veilletech.fr
4 oct. Feed du jour
#01 SÉCURITÉ Faille

SharePoint : Warlock signe ses attaques avec vos clés

Un patch ferme la porte. Il ne reprend pas les clés.

Symantec et Carbon Black documentent de nouvelles intrusions du groupe Warlock (alias Storm-2603) par des failles de SharePoint Server sur site : le web shell déposé vole les machine keys ASP.NET pour forger des charges signées, puis le rançongiciel est distribué par le partage SYSVOL. Patcher sans faire tourner ces clés laisse la porte ouverte.

3 min de lectureintermédiairevidéo 1:24
Partager
Sommaire5 sections
  1. Ce qui se passe
  2. L'étape qui survit au correctif
  3. La suite de l'intrusion
  4. Que faire
  5. À retenir

Ce qui se passe

L'équipe Threat Hunter de Symantec et Carbon Black (Broadcom) décrit une nouvelle vague d'intrusions du groupe Warlock, suivi aussi sous les noms Gold Salem, Longlegs et Storm-2603, et soupçonné d'être lié à la Chine. En deux mois, au moins quatre organisations ont été touchées : un distributeur d'eau, un opérateur télécom, une administration régionale et une université, dans des pays lusophones et hispanophones d'Europe, d'Afrique et d'Amérique latine. Dernière intrusion datée : le 22 juillet 2026.

L'entrée se fait par SharePoint Server installé sur site, via des failles anciennes — la série ToolShell de juillet 2025 (CVE-2025-53770, CVE-2025-53771) — et probablement plus récentes, comme la RCE inscrite au catalogue KEV de la CISA en juillet 2026.

L'étape qui survit au correctif

Le web shell déposé sert d'abord à lire les machine keys ASP.NET de la ferme, les clés qui signent et valident les données que SharePoint fait transiter par ses clients. Avec elles, l'attaquant fabrique une charge que le serveur tient pour authentique, et obtient l'exécution de code dans le pool d'applications.

fermeinvalideFaille SharePointWeb shellMachine keys copiéesCharge signée acceptéeCode dans le pool IISEDR coupé par BYOVDRançongiciel via SYSVOLCorrectifRotation des clés
Ce que le correctif ferme, et ce que seule la rotation des clés invalide

Une fois les clés copiées, la mise à jour ne suffit plus : la faille d'origine est fermée, mais une signature forgée reste valide tant que les clés n'ont pas changé.

La suite de l'intrusion

Chez un opérateur d'infrastructure critique, l'outil anti-EDR a atteint au moins 40 machines en deux heures environ, puis le rançongiciel 33.

Que faire

  1. Appliquer les mises à jour de SharePoint Server sur site.
  2. Faire tourner les machine keys — cmdlet Update-SPMachineKey, ou travail « Machine Key Rotation » dans l'administration centrale — puis lancer iisreset sur chaque serveur de la ferme, comme Microsoft le recommandait déjà pour ToolShell.
  3. Rechercher les chargements de K7RKScan.sys, les processus code tunnel, les exécutables inattendus dans SYSVOL et les téléchargements vers les deux domaines cités.

Symantec rapproche Warlock des groupes CL-CRI-1040, CamoFei et ChamelGang.

Source : Warlock Exploits SharePoint Flaws to Disable Security Tools and Deploy Ransomware, The Hacker News, 3 octobre 2026, d'après le rapport de Symantec et Carbon Black.