REX Cyber · Veille du 2026-10-01. Faits attribués à Symantec / Carbon Black.
Un groupe chinois, Longlegs, a exploité des vulnérabilités SharePoint pour infiltrer un opérateur d’eau et un fournisseur de télécoms, désactiver les logiciels de sécurité, puis déployer le ransomware Warlock via SYSVOL.
Ce qui s’est passé
- Les attaquants ont installé un webshell sur le serveur SharePoint le 22 juillet 2026, puis exécuté des commandes de reconnaissance sur un second hôte le 24 juillet.
- Ils ont déployé un outil de suppression d’antivirus (a.exe) sur plus de 40 hôtes en moins de deux heures, utilisant un partage réseau interne pour copier et lancer le binaire.
- Le ransomware a été propagé via le partage SYSVOL, qui a répliqué les exécutables run.exe et rune.exe à chaque contrôleur de domaine, assurant une exécution simultanée sur l’ensemble du réseau.
Acteurs et cibles
Acteurs rapportés
Longlegs
Cibles rapportées
Non précisés dans les données de ce rapport.
Relations explicites de renseignement
- Acteurs associés : Longlegs
- Cibles associées : Education ; Energy ; Government and administrations ; Telecommunications
Ces relations publiques sont liées au rapport. Elles peuvent décrire une activité plus large que l’événement résumé ci-dessus.
Date d’incident indiquée par la source : July 22, 2026.
Vulnérabilités associées dans les données
CVE-2025-1055, CVE-2025-49704, CVE-2025-49706, CVE-2025-53770, CVE-2025-53771
Ces associations de renseignement ne prouvent pas que chaque vulnérabilité a été exploitée dans cet incident. Le déroulé ci-dessus précise les faits rapportés par la source.
MITRE ATT&CK
Techniques directement associées au rapport
| Technique source | Nom | Tactiques | Confiance source | Statut dans ATT&CK |
|---|---|---|---|---|
T1574.002 |
DLL Side-Loading | Execution, Stealth | 50 | Révoquée dans le catalogue officiel ; remplacée par T1574.001 — DLL |
Le lien au rapport est explicite dans les données de renseignement. Il ne démontre pas, à lui seul, chaque comportement décrit par la fiche ATT&CK.
Répertoire associé aux acteurs et aux malwares
Les techniques suivantes sont liées à une entité présente dans le rapport. Cette association décrit son répertoire connu ; elle ne prouve pas leur emploi dans cet incident.
WarLock
| Technique source | Nom | Tactiques | Confiance source | Statut dans ATT&CK |
|---|---|---|---|---|
T1574.002 |
DLL Side-Loading | Execution, Stealth | 50 | Révoquée dans le catalogue officiel ; remplacée par T1574.001 — DLL |
Longlegs
| Technique source | Nom | Tactiques | Confiance source | Statut dans ATT&CK |
|---|---|---|---|---|
T1574.002 |
DLL Side-Loading | Execution, Stealth | 50 | Révoquée dans le catalogue officiel ; remplacée par T1574.001 — DLL |
Les identifiants proviennent des objets de renseignement. Les champs absents sont signalés ; aucune technique n’est ajoutée par déduction du texte.
Les libellés, tactiques et statuts sont complétés par le catalogue officiel ATT&CK consulté le 2026-10-08T07:58:58Z. Un remplacement officiel conserve l’identifiant d’origine de la source et ne crée pas une nouvelle preuve d’incident.
Entités et contexte du rapport
- Secteur : Telecommunications ; alias : Communications, Telecom, Telecommunication, Telecoms ; confiance : 100/100
- Malware : WarLock ; alias : win.warlock ; malware_types : bot ; is_family : True ; confiance : 50/100 ; première observation déclarée : 1970-01-01T00:00:00.000Z ; dernière observation déclarée : 5138-11-16T09:46:40.000Z
- Vulnérabilité : CVE-2025-49706 ; confiance : 80/100
- Secteur : Energy ; alias : Natural Resources ; confiance : 100/100
- Secteur : Education ; confiance : 100/100
- Vulnérabilité : CVE-2025-53771 ; confiance : 80/100
- Vulnérabilité : CVE-2025-1055 ; confiance : 50/100
- Vulnérabilité : CVE-2025-49704 ; confiance : 80/100
- Secteur : Government and administrations ; alias : Election, Government, Voting ; confiance : 100/100
- Groupe d’activité : Longlegs ; confiance : 50/100 ; première observation déclarée : 1970-01-01T00:00:00.000Z ; dernière observation déclarée : 5138-11-16T09:46:40.000Z
- Vulnérabilité : CVE-2025-53770 ; confiance : 80/100
Cette liste présente les objets associés par la source. La présence d’un pays, d’un secteur, d’un outil ou d’une CVE ne suffit pas à établir son rôle dans le cas. Les acteurs et les cibles confirmés par le récit sont précisés plus haut.
Relations entre les entités nommées
| Origine | Relation déclarée | Destination | Confiance / statut |
|---|---|---|---|
| Longlegs | cible | CVE-2025-53770 | 50/100 |
| WarLock | cible | CVE-2025-49704 | 50/100 |
| Longlegs | cible | CVE-2025-49706 | 50/100 |
| Longlegs | cible | Telecommunications | 50/100 |
| Longlegs | cible | CVE-2025-1055 | 50/100 |
| Longlegs | cible | CVE-2025-49704 | 50/100 |
| WarLock | cible | CVE-2025-53770 | 50/100 |
| Longlegs | cible | Education | 50/100 |
| T1574.002 | cible | CVE-2025-1055 | 50/100 |
| T1574.002 | cible | CVE-2025-49706 | 50/100 |
| WarLock | cible | CVE-2025-1055 | 50/100 |
| WarLock | cible | Education | 50/100 |
| WarLock | cible | Energy | 50/100 |
| WarLock | utilise | T1574.002 | 50/100 |
| WarLock | cible | Telecommunications | 50/100 |
| Longlegs | cible | Energy | 50/100 |
| WarLock | cible | CVE-2025-49706 | 50/100 |
| Longlegs | cible | Government and administrations | 50/100 |
| Longlegs | utilise | T1574.002 | 50/100 |
| T1574.002 | cible | CVE-2025-49704 | 50/100 |
| Longlegs | cible | CVE-2025-53771 | 50/100 |
| Longlegs | utilise | WarLock | 50/100 |
| T1574.002 | cible | CVE-2025-53770 | 50/100 |
| T1574.002 | cible | CVE-2025-53771 | 50/100 |
| WarLock | cible | Government and administrations | 50/100 |
| WarLock | cible | CVE-2025-53771 | 50/100 |
IOC et observables pour la recherche
21 valeurs typées issues des objets publics du rapport. Les valeurs ci-dessous sont neutralisées pour éviter les liens actifs. L’export CSV conserve les valeurs exactes.
Statuts de validité calculés au 2026-10-08T07:51:58+00:00, à partir du snapshot collecté. Ils doivent être réévalués avant un usage opérationnel ultérieur.
La confiance est le score de la source sur 100 ; elle n’est pas une probabilité de compromission.
| Type | Valeur neutralisée | Qualification | Confiance | Usage / validité |
|---|---|---|---|---|
| md5 | 80961850786d6531f075b8a6f9a756ad |
Indicateur | 50 | Dans la période de validité déclarée |
| sha1 | b0b912a3fd1c05d72080848ec4c92880004021a1 |
Indicateur | 50 | Dans la période de validité déclarée |
| sha256 | 116ca4e88a1bcebb6c0da7fb431c8eca7b8ef3f9767194820c56091972ccac2c |
Indicateur | 50 | Dans la période de validité déclarée |
| sha256 | 155fb1cbdaea12c83ba92d18c88cf38bbc42bb684f913ca0bc26fcf115426a55 |
Indicateur | 50 | Dans la période de validité déclarée |
| sha256 | 1edb2c0b537cd95bbd5fc16321b4c38a6adf325ccc7b588ad6acc980b0463b60 |
Indicateur | 50 | Dans la période de validité déclarée |
| sha256 | 206f27ae820783b7755bca89f83a0fe096dbb510018dd65b63fc80bd20c03261 |
Indicateur | 50 | Dans la période de validité déclarée |
| sha256 | 27b7591cf9e1283010ca98fa5dbe970a73fee0d8cde277639924c144718db7c0 |
Indicateur | 50 | Dans la période de validité déclarée |
| sha256 | 37f94fe1b4a106f02b6f74a69cbc05e69c17406f688beef4c9a045ffcbd2e65e |
Indicateur | 50 | Dans la période de validité déclarée |
| sha256 | 6d07f1232dc59b84038fd0b2e75fdd3d5b825882bb0dba9e6724b7b0823fa3ad |
Indicateur | 50 | Dans la période de validité déclarée |
| sha256 | 73c5268256c9da5488cd9e2b79013060ac321c7e54129344dc7b51e268af36ea |
Indicateur | 50 | Dans la période de validité déclarée |
| sha256 | 8b58f7811a2a2f2a5024220490473774f02759dd2dd904b5b9fabfbaae37125f |
Indicateur | 50 | Dans la période de validité déclarée |
| sha256 | 8ce8d8270ee9de02644530b8dd7fa78973b4a3b80f121e2c5f45ae68cce196f9 |
Indicateur | 50 | Dans la période de validité déclarée |
| sha256 | 9ceb01f8bf7d6dba2ae07f5bd6070de3ec67b5eb01f969b0ba85e74564fb83a7 |
Indicateur | 50 | Dans la période de validité déclarée |
| sha256 | aaff04d84ef85353966aa4af186ff1254b72c068f33f802417b29dc23fb9f192 |
Indicateur | 50 | Dans la période de validité déclarée |
| sha256 | ae9f7fce57c7b928e659dccf0e00fa79cd9cd61a106f18d4e03f92dc3a03c295 |
Indicateur | 50 | Dans la période de validité déclarée |
| sha256 | c46825fcc0d1bf7a8b192facb176d6bf916c9dccfd6fa994be691e3b0e585f4e |
Indicateur | 50 | Dans la période de validité déclarée |
| sha256 | e14240bac8277b0f6dd4d29ab5da20d246bcccae647e5fe8d19cdae7fe471b20 |
Indicateur | 50 | Dans la période de validité déclarée |
| sha256 | e3204b05e2f3a29bb6e6fcc21dda77d7cd31dfa755c21da0aa8661b5619ee0a1 |
Indicateur | 50 | Dans la période de validité déclarée |
| sha256 | eea631b5f7125239db0811e4682c2316ead69f9822e02d94fb5d8bf0d2faebed |
Indicateur | 50 | Dans la période de validité déclarée |
| sha256 | f7269f80f81e99d06a590d7ab374e12fdf7e5f55a02c2a46c342d670f8519fdf |
Indicateur | 50 | Dans la période de validité déclarée |
Affichage des 20 premières valeurs ; les exports contiennent la liste complète.
Télécharger les IOC en CSV · Lire les IOC neutralisés (TXT) · Télécharger les renseignements structurés (JSON)
Comment utiliser les exports
Le CSV sert à rechercher les valeurs dans les journaux DNS, proxy, réseau et EDR selon leur type. La présence d’un observable dans un rapport ne suffit pas à justifier son blocage. Les indicateurs révoqués ou expirés sont conservés pour la recherche historique, avec leur statut.
Couverture et provenance
Rapport publié le 2026-10-01T15:37:42.968Z ; 54 objets publics et 110 relations publiques explicitement associées. Pagination complète. Une entité mentionnée n’établit pas, à elle seule, une attribution ou un ciblage. La fiche est générée automatiquement depuis les données du rapport et ses références publiques ; elle ne décrit pas un incident observé chez Gringao.
- Titre source : Warlock Ransomware Attackers Hit Water and Telecom Operators
- Types de rapport : threat-report
- Labels : byovd, critical infrastructure, cve-2025-1055, cve-2025-49704, cve-2025-49706, cve-2025-53770, cve-2025-53771, longlegs, sharepoint exploitation, storm-2603, telecommunications, toolshell, warlock, water utility
- Confiance du rapport : 50/100
- Création déclarée par la source : 2026-10-01T15:37:42.968Z
- Modification déclarée par la source : 2026-10-03T04:08:29.377Z
- Import de l’objet de renseignement : 2026-10-03T04:08:26.725Z
- Mise à jour de l’objet de renseignement : 2026-10-03T04:08:29.377Z
Le JSON rassemble les métadonnées, les alias, les attributs structurés, les références, les relations, les techniques MITRE et tous les IOC retenus. Les dates d’import et de mise à jour sont distinctes de la date d’incident.
Source
Warlock Ransomware Attackers Hit Water and Telecom Operators — Symantec / Carbon Black.