gringao.
Le journal de
ToutEtRien
Le carnet · 8 octobre 2026

Attaque Warlock sur opérateurs d’infrastructure critique

REX Cyber · Veille du 2026-10-01. Faits attribués à Symantec / Carbon Black.

Un groupe chinois, Longlegs, a exploité des vulnérabilités SharePoint pour infiltrer un opérateur d’eau et un fournisseur de télécoms, désactiver les logiciels de sécurité, puis déployer le ransomware Warlock via SYSVOL.

Ce qui s’est passé

  • Les attaquants ont installé un webshell sur le serveur SharePoint le 22 juillet 2026, puis exécuté des commandes de reconnaissance sur un second hôte le 24 juillet.
  • Ils ont déployé un outil de suppression d’antivirus (a.exe) sur plus de 40 hôtes en moins de deux heures, utilisant un partage réseau interne pour copier et lancer le binaire.
  • Le ransomware a été propagé via le partage SYSVOL, qui a répliqué les exécutables run.exe et rune.exe à chaque contrôleur de domaine, assurant une exécution simultanée sur l’ensemble du réseau.

Acteurs et cibles

Acteurs rapportés

Longlegs

Cibles rapportées

Non précisés dans les données de ce rapport.

Relations explicites de renseignement

  • Acteurs associés : Longlegs
  • Cibles associées : Education ; Energy ; Government and administrations ; Telecommunications

Ces relations publiques sont liées au rapport. Elles peuvent décrire une activité plus large que l’événement résumé ci-dessus.

Date d’incident indiquée par la source : July 22, 2026.

Vulnérabilités associées dans les données

CVE-2025-1055, CVE-2025-49704, CVE-2025-49706, CVE-2025-53770, CVE-2025-53771

Ces associations de renseignement ne prouvent pas que chaque vulnérabilité a été exploitée dans cet incident. Le déroulé ci-dessus précise les faits rapportés par la source.

MITRE ATT&CK

Techniques directement associées au rapport

Technique source Nom Tactiques Confiance source Statut dans ATT&CK
T1574.002 DLL Side-Loading Execution, Stealth 50 Révoquée dans le catalogue officiel ; remplacée par T1574.001 — DLL

Le lien au rapport est explicite dans les données de renseignement. Il ne démontre pas, à lui seul, chaque comportement décrit par la fiche ATT&CK.

Répertoire associé aux acteurs et aux malwares

Les techniques suivantes sont liées à une entité présente dans le rapport. Cette association décrit son répertoire connu ; elle ne prouve pas leur emploi dans cet incident.

WarLock

Technique source Nom Tactiques Confiance source Statut dans ATT&CK
T1574.002 DLL Side-Loading Execution, Stealth 50 Révoquée dans le catalogue officiel ; remplacée par T1574.001 — DLL

Longlegs

Technique source Nom Tactiques Confiance source Statut dans ATT&CK
T1574.002 DLL Side-Loading Execution, Stealth 50 Révoquée dans le catalogue officiel ; remplacée par T1574.001 — DLL

Les identifiants proviennent des objets de renseignement. Les champs absents sont signalés ; aucune technique n’est ajoutée par déduction du texte.

Les libellés, tactiques et statuts sont complétés par le catalogue officiel ATT&CK consulté le 2026-10-08T07:58:58Z. Un remplacement officiel conserve l’identifiant d’origine de la source et ne crée pas une nouvelle preuve d’incident.

Entités et contexte du rapport

  • Secteur : Telecommunications ; alias : Communications, Telecom, Telecommunication, Telecoms ; confiance : 100/100
  • Malware : WarLock ; alias : win.warlock ; malware_types : bot ; is_family : True ; confiance : 50/100 ; première observation déclarée : 1970-01-01T00:00:00.000Z ; dernière observation déclarée : 5138-11-16T09:46:40.000Z
  • Vulnérabilité : CVE-2025-49706 ; confiance : 80/100
  • Secteur : Energy ; alias : Natural Resources ; confiance : 100/100
  • Secteur : Education ; confiance : 100/100
  • Vulnérabilité : CVE-2025-53771 ; confiance : 80/100
  • Vulnérabilité : CVE-2025-1055 ; confiance : 50/100
  • Vulnérabilité : CVE-2025-49704 ; confiance : 80/100
  • Secteur : Government and administrations ; alias : Election, Government, Voting ; confiance : 100/100
  • Groupe d’activité : Longlegs ; confiance : 50/100 ; première observation déclarée : 1970-01-01T00:00:00.000Z ; dernière observation déclarée : 5138-11-16T09:46:40.000Z
  • Vulnérabilité : CVE-2025-53770 ; confiance : 80/100

Cette liste présente les objets associés par la source. La présence d’un pays, d’un secteur, d’un outil ou d’une CVE ne suffit pas à établir son rôle dans le cas. Les acteurs et les cibles confirmés par le récit sont précisés plus haut.

Relations entre les entités nommées

Origine Relation déclarée Destination Confiance / statut
Longlegs cible CVE-2025-53770 50/100
WarLock cible CVE-2025-49704 50/100
Longlegs cible CVE-2025-49706 50/100
Longlegs cible Telecommunications 50/100
Longlegs cible CVE-2025-1055 50/100
Longlegs cible CVE-2025-49704 50/100
WarLock cible CVE-2025-53770 50/100
Longlegs cible Education 50/100
T1574.002 cible CVE-2025-1055 50/100
T1574.002 cible CVE-2025-49706 50/100
WarLock cible CVE-2025-1055 50/100
WarLock cible Education 50/100
WarLock cible Energy 50/100
WarLock utilise T1574.002 50/100
WarLock cible Telecommunications 50/100
Longlegs cible Energy 50/100
WarLock cible CVE-2025-49706 50/100
Longlegs cible Government and administrations 50/100
Longlegs utilise T1574.002 50/100
T1574.002 cible CVE-2025-49704 50/100
Longlegs cible CVE-2025-53771 50/100
Longlegs utilise WarLock 50/100
T1574.002 cible CVE-2025-53770 50/100
T1574.002 cible CVE-2025-53771 50/100
WarLock cible Government and administrations 50/100
WarLock cible CVE-2025-53771 50/100

IOC et observables pour la recherche

21 valeurs typées issues des objets publics du rapport. Les valeurs ci-dessous sont neutralisées pour éviter les liens actifs. L’export CSV conserve les valeurs exactes.

Statuts de validité calculés au 2026-10-08T07:51:58+00:00, à partir du snapshot collecté. Ils doivent être réévalués avant un usage opérationnel ultérieur.

La confiance est le score de la source sur 100 ; elle n’est pas une probabilité de compromission.

Type Valeur neutralisée Qualification Confiance Usage / validité
md5 80961850786d6531f075b8a6f9a756ad Indicateur 50 Dans la période de validité déclarée
sha1 b0b912a3fd1c05d72080848ec4c92880004021a1 Indicateur 50 Dans la période de validité déclarée
sha256 116ca4e88a1bcebb6c0da7fb431c8eca7b8ef3f9767194820c56091972ccac2c Indicateur 50 Dans la période de validité déclarée
sha256 155fb1cbdaea12c83ba92d18c88cf38bbc42bb684f913ca0bc26fcf115426a55 Indicateur 50 Dans la période de validité déclarée
sha256 1edb2c0b537cd95bbd5fc16321b4c38a6adf325ccc7b588ad6acc980b0463b60 Indicateur 50 Dans la période de validité déclarée
sha256 206f27ae820783b7755bca89f83a0fe096dbb510018dd65b63fc80bd20c03261 Indicateur 50 Dans la période de validité déclarée
sha256 27b7591cf9e1283010ca98fa5dbe970a73fee0d8cde277639924c144718db7c0 Indicateur 50 Dans la période de validité déclarée
sha256 37f94fe1b4a106f02b6f74a69cbc05e69c17406f688beef4c9a045ffcbd2e65e Indicateur 50 Dans la période de validité déclarée
sha256 6d07f1232dc59b84038fd0b2e75fdd3d5b825882bb0dba9e6724b7b0823fa3ad Indicateur 50 Dans la période de validité déclarée
sha256 73c5268256c9da5488cd9e2b79013060ac321c7e54129344dc7b51e268af36ea Indicateur 50 Dans la période de validité déclarée
sha256 8b58f7811a2a2f2a5024220490473774f02759dd2dd904b5b9fabfbaae37125f Indicateur 50 Dans la période de validité déclarée
sha256 8ce8d8270ee9de02644530b8dd7fa78973b4a3b80f121e2c5f45ae68cce196f9 Indicateur 50 Dans la période de validité déclarée
sha256 9ceb01f8bf7d6dba2ae07f5bd6070de3ec67b5eb01f969b0ba85e74564fb83a7 Indicateur 50 Dans la période de validité déclarée
sha256 aaff04d84ef85353966aa4af186ff1254b72c068f33f802417b29dc23fb9f192 Indicateur 50 Dans la période de validité déclarée
sha256 ae9f7fce57c7b928e659dccf0e00fa79cd9cd61a106f18d4e03f92dc3a03c295 Indicateur 50 Dans la période de validité déclarée
sha256 c46825fcc0d1bf7a8b192facb176d6bf916c9dccfd6fa994be691e3b0e585f4e Indicateur 50 Dans la période de validité déclarée
sha256 e14240bac8277b0f6dd4d29ab5da20d246bcccae647e5fe8d19cdae7fe471b20 Indicateur 50 Dans la période de validité déclarée
sha256 e3204b05e2f3a29bb6e6fcc21dda77d7cd31dfa755c21da0aa8661b5619ee0a1 Indicateur 50 Dans la période de validité déclarée
sha256 eea631b5f7125239db0811e4682c2316ead69f9822e02d94fb5d8bf0d2faebed Indicateur 50 Dans la période de validité déclarée
sha256 f7269f80f81e99d06a590d7ab374e12fdf7e5f55a02c2a46c342d670f8519fdf Indicateur 50 Dans la période de validité déclarée

Affichage des 20 premières valeurs ; les exports contiennent la liste complète.

Télécharger les IOC en CSV · Lire les IOC neutralisés (TXT) · Télécharger les renseignements structurés (JSON)

Comment utiliser les exports

Le CSV sert à rechercher les valeurs dans les journaux DNS, proxy, réseau et EDR selon leur type. La présence d’un observable dans un rapport ne suffit pas à justifier son blocage. Les indicateurs révoqués ou expirés sont conservés pour la recherche historique, avec leur statut.

Couverture et provenance

Rapport publié le 2026-10-01T15:37:42.968Z ; 54 objets publics et 110 relations publiques explicitement associées. Pagination complète. Une entité mentionnée n’établit pas, à elle seule, une attribution ou un ciblage. La fiche est générée automatiquement depuis les données du rapport et ses références publiques ; elle ne décrit pas un incident observé chez Gringao.

  • Titre source : Warlock Ransomware Attackers Hit Water and Telecom Operators
  • Types de rapport : threat-report
  • Labels : byovd, critical infrastructure, cve-2025-1055, cve-2025-49704, cve-2025-49706, cve-2025-53770, cve-2025-53771, longlegs, sharepoint exploitation, storm-2603, telecommunications, toolshell, warlock, water utility
  • Confiance du rapport : 50/100
  • Création déclarée par la source : 2026-10-01T15:37:42.968Z
  • Modification déclarée par la source : 2026-10-03T04:08:29.377Z
  • Import de l’objet de renseignement : 2026-10-03T04:08:26.725Z
  • Mise à jour de l’objet de renseignement : 2026-10-03T04:08:29.377Z

Le JSON rassemble les métadonnées, les alias, les attributs structurés, les références, les relations, les techniques MITRE et tous les IOC retenus. Les dates d’import et de mise à jour sont distinctes de la date d’incident.

Source

Warlock Ransomware Attackers Hit Water and Telecom Operators — Symantec / Carbon Black.