SharePoint resta il varco per Warlock nelle reti critiche
Warlock, seguito come Longlegs o Storm-2603, continua a usare SharePoint on-premises come punto d’ingresso in attacchi contro acqua, telecomunicazioni, governo e istruzione. Symantec ha visto almeno quattro vittime in Paesi lusofoni e ispanofoni nelle ultime due mesi, con una catena che va dall’accesso iniziale alla diffusione del ransomware su più host.
Il gruppo sfrutta ToolShell e altre vulnerabilità più recenti di SharePoint per entrare, poi disabilita i controlli di sicurezza su decine di sistemi e deposita Warlock nella share SYSVOL del dominio. SYSVOL viene replicata automaticamente su tutti i controller di dominio, quindi il payload si muove con la normale housekeeping di Windows e non con un’azione manuale host per host.
Per chi espone SharePoint on-premises dentro il dominio, il rischio non finisce sulla singola macchina compromessa: un server internet-facing può diventare il punto da cui si spegne la difesa e si allarga l’infezione all’intera flotta. In questo quadro, le credenziali e gli accessi amministrativi già toccati vanno trattati come persi, non come riparati dal solo patching.
CVE in questo aggiornamento
10 CVE
Distribuite tra Microsoft SharePoint Enterprise Server 2016, Microsoft SharePoint Server 2019, Microsoft SharePoint Server Subscription Edition.
4 critiche · 2 alte · 4 medie · 0 basse
9 in CISA KEV · 5 con EPSS sopra 1%
4 con codice di exploit pubblico funzionante o integrato