ransomware di propagarsi rapidamente. Un solo server compromesso ha trasformato l'intera infrastruttura in un vettore di infezione aziendale. Nessuna barriera.

Applicare le patch non basta dopo una compromissione SharePoint sospetta. Bisogna cercare webshell residue, controllare comportamenti anomali dei processi SharePoint, ruotare le machine key ASP.NET e IIS dopo la rimozione della persistenza. Serve abilitare AMSI in modalità completa, rafforzare l'EDR, limitare l'esposizione internet di SharePoint e monitorare richieste sospette a ToolPane.aspx. CISA raccomanda di mettere i deployment pubblici dietro proxy autenticati Layer 7 e bloccare l'accesso esterno a Central Administration. Nessuna eccezione.

Conseguenze per operatori e difese

Per chi gestisce servizi idrici, telecomunicazioni, enti pubblici o università, una risposta lenta può trasformare una singola vulnerabilità SharePoint in un blocco operativo di tutto il dominio. Il pattern di targeting può riflettere sia la presenza di server esposti sia una scelta deliberata delle regioni. In ogni caso, impone una revisione urgente di asset discovery, contenimento e piani di recovery. Nessuno è immune.

Il quadro è chiaro. Come già visto altrove, la combinazione di vulnerabilità note, infrastrutture legacy e risposta lenta crea terreno fertile per campagne ransomware sempre più sofisticate. Senza una difesa multilivello e una gestione tempestiva di chiavi e configurazioni, anche le organizzazioni più strutturate rischiano di vedere i propri sistemi critici trasformati in strumenti di propagazione del malware. La lezione è netta. La sicurezza delle piattaforme collaborative non è più un dettaglio. La continuità dei servizi essenziali dipende da questo.

Articoli correlati