En bref

  • Le groupe Warlock (Storm-2603, Gold Salem) exploite des vulnérabilités SharePoint pour compromettre des infrastructures critiques dans les secteurs eau, télécoms, gouvernements et universités.
  • Plus de 400 serveurs SharePoint compromis ; désactivation complète des solutions EDR et antivirus en moins de 2 heures via la technique BYOVD.
  • Action requise : patcher les CVE SharePoint ToolShell (CVE-2025-49704, CVE-2025-49706, CVE-2025-53770, CVE-2025-53771) et activer la liste de blocage des pilotes vulnérables Microsoft.

Les faits

Selon un rapport publié par Symantec début octobre 2026, le groupe Warlock — également connu sous les noms Gold Salem, Longlegs et Storm-2603, et suspecté d'être lié à la Chine — a significativement intensifié ses opérations au cours des deux derniers mois. La cible : des infrastructures critiques dans des pays lusophones et hispanophones d'Europe, d'Afrique et d'Amérique Latine. Le vecteur d'entrée initial systématique : des serveurs Microsoft SharePoint on-premises non patchés.

Au total, Warlock a compromis plus de 400 serveurs SharePoint en exploitant la chaîne de vulnérabilités baptisée "ToolShell". Cette chaîne combine quatre CVE : CVE-2025-49704, CVE-2025-49706, CVE-2025-53770 et CVE-2025-53771. Ces failles, initialement divulguées en 2025 dans le cadre de Microsoft Patch Tuesday, permettent à un attaquant non authentifié d'exécuter du code arbitraire sur le serveur SharePoint ciblé, ouvrant la voie au déploiement d'un webshell persistant.

Une fois le webshell déployé, le groupe Warlock entame une phase d'escalade de privilèges et de reconnaissance interne. C'est ici qu'intervient la technique BYOVD (Bring Your Own Vulnerable Driver). Les attaquants chargent un pilote légitime mais vulnérable, K7RKScan.sys (un composant de la suite K7 Security), sur les systèmes compromis. Ce pilote, signé par un éditeur de sécurité reconnu, est accepté sans résistance par les mécanismes de contrôle d'intégrité de Windows. Une fois chargé, une exploitation de sa vulnérabilité permet d'exécuter du code en mode noyau, avec des privilèges SYSTEM complets.

L'objectif du BYOVD est précis : désactiver toutes les solutions de protection installées sur les hôtes. Dans les cas documentés par Symantec, 40 hôtes d'entreprise ont eu l'intégralité de leurs protections EDR et antivirus désactivées en moins de deux heures après la compromission initiale du serveur SharePoint. Cette vitesse d'exécution témoigne d'une industrialisation poussée des TTPs du groupe.

La phase finale consiste à déployer le ransomware Warlock sur l'ensemble du parc compromis. La méthode de distribution choisie est particulièrement efficace : le binaire ransomware est placé dans le partage SYSVOL du contrôleur de domaine. Ce partage, utilisé normalement pour les stratégies de groupe (GPO) Windows, est accessible en lecture par défaut par l'ensemble des machines membres du domaine. Une GPO malveillante permet alors de propager le ransomware sur 33 hôtes simultanément, sans nécessiter de connexion latérale individuelle à chaque machine.

Les victimes identifiées couvrent quatre secteurs : un opérateur de distribution d'eau, un opérateur télécom, un organisme gouvernemental régional, et une université. La géographie des attaques ciblant principalement des pays lusophones et hispanophones suggère une stratégie de ciblage géopolitique, possiblement en lien avec les intérêts économiques et diplomatiques de la Chine dans ces zones.

Warlock n'est pas un acteur récent. Le groupe avait déjà exploité les mêmes failles SharePoint dans une vague d'attaques plus limitée en 2025. La campagne d'octobre 2026 marque une montée en puissance significative, tant en termes de nombre de cibles que de sophistication technique. L'ajout du BYOVD à l'arsenal du groupe, couplé à l'utilisation du SYSVOL pour la distribution du ransomware, place Warlock parmi les groupes ransomware les plus dangereux actifs actuellement.

La communauté cybersécurité a publié des indicateurs de compromission (IOC) permettant de détecter la présence de Warlock : hashes des binaires, adresses IP de serveurs de commande et contrôle, signatures du pilote K7RKScan.sys exploité, et patterns de détection pour les webshells ToolShell. Rewterz a publié un threat advisory avec les IOC actifs. Les équipes SOC doivent intégrer ces indicateurs en priorité dans leurs plateformes de détection.

Impact et exposition

Toute organisation utilisant Microsoft SharePoint Server on-premises non patchée contre les CVE ToolShell est potentiellement exposée. Les organisations dans les secteurs eau, énergie, télécoms, santé et collectivités locales sont des cibles prioritaires de Warlock. En France, les OIV (Opérateurs d'Importance Vitale) et OSE (Opérateurs de Services Essentiels) qui n'auraient pas encore appliqué ces correctifs 2025 doivent considérer cette menace comme critique. La présence de SharePoint dans un domaine Active Directory non segmenté amplifie l'impact potentiel : un serveur compromis devient une tête de pont vers l'ensemble du SI.

Recommandations

  • Vérifier immédiatement le niveau de patch SharePoint — appliquer les correctifs pour CVE-2025-49704, CVE-2025-49706, CVE-2025-53770 et CVE-2025-53771 si ce n'est pas déjà fait.
  • Activer la liste de blocage des pilotes vulnérables Microsoft (HVCI) pour prévenir le chargement de K7RKScan.sys et autres pilotes exploitables en BYOVD.
  • Surveiller le partage SYSVOL pour tout fichier exécutable ou script non autorisé — une alerte sur les modifications du SYSVOL est un détecteur précoce d'attaque via GPO malveillante.
  • Restreindre les permissions réseau de SharePoint — le serveur SharePoint ne devrait pas avoir de connectivité directe vers le contrôleur de domaine si ce n'est strictement nécessaire.
  • Déployer les IOC Warlock dans les outils SIEM/EDR — hashes, IPs de C2 et signatures pilote disponibles dans les threat advisory publics (Rewterz, Symantec).

Alerte critique — Infrastructure critique

Le groupe Warlock cible spécifiquement les opérateurs d'eau, les télécoms et les collectivités. Si vous opérez une infrastructure critique avec SharePoint non patchée contre ToolShell, votre risque de compromission est élevé. L'exploitation mène à un ransomware complet en moins de 2 heures.

SharePoint Online (Microsoft 365) est-il également vulnérable à ces attaques ?

Non. Les vulnérabilités ToolShell exploitées par Warlock affectent exclusivement SharePoint Server on-premises. SharePoint Online dans Microsoft 365 est géré et patché directement par Microsoft et n'est pas exposé à ces CVE. En revanche, si votre organisation utilise SharePoint Server on-premises en parallèle de SharePoint Online (configuration hybride), la partie on-premises reste vulnérable si non patchée.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit