Le groupe de menace présumé lié à la Chine, surnommé Warlock — également suivi sous les noms de Gold Salem, Longlegs et Storm-2603 — continue d’exploiter les vulnérabilités Microsoft SharePoint sur site contre des infrastructures critiques, des organisations gouvernementales et des établissements d’enseignement. Symantec et l’équipe Carbon Black Threat Hunter ont rapporté le 3 octobre 2026 que, au cours des deux derniers mois, le groupe a ciblé au moins quatre organisations dans des pays francophones et hispanophones d’Europe, d’Afrique et d’Amérique latine, incluant une utilité hydraulique, un fournisseur de télécommunications, un organisme gouvernemental régional et une université.
Warlock s’est fait connaître à la mi-2025 après avoir été associé à l’exploitation d’une faille zero-day dans "ToolShell" pour déployer du **ransomware. Depuis, le groupe a été lié à la compromission de SmarterTools via une instance non corrigée de SmarterMail, en utilisant des outils légitimes comme Velociraptor pour le contrôle à distance, ainsi que la technique BYOVD (Bring Your Own Vulnerable Driver — chargement d’un pilote vulnérable pour désactiver les produits de sécurité). Des chevauchements existent avec d’anciens clusters CL-CRI-1040, CamoFei et ChamelGang**.
Symantec a indiqué qu’au cours d’une intrusion ciblant un exploitant d’infrastructures critiques, les attaquants ont déployé un outil désactivant la sécurité sur au moins 40 hôtes en environ deux heures, puis ont installé Warlock sur au moins 33 hôtes en le plaçant dans le partage SYSVOL du domaine, de sorte que la réplication standard du domaine diffuse la charge utile.
La chaîne d’attaque commence souvent par des vulnérabilités du SharePoint Server sur site : après avoir obtenu un accès initial, des web shells capables de cibler plusieurs versions de SharePoint sont déployés, volent les clés de machine ASP.NET de la ferme et génèrent des charges utiles signées valablement pour une exécution de code dans le pool d’applications SharePoint.
D'autres tactiques observées incluent le sideloading de DLL pour charger du code malveillant en mémoire ; le téléchargement de charges utiles supplémentaires depuis des services de stockage cloud légitimes comme catbox.moe et wasabisys.com afin de se fondre dans le trafic normal ; l'exploitation d'un pilote légitime mais vulnérable, K7RKScan.sys (CVE-2025-1055), dans des attaques BYOVD — le même pilote ayant été exploité précédemment par les acteurs de ransomware DragonForce ; la reconnaissance utilisant des outils légitimes (Living-off-the-land) ; et l'abus de la fonctionnalité de tunnel intégrée de Visual Studio Code pour l'accès à distance.
Comme en témoigne un rapport récent du 22 juillet 2026, les acteurs ont passé d'une web shell SharePoint à la découverte, l'exécution de code, l'utilisation de tunnels VS Code, la terminaison d'outils de sécurité et le déploiement d'un binaire de ransomware, tout cela en une seule chaîne d'attaques.
Symantec souligne qu’un an et plus après l’émergence de Warlock, les vulnérabilités ToolShell et les failles connexes liées à SharePoint restent une voie d’accès initiale viable contre des déploiements non corrigés ou mal atténués. La concentration apparente sur les pays portugais et hispanophones pourrait être opportuniste (serveurs exposés) ou plus ciblée. Pour les lecteurs scandinaves, la leçon n’est pas que cela arrive ailleurs, mais que les installations SharePoint on-premises exposées à Internet avec des mises à jour retardées constituent la même surface d’attaque, indépendamment de la langue — et que les acteurs de rançongiciels qui désactivent également le EDR sur des dizaines d’hôtes en deux heures exigent à la fois une discipline de mise à jour et la détection du staging SYSVOL ainsi que des tunnels VS Code inhabituels.
Les municipalités nordiques, les entreprises énergétiques et les organisations de santé continuent de recourir largement à SharePoint en tant que plateformes intranet et centres de documentation. Une fois que les clés de machine sont volées, les attaquants peuvent falsifier le ViewState et retrouver une exécution de code même après que le web shell ait été supprimé, à moins que les clés ne soient tournées. La réponse aux incidents dépasse donc simplement la suppression du fichier aspx : il faut examiner les secrets de la ferme, les comptes de service et les serveurs de fichiers connectés. La rapidité de Warlock — des dizaines d’hôtes en deux heures — laisse peu de place à la gestion manuelle des tickets sans des livres de jeu préparés.
Étapes concrètes pour les responsables informatiques et de la sécurité
Inventorierer alle On-Premises-Installationen von SharePoint Server; aktualisieren Sie das ToolShell und die darauf folgenden Warnungen oder platzieren Sie exponierte Server hinter einem VPN/Zero-Trust-Netzwerk. Suchen Sie nach Web-Shells im SharePoint-Baum, unerwarteten Lesezugriffen auf Machine-Keys, SYSVOL-Schreibvorgängen unbekannter Binärdateien, Ladevorgängen von K7RKScan.sys und VS Code-Tunneln von Servern. Segmentieren Sie die kritische Infrastruktur so, dass ein kompromittierter Kollaborationsserver ohne starke Kontrollen keine OT/SCADA- oder Domänencontroller erreichen kann. Üben Sie die Wiederherstellung aus offline-Sicherungen, die Ransomware nicht beeinträchtigen können. Rotieren Sie ASP.NET-Machine-Keys nach einem vermuteten Kompromittierung und überprüfen Sie die Domain-GPO/SYSVOL auf unerwartete Payloads.