Ransomware Warlock : eau et télécoms visés via SharePoint
Le groupe derrière le ransomware Warlock continue de s'introduire dans les organisations par le biais de serveurs Microsoft SharePoint. Parmi ses victimes récentes figurent des opérateurs d'infrastructures critiques, une administration régionale et une université, selon un nouveau rapport de Symantec.
Au cours des deux derniers mois, l'opérateur a compromis au moins quatre organisations dans des pays lusophones et hispanophones. D'après Symantec, il s'agit d'un service des eaux, d'un fournisseur de télécommunications, d'une administration régionale et d'une université.
Qui se cache derrière Warlock
Warlock serait exploité par un groupe basé en Chine que Symantec suit sous le nom de Longlegs. D'autres chercheurs le désignent sous le nom de Storm-2603. Le groupe a été rattaché à des opérations connues sous les noms de CL-CRI-1040, CamoFei et ChamelGang.
Le groupe a attiré l'attention pour la première fois l'an dernier, lors de la campagne ToolShell. ToolShell désigne deux vulnérabilités de SharePoint que les groupes chinois soutenus par l'État Linen Typhoon et Violet Typhoon ont exploitées en tant que zero-days au moins deux semaines avant leur divulgation publique. Plus de 400 serveurs SharePoint ont été compromis en quelques semaines. L'utilisation de ToolShell par Storm-2603 s'était démarquée, même au milieu de l'intense activité des groupes de menaces persistantes avancées (APT) à l'époque.
En octobre 2025, les chercheurs avaient déjà relié de nombreuses attaques du ransomware Warlock à l'exploitation de ToolShell. Parmi les victimes figuraient une entreprise de télécoms au Moyen-Orient, des entités gouvernementales en Afrique et en Amérique du Sud, ainsi qu'une université aux États-Unis.
De nouvelles failles SharePoint dans l'arsenal
Les dernières découvertes de Symantec montrent que SharePoint reste la porte d'entrée privilégiée du groupe. Outre ToolShell, son arsenal pourrait également comprendre plusieurs failles récentes : CVE-2026-32201, CVE-2026-45659, CVE-2026-56164, CVE-2026-58644, CVE-2026-50522 et CVE-2026-55040.
Les intrusions suivent généralement le même schéma. Les attaquants exploitent une faille SharePoint, déposent un webshell et dérobent les clés machine ASP.NET. Ils déploient ensuite une charge utile signée de force pour parvenir à une exécution de code à distance (RCE).
Une fois dans la place, Storm-2603 recourt au chargement latéral de DLL (DLL sideloading) pour exécuter du code en mémoire. Il récupère des charges utiles supplémentaires depuis des services légitimes de partage et de stockage de fichiers et dépose un pilote vulnérable pour désactiver les outils de sécurité. Pour la reconnaissance et l'exécution de commandes, il s'appuie sur des techniques dites "living off the land", c'est-à-dire sur des utilitaires légitimes déjà présents sur le système.
Lors d'une intrusion, les attaquants ont utilisé un outil pour désactiver les logiciels de sécurité sur au moins 40 systèmes. Ils ont ensuite lancé Warlock sur au moins 33 de ces machines.
Se fondre dans le trafic des développeurs
Symantec a également observé le groupe en train de détourner une fonctionnalité de Visual Studio Code, le populaire éditeur de code de Microsoft.
"Le groupe a également été observé en train d'abuser de la fonction de tunnel intégrée à Visual Studio Code, en installant le binaire code-insiders.exe en tant que service afin d'établir un accès réseau distant dissimulé qui se fond dans le trafic provenant habituellement des postes de travail des développeurs ou des administrateurs", ont noté les chercheurs.
Pour propager le ransomware sur un réseau, les attaquants placent la charge utile de Warlock dans le partage SYSVOL du domaine. SYSVOL est un dossier partagé des environnements Windows Active Directory, répliqué automatiquement sur chaque contrôleur de domaine et accessible en lecture sur l'ensemble du domaine. Il constitue donc un point de lancement pratique pour chiffrer de nombreuses machines d'un seul coup.
Selon Symantec, la persistance du groupe révèle un problème plus large lié aux serveurs non corrigés.
"L'activité continue de Longlegs, plus d'un an après la première apparition remarquée du ransomware Warlock, montre que l'exploitation de ToolShell et d'autres vulnérabilités SharePoint apparentées reste une voie d'accès initial viable pour les attaquants sur les déploiements SharePoint qui n'ont pas été corrigés ou protégés d'une autre manière", a déclaré l'entreprise.
Notre analyse
Le détail le plus révélateur du rapport de Symantec n'est pas la liste des nouvelles CVE, mais le fait que ToolShell fonctionne toujours pour ces attaquants plus d'un an après. Cela laisse penser qu'un nombre non négligeable de serveurs SharePoint sur site restent non corrigés ou non protégés, même après l'une des vagues d'exploitation les plus médiatisées de 2025. Pour les défenseurs, la leçon est désagréable mais familière : la divulgation et la disponibilité d'un correctif ne suffisent pas à refermer la fenêtre d'exposition. Une fenêtre qui se réduit côté attaquants, à mesure que les divulgations de vulnérabilités et leur exploitation s'accélèrent.
La liste des victimes compte aussi. Un service des eaux et un fournisseur de télécoms sont le genre de cibles où une perturbation dépasse largement l'organisation touchée. Les réseaux de télécommunications, en particulier, sont sous les projecteurs, les intrusions de Salt Typhoon ayant donné lieu à une proposition de règles de cybersécurité pour les télécoms aux États-Unis. Un groupe basé en Chine qui mêle des méthodes proches de celles des acteurs étatiques au ransomware ajoute une couche supplémentaire à ce tableau de la menace.
Les organisations qui exploitent SharePoint sur site devraient vérifier leur exposition aux CVE mentionnées plus haut, renouveler les clés machine ASP.NET après toute compromission présumée et examiner SYSVOL à la recherche d'exécutables inattendus. Il vaut également la peine de traquer les services de tunnel VS Code inexpliqués. Reste à voir si les victimes du groupe s'étendront au-delà des pays lusophones et hispanophones, et si d'autres gangs de ransomware adopteront la même méthode d'attaque via SharePoint.
