Warlock vise désormais des opérateurs d’eau et de télécommunications via SharePoint. Cette campagne associe exploitation de vulnérabilités, vol d’accès et chiffrement à grande échelle. Pour les PME et ETI, un serveur local exposé peut devenir une porte d’entrée vers toute l’organisation.
Le groupe lié à Storm-2603 poursuit ses attaques contre des administrations, des universités et des infrastructures critiques. La compromission de SharePoint change le niveau de risque pour les organisations qui conservent des serveurs non corrigés. Les équipes peuvent comparer ces alertes avec l’alerte de la CISA sur SharePoint. Voici les faits, les méthodes observées et les mesures prioritaires.
Cette courte vidéo présente les risques liés aux serveurs SharePoint et aux correctifs de sécurité.
Warlock : une menace accrue pour SharePoint
Au cours des deux derniers mois, quatre organisations hispanophones ou lusophones ont subi des intrusions. Deux exploitaient des services essentiels : une compagnie des eaux et un opérateur télécom. Les victimes incluent aussi une université et une administration régionale. Pour une collectivité, une intrusion peut perturber des services bien au-delà du seul système informatique.
Symantec signale une activité persistante de Warlock contre des organisations sensibles. Le groupe est associé à Longlegs et Storm-2603, acteurs présumés liés à la Chine. Des cibles au cœur des services essentiels figurent parmi ses victimes récentes. Cette évolution rapproche la cybersécurité des enjeux de continuité opérationnelle.
Des précédents qui éclairent la campagne
En 2025, Linen Typhoon et Violet Typhoon ont utilisé des failles SharePoint nommées ToolShell. Ils les auraient exploitées comme zero-day avant leur divulgation publique. Plus de 400 serveurs furent compromis dans les semaines qui suivirent. Storm-2603 s’est alors distingué par une activité soutenue.
En octobre 2025, des chercheurs ont relié plusieurs attaques Warlock à ToolShell. Les victimes comprenaient une entreprise télécom du Moyen-Orient et des organismes publics. Une université américaine figurait aussi parmi les cibles recensées. Ce parcours montre une campagne qui dépasse un seul secteur économique.
Une extension possible des failles exploitées
Symantec évoque aussi plusieurs vulnérabilités plus récentes dans l’arsenal du groupe. Les références citées comprennent CVE-2026-32201 et CVE-2026-45659. D’autres identifiants apparaissent dans le rapport : CVE-2026-56164, CVE-2026-58644, CVE-2026-50522 et CVE-2026-55040. Les équipes doivent vérifier chaque avis éditeur avant toute décision technique.
Ces références ne prouvent pas que chaque faille a servi dans chaque intrusion. Elles signalent toutefois l’intérêt durable des attaquants pour les serveurs SharePoint. Un correctif absent crée une voie d’accès directe vers des données et des comptes internes. Le contrôle des versions installées devient donc une tâche immédiate.
De l’exploitation de vulnérabilités au rançongiciel
Après l’accès initial, Storm-2603 déploie souvent un webshell sur le serveur. Le groupe peut aussi voler les clés machine ASP.NET. Ces secrets facilitent le maintien dans le système et l’accès à des ressources protégées. Une charge signée de force peut ensuite exécuter du code à distance.
Les intrus utilisent le DLL sideloading pour lancer du code en mémoire. Ils récupèrent aussi des charges depuis des services légitimes de stockage. Des outils déjà présents réduisent les traces visibles lors du repérage et des commandes. Cette approche complique la distinction entre activité normale et activité hostile.
Des outils légitimes détournés
Le groupe a aussi détourné la fonction tunnel intégrée à Visual Studio Code. Il a installé code-insiders.exe comme service pour créer un accès distant discret. Le trafic peut ressembler à celui d’un poste développeur ou administrateur. Les règles de contrôle doivent donc examiner les outils approuvés.
Dans une intrusion, un outil a désactivé les protections sur au moins 40 systèmes. Warlock a ensuite été lancé sur au moins 33 machines. La neutralisation des défenses précède le chiffrement et réduit les options de réponse. Les alertes liées aux services de sécurité méritent une escalade immédiate.
SYSVOL accélère la diffusion du chiffrement
Storm-2603 peut déposer le rançongiciel dans le partage SYSVOL du domaine. Ce répertoire se réplique automatiquement vers les contrôleurs de domaine. Une seule présence peut toucher plusieurs serveurs lors de la réplication. Les droits d’écriture sur SYSVOL doivent donc rester très limités.
Le groupe combine cette méthode avec des pilotes vulnérables pour neutraliser des outils défensifs. Il s’appuie aussi sur des utilitaires natifs pour explorer le réseau. Cette stratégie réduit le besoin d’outils visibles et accélère le passage au chiffrement. Pour une ETI, la segmentation peut freiner cette progression.
Cette vidéo explique les réflexes de réponse après une compromission d’un serveur de collaboration.
Protéger les systèmes après l’alerte Warlock
Les responsables informatiques doivent recenser chaque serveur SharePoint local et sa version. Ils doivent appliquer les correctifs validés par Microsoft, puis vérifier leur installation. La priorité porte sur les systèmes exposés depuis Internet ou reliés au domaine. Un inventaire fiable vaut mieux qu’une simple déclaration de mise à jour.
Les équipes peuvent confronter leurs pratiques à ce guide de bonnes pratiques en cybersécurité. Elles doivent aussi examiner les webshells, les tâches et les services récents. Un contrôle des clés ASP.NET s’impose après toute alerte liée à SharePoint. En cas de doute, isoler le serveur limite les mouvements latéraux.
Les actions à lancer dans les prochaines heures
Les journaux SharePoint, Windows et réseau doivent être préservés avant toute remise en état. Recherchez les connexions inhabituelles et les fichiers webshell récemment créés. La conservation des preuves soutient l’analyse et aide les équipes de réponse. Une réinstallation sans examen peut effacer des indices utiles.
Révoquez les comptes compromis et renouvelez les secrets exposés. Contrôlez aussi les connexions distantes créées par Visual Studio Code. Les accès d’administration doivent être revus avec une authentification multifacteur résistante au phishing. Les prestataires qui gèrent SharePoint doivent figurer dans ce contrôle.
Réduire le risque au-delà du correctif
Les correctifs ne suffisent pas si le serveur conserve des droits trop larges. Segmentez les environnements critiques et limitez l’accès à SYSVOL. La protection des systèmes dépend aussi des privilèges et des sauvegardes isolées. Testez régulièrement la restauration, sans connexion au domaine de production.
Une menace persistante avancée peut mêler espionnage numérique et rançongiciel. Les incidents Warlock montrent comment un service de collaboration devient un levier opérationnel. Le niveau de risque augmente avec chaque serveur oublié ou mal surveillé. Pour les décideurs, la priorité est claire : vérifier, corriger, puis contrôler les accès.
Un suivi régulier des avis Microsoft et des alertes sectorielles complète cette réponse. Les équipes doivent relier leurs journaux aux alertes de sécurité informatique. La détection précoce réduit l’impact métier avant qu’un chiffrement ne bloque les services. SharePoint doit désormais figurer dans le périmètre de protection des infrastructures critiques.
