In questo articolo4
Ascolta
Sintesi vocale non disponibile in questo browser.
Voce del browser e privacy

Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.

Attacchi in corso contro infrastrutture critiche

Un gruppo cinese sta usando il ransomware Warlock per colpire organizzazioni di infrastrutture critiche in Paesi di lingua portoghese e spagnola, secondo un nuovo rapporto del Symantec Threat Hunter Team. Le vittime documentate includono un'azienda idrica, un operatore di telecomunicazioni, un'università e un governo regionale, situati in Europa, Africa e America Latina.

Gli attaccanti sfruttano una serie di vulnerabilità che impattano Microsoft SharePoint, alcune delle quali erano già state segnalate da Microsoft nel 2025 e altre più recenti evidenziate dal governo statunitense. La campagna dimostra che i server SharePoint non aggiornati continuano a essere un bersaglio efficace.

  • Vittime: azienda idrica, operatore di telecomunicazioni, università, governo regionale
  • Aree colpite: Europa, Africa, America Latina
  • Vettore: vulnerabilità SharePoint non corrette, incluse quelle del 2025 e del 2026

Tecniche e strumenti usati dagli attaccanti

In un incidente, Symantec ha osservato gli attaccanti usare uno strumento progettato per disabilitare i software di sicurezza su decine di host prima di distribuire il ransomware. I criminali hanno condotto un'ampia ricognizione sui sistemi compromessi, installando strumenti progettati per mimetizzare le loro attività nel traffico normale, tipicamente proveniente da workstation di sviluppatori o amministratori.

Il rapporto arriva un mese dopo che la Cybersecurity and Infrastructure Security Agency (CISA) statunitense ha pubblicato un avviso sullo sfruttamento di sei nuove vulnerabilità SharePoint che forniscono agli attaccanti ampio accesso alle organizzazioni. SharePoint è un bersaglio primario sia per hacker motivati finanziariamente sia per gruppi sponsorizzati da Stati, perché spesso ospita documenti riservati ed è profondamente integrato con i servizi di autenticazione Microsoft.

  • Strumento per disabilitare i software di sicurezza su decine di host
  • Ricognizione estesa e strumenti per mimetizzare le attività
  • Integrazione con autenticazione Microsoft: possibile accesso più profondo alle reti
QUADRO SINTETICO

Quadro operativo

ElementoDettaglio
Vittimeazienda idrica, operatore di telecomunicazioni, università, governo regionale
Aree colpiteEuropa, Africa, America Latina
Vettorevulnerabilità SharePoint non corrette, incluse quelle del 2025 e del 2026
Integrazione con autenticazione Microsoftpossibile accesso più profondo alle reti
Sintesi strutturata dei punti documentati nell’articolo.The Record

Contesto e precedenti

L'anno scorso, Microsoft non è riuscita a collegare il gruppo cinese dietro Warlock ad altri gruppi sponsorizzati dallo Stato che monitora, ma ha notato che gli hacker usavano una variante del ransomware LockBit prima di passare a Warlock. Warlock era stato precedentemente usato contro organizzazioni negli Stati Uniti, Russia, Brasile, India, Taiwan e Giappone.

La campagna dello scorso anno contro le istanze SharePoint ha causato allarme globale dopo che diverse organizzazioni di spicco sono state violate attraverso le vulnerabilità. Almeno 400 governi e aziende sarebbero stati compromessi, tra cui la National Nuclear Security Administration, i National Institutes of Health e il Department of Homeland Security. Ad agosto, anche diverse istituzioni governative svizzere sono state attaccate tramite vulnerabilità SharePoint.

  • Precedente uso di LockBit prima di passare a Warlock
  • Attacchi precedenti in USA, Russia, Brasile, India, Taiwan, Giappone
  • Almeno 400 governi e aziende compromessi nella campagna 2025

Raccomandazioni

Symantec suggerisce che la recente attenzione verso i Paesi di lingua portoghese e spagnola potrebbe indicare un targeting opportunistico guidato da server SharePoint esposti e vulnerabili, o un incarico più deliberato. La presenza di operatori di infrastrutture critiche tra le vittime è un promemoria delle potenziali conseguenze reali degli attacchi ransomware contro servizi essenziali.

Le organizzazioni che usano SharePoint dovrebbero verificare di aver applicato tutte le patch di sicurezza, incluse quelle per le vulnerabilità del 2025 e del 2026, e monitorare le attività sospette sui server esposti.

  • Applicare tutte le patch SharePoint, incluse quelle 2025 e 2026
  • Monitorare attività sospette sui server esposti
  • Prestare attenzione a traffico anomalo da workstation di sviluppatori o amministratori
FONTI CONSULTATEThe Record
#warlock#sharepoint#infrastrutture critiche#symantec#ransomware