Selon Symantec, le gang de rançongiciel chinois a visé plusieurs organisations dans ces pays, dont des infrastructures critiques.

L’équipe « Threat Hunter » de Symantec a révélé, le 1er octobre 2026, qu’un groupe cybercriminel chinois avait utilisé une variante du rançongiciel Warlock contre des organisations de pays lusophones et hispanophones, dont des opérateurs d’infrastructures critiques. Parmi les victimes figurent un service des eaux, un opérateur de télécommunications, une université et une administration régionale. Les organisations visées sont situées en Europe, en Afrique et en Amérique latine.

Selon Symantec, les attaquants ont exploité des vulnérabilités dans Microsoft SharePoint : les failles dites « ToolShell », dévoilées en 2025, à l’origine de la compromission de centaines d’administrations et d’entreprises à l’aide de Warlock, et d’autres signalées par le gouvernement américain en août 2026. Microsoft a publié des correctifs pour l’ensemble de ces vulnérabilités.

« Le récent intérêt pour les pays lusophones et hispanophones peut s’expliquer soit par une stratégie de ciblage opportuniste, motivée par la présence de serveurs SharePoint exposés et vulnérables, soit par une opération plus délibérée », lit-on dans le rapport de Symantec. En 2025, dans une étude sur Warlock, Microsoft n’avait pas pu établir de lien formel entre le groupe chinois à l’origine du rançongiciel et des acteurs étatiques affiliés à Pékin déjà connus.

Restez informés en temps réel
S'inscrire à
la newsletter
En fournissant votre email vous acceptez de recevoir la newsletter de Incyber et vous avez pris connaissance de notre politique de confidentialité. Vous pourrez vous désinscrire à tout moment en cliquant sur le lien de désabonnement présent dans tous nos emails.
Restez informés en temps réel
S'inscrire à
la newsletter
En fournissant votre email vous acceptez de recevoir la newsletter de Incyber et vous avez pris connaissance de notre politique de confidentialité. Vous pourrez vous désinscrire à tout moment en cliquant sur le lien de désabonnement présent dans tous nos emails.