Le groupe Warlock (Storm-2603) exploite la chaîne ToolShell (SharePoint) pour compromettre des opérateurs d'eau, télécom et gouvernements. Plus de 400 serveurs compromis avec désactivation BYOVD des EDR en moins de 2 heures.
En bref
- Le groupe Warlock (Storm-2603, Gold Salem) exploite des vulnérabilités SharePoint pour compromettre des infrastructures critiques dans les secteurs eau, télécoms, gouvernements et universités.
- Plus de 400 serveurs SharePoint compromis ; désactivation complète des solutions EDR et antivirus en moins de 2 heures via la technique BYOVD.
- Action requise : patcher les CVE SharePoint ToolShell (CVE-2025-49704, CVE-2025-49706, CVE-2025-53770, CVE-2025-53771) et activer la liste de blocage des pilotes vulnérables Microsoft.
Les faits
Selon un rapport publié par Symantec début octobre 2026, le groupe Warlock — également connu sous les noms Gold Salem, Longlegs et Storm-2603, et suspecté d'être lié à la Chine — a significativement intensifié ses opérations au cours des deux derniers mois. La cible : des infrastructures critiques dans des pays lusophones et hispanophones d'Europe, d'Afrique et d'Amérique Latine. Le vecteur d'entrée initial systématique : des serveurs Microsoft SharePoint on-premises non patchés.
Au total, Warlock a compromis plus de 400 serveurs SharePoint en exploitant la chaîne de vulnérabilités baptisée "ToolShell". Cette chaîne combine quatre CVE : CVE-2025-49704, CVE-2025-49706, CVE-2025-53770 et CVE-2025-53771. Ces failles, initialement divulguées en 2025 dans le cadre de Microsoft Patch Tuesday, permettent à un attaquant non authentifié d'exécuter du code arbitraire sur le serveur SharePoint ciblé, ouvrant la voie au déploiement d'un webshell persistant.
Une fois le webshell déployé, le groupe Warlock entame une phase d'escalade de privilèges et de reconnaissance interne. C'est ici qu'intervient la technique BYOVD (Bring Your Own Vulnerable Driver). Les attaquants chargent un pilote légitime mais vulnérable, K7RKScan.sys (un composant de la suite K7 Security), sur les systèmes compromis. Ce pilote, signé par un éditeur de sécurité reconnu, est accepté sans résistance par les mécanismes de contrôle d'intégrité de Windows. Une fois chargé, une exploitation de sa vulnérabilité permet d'exécuter du code en mode noyau, avec des privilèges SYSTEM complets.
L'objectif du BYOVD est précis : désactiver toutes les solutions de protection installées sur les hôtes. Dans les cas documentés par Symantec, 40 hôtes d'entreprise ont eu l'intégralité de leurs protections EDR et antivirus désactivées en moins de deux heures après la compromission initiale du serveur SharePoint. Cette vitesse d'exécution témoigne d'une industrialisation poussée des TTPs du groupe.
La phase finale consiste à déployer le ransomware Warlock sur l'ensemble du parc compromis. La méthode de distribution choisie est particulièrement efficace : le binaire ransomware est placé dans le partage SYSVOL du contrôleur de domaine. Ce partage, utilisé normalement pour les stratégies de groupe (GPO) Windows, est accessible en lecture par défaut par l'ensemble des machines membres du domaine. Une GPO malveillante permet alors de propager le ransomware sur 33 hôtes simultanément, sans nécessiter de connexion latérale individuelle à chaque machine.
Les victimes identifiées couvrent quatre secteurs : un opérateur de distribution d'eau, un opérateur télécom, un organisme gouvernemental régional, et une université. La géographie des attaques ciblant principalement des pays lusophones et hispanophones suggère une stratégie de ciblage géopolitique, possiblement en lien avec les intérêts économiques et diplomatiques de la Chine dans ces zones.
Warlock n'est pas un acteur récent. Le groupe avait déjà exploité les mêmes failles SharePoint dans une vague d'attaques plus limitée en 2025. La campagne d'octobre 2026 marque une montée en puissance significative, tant en termes de nombre de cibles que de sophistication technique. L'ajout du BYOVD à l'arsenal du groupe, couplé à l'utilisation du SYSVOL pour la distribution du ransomware, place Warlock parmi les groupes ransomware les plus dangereux actifs actuellement.
La communauté cybersécurité a publié des indicateurs de compromission (IOC) permettant de détecter la présence de Warlock : hashes des binaires, adresses IP de serveurs de commande et contrôle, signatures du pilote K7RKScan.sys exploité, et patterns de détection pour les webshells ToolShell. Rewterz a publié un threat advisory avec les IOC actifs. Les équipes SOC doivent intégrer ces indicateurs en priorité dans leurs plateformes de détection.
Impact et exposition
Toute organisation utilisant Microsoft SharePoint Server on-premises non patchée contre les CVE ToolShell est potentiellement exposée. Les organisations dans les secteurs eau, énergie, télécoms, santé et collectivités locales sont des cibles prioritaires de Warlock. En France, les OIV (Opérateurs d'Importance Vitale) et OSE (Opérateurs de Services Essentiels) qui n'auraient pas encore appliqué ces correctifs 2025 doivent considérer cette menace comme critique. La présence de SharePoint dans un domaine Active Directory non segmenté amplifie l'impact potentiel : un serveur compromis devient une tête de pont vers l'ensemble du SI.
Recommandations
- Vérifier immédiatement le niveau de patch SharePoint — appliquer les correctifs pour CVE-2025-49704, CVE-2025-49706, CVE-2025-53770 et CVE-2025-53771 si ce n'est pas déjà fait.
- Activer la liste de blocage des pilotes vulnérables Microsoft (HVCI) pour prévenir le chargement de K7RKScan.sys et autres pilotes exploitables en BYOVD.
- Surveiller le partage SYSVOL pour tout fichier exécutable ou script non autorisé — une alerte sur les modifications du SYSVOL est un détecteur précoce d'attaque via GPO malveillante.
- Restreindre les permissions réseau de SharePoint — le serveur SharePoint ne devrait pas avoir de connectivité directe vers le contrôleur de domaine si ce n'est strictement nécessaire.
- Déployer les IOC Warlock dans les outils SIEM/EDR — hashes, IPs de C2 et signatures pilote disponibles dans les threat advisory publics (Rewterz, Symantec).
Alerte critique — Infrastructure critique
Le groupe Warlock cible spécifiquement les opérateurs d'eau, les télécoms et les collectivités. Si vous opérez une infrastructure critique avec SharePoint non patchée contre ToolShell, votre risque de compromission est élevé. L'exploitation mène à un ransomware complet en moins de 2 heures.
SharePoint Online (Microsoft 365) est-il également vulnérable à ces attaques ?
Non. Les vulnérabilités ToolShell exploitées par Warlock affectent exclusivement SharePoint Server on-premises. SharePoint Online dans Microsoft 365 est géré et patché directement par Microsoft et n'est pas exposé à ces CVE. En revanche, si votre organisation utilise SharePoint Server on-premises en parallèle de SharePoint Online (configuration hybride), la partie on-premises reste vulnérable si non patchée.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
ShinyHunters : le chef présumé « Rey » arrêté en Jordanie
Saif al-Din Khader, alias « Rey », considéré comme le leader du groupe de hackers ShinyHunters, a été arrêté le 29 septembre 2026 en Jordanie et coopère avec le FBI pour identifier les autres membres du collectif responsable de dizaines de méga-fuites de données.
FBI : « Prometheus » premier cybercriminel Top 10 arrêté
Anibal Alexander Canelon Aguirre, alias « Prometheus », premier cybercriminel à intégrer la liste des dix fugitifs les plus recherchés du FBI, a comparu devant la justice américaine le 2 octobre 2026 pour avoir orchestré des attaques de jackpotting ATM dans 47 États.
Danemark : la fuite CPR expose 8,8 millions de personnes
Le registre central de la population danois (CPR) a été compromis via le compte d'une entreprise privée, exposant noms, adresses et numéros d'identité de 8,8 millions de personnes, soit 80 % des inscrits.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (1)
Laisser un commentaire