Warlock exploite SharePoint sur site pour déployer un rançongiciel sur au moins 33 hôtes

Warlock exploite des failles SharePoint on-premise pour déployer un rançongiciel sur 33 hôtes via SYSVOL, BYOVD et outils distants.

Warlock exploite SharePoint sur site pour déployer un rançongiciel sur au moins 33 hôtes
Rançongiciels

Image d’illustration générée par IA

Un groupe de rançongiciel lié à la Chine et connu sous le nom de Warlock a pris pour cible un service de distribution d’eau, un opérateur télécom, une administration régionale et une université en exploitant des vulnérabilités dans des déploiements locaux de Microsoft SharePoint, a rapporté BleepingComputer le 2 octobre 2026.

Selon l’article, au cours des deux mois précédents, le groupe semblait se concentrer sur des pays lusophones et hispanophones d’Europe, d’Afrique et d’Amérique latine. Symantec désigne l’acteur sous le nom de Longlegs et lui attribue le développement du rançongiciel Warlock. Les conclusions de l’enquête sur l’intrusion sont attribuées aux chercheurs de Symantec et de Carbon Black.

Dans le cadre d’une enquête, les attaquants ont obtenu un accès initial le 22 juillet, sans que l’année soit précisée dans l’article. En l’espace d’environ deux heures, ils ont désactivé les protections de sécurité sur au moins 40 hôtes, puis déployé le rançongiciel sur au moins 33 d’entre eux. La dernière étape a eu lieu le 31 juillet, là encore sans indication de l’année.

Les failles de SharePoint ont servi de voie d’accès initiale

Selon les chercheurs, Longlegs obtenait généralement un accès en exploitant des vulnérabilités dans des déploiements locaux de SharePoint. Une fois entrés dans le système, les attaquants installaient un web shell conçu pour fonctionner avec plusieurs versions de SharePoint.

Warlock est apparu en juin 2025 et s’est fait connaître le mois suivant en exploitant une chaîne de failles zero-day de SharePoint appelée ToolShell. L’article évoque CVE-2025-49704, CVE-2025-49706, CVE-2025-53770 et CVE-2025-53771 comme des vulnérabilités de SharePoint. Toutefois, il n’établit pas que chacune de ces failles a été exploitée lors de l’intrusion décrite.

D’autres acteurs ont également été associés aux activités liées à ToolShell. Selon l’article, Microsoft a observé les groupes soutenus par un État Linen Typhoon et Violet Typhoon exploiter ces failles dès le mois d’août, ainsi qu’un acteur de rançongiciel suivi sous le nom de Storm-2603. Il s’agit d’acteurs distincts, que l’article ne présente pas comme Warlock ou Longlegs.

Les quatre failles ont des impacts différents et ne touchent pas les mêmes versions :

CVE Description et score NVD Produits et versions concernés
CVE-2025-49704 Injection de code permettant à un attaquant autorisé d’exécuter du code via le réseau ; CVSS 8,8, CWE-94 Microsoft SharePoint Server 2016
CVE-2025-49706 Défaut d’authentification permettant une usurpation sur le réseau ; CVSS 6,5, CWE-287 Microsoft SharePoint Enterprise Server 2016 ; versions de Microsoft SharePoint Server antérieures à 16.0.18526.20424
CVE-2025-53770 Désérialisation de données non fiables permettant à un attaquant non autorisé d’exécuter du code via le réseau ; CVSS 9,8, CWE-502 Versions de Microsoft SharePoint Server antérieures à 16.0.18526.20508
CVE-2025-53771 Défaut d’authentification permettant une usurpation sur le réseau ; CVSS 6,5, CWE-287 Versions de Microsoft SharePoint Server antérieures à 16.0.18526.20508

Pour CVE-2025-53770, Microsoft a indiqué qu’un exploit était utilisé dans la nature et recommandé d’appliquer la mesure d’atténuation documentée pour cette CVE, le temps de préparer et de tester une mise à jour complète. Les données fournies indiquent que CVE-2025-49704, CVE-2025-49706 et CVE-2025-53770 ont été utilisées dans des campagnes de rançongiciel.

SYSVOL et les outils d’accès à distance ont facilité les activités ultérieures

Lors de l’intrusion étudiée, les attaquants ont effectué des opérations de reconnaissance deux jours après l’accès initial et supprimé des artefacts que les chercheurs considèrent comme de possibles éléments de préparation.

Ils ont placé la charge utile du rançongiciel dans le partage SYSVOL du domaine, qui héberge des fichiers publics et se réplique sur les contrôleurs de domaine. Les chercheurs indiquent que des scripts d’ouverture de session ou des objets de stratégie de groupe peuvent servir à distribuer et à exécuter une charge utile sur l’ensemble d’un réseau, plutôt que de traiter les hôtes un par un. L’article confirme l’exécution du rançongiciel sur au moins 33 hôtes lors de cet incident, mais ne dit pas que l’ensemble du domaine a été infecté.

Les attaquants ont également installé l’exécutable principal de Visual Studio Code Insiders en tant que service. Ils pouvaient ainsi se connecter à distance aux machines compromises grâce à la fonction de tunneling intégrée à l’application.

Les chercheurs ont découvert NetExec, un framework open source de tests d’intrusion, sur un système. Dans le cadre des activités rapportées, il a servi à énumérer Active Directory, à effectuer du credential spraying et à exécuter des commandes à distance.

La technique BYOVD a servi à neutraliser les logiciels de sécurité

Dans certaines attaques attribuées à Longlegs, les chercheurs ont observé la diffusion d’un outil de neutralisation des antivirus et des solutions EDR, au moyen de la technique bring your own vulnerable driver (BYOVD). Le pilote signé K7RKScan.sys, qui fait partie de la suite K7 Security Anti-Malware, est concerné par CVE-2025-1055.

Cette vulnérabilité présente un score CVSS v3.1 de 5,6 et est classée CWE-862. La NVD décrit une absence de contrôle d’accès dans le gestionnaire IOCTL du pilote : un utilisateur local disposant de faibles privilèges peut envoyer des requêtes conçues pour arrêter un large éventail de processus exécutés avec des privilèges d’administrateur ou de niveau système. Les processus protégés par le système d’exploitation lui-même ne sont pas concernés. La NVD qualifie l’impact potentiel de déni de service, par la perturbation de services critiques ou d’applications privilégiées.

Les chercheurs indiquent que, dans certaines attaques attribuées à Longlegs, le pilote a servi à déployer un outil qui arrêtait les protections antivirus et EDR. Cet usage observé est distinct de la description de l’impact technique de la vulnérabilité donnée par la NVD.

Les inscriptions au catalogue KEV de la CISA s’accompagnent d’échéances distinctes

Les données fournies indiquent que CVE-2025-53770 figure au catalogue Known Exploited Vulnerabilities de la CISA depuis le 20 juillet 2025, avec une échéance de mise en conformité fixée au 21 juillet 2025 pour les agences fédérales américaines. CVE-2025-49704 et CVE-2025-49706 y figurent depuis le 22 juillet 2025, avec une échéance fixée au 23 juillet 2025 pour ces agences. Les données fournies ne précisent ni la date d’inscription ni l’échéance de CVE-2025-53771.

Pour ces trois vulnérabilités de SharePoint inscrites au catalogue KEV, la CISA demande aux organisations de déconnecter les installations de SharePoint Server accessibles depuis Internet qui ont atteint leur fin de vie ou leur fin de service, notamment SharePoint Server 2013 et les versions antérieures. Pour les versions encore prises en charge, elle recommande de suivre ses mesures d’atténuation et les instructions du fournisseur. Elle demande également de respecter les directives applicables de BOD 22-01 pour les services cloud ou de cesser d’utiliser le produit si aucune mesure d’atténuation n’est disponible.

D’autres vulnérabilités Microsoft ont également été ajoutées au catalogue KEV au cours des 90 jours précédents : CVE-2026-65660 le 25 septembre 2026 ; CVE-2026-85880 et CVE-2026-81963 le 8 septembre 2026 ; CVE-2019-1068 le 26 août 2026 ; et CVE-2026-55040 et CVE-2026-33824 le 18 août 2026. Ces inscriptions fournissent un contexte sur les vulnérabilités de Microsoft, mais ne prouvent aucun lien avec Warlock.

Points de vérification pour les défenseurs

Les organisations peuvent recenser leurs déploiements de SharePoint et comparer les versions installées aux plages de versions concernées indiquées ci-dessus. La CISA demande de déconnecter les serveurs accessibles depuis Internet qui ont atteint leur fin de vie ou leur fin de service ; les déploiements encore pris en charge doivent respecter ses mesures d’atténuation et les instructions du fournisseur. Pour CVE-2025-53770, les recommandations de Microsoft fournies demandent expressément d’appliquer la mesure d’atténuation documentée pour cette CVE.

Les activités rapportées donnent également aux équipes de sécurité des pistes à examiner : la présence de web shells sur des systèmes SharePoint, de fichiers ou de charges utiles inhabituels dans SYSVOL, d’une activité suspecte liée aux scripts d’ouverture de session ou aux objets de stratégie de groupe, et l’installation du service Visual Studio Code Insiders. Sur les terminaux, les équipes peuvent rechercher l’utilisation de NetExec, des opérations de credential spraying, l’exécution de commandes à distance, une activité inattendue de K7RKScan.sys et l’arrêt soudain de processus de sécurité. Il s’agit de vérifications fondées sur l’intrusion décrite, et non de l’affirmation que toutes les opérations de Warlock suivent les mêmes méthodes.

BleepingComputer indique que le rapport de Symantec et de Carbon Black contient des indicateurs de compromission portant sur des fichiers et des infrastructures. Les éléments fournis dans l’article ne reproduisent pas ces indicateurs ; il n’est donc pas possible de lister ici des hachages, des domaines ou des adresses IP.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Retour à l'accueil

Dernières actualités cybersécurité

Toutes les actualités cybersécurité →