Aller au contenu
KLYNLABS

Warlock : un rançongiciel qui exploite SharePoint et neutralise les antivirus

Symantec décrit quatre victimes en deux mois, dont une régie des eaux et un opérateur télécoms.

Kelvyn2 min de lecture

Le groupe Warlock, soupçonné d'être lié à la Chine, exploite des serveurs Microsoft SharePoint non corrigés pour entrer dans des réseaux, désactiver les outils de sécurité puis chiffrer les machines, selon une analyse de Symantec et de son équipe Carbon Black Threat Hunter rapportée le 3 octobre 2026 par The Hacker News.

Qui est Warlock et qui a-t-il visé ?

Le groupe est aussi suivi sous les noms Gold Salem, Longlegs et Storm-2603. Il s'est fait connaître mi-2025 en exploitant la chaîne de vulnérabilités SharePoint surnommée ToolShell, a été lié en février 2026 à la compromission de l'éditeur SmarterTools (SmarterMail) et utilisait en avril 2026 l'outil de réponse à incident Velociraptor comme canal de commande. Ces rapprochements viennent des chercheurs, l'attribution à un État reste une hypothèse.

Sur les deux derniers mois, au moins quatre organisations ont été ciblées : une régie des eaux, un opérateur de télécommunications, un organisme public régional et une université, dans des pays lusophones et hispanophones d'Europe, d'Afrique et d'Amérique latine. Deux des victimes relèvent d'infrastructures critiques.

Comment se déroule l'attaque ?

  • Entrée par des serveurs SharePoint sur site vulnérables, avec dépôt d'un web shell pour récupérer les clés machine d'ASP.NET.

  • Chargement latéral de bibliothèques (DLL sideloading) et usage d'outils déjà présents dans Windows pour explorer le réseau.

  • Mise en place d'un accès distant via les tunnels de Visual Studio Code, et récupération de charges sur catbox.moe et wasabisys.com.

  • Déploiement d'un outil qui neutralise les logiciels de sécurité sur au moins 40 machines en environ deux heures, via une technique dite BYOVD (apporter son propre pilote vulnérable), avec le pilote K7RScan.sys et la faille CVE-2025-1055.

  • Diffusion du rançongiciel par le partage SYSVOL, répliqué entre les contrôleurs de domaine.

La rapidité compte : deux heures entre l'entrée et la désactivation des défenses laissent peu de temps aux équipes pour réagir. L'usage d'outils légitimes (Velociraptor, Visual Studio Code) complique la détection, car il ressemble à de l'administration normale.

Que doivent faire les administrateurs ?

Symantec rappelle qu'il faut corriger ou atténuer les déploiements SharePoint vulnérables : The Hacker News ne cite pas de nouveau correctif, la menace repose donc sur des failles déjà connues. En pratique : appliquer les mises à jour SharePoint, faire pivoter les clés machine ASP.NET après compromission suspectée, surveiller les chargements de pilotes inhabituels, bloquer les pilotes vulnérables connus et restreindre les tunnels distants. Le sujet rejoint d'autres failles activement exploitées, comme celle de Cisco SD-WAN.

Sources

The Hacker News, « Warlock Exploits SharePoint Flaws to Disable Security Tools and Deploy Ransomware », 3 octobre 2026, qui s'appuie sur Symantec et Carbon Black.

À lire ensuite