La banda Warlock sfrutta le vulnerabilità di SharePoint per disabilitare le difese
Immagine generata dall'IA

La banda Warlock sfrutta le vulnerabilità di SharePoint per disabilitare le difese

Gli aggressori identificati come Warlock stanno sfruttando le vulnerabilità di Microsoft SharePoint per disabilitare gli strumenti di sicurezza e distribuire ransomware contro infrastrutture critiche, enti governativi e istruzione.

Un attore di minaccia noto come Warlock sta ancora utilizzando le vulnerabilità nelle distribuzioni locali di Microsoft SharePoint Server per spegnere i software di sicurezza e diffondere ransomware sulle vittime, secondo la nuova telemetria e le analisi pubblicate da Symantec e dal Carbon Black Threat Hunter Team, che fanno parte di Broadcom. Il gruppo, sospettato di avere legami con la Cina e tracciato anche come Gold Salem, Longlegs e Storm-2603, ha recentemente colpito organizzazioni in paesi di lingua portoghese e spagnola in Europa, Africa e America Latina, inclusi operatori di infrastrutture critiche, enti governativi e università.

Symantec e Carbon Black affermano che l'attività è proseguita negli ultimi due mesi, con almeno quattro vittime note. Due di queste erano operatori di infrastrutture critiche: un'azienda idrica e un fornitore di telecomunicazioni. Le altre vittime erano un ente governativo regionale e un'università. I ricercatori osservano che Warlock ha attirato per la prima volta un'attenzione diffusa a metà del 2025, quando ha sfruttato falle zero-day in un insieme di vulnerabilità di SharePoint note come ToolShell per distribuire ransomware. All'inizio di quest'anno, il gruppo è stato collegato alla compromissione di SmarterTools tramite un'installazione di SmarterMail non aggiornata. Ha inoltre utilizzato software legittimi di gestione remota come Velociraptor per il comando e controllo, e ha fatto affidamento su una tecnica chiamata bring your own vulnerable driver, o BYOVD, per disattivare i prodotti di sicurezza sulle macchine infette. Symantec ha anche affermato che il gruppo presenta sovrapposizioni con cluster di attività più vecchi noti come CL-CRI-1040, CamoFei e ChamelGang.

I ricercatori hanno descritto un'intrusione contro un operatore di infrastrutture critiche in cui gli aggressori hanno distribuito uno strumento progettato per disabilitare i software di sicurezza ad almeno 40 computer in circa due ore. Hanno quindi inserito il ransomware Warlock all'interno della condivisione SYSVOL del dominio, una cartella di rete speciale che Windows utilizza per copiare automaticamente i file su ogni macchina dell'organizzazione. Ciò ha permesso alla normale replica del dominio di distribuire il ransomware ad almeno 33 host, trasformando un processo di rete di routine in un canale di distribuzione per il malware.

La catena di attacco inizia quando Warlock trova un modo per entrare in un SharePoint Server locale, spesso attraverso vulnerabilità note che non sono state corrette. Una volta all'interno, gli aggressori inseriscono una web shell, ovvero un piccolo programma dannoso che fornisce loro un pannello di controllo basato sul browser sul server compromesso. Symantec ha osservato che le web shell possono prendere di mira più versioni di SharePoint. L'obiettivo principale della web shell è rubare le chiavi macchina ASP.NET della farm di SharePoint. Queste chiavi sono valori segreti che il server utilizza per verificare l'autenticità delle richieste web e dei dati. Se gli aggressori le ottengono, possono falsificare un payload firmato validamente e ottenere l'esecuzione di codice remoto all'interno del pool di applicazioni di SharePoint, che è la parte del server che esegue le pagine web di SharePoint.

Da lì, il gruppo utilizza diverse tecniche furtive. Abusa del DLL sideloading per caricare codice dannoso in memoria senza scrivere file evidenti sul disco. Scarica payload successivi da servizi legittimi di condivisione e archiviazione cloud come catbox.moe e wasabisys.com, in modo che il traffico appaia come normale attività in uscita verso tali servizi. Symantec e Carbon Black hanno inoltre scoperto che Warlock abusa di un driver legittimo ma vulnerabile denominato K7RKScan.sys, identificato come CVE-2025-1055, nell'ambito di un attacco BYOVD per disabilitare i software di sicurezza. Lo stesso driver è stato precedentemente sfruttato dagli attori del ransomware DragonForce. Gli aggressori utilizzano anche tecniche living-off-the-land, ovvero si affidano a strumenti di sistema integrati o fidati invece di malware personalizzato, per eseguire ricognizione ed eseguire comandi. Un esempio è l'abuso della funzionalità di tunnel integrata in Microsoft Visual Studio Code per creare connessioni remote verso i sistemi infetti.

Il 22 luglio 2026, i ricercatori hanno osservato l'intera catena in azione. Gli attori della minaccia hanno sfruttato le falle di SharePoint Server per inserire una web shell, hanno condotto la ricognizione, ottenuto l'esecuzione arbitraria di codice all'interno del pool di applicazioni di SharePoint, distribuito payload aggiuntivi, penetrato più in profondità nella rete, stabilito tunnel di Visual Studio Code, terminato i software di sicurezza e infine distribuito il binario del ransomware. Symantec e Carbon Black hanno affermato che l'attività continuativa del gruppo, più di un anno dopo la prima comparsa del ransomware Warlock, dimostra che lo sfruttamento di ToolShell e di altre vulnerabilità correlate di SharePoint rimane una via di accesso iniziale praticabile per gli aggressori che prendono di mira distribuzioni di SharePoint non aggiornate o altrimenti non mitigate. Hanno aggiunto che la recente attenzione verso i paesi di lingua portoghese e spagnola suggerisce un modello opportunistico guidato da server SharePoint vulnerabili esposti oppure un incarico più deliberato.

Per i proprietari di siti web e i team IT, il punto chiave è che i server SharePoint locali non aggiornati rimangono un bersaglio attraente, soprattutto quando sono esposti a Internet. Gli attacchi mostrano quanto rapidamente un singolo punto di ingresso possa trasformarsi in una distribuzione di ransomware su tutta la rete, in parte sfruttando funzionalità legittime di Windows come la replica SYSVOL e i tunnel di Visual Studio Code. Le organizzazioni dovrebbero trattare qualsiasi segno di disattivazione dei software di sicurezza come un'emergenza, perché Warlock ha dimostrato che questo passaggio spesso avviene entro poche ore, prima che il ransomware venga distribuito a decine di macchine. Per i team che hanno bisogno di aiuto nella valutazione dell'esposizione sui propri server o nel rafforzamento della sicurezza attorno all'infrastruttura locale, AEU-I offre consulenza IT e infrastrutturale orientata alla sicurezza.

Come Proteggerti

  1. Se la tua organizzazione utilizza Microsoft SharePoint Server, applica subito gli ultimi aggiornamenti di sicurezza di Microsoft e imposta un promemoria per controllare gli aggiornamenti ogni mese.
  2. Limita l'accesso al tuo server SharePoint in modo che non sia raggiungibile da Internet se non assolutamente necessario, e utilizza un gateway sicuro per l'accesso remoto.
  3. Esegui regolarmente il backup del tuo sito web e dei file in una posizione separata non collegata alla rete principale, in modo da poterli ripristinare se il ransomware blocca i tuoi dati.
  4. Attiva l'accesso a due passaggi per tutti gli account amministratore, in modo che anche una password rubata non sia sufficiente per far entrare un aggressore.
  5. Se il tuo antivirus o software di sicurezza si disattiva improvvisamente o smette di aggiornarsi, segnalalo immediatamente al tuo team IT, perché gli aggressori potrebbero prepararsi a distribuire il ransomware.

Vulnerabilità e Soluzioni

I Termini Spiegati

  • SharePoint Software di Microsoft per creare siti web interni e portali di condivisione documenti che molte aziende eseguono sui propri server.
  • Web shell Un piccolo programma dannoso che gli aggressori collocano su un server per inviare comandi e controllarlo da remoto tramite un browser web.
  • ASP.NET machine keys Codici segreti che un server SharePoint utilizza per verificare che le richieste web e i dati siano autentici; se rubati, gli aggressori possono falsificare richieste fidate.
  • DLL sideloading Un trucco in cui il malware si nasconde all'interno di un file di programma dall'aspetto legittimo, in modo che il computer lo carichi senza rendersi conto che è dannoso.
  • BYOVD (bring your own vulnerable driver) Un attacco in cui i criminali installano un driver obsoleto o difettoso su un computer per disattivare il suo software di sicurezza.
  • SYSVOL share Una cartella speciale su una rete Windows che copia automaticamente i file su ogni computer dell'organizzazione, e che gli aggressori possono utilizzare in modo improprio per diffondere malware.

Servizi AEU correlati

  • AEU-I Consulenza IT e sicurezza