I server Microsoft SharePoint non aggiornati sono stati al centro di una campagna di attacchi multipli e sovrapposti. Microsoft ha confermato che vulnerabilità critiche nei sistemi on-premises hanno aperto la porta a diversi attori malevoli in modo quasi simultaneo. La situazione ha allarmato CISO e responsabili IT in tutto il mondo.
Le vulnerabilità sfruttate negli attacchi a SharePoint
Le CVE al centro della tempesta
Tre vulnerabilità hanno reso possibile questa ondata di attacchi. Le principali sono CVE-2025-53770, CVE-2025-49704 e CVE-2025-49706. Queste falle riguardano i server Microsoft SharePoint on-premises. Consentono l’esecuzione remota di codice (RCE) senza autenticazione.
In particolare, la CVE-2025-53770 è stata classificata come zero-day attivamente sfruttata. Gli attaccanti hanno utilizzato questa vulnerabilità per compromettere sistemi senza che le vittime potessero difendersi preventivamente. Il rischio era quindi elevatissimo.
L’entità dell’esposizione globale
Secondo i ricercatori, oltre 1.300 server SharePoint risultavano vulnerabili al momento della scoperta. Questi sistemi erano raggiungibili direttamente da internet. Di conseguenza, rappresentavano un bersaglio facilmente individuabile dagli attori malevoli.
Le agenzie governative statunitensi sono risultate tra le vittime. CyberScoop ha riportato circa 400 organizzazioni colpite, inclusi enti pubblici negli Stati Uniti. Tuttavia, la portata reale degli attacchi potrebbe essere ancora più ampia.
Chi ha attaccato e come
Attori multipli, campagne sovrapposte
Uno degli aspetti più preoccupanti è la molteplicità degli attori coinvolti. Microsoft ha rilevato che gruppi diversi hanno sfruttato le stesse vulnerabilità in parallelo. Questo fenomeno, noto come “pile-on attack”, aumenta significativamente la difficoltà di risposta.
Alcuni attori sembravano motivati dallo spionaggio. Altri puntavano a guadagni economici tramite ransomware o furto di dati. In questo contesto, le organizzazioni colpite si sono trovate a fronteggiare minacce eterogenee contemporaneamente.
Parallelamente, Unit 42 di Palo Alto Networks ha analizzato le tecniche utilizzate. I ricercatori hanno documentato catene di exploit sofisticate. Gli attaccanti prima ottenevano accesso iniziale, poi si muovevano lateralmente nella rete bersaglio.
Le fasi dell’attacco
Il pattern tipico seguiva queste fasi:
- Sfruttamento della vulnerabilità RCE per ottenere accesso iniziale
- Esecuzione di webshell per mantenere la persistenza sul server
- Movimento laterale verso altri sistemi interni
- Esfiltrazione di dati o deployment di payload aggiuntivi
Vale la pena sottolineare che tutto ciò avveniva spesso in pochi minuti. La velocità di compromissione non lasciava tempo di reazione ai team di sicurezza.
La risposta di Microsoft e delle autorità
Le misure di mitigazione adottate
Microsoft ha risposto con un post sul suo blog di sicurezza il 22 luglio 2025. L’azienda ha descritto le azioni intraprese per “disturbare lo sfruttamento attivo” delle vulnerabilità. Sono stati rilasciati aggiornamenti di sicurezza per tutte le versioni interessate di SharePoint Server.
Inoltre, Microsoft ha collaborato con le autorità internazionali. Agenzie come la CSA di Singapore e il Canadian Centre for Cyber Security hanno emesso avvisi urgenti. Entrambe le organizzazioni hanno esortato le aziende ad applicare immediatamente le patch disponibili.
Le raccomandazioni per i CISO
Tuttavia, applicare la patch non è sempre sufficiente. I team di sicurezza devono anche verificare se i sistemi siano già stati compromessi prima dell’aggiornamento. Di conseguenza, Microsoft raccomanda un’attività di threat hunting sui log dei server SharePoint.
Le indicazioni operative includono:
- Applicare immediatamente gli aggiornamenti di sicurezza Microsoft
- Isolare i server SharePoint esposti su internet fino al patching completo
- Analizzare i log alla ricerca di indicatori di compromissione (IoC)
- Monitorare il traffico anomalo verso e dai server SharePoint
- Verificare l’integrità dei file di sistema sui server interessati
In questo contesto, è fondamentale anche rivedere le policy di aggiornamento dei sistemi on-premises. I server SharePoint non aggiornati rappresentano un rischio strutturale, non solo episodico.
Conclusioni
Questa vicenda conferma una tendenza preoccupante. Le vulnerabilità critiche nei sistemi on-premises vengono sfruttate in tempi sempre più rapidi. Gli attori malevoli, inoltre, operano in parallelo sugli stessi target.
Per i responsabili della sicurezza, il messaggio è chiaro. Non esiste più un periodo di grazia tra la divulgazione di una vulnerabilità e il suo sfruttamento attivo. Aggiornare i server Microsoft SharePoint non è un’opzione. È una priorità assoluta.
Fonti:
- CSOonline – Unpatched SharePoint servers opened the door to multiple attackers
- CybersecurityDive – What we know about Microsoft SharePoint attacks
- Unit 42 – CVE-2025-49704, CVE-2025-49706, CVE-2025-53770
- Microsoft Security Blog – Disrupting active exploitation
- CSA Singapore – AL-2025-075
- Canadian Centre for Cyber Security – AL25-009
- CyberScoop – Microsoft SharePoint attacks, 400 victims
Fonte: Articolo originale
Episodi come gli attacchi multipli e sovrapposti ai server SharePoint evidenziano quanto sia cruciale condividere tempestivamente threat intelligence tra organizzazioni dello stesso settore. IsacChain permette la condivisione sicura e verificata di IoC e TTPs in tempo reale, supportando al contempo la compliance NIS2 automatizzata attraverso flussi documentati e auditabili. La verifica blockchain garantisce l’integrità e la provenienza di ogni indicatore condiviso, riducendo il rischio di intelligence manipolata o non affidabile. Scopri come IsacChain può aiutare la tua organizzazione su www.isacchain.com