Warlock cible des pays lusophones et hispanophones
Articles du même auteur :
1
2
3
4
L’équipe « Threat Hunter » de Symantec a révélé, le 1er octobre 2026, qu’un groupe cybercriminel chinois avait utilisé une variante du rançongiciel Warlock contre des organisations de pays lusophones et hispanophones, dont des opérateurs d’infrastructures critiques. Parmi les victimes figurent un service des eaux, un opérateur de télécommunications, une université et une administration régionale. Les organisations visées sont situées en Europe, en Afrique et en Amérique latine.
Selon Symantec, les attaquants ont exploité des vulnérabilités dans Microsoft SharePoint : les failles dites « ToolShell », dévoilées en 2025, à l’origine de la compromission de centaines d’administrations et d’entreprises à l’aide de Warlock, et d’autres signalées par le gouvernement américain en août 2026. Microsoft a publié des correctifs pour l’ensemble de ces vulnérabilités.
« Le récent intérêt pour les pays lusophones et hispanophones peut s’expliquer soit par une stratégie de ciblage opportuniste, motivée par la présence de serveurs SharePoint exposés et vulnérables, soit par une opération plus délibérée », lit-on dans le rapport de Symantec. En 2025, dans une étude sur Warlock, Microsoft n’avait pas pu établir de lien formel entre le groupe chinois à l’origine du rançongiciel et des acteurs étatiques affiliés à Pékin déjà connus.