Cybersécurité

Le groupe Warlock exploite des failles de SharePoint pour attaquer des installations hydrauliques et un opérateur de télécommunications

Le groupe de rançongiciel lié à la Chine Warlock a exploité des failles de Microsoft SharePoint pour pénétrer dans une installation hydraulique, un opérateur de télécommunications, une administration régionale et une université, avant de désactiver les outils de protection et de déployer le rançongiciel sur des dizaines d’appareils.

2026-10-02
4 min de lecture
22 vues
certi.news Editorial Team
Le groupe Warlock exploite des failles de SharePoint pour attaquer des installations hydrauliques et un opérateur de télécommunications

Le groupe de rançongiciel Warlock, lié à la Chine, a ciblé une installation hydraulique, un opérateur de télécommunications, une administration régionale et une université, en exploitant des failles présentes dans des déploiements locaux de Microsoft SharePoint afin d’obtenir un accès initial aux réseaux. Les attaques menées au cours des deux derniers mois se sont concentrées sur des pays lusophones et hispanophones d’Europe, d’Afrique et d’Amérique latine.

Le groupe est apparu en juin 2025 et s’est fait connaître le mois suivant après avoir exploité une série de vulnérabilités zero-day de SharePoint connues sous le nom de ToolShell, notamment CVE-2025-49704, CVE-2025-49706, CVE-2025-53770 et CVE-2025-53771. Microsoft a ensuite observé l’utilisation de ces exploits par les groupes soutenus par un État Linen Typhoon et Violet Typhoon, ainsi que par un acteur rançongiciel que l’entreprise suit sous le nom de Storm-2603.

Désactiver les protections, puis chiffrer les appareils

La société Symantec identifie l’attaquant sous le nom de Longlegs et lui attribue le développement du rançongiciel Warlock. Lors d’un incident ayant commencé le 22 juillet, l’attaquant a déployé un outil qui a désactivé les logiciels de protection sur au moins 40 appareils en environ deux heures, puis a exécuté Warlock sur au moins 33 appareils.

Après la compromission, l’attaquant a déposé un web shell capable de fonctionner sur plusieurs versions de SharePoint. Dans certaines attaques attribuées à Longlegs, les attaquants ont utilisé la technique BYOVD, c’est-à-dire l’introduction d’un pilote vulnérable, pour déployer un outil qui tue les logiciels antivirus et les solutions EDR au moyen du pilote signé K7RKScan, qui contient la vulnérabilité CVE-2025-1055.

Des outils légitimes pour étendre l’attaque

L’analyse de l’incident du 22 juillet a montré que l’attaquant avait commencé la reconnaissance deux jours après l’accès initial, puis supprimé ce qui semblait être des fichiers temporaires ou des traces de préparation. La charge utile du rançongiciel a été placée dans un partage SYSVOL, un espace répliqué sur l’ensemble des contrôleurs de domaine, ce qui permet de pousser le fichier pour exécution au moyen d’un script d’ouverture de session ou d’un objet de stratégie de groupe à l’échelle du réseau.

L’attaquant a également installé le fichier exécutable principal de la version Visual Studio Code Insiders en tant que service, en tirant parti de la fonction de tunnels intégrée à VS Code pour se connecter à distance aux appareils compromis. Les chercheurs ont trouvé sur l’un des systèmes le framework de test de sécurité open source NetExec, qui a été utilisé pour énumérer Active Directory, tester des identifiants et exécuter des commandes à distance.

Pourquoi cette actualité est-elle importante ?

La campagne révèle qu’une compromission de SharePoint ne constitue pas la fin de la phase d’accès, mais peut rapidement se transformer en attaque généralisée au sein du périmètre de l’entreprise, en utilisant des outils d’administration et des emplacements de stockage de confiance. Dans l’incident analysé, le chiffrement a commencé le 31 juillet et est apparu presque immédiatement après la désactivation des protections sur chaque appareil ciblé.

Symantec et Carbon Black avertissent que ToolShell et les autres vulnérabilités de SharePoint demeurent des voies d’accès efficaces plus d’un an après l’apparition de Warlock. Les indicateurs de compromission relatifs aux fichiers et à l’infrastructure, joints par les chercheurs à leur rapport, revêtent donc une importance immédiate pour les entités qui exploitent SharePoint localement, tandis que les détails concernant l’attribution au groupe et son lien avec la Chine reposent sur les évaluations des chercheurs et non sur une reconnaissance publique de l’acteur malveillant.

Source de l’actualité
c
Auteur

certi.news Editorial Team

Dans la même catégorie

À lire également

Voir toutes les actualités