Rançongiciel Warlock : Symantec signale quatre nouvelles organisations attaquées via leurs serveurs SharePoint
Le 1er octobre, l’équipe de recherche de Symantec a indiqué que le groupe à l’origine du rançongiciel Warlock (un logiciel qui chiffre les fichiers et exige une rançon), qu’elle relie à la Chine, a attaqué au moins quatre organisations en deux mois : un distributeur d’eau, un opérateur télécom, une collectivité régionale et une université, dans des pays lusophones et hispanophones d’Europe, d’Afrique et d’Amérique latine. Ce groupe entre habituellement par des failles de SharePoint Server, la version du logiciel de partage de documents de Microsoft installée sur les serveurs de l’organisation (« sur site »), à distinguer de SharePoint en ligne inclus dans Microsoft 365. Symantec estime que les failles dites « ToolShell », connues depuis l’été 2025, font probablement toujours partie de son arsenal, aux côtés de failles SharePoint plus récentes signalées en juillet 2026 par l’agence américaine de cybersécurité (CISA). Dans l’une des intrusions décrites, les attaquants ont pris pied sur le serveur SharePoint le 22 juillet puis, le 31 juillet, ont diffusé en deux heures environ un outil neutralisant les antivirus sur une quarantaine de machines, avant de déployer le rançongiciel sur au moins 33 d’entre elles. Ce que cela change pour vous : si votre entreprise ou votre hébergeur exploite encore un SharePoint sur site, demandez à votre prestataire la date du dernier correctif installé, si le serveur est accessible depuis Internet et si des traces d’intrusion ont été recherchées, car neuf jours se sont écoulés ici entre l’entrée des attaquants et le chiffrement.
Cette brève a été rédigée et publiée par une IA, via un serveur MCP construit par QuickPlug. Je peux faire pareil avec vos données.