In questo articolo4
Ascolta
Sintesi vocale non disponibile in questo browser.
Voce del browser e privacy

Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.

Un gruppo emergente con un obiettivo preciso

Il gruppo ransomware Warlock, attribuito a una minaccia legata alla Cina, ha preso di mira utility idriche, operatori di telecomunicazioni, enti governativi regionali e università. Secondo i ricercatori di Symantec e Carbon Black, negli ultimi due mesi l'attaccante si è concentrato su paesi di lingua portoghese e spagnola in Europa, Africa e America Latina.

Il gruppo è emerso a giugno 2025 ed è diventato noto un mese dopo, quando ha sfruttato una catena di vulnerabilità zero-day in Microsoft SharePoint, nota come ToolShell. Le vulnerabilità coinvolte sono CVE-2025-49704, CVE-2025-49706, CVE-2025-53770 e CVE-2025-53771. Già ad agosto 2025, Microsoft aveva osservato gruppi sponsorizzati da stati come Linen Typhoon e Violet Typhoon usare gli exploit ToolShell, insieme a un attore ransomware tracciato come Storm-2603.

Come è avvenuto l'attacco

In un'intrusione documentata iniziata il 22 luglio, l'attaccante ha prima ottenuto l'accesso sfruttando vulnerabilità in installazioni on-premises di SharePoint, poi ha installato una web shell compatibile con più versioni del prodotto. Due giorni dopo l'accesso iniziale, ha svolto attività di ricognizione e ha cancellato quelli che sembravano artefatti di staging.

Il gruppo ha usato la tecnica bring your own vulnerable driver (BYOVD), caricando un driver firmato K7RKScan vulnerabile alla CVE-2025-1055 per disabilitare i software di protezione. In questo attacco, lo strumento che disattiva antivirus e sistemi di rilevamento è stato distribuito su almeno 40 host in circa due ore. Il ransomware è stato poi lanciato su almeno 33 host, quasi immediatamente dopo la disattivazione delle protezioni.

Il payload è stato posizionato nella condivisione SYSVOL del dominio, una cartella pubblica replicata su tutti i domain controller. Questa è una tecnica nota per distribuire il payload tramite script di logon o Group Policy, raggiungendo l'intera rete in una volta sola, invece di un host alla volta.

  • Strumento di disattivazione protezioni: distribuito su almeno 40 host in circa due ore
  • Host colpiti dal ransomware: almeno 33
  • Tecnica BYOVD: driver firmato K7RKScan vulnerabile alla CVE-2025-1055
  • Distribuzione payload: condivisione SYSVOL di Active Directory
QUADRO SINTETICO

Quadro operativo

ElementoDettaglio
Strumento di disattivazione protezionidistribuito su almeno 40 host in circa due ore
Tecnica BYOVDdriver firmato K7RKScan vulnerabile alla CVE-2025-1055
Distribuzione payloadcondivisione SYSVOL di Active Directory
Sintesi strutturata dei punti documentati nell’articolo.BleepingComputer

Strumenti e tecniche usate

Durante l'attacco, l'eseguibile principale di Visual Studio Code Insiders è stato installato come servizio per consentire la connessione remota alle macchine compromesse tramite la funzionalità di tunneling integrata di VS Code. Su uno dei sistemi, i ricercatori hanno trovato NetExec, un framework open-source di penetration testing usato per enumerazione di Active Directory, credential spraying ed esecuzione remota di comandi.

La fase finale dell'attacco è avvenuta il 31 luglio, dopo la distribuzione dello strumento che disattiva le protezioni. Il ransomware Warlock è apparso quasi subito dopo la disattivazione delle protezioni su ciascun host.

Cosa significa per le organizzazioni

I ricercatori avvertono che ToolShell e altre vulnerabilità di SharePoint restano vettori di accesso iniziale validi, più di un anno dopo la prima comparsa di Warlock. Le organizzazioni che usano SharePoint on-premises dovrebbero verificare di aver applicato le patch disponibili e monitorare le attività sospette, come l'installazione di servizi non autorizzati o l'uso di strumenti di amministrazione remota.

Il rapporto di Symantec e Carbon Black include un set di indicatori di compromissione (IoC) per file e infrastrutture usati negli attacchi. Le organizzazioni possono usarli per verificare se sono state colpite.

FONTI CONSULTATEBleepingComputer
#warlock#sharepoint#ransomware#byovd#cve-2025-49704