Ransomware · 5 ore fa
Warlock ha concentrato gli attacchi su quattro vittime tra gli ultimi due mesi: un gestore idrico, un operatore di telecomunicazioni, un ente di governo regionale e un’università in paesi di lingua spagnola o portoghese. Il gruppo non sta più facendo rumore con campagne larghe: sta selezionando obiettivi di alto valore e li tratta come bersagli da estorsione mirata.
Symantec descrive un ingresso che passa da Microsoft SharePoint e poi si nasconde dentro attività che sembrano amministrazione normale: DLL sideloading, un driver firmato ma vulnerabile per chiudere i processi di sicurezza e VS Code remote tunneling per aprire accesso remoto legittimo in apparenza. La parte più insidiosa è la distribuzione del ransomware via SYSVOL, così la replica di Active Directory può portare il locker ai domain controller senza il classico push evidente.
Per chi gestisce SharePoint o ambienti che usano strumenti di accesso remoto già fidati, il segnale è chiaro: un sessione apparentemente amministrativa può essere la copertura iniziale di un’operazione di estorsione con tecniche da spyware o da APT. In queste reti, la distinzione tra attività operativa e compromissione può restare opaca fino al momento in cui parte la cifratura.
1 fonte che coprono questa storia
Warlock Ransomware Hits Large Spanish, Portuguese Orgs
A year-old Chinese threat actor looks like a cybercrime gang, acts like a state-associated APT, and attacks organizations in unexpected places.
Riepilogo fornitore: Microsoft
Part of the PlainSec briefing for 2026-10-01