Warlock étend l’exploitation de SharePoint pour cibler des infrastructures critiques

Warlock vise désormais des opérateurs d’eau et de télécommunications via SharePoint. Cette campagne associe exploitation de vulnérabilités, vol d’accès et chiffrement à grande échelle. Pour les PME et ETI, un serveur local exposé peut devenir une porte d’entrée vers toute l’organisation.

Le groupe lié à Storm-2603 poursuit ses attaques contre des administrations, des universités et des infrastructures critiques. La compromission de SharePoint change le niveau de risque pour les organisations qui conservent des serveurs non corrigés. Les équipes peuvent comparer ces alertes avec l’alerte de la CISA sur SharePoint. Voici les faits, les méthodes observées et les mesures prioritaires.

Cette courte vidéo présente les risques liés aux serveurs SharePoint et aux correctifs de sécurité.

Warlock : une menace accrue pour SharePoint

warlock étend l’exploitation de failles sharepoint et cible désormais des infrastructures critiques, renforçant les risques pour les organisations concernées.

Au cours des deux derniers mois, quatre organisations hispanophones ou lusophones ont subi des intrusions. Deux exploitaient des services essentiels : une compagnie des eaux et un opérateur télécom. Les victimes incluent aussi une université et une administration régionale. Pour une collectivité, une intrusion peut perturber des services bien au-delà du seul système informatique.

Symantec signale une activité persistante de Warlock contre des organisations sensibles. Le groupe est associé à Longlegs et Storm-2603, acteurs présumés liés à la Chine. Des cibles au cœur des services essentiels figurent parmi ses victimes récentes. Cette évolution rapproche la cybersécurité des enjeux de continuité opérationnelle.

Des précédents qui éclairent la campagne

En 2025, Linen Typhoon et Violet Typhoon ont utilisé des failles SharePoint nommées ToolShell. Ils les auraient exploitées comme zero-day avant leur divulgation publique. Plus de 400 serveurs furent compromis dans les semaines qui suivirent. Storm-2603 s’est alors distingué par une activité soutenue.

En octobre 2025, des chercheurs ont relié plusieurs attaques Warlock à ToolShell. Les victimes comprenaient une entreprise télécom du Moyen-Orient et des organismes publics. Une université américaine figurait aussi parmi les cibles recensées. Ce parcours montre une campagne qui dépasse un seul secteur économique.

Une extension possible des failles exploitées

Symantec évoque aussi plusieurs vulnérabilités plus récentes dans l’arsenal du groupe. Les références citées comprennent CVE-2026-32201 et CVE-2026-45659. D’autres identifiants apparaissent dans le rapport : CVE-2026-56164, CVE-2026-58644, CVE-2026-50522 et CVE-2026-55040. Les équipes doivent vérifier chaque avis éditeur avant toute décision technique.

Ces références ne prouvent pas que chaque faille a servi dans chaque intrusion. Elles signalent toutefois l’intérêt durable des attaquants pour les serveurs SharePoint. Un correctif absent crée une voie d’accès directe vers des données et des comptes internes. Le contrôle des versions installées devient donc une tâche immédiate.

De l’exploitation de vulnérabilités au rançongiciel

Après l’accès initial, Storm-2603 déploie souvent un webshell sur le serveur. Le groupe peut aussi voler les clés machine ASP.NET. Ces secrets facilitent le maintien dans le système et l’accès à des ressources protégées. Une charge signée de force peut ensuite exécuter du code à distance.

warlock étend l’exploitation de vulnérabilités sharepoint pour viser des infrastructures critiques. découvrez les enjeux et les risques de cette campagne.

Les intrus utilisent le DLL sideloading pour lancer du code en mémoire. Ils récupèrent aussi des charges depuis des services légitimes de stockage. Des outils déjà présents réduisent les traces visibles lors du repérage et des commandes. Cette approche complique la distinction entre activité normale et activité hostile.

Des outils légitimes détournés

Le groupe a aussi détourné la fonction tunnel intégrée à Visual Studio Code. Il a installé code-insiders.exe comme service pour créer un accès distant discret. Le trafic peut ressembler à celui d’un poste développeur ou administrateur. Les règles de contrôle doivent donc examiner les outils approuvés.

Dans une intrusion, un outil a désactivé les protections sur au moins 40 systèmes. Warlock a ensuite été lancé sur au moins 33 machines. La neutralisation des défenses précède le chiffrement et réduit les options de réponse. Les alertes liées aux services de sécurité méritent une escalade immédiate.

SYSVOL accélère la diffusion du chiffrement

Storm-2603 peut déposer le rançongiciel dans le partage SYSVOL du domaine. Ce répertoire se réplique automatiquement vers les contrôleurs de domaine. Une seule présence peut toucher plusieurs serveurs lors de la réplication. Les droits d’écriture sur SYSVOL doivent donc rester très limités.

Le groupe combine cette méthode avec des pilotes vulnérables pour neutraliser des outils défensifs. Il s’appuie aussi sur des utilitaires natifs pour explorer le réseau. Cette stratégie réduit le besoin d’outils visibles et accélère le passage au chiffrement. Pour une ETI, la segmentation peut freiner cette progression.

Cette vidéo explique les réflexes de réponse après une compromission d’un serveur de collaboration.

Protéger les systèmes après l’alerte Warlock

Les responsables informatiques doivent recenser chaque serveur SharePoint local et sa version. Ils doivent appliquer les correctifs validés par Microsoft, puis vérifier leur installation. La priorité porte sur les systèmes exposés depuis Internet ou reliés au domaine. Un inventaire fiable vaut mieux qu’une simple déclaration de mise à jour.

Les équipes peuvent confronter leurs pratiques à ce guide de bonnes pratiques en cybersécurité. Elles doivent aussi examiner les webshells, les tâches et les services récents. Un contrôle des clés ASP.NET s’impose après toute alerte liée à SharePoint. En cas de doute, isoler le serveur limite les mouvements latéraux.

Les actions à lancer dans les prochaines heures

Les journaux SharePoint, Windows et réseau doivent être préservés avant toute remise en état. Recherchez les connexions inhabituelles et les fichiers webshell récemment créés. La conservation des preuves soutient l’analyse et aide les équipes de réponse. Une réinstallation sans examen peut effacer des indices utiles.

Révoquez les comptes compromis et renouvelez les secrets exposés. Contrôlez aussi les connexions distantes créées par Visual Studio Code. Les accès d’administration doivent être revus avec une authentification multifacteur résistante au phishing. Les prestataires qui gèrent SharePoint doivent figurer dans ce contrôle.

warlock étend ses opérations via sharepoint et cible désormais des infrastructures critiques, renforçant les risques pour les organisations concernées.

Réduire le risque au-delà du correctif

Les correctifs ne suffisent pas si le serveur conserve des droits trop larges. Segmentez les environnements critiques et limitez l’accès à SYSVOL. La protection des systèmes dépend aussi des privilèges et des sauvegardes isolées. Testez régulièrement la restauration, sans connexion au domaine de production.

Une menace persistante avancée peut mêler espionnage numérique et rançongiciel. Les incidents Warlock montrent comment un service de collaboration devient un levier opérationnel. Le niveau de risque augmente avec chaque serveur oublié ou mal surveillé. Pour les décideurs, la priorité est claire : vérifier, corriger, puis contrôler les accès.

Un suivi régulier des avis Microsoft et des alertes sectorielles complète cette réponse. Les équipes doivent relier leurs journaux aux alertes de sécurité informatique. La détection précoce réduit l’impact métier avant qu’un chiffrement ne bloque les services. SharePoint doit désormais figurer dans le périmètre de protection des infrastructures critiques.

ARTICLES SIMILAIRES

ShinyHunters infiltre le groupe de ransomware Clop et menace de l’extorquer

Le groupe ShinyHunters a opéré une infiltration ciblée sur Clop, un groupe de ransomware notoire.

21 septembre 2026

Ransomwares : payer ou pas ? L’avis d’un cyber-négociateur

Face à l’explosion des ransomwares, le PDG de Secutec, Geert Baudewijns, livre une analyse sans

2 juin 2026

Ce qui se passe vraiment lors d’une attaque ransomware

Les attaques par ransomware sont devenues l’un des fléaux les plus préoccupants pour les entreprises

20 mai 2026

L’Iran lance « Pseudo-Ransomware »

L’Iran lance « Pseudo-Ransomware »

Les opérations de ransomware reviennent sous les projecteurs avec une recrudescence d’activités liées à l’Iran.

31 mars 2026

La cybersécurité face aux ransomwares : l’importance des sauvegardes « Air-Gapped »

Les ransomwares ne se contentent plus de chiffrer vos serveurs de production. Leur nouvelle cible

16 mars 2026

Rapport WatchGuard : les malwares progressent fortement

Le rapport WatchGuard révèle une forte progression des malwares uniques fin 2025. Cette étude WatchGuard

27 février 2026