Sécurité et confidentialité

Le groupe de ransomware Warlock cible les failles de SharePoint dans les infrastructures critiques

L'acteur de menace Warlock continue d'exploiter les vulnérabilités de Microsoft SharePoint pour déployer des ransomwares contre des organisations dans les régions lusophones et hispanophones.

Traduit automatiquement depuis l'original anglais.

L'acteur de menace présumé lié à la Chine, connu sous le nom de Warlock, exploite activement les vulnérabilités de Microsoft SharePoint pour cibler des organisations dans les pays lusophones et hispanophones. Observées par l'équipe Threat Hunter de Symantec et Carbon Black, ces attaques ont touché des infrastructures critiques, des organismes gouvernementaux et des établissements d'enseignement en Europe, en Afrique et en Amérique latine.

Ce qui s'est passé

Au cours des deux derniers mois, le groupe, également suivi sous les noms Longlegs, Gold Salem et Storm-2603, a attaqué au moins quatre organisations. Les victimes incluent deux opérateurs d'infrastructures critiques, notamment une compagnie des eaux et un fournisseur de télécommunications, ainsi qu'un organisme gouvernemental régional et une université. Cette activité marque la poursuite de campagnes qui ont pris de l'ampleur à la mi-2025 grâce à l'exploitation des failles SharePoint « ToolShell ».

Les attaquants ont fait preuve d'une grande rapidité opérationnelle et d'une ampleur considérable. Lors d'une intrusion contre un opérateur d'infrastructure critique, les acteurs de la menace ont déployé un outil conçu pour désactiver les logiciels de sécurité sur au moins 40 hôtes en environ deux heures. Après cette phase de désarmement, ils ont déployé le binaire du ransomware Warlock sur au moins 33 hôtes. Ils ont réalisé cette diffusion massive en préparant la charge utile dans le partage SYSVOL du domaine, exploitant la réplication ordinaire du domaine pour distribuer automatiquement le malware sur l'ensemble du réseau.

Warlock présente des chevauchements techniques avec d'anciens clusters d'activité tels que CL-CRI-1040, CamoFei et ChamelGang. Plus tôt cette année, le groupe a également été lié à la compromission de SmarterTools en exploitant une instance SmarterMail non corrigée. Le récent focus sur des régions linguistiques spécifiques suggère soit un ciblage opportuniste de serveurs exposés, soit une mission stratégique plus délibérée, bien que la motivation exacte reste incertaine.

Comment cela fonctionne

La chaîne d'attaque commence par l'exploitation de plusieurs vulnérabilités dans les déploiements locaux (on-premises) de Microsoft SharePoint Server. Une fois l'accès initial obtenu, les acteurs de la menace déposent des web shells capables de cibler différentes versions de SharePoint. L'objectif principal de ces web shells est de collecter les clés machine ASP.NET de la ferme SharePoint. Avec ces clés, les attaquants forgent des charges utiles signées valides, leur permettant d'exécuter du code à distance directement dans le pool d'applications SharePoint.

Pour maintenir la persistance et échapper à la détection, Warlock emploie plusieurs techniques sophistiquées. Ils utilisent le sideloading de DLL pour injecter du code malveillant en mémoire et télécharger des charges utiles suivantes à partir de services de stockage cloud légitimes comme catbox[.]moe et wasabisys[.]com. Une tactique notable implique la méthode « bring your own vulnerable driver » (BYOVD), où ils abusent du pilote K7RKScan.sys, légitime mais vulnérable (CVE-2025-1055), pour désactiver les logiciels de sécurité. Ce même pilote avait été précédemment exploité par les acteurs du ransomware DragonForce.

Le groupe s'appuie également fortement sur les outils « living-off-the-land » (LotL) pour la reconnaissance et l'exécution de commandes. Cela inclut l'abus de la fonctionnalité de tunnel intégrée de Microsoft Visual Studio Code pour établir des connexions distantes vers les systèmes infectés. Pour les opérations de command-and-control, ils ont utilisé des outils légitimes tels que Velociraptor. Jusqu'au 22 juillet 2026, ces méthodes ont servi à déposer des web shells, effectuer des découvertes, exécuter du code, s'enfoncer plus profondément dans les réseaux et finalement déployer des ransomwares.

Détails clés

  • Warlock, également connu sous les noms Longlegs, Gold Salem et Storm-2603, cible les organisations lusophones et hispanophones.
  • Les récentes victimes incluent des opérateurs d'infrastructures critiques, des organismes gouvernementaux et des universités en Europe, en Afrique et en Amérique latine.
  • Les attaquants exploitent les vulnérabilités de SharePoint pour voler les clés machine ASP.NET et forger des charges utiles signées pour l'exécution de code à distance.
  • Le groupe utilise la technique BYOVD avec le pilote K7RKScan.sys (CVE-2025-1055) pour désactiver les logiciels de sécurité sur les hôtes compromis.
  • Le ransomware est distribué à grande échelle en préparant les charges utiles dans le partage SYSVOL du domaine pour une réplication automatique.
  • Les tactiques living-off-the-land incluent l'abus des tunnels Visual Studio Code et l'utilisation de Velociraptor pour le command-and-control.

Pourquoi c'est important

Pour les ingénieurs logiciels et les responsables IT gérant des infrastructures locales, cette campagne met en évidence le risque persistant associé aux serveurs SharePoint non corrigés. La capacité des attaquants à forger des charges utiles signées à l'aide de clés machine volées contourne de nombreux contrôles d'intégrité traditionnels, rendant la détection difficile jusqu'à ce que le ransomware soit déjà déployé. L'utilisation d'outils légitimes comme VS Code et Velociraptor brouille davantage la frontière entre l'activité administrative et le comportement malveillant, compliquant les efforts de réponse aux incidents.

La rapidité avec laquelle Warlock désactive les outils de sécurité et propage le ransomware via SYSVOL démontre l'importance d'une segmentation réseau robuste et d'une gestion rapide des correctifs. Les organisations dépendant de déploiements SharePoint hérités ou non atténués restent des cibles viables plus d'un an après l'émergence des premières exploits ToolShell. Cela souligne la nécessité d'une évaluation continue des vulnérabilités et du durcissement des mécanismes de réplication internes pour prévenir les mouvements latéraux.

Ce que vous pouvez faire

  • Appliquez immédiatement tous les correctifs aux installations locales de Microsoft SharePoint Server pour traiter les vulnérabilités connues, y compris les failles ToolShell.
  • Surveillez toute utilisation inhabituelle d'outils légitimes tels que les tunnels Visual Studio Code et Velociraptor sur les serveurs de production.
  • Restreignez les droits d'écriture sur le partage SYSVOL pour empêcher la préparation non autorisée de charges utiles destinées à la réplication à l'échelle du domaine.
  • Auditez et mettez à jour les pilotes vulnérables comme K7RKScan.sys pour atténuer les attaques BYOVD qui désactivent les logiciels de sécurité.
  • Mettez en œuvre une évaluation continue des vulnérabilités et durcissez les mécanismes de réplication internes pour prévenir les mouvements latéraux.

Outils de la Boutique Bytechap

Continuer la lecture

Tous les articles