Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Nota metodologica: Questo articolo si basa su un unico report del Symantec Threat Hunter Team pubblicato su Dark Reading. Non sono disponibili indicatori di compromissione (IoC) verificabili indipendentemente né conferme da altre fonti primarie. I dettagli tecnici e le attribuzioni geografiche riflettono esclusivamente la ricerca Symantec.
Il gruppo ransomware Warlock, tracciato come Longlegs da Symantec e Storm-2603 da Microsoft, ha concentrato negli ultimi due mesi i propri attacchi su quattro organizzazioni di grandi dimensioni in paesi di lingua spagnola e portoghese. La campagna segnala un'escalation tecnica: invece di strumenti di esecuzione remota rilevabili, il gruppo sfrutta la replica legittima di Active Directory per propagare il payload, rendendo il movimento laterale indistinguibile dal traffico di dominio ordinario.
Warlock è emerso nell'estate 2025 ed è di origine cinese, secondo quanto documentato dalla ricerca di Symantec. Le quattro vittime confermate negli ultimi mesi — un'utility idrica, un provider di telecomunicazioni, un ente governativo regionale e un'università — si trovano in aree che coprono Africa, Europa e America Latina. La fonte non specifica i paesi esatti né attribuisce a O'Brien una connessione diretta con "tre continenti" o con "saturazione dei tradizionali mercati anglofoni".
- Warlock ha colpito quattro vittime in paesi ispanofoni e lusofoni tra agosto e settembre 2026, secondo il Symantec Threat Hunter Team.
- Il gruppo sfrutta vulnerabilità Microsoft SharePoint per l'accesso iniziale, inizialmente attraverso la catena di exploit 'ToolShell' scoperta da Microsoft a luglio 2025.
- Il payload ransomware viene distribuito tramite la share SYSVOL e la replica Active Directory, senza ricorrere a strumenti di esecuzione remota come PsExec o WMI.
- Warlock impiega tecniche living-off-the-land incluso il remote tunneling di Visual Studio Code per nascondere il traffico di comando e controllo.
L'anatomia dell'attacco: da SharePoint a SYSVOL
L'accesso iniziale avviene attraverso vulnerabilità Microsoft SharePoint. Microsoft ha identificato a luglio 2025 attori minaccia cinesi che sfruttavano zero-day in SharePoint on-premises; Storm-2603 era il terzo attore coinvolto, distinto da APT27 e APT31. Symantec riporta che le exploitazioni più recenti presentano comportamenti simili, ma non conferma che Warlock stia ancora usando ToolShell specificamente.
Dopo il primo compromesso, Warlock dispiega DLL sideloading e bring-your-own-vulnerable-driver (BYOVD) — driver vulnerabili ma firmati digitalmente — per terminare processi di protezione endpoint. La fonte non specifica quali processi vengano terminati né il nome del driver impiegato.
"They stage the ransomware payload in the domain's system volume (SYSVOL) share to let ordinary Active Directory (AD) replication carry it to every domain controller, rather than pushing it to every host with a remote execution tool."
Il meccanismo descritto da O'Brien rappresenta il tratto distintivo dell'operazione. SYSVOL è la condivisione di file replicata automaticamente tra tutti i controller di dominio in un'forest Active Directory; contiene script di logon, policy e altri oggetti di gruppo. Sfruttare questa infrastruttura per la distribuzione del payload significa che il trasferimento avviene attraverso i canali ordinari di replica del dominio, senza generare connessioni di rete anomale tra host arbitrari.
Il tunneling di VS Code come canale nascosto
Per l'accesso remoto persistente, Warlock abusa della funzionalità di remote tunneling di Visual Studio Code, l'editor di sviluppo open-source di Microsoft. Il tunneling consente di stabilire connessioni TCP attraverso il servizio cloud di Microsoft, con traffico che transita su TLS verso endpoint *.visualstudio.com o simili.
Da prospettiva difensiva, questo approccio presenta un problema di classificazione: il traffico è autenticato, cifrato e indirizzato a infrastruttura Microsoft nota. La fonte non specifica quali tecniche di rilevamento tradizionali vengano eluse né menziona metriche temporali o di volume come unici indicatori di anomalia.
La geografia come strategia
La concentrazione geografica degli ultimi mesi rappresenta uno spostamento rispetto alle campagne 2025, quando Warlock colpiva Brasile, India, Giappone, Russia, Taiwan e Stati Uniti. L'assenza di nomi o paesi specifici per le quattro vittime recenti impedisce di tracciare una mappa precisa.
O'Brien ha dichiarato: "It's getting harder and harder to find soft targets in Western countries, so they're moving further afield". Ha aggiunto: "There was a time when these kinds of attacks were confined to the US, because that's where all the most lucrative targets were. Then it moved to Europe and has since gone global". Queste citazioni, riportate dalla fonte, descrivono una tendenza generale senza specificare che Warlock abbia dichiaratamente abbandonato i "mercati anglofoni" per saturazione.
Il dato che le vittime siano organizzazioni di infrastruttura critica — utilities e telecomunicazioni — suggerisce che Warlock selezioni obiettivi con profili di pressione al pagamento elevati. La fonte non specifica se il gruppo abbia reclutato operatori con competenze linguistiche in spagnolo o portoghese, né se il cambio di focus abbia ricevuto direttive da una struttura di comando centrale. Resta inoltre non confermato se le vittime abbiano pagato il riscatto o se i dati siano stati effettivamente esfiltrati.
Cosa fare adesso
Le organizzazioni con infrastruttura Microsoft devono verificare specificamente tre vettori documentati nella ricerca Symantec.
Primo: controllare la share SYSVOL per payload ransomware stagiati, poiché Warlock sfrutta questo canale legittimo per la distribuzione. La replica ordinaria di Active Directory non genera allarmi per definizione, rendendo necessaria l'ispezione diretta del contenuto della condivisione.
Secondo: esaminare le installazioni di Visual Studio Code e le connessioni di tunneling remote, dato che il gruppo usa questo strumento legittimo per il comando e controllo. La fonte non specifica quali pattern identifichino il tunneling malevolo.
Terzo: monitorare l'uso di driver vulnerabili firmati (BYOVD) per la terminazione di processi di sicurezza, tecnica documentata nel report Symantec. La fonte non elenca driver specifici né fornisce firme per il rilevamento.
Il confine tra ransomware e APT
Warlock coniuga tattiche tradizionalmente associate agli attacchi ransomware — cifratura dei dati, pressione al pagamento — con metodologie di persistenza e movimento laterale tipiche degli attori di minaccia persistente avanzata. L'uso di strumenti legittimi del sistema operativo e di applicazioni Microsoft per ogni fase dell'attacco, dalla distribuzione alla comunicazione, rende la separazione categoriale tra i due modelli operativi meno netta di quanto suggeriscano le etichette convenzionali. Questa interpretazione riflette l'analisi dell'autore, non una constatazione della fonte.
La fonte non specifica se Warlock rappresenti un caso isolato o l'inizio di una tendenza più ampia nella criminalità informatica cinese. La mancanza di IoC pubblici e la dipendenza da un unico report rendono impossibile verificare indipendentemente la portata della minaccia.
Le informazioni sono basate sulla fonte citata e aggiornate al momento della pubblicazione.
Fonti
- https://www.darkreading.com/cyberattacks-data-breaches/warlock-ransomware-spanish-portuguese
- https://www.darkreading.com/ics-ot-security/kansas-water-plant-pivots-analog-cyber-event
- https://www.darkreading.com/cyberattacks-data-breaches/south-africa-help-cyberattack-air-traffic-control
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.