Un nuovo filone di attacchi ransomware sta sfruttando Microsoft SharePoint installato in azienda per entrare nella rete, spegnere gli strumenti di sicurezza e distribuire il malware su molti computer in poco tempo. La notizia riguarda da vicino anche le imprese italiane: se usate SharePoint on-premises, o se avete server esposti su Internet e una rete Windows centralizzata, il rischio non è teorico ma operativo.
Secondo le analisi pubblicate il 2 e 3 ottobre 2026, il gruppo Warlock continua a usare vulnerabilità di SharePoint come porta d’ingresso iniziale, confermando un punto spesso sottovalutato: il ransomware non parte quasi mai dal “PC dell’utente distratto”, ma da sistemi centrali non aggiornati o non sufficientemente protetti.
Cosa è successo
Le informazioni diffuse da Symantec e dal Carbon Black Threat Hunter Team indicano che il gruppo Warlock, collegato da diversi osservatori ad attività riconducibili alla Cina e noto anche come Gold Salem, Longlegs e Storm-2603, ha colpito negli ultimi due mesi almeno quattro organizzazioni.
Tra le vittime citate ci sono due operatori di infrastrutture critiche — un gestore idrico e un provider di telecomunicazioni — oltre a un ente governativo regionale e a un’università. I paesi coinvolti appartengono ad aree di lingua portoghese e spagnola, in Europa, Africa e America Latina.
L’elemento più importante, però, non è la geografia: è il metodo. Gli attaccanti hanno continuato a usare falle di Microsoft SharePoint Server on-premises, probabilmente sia vulnerabilità già note sia altre ancora non completamente chiarite, per ottenere accesso iniziale e poi muoversi nella rete interna.
Perché SharePoint è al centro del problema
Warlock era già emerso nel 2025 per lo sfruttamento della catena di vulnerabilità SharePoint chiamata “ToolShell”. Le fonti citano in particolare le CVE-2025-49704, CVE-2025-49706, CVE-2025-53770 e CVE-2025-53771, già associate in passato ad attacchi concreti.
Il punto chiave è che SharePoint on-premises rimane un bersaglio molto appetibile quando:
- è esposto verso Internet;
- non è stato aggiornato con tempestività;
- convive con credenziali privilegiate o con una rete interna poco segmentata;
- non è monitorato come un sistema critico, ma trattato come un semplice “server documentale”.
Gli attaccanti, una volta individuato un server vulnerabile, possono installare una web shell compatibile con più versioni di SharePoint. Da lì raccolgono informazioni sensibili sul farm SharePoint, incluse le chiavi ASP.NET machine keys, che possono poi essere usate per creare payload apparentemente validi e ottenere esecuzione di codice all’interno del processo applicativo di SharePoint.
Tradotto in termini aziendali: se il server cade, il rischio non si limita al portale documentale. Può diventare il trampolino per compromettere credenziali, spostarsi sui server Windows, spegnere le difese e arrivare alla cifratura diffusa dei sistemi.
Come si è mosso l’attaccante nella rete
Le ricostruzioni pubblicate mostrano un attacco strutturato, non improvvisato. In uno degli incidenti osservati, iniziato il 22 luglio 2026, gli operatori hanno:
- sfruttato SharePoint per ottenere l’accesso iniziale;
- eseguito attività di ricognizione nella rete;
- scaricato ulteriori componenti;
- approfondito la compromissione fino a raggiungere altri sistemi;
- creato accessi remoti stabili;
- disabilitato i software di protezione;
- distribuito infine il ransomware Warlock.
Sono emerse anche tecniche ormai tipiche delle intrusioni più evolute:
- DLL sideloading, per caricare codice malevolo in memoria sfruttando file apparentemente legittimi;
- uso di servizi cloud leciti per scaricare payload senza attirare subito l’attenzione;
- strumenti “living off the land”, cioè comandi e utility già presenti in ambiente Windows;
- impiego di Visual Studio Code con la funzione di tunneling integrata per mantenere un accesso remoto ai sistemi compromessi;
- uso di strumenti di enumerazione e movimento laterale nell’ambiente Active Directory.
Questo aspetto merita attenzione: gli attaccanti usano sempre più spesso software legittimi o firmati digitalmente. Per questo una difesa basata solo sull’antivirus tradizionale non basta.
Il dettaglio più preoccupante: difese spente e ransomware distribuito in massa
Il dato più allarmante riguarda la velocità e la scala dell’operazione. In un’intrusione analizzata dai ricercatori, gli attaccanti hanno distribuito uno strumento progettato per disabilitare i software di sicurezza su almeno 40 host in circa due ore. Successivamente hanno lanciato il ransomware Warlock su almeno 33 sistemi.
Per neutralizzare EDR e antivirus, il gruppo ha usato la tecnica BYOVD (“bring your own vulnerable driver”), caricando un driver firmato ma vulnerabile, K7RKScan.sys, associato alla CVE-2025-1055. Una volta ottenuti privilegi elevati tramite quel driver, il malware può terminare o aggirare i prodotti di protezione installati sui computer compromessi.
Un altro passaggio particolarmente efficace è stato l’uso della condivisione SYSVOL del dominio. SYSVOL è una cartella replicata tra i controller di dominio e usata normalmente per policy e script. Inserire lì il payload significa sfruttare un meccanismo fidato dell’infrastruttura Windows per propagare il ransomware su larga scala, invece di infettare i PC uno per uno.
Per chi gestisce un’azienda, questo significa una cosa molto semplice: se l’attaccante arriva al dominio e alle sue condivisioni centrali, i tempi per reagire si riducono drasticamente.
Perché questa notizia riguarda anche le PMI
Si potrebbe pensare che bersagli come utility, telecomunicazioni o pubbliche amministrazioni siano lontani dalla realtà di una piccola o media impresa. In pratica non è così.
Le tecniche descritte funzionano bene in qualunque organizzazione che abbia:
- un server SharePoint locale;
- un dominio Active Directory tradizionale;
- policy di aggiornamento lente;
- accessi amministrativi troppo estesi;
- backup presenti ma non isolati;
- monitoraggio insufficiente degli eventi di sicurezza.
In più, molte PMI italiane mantengono ancora applicazioni on-premises per ragioni di integrazione, abitudine o costi storici. Questo le espone a una categoria di attacchi che colpisce proprio i server “sempre accesi”, centrali e spesso poco rivisti nel tempo.
Cosa significa per la tua azienda
Se nella tua organizzazione esiste anche un solo SharePoint Server on-premises, questa notizia va trattata come un controllo urgente, non come semplice aggiornamento di settore.
Ecco le azioni pratiche da mettere in agenda subito:
-
Verifica se SharePoint è esposto su Internet
Fate un inventario reale dei server pubblicati e dei servizi raggiungibili dall’esterno. Spesso il rischio nasce da esposizioni dimenticate o da vecchie configurazioni ancora attive. -
Controlla patch e mitigazioni applicate
Le vulnerabilità SharePoint sfruttate da Warlock non sono nuove come concetto, ma restano efficaci dove gli aggiornamenti non vengono installati rapidamente. Serve una verifica puntuale delle versioni e delle contromisure in essere. -
Isola il server dal resto della rete quanto possibile
Un server documentale non dovrebbe avere libertà eccessiva verso controller di dominio, file server e segmenti critici. La segmentazione riduce l’impatto anche se l’accesso iniziale avviene con successo. -
Rafforza il monitoraggio degli account privilegiati
Accessi amministrativi, service account e attività anomale su SYSVOL, GPO e controller di dominio devono essere tracciati con attenzione. -
Non affidarti solo all’antivirus
Le tecniche BYOVD e l’uso di strumenti legittimi possono aggirare controlli basilari. Serve una strategia più ampia di sicurezza informatica che includa hardening, monitoraggio, gestione delle patch e risposta agli incidenti. -
Verifica i backup, ma soprattutto la loro recuperabilità
Se il ransomware raggiunge il dominio, può compromettere rapidamente molti sistemi. I backup devono essere separati, verificati e ripristinabili in tempi compatibili con l’operatività aziendale. Qui una soluzione di remote backup ben progettata può fare la differenza. -
Esternalizza la manutenzione se non hai un team interno strutturato
Nelle PMI il problema non è spesso la mancanza di strumenti, ma la continuità di gestione. Un servizio di assistenza informatica continuativa aiuta a non lasciare scoperti proprio i sistemi più critici.
Il consiglio più concreto è questo: trattate SharePoint come trattereste il firewall o il server di posta. Se resta indietro con patch, controlli e visibilità, può diventare la porta principale del ransomware.
La lezione da imparare
Gli attacchi osservati dimostrano che le vulnerabilità nei prodotti Microsoft on-premises continuano a offrire un ritorno elevato agli attaccanti anche a distanza di mesi o anni dalla loro emersione pubblica. Non perché le falle siano “invincibili”, ma perché nelle aziende reali gli aggiornamenti arrivano tardi, i server ereditano configurazioni storiche e le reti interne sono ancora troppo permissive.
Warlock non sta inventando una tecnica futuristica: sta combinando accesso iniziale tramite SharePoint, strumenti legittimi, disattivazione delle difese e distribuzione centralizzata del ransomware. È proprio questa combinazione, più che il singolo exploit, a rendere l’attacco efficace.
Per un’impresa, la domanda giusta non è soltanto “siamo vulnerabili a questa CVE?”, ma anche: “se un server applicativo venisse compromesso oggi, quanto facilmente un attaccante arriverebbe al dominio, spegnerebbe le difese e bloccherebbe l’operatività?”.
Domande frequenti
Se usiamo Microsoft 365 siamo esposti allo stesso rischio?
Le fonti parlano di attacchi contro SharePoint Server on-premises. Se usate solo SharePoint Online in Microsoft 365, lo scenario è diverso, ma restano importanti controllo degli accessi, MFA e monitoraggio degli account.
Basta aggiornare SharePoint per essere al sicuro?
No. Aggiornare è indispensabile, ma non sufficiente. Servono anche segmentazione di rete, controllo degli accessi privilegiati, monitoraggio degli eventi e backup realmente isolati.
Come capisco se il mio dominio è stato usato per propagare ransomware?
Tra gli indicatori da verificare ci sono attività anomale su SYSVOL, script o GPO inaspettati, installazioni sospette di strumenti remoti e arresti improvvisi di antivirus o EDR su più host nello stesso intervallo di tempo.