Vulnerabilità ed exploit · Ransomware
SharePoint resta il varco per Warlock nelle reti critiche Warlock, seguito come Longlegs o Storm-2603, continua a usare SharePoint on-premises come punto d’ingresso in attacchi contro acqua, telecomunicazioni, governo e istruzione. Symantec ha visto almeno quattro vittime in Paesi lusofoni e ispanofoni nelle ultime due mesi, con una catena che va dall’accesso iniziale alla diffusione del ransomware su più host.
Il gruppo sfrutta ToolShell e altre vulnerabilità più recenti di SharePoint per entrare, poi disabilita i controlli di sicurezza su decine di sistemi e deposita Warlock nella share SYSVOL del dominio. SYSVOL viene replicata automaticamente su tutti i controller di dominio, quindi il payload si muove con la normale housekeeping di Windows e non con un’azione manuale host per host.
Per chi espone SharePoint on-premises dentro il dominio, il rischio non finisce sulla singola macchina compromessa: un server internet-facing può diventare il punto da cui si spegne la difesa e si allarga l’infezione all’intera flotta. In questo quadro, le credenziali e gli accessi amministrativi già toccati vanno trattati come persi, non come riparati dal solo patching.
3 fonti · 4 ore fa
CVE in questo aggiornamento
10 CVE
Distribuite tra Microsoft SharePoint Enterprise Server 2016, Microsoft SharePoint Server 2019, Microsoft SharePoint Server Subscription Edition.
4 critiche · 2 alte · 4 medie · 0 basse
9 in CISA KEV · 5 con EPSS sopra 1%
4 con codice di exploit pubblico funzionante o integrato
Severità più alta: CVE-2025-53770 · 9.8 CRITICAL
EPSS più alto: CVE-2025-53770 · 100%
Cronologia 2 ott Segnalato da Industrial Cyber 1 ott Segnalato da Dark Reading 21 ago Scadenza federale CISA per CVE-2026-55040 superata18 ago CVE-2026-55040 aggiunto al KEV CISA25 lug Scadenza federale CISA per CVE-2026-50522 superata22 lug CVE-2026-50522 aggiunto al KEV CISA19 lug Scadenza federale CISA per CVE-2026-58644 superata17 lug Scadenza federale CISA per CVE-2026-56164 superata16 lug CVE-2026-58644 aggiunto al KEV CISA14 lug CVE-2026-56164 aggiunto al KEV CISA4 lug Scadenza federale CISA per CVE-2026-45659 superata1 lug CVE-2026-45659 aggiunto al KEV CISA28 apr Scadenza federale CISA per CVE-2026-32201 superata14 apr CVE-2026-32201 aggiunto al KEV CISA23 lug Scadenza federale CISA per CVE-2025-49704 superata22 lug CVE-2025-49704 aggiunto al KEV CISA21 lug Scadenza federale CISA per CVE-2025-53770 superata20 lug CVE-2025-53770 aggiunto al KEV CISAFonti 2 ott Industrial Cyber
Symantec reports Warlock ransomware group targets water, telecom, government organizations through SharePoint flaws - Industrial Cyber
Symantec researchers report that Warlock ransomware group targets water, telecom and government organizations through SharePoint flaws.
originale 2 ott SecurityWeek
Warlock Expands SharePoint Exploitation in Critical Infrastructure Attacks
The China-based hacking group has been exploiting SharePoint vulnerabilities since July 2025.
originale 1 ott Dark Reading
Warlock Ransomware Hits Large Spanish, Portuguese Orgs
A year-old Chinese threat actor looks like a cybercrime gang, acts like a state-associated APT, and attacks organizations in unexpected places.
originale Riepilogo fornitore: Microsoft
Part of the PlainSec briefing for 2026-10-02
Every edition of this story: SharePoint resta il varco per Warlock nelle reti critiche
Altro da oggi
Vulnerabilità ed exploit · Ransomware
SharePoint resta il varco per Warlock nelle reti critiche Warlock, seguito come Longlegs o Storm-2603, continua a usare SharePoint on-premises come punto d’ingresso in attacchi contro acqua, telecomunicazioni, governo e istruzione. Symantec ha visto almeno quattro vittime in Paesi lusofoni e ispanofoni nelle ultime due mesi, con una catena che va dall’accesso iniziale alla diffusione del ransomware su più host.
Il gruppo sfrutta ToolShell e altre vulnerabilità più recenti di SharePoint per entrare, poi disabilita i controlli di sicurezza su decine di sistemi e deposita Warlock nella share SYSVOL del dominio. SYSVOL viene replicata automaticamente su tutti i controller di dominio, quindi il payload si muove con la normale housekeeping di Windows e non con un’azione manuale host per host.
Per chi espone SharePoint on-premises dentro il dominio, il rischio non finisce sulla singola macchina compromessa: un server internet-facing può diventare il punto da cui si spegne la difesa e si allarga l’infezione all’intera flotta. In questo quadro, le credenziali e gli accessi amministrativi già toccati vanno trattati come persi, non come riparati dal solo patching.
3 fonti · 4 ore fa
CVE in questo aggiornamento
10 CVE
Distribuite tra Microsoft SharePoint Enterprise Server 2016, Microsoft SharePoint Server 2019, Microsoft SharePoint Server Subscription Edition.
4 critiche · 2 alte · 4 medie · 0 basse
9 in CISA KEV · 5 con EPSS sopra 1%
4 con codice di exploit pubblico funzionante o integrato
Severità più alta: CVE-2025-53770 · 9.8 CRITICAL
EPSS più alto: CVE-2025-53770 · 100%
Cronologia 2 ott Segnalato da Industrial Cyber 1 ott Segnalato da Dark Reading 21 ago Scadenza federale CISA per CVE-2026-55040 superata18 ago CVE-2026-55040 aggiunto al KEV CISA25 lug Scadenza federale CISA per CVE-2026-50522 superata22 lug CVE-2026-50522 aggiunto al KEV CISA19 lug Scadenza federale CISA per CVE-2026-58644 superata17 lug Scadenza federale CISA per CVE-2026-56164 superata16 lug CVE-2026-58644 aggiunto al KEV CISA14 lug CVE-2026-56164 aggiunto al KEV CISA4 lug Scadenza federale CISA per CVE-2026-45659 superata1 lug CVE-2026-45659 aggiunto al KEV CISA28 apr Scadenza federale CISA per CVE-2026-32201 superata14 apr CVE-2026-32201 aggiunto al KEV CISA23 lug Scadenza federale CISA per CVE-2025-49704 superata22 lug CVE-2025-49704 aggiunto al KEV CISA21 lug Scadenza federale CISA per CVE-2025-53770 superata20 lug CVE-2025-53770 aggiunto al KEV CISAFonti 2 ott Industrial Cyber
Symantec reports Warlock ransomware group targets water, telecom, government organizations through SharePoint flaws - Industrial Cyber
Symantec researchers report that Warlock ransomware group targets water, telecom and government organizations through SharePoint flaws.
originale 2 ott SecurityWeek
Warlock Expands SharePoint Exploitation in Critical Infrastructure Attacks
The China-based hacking group has been exploiting SharePoint vulnerabilities since July 2025.
originale 1 ott Dark Reading
Warlock Ransomware Hits Large Spanish, Portuguese Orgs
A year-old Chinese threat actor looks like a cybercrime gang, acts like a state-associated APT, and attacks organizations in unexpected places.
originale Riepilogo fornitore: Microsoft
Part of the PlainSec briefing for 2026-10-02
Every edition of this story: SharePoint resta il varco per Warlock nelle reti critiche
Altro da oggi