Vulnerabilità ed exploit · Ransomware

SharePoint resta il varco per Warlock nelle reti critiche

Warlock, seguito come Longlegs o Storm-2603, continua a usare SharePoint on-premises come punto d’ingresso in attacchi contro acqua, telecomunicazioni, governo e istruzione. Symantec ha visto almeno quattro vittime in Paesi lusofoni e ispanofoni nelle ultime due mesi, con una catena che va dall’accesso iniziale alla diffusione del ransomware su più host.

Il gruppo sfrutta ToolShell e altre vulnerabilità più recenti di SharePoint per entrare, poi disabilita i controlli di sicurezza su decine di sistemi e deposita Warlock nella share SYSVOL del dominio. SYSVOL viene replicata automaticamente su tutti i controller di dominio, quindi il payload si muove con la normale housekeeping di Windows e non con un’azione manuale host per host.

Per chi espone SharePoint on-premises dentro il dominio, il rischio non finisce sulla singola macchina compromessa: un server internet-facing può diventare il punto da cui si spegne la difesa e si allarga l’infezione all’intera flotta. In questo quadro, le credenziali e gli accessi amministrativi già toccati vanno trattati come persi, non come riparati dal solo patching.

3 fonti · 4 ore fa

CVE in questo aggiornamento

10 CVE

Distribuite tra Microsoft SharePoint Enterprise Server 2016, Microsoft SharePoint Server 2019, Microsoft SharePoint Server Subscription Edition.

4 critiche · 2 alte · 4 medie · 0 basse

9 in CISA KEV · 5 con EPSS sopra 1%

4 con codice di exploit pubblico funzionante o integrato

Severità più alta: CVE-2025-53770 · 9.8 CRITICAL

EPSS più alto: CVE-2025-53770 · 100%

Cronologia

Fonti

Riepilogo fornitore: Microsoft

Part of the PlainSec briefing for 2026-10-02

Every edition of this story: SharePoint resta il varco per Warlock nelle reti critiche

Altro da oggi