Ce qui se passe
L'équipe Threat Hunter de Symantec et Carbon Black (Broadcom) décrit une nouvelle vague d'intrusions du groupe Warlock, suivi aussi sous les noms Gold Salem, Longlegs et Storm-2603, et soupçonné d'être lié à la Chine. En deux mois, au moins quatre organisations ont été touchées : un distributeur d'eau, un opérateur télécom, une administration régionale et une université, dans des pays lusophones et hispanophones d'Europe, d'Afrique et d'Amérique latine. Dernière intrusion datée : le 22 juillet 2026.
L'entrée se fait par SharePoint Server installé sur site, via des failles anciennes — la série ToolShell de juillet 2025 (CVE-2025-53770, CVE-2025-53771) — et probablement plus récentes, comme la RCE inscrite au catalogue KEV de la CISA en juillet 2026.
L'étape qui survit au correctif
Le web shell déposé sert d'abord à lire les machine keys ASP.NET de la ferme, les clés qui signent et valident les données que SharePoint fait transiter par ses clients. Avec elles, l'attaquant fabrique une charge que le serveur tient pour authentique, et obtient l'exécution de code dans le pool d'applications.
Une fois les clés copiées, la mise à jour ne suffit plus : la faille d'origine est fermée, mais une signature forgée reste valide tant que les clés n'ont pas changé.
La suite de l'intrusion
- chargement de code par DLL sideloading ;
- charges téléchargées depuis des services de stockage légitimes,
catbox[.]moeetwasabisys[.]com; - pilote vulnérable K7RKScan.sys (CVE-2025-1055), déjà employé par DragonForce, pour neutraliser les outils de sécurité (BYOVD) ;
- tunnel intégré de Visual Studio Code pour l'accès à distance ;
- rançongiciel déposé dans le partage SYSVOL du domaine, que la réplication ordinaire distribue ensuite aux postes.
Chez un opérateur d'infrastructure critique, l'outil anti-EDR a atteint au moins 40 machines en deux heures environ, puis le rançongiciel 33.
Que faire
- Appliquer les mises à jour de SharePoint Server sur site.
- Faire tourner les machine keys — cmdlet
Update-SPMachineKey, ou travail « Machine Key Rotation » dans l'administration centrale — puis lanceriisresetsur chaque serveur de la ferme, comme Microsoft le recommandait déjà pour ToolShell. - Rechercher les chargements de
K7RKScan.sys, les processuscode tunnel, les exécutables inattendus dans SYSVOL et les téléchargements vers les deux domaines cités.
Symantec rapproche Warlock des groupes CL-CRI-1040, CamoFei et ChamelGang.
Source : Warlock Exploits SharePoint Flaws to Disable Security Tools and Deploy Ransomware, The Hacker News, 3 octobre 2026, d'après le rapport de Symantec et Carbon Black.