Un groupe de cybercriminels connu sous le nom de Warlock, intensifie ses attaques en exploitant des vulnérabilités critiques de Microsoft SharePoint pour déployer son ransomware et paralyser des infrastructures essentielles. Selon les dernières investigations de The Hacker News, BleepingComputer et The Record, au moins quatre organisations ont été ciblées ces deux derniers mois, dont deux opérateurs d'infrastructures critiques : un service d'eau potable et un fournisseur de télécommunications.

Centre de contrôle d'un opérateur d'eau ou de télécoms en Afrique surveillant des alertes de sécurité informatique
Un centre de contrôle d'opérateur d'eau ou de télécoms en Afrique : les infrastructures critiques sont désormais dans le viseur des cybercriminels.. Illustration IA par BNTIC News

Les attaques, observées par les équipes de Symantec Threat Hunter et Carbon Black, se concentrent principalement sur des pays hispanophones et lusophones en Europe, en Afrique et en Amérique latine. Warlock, également suivi sous les noms de Gold Salem, Longlegs ou Storm-2603, a gagné en notoriété en 2025 après avoir exploité une chaîne de vulnérabilités zero-day dans SharePoint, surnommées « ToolShell ».

Un mécanisme d'attaque en trois étapes

Les chercheurs détaillent une stratégie en cascade : d'abord, les attaquants exploitent les failles SharePoint pour s'introduire dans les systèmes. Ils déploient ensuite un outil conçu pour désactiver les solutions de sécurité (EDR/AV) sur au moins 40 hôtes en moins de deux heures, avant de propager le ransomware Warlock sur 33 machines au minimum. « Le ransomware apparaît presque instantanément après la désactivation des protections », précisent les analystes.

Parmi les vulnérabilités exploitées, CVE-2025-49704 (sévérité Élevée, CVSS 8.8) et CVE-2025-49706 (sévérité Moyenne, CVSS 6.5) sont particulièrement ciblées. Ces failles, ajoutées au catalogue CISA KEV dès juillet 2025, affichent un score EPSS de 100 % et 99,1 % respectivement, indiquant un risque d'exploitation imminent. 

Écran d'ordinateur affichant une alerte de ransomware Warlock sur une interface SharePoint
L'interface SharePoint compromise : les attaquants exploitent les failles pour déployer leur ransomware.. Illustration IA par BNTIC News

Les victimes incluent également une administration régionale et une université, révélant une diversification des cibles au-delà des infrastructures critiques. Microsoft a observé dès août 2026 que des groupes étatiques chinois comme Linen Typhoon et Violet Typhoon utilisaient également ces failles, aux côtés d'acteurs du ransomware comme Storm-2603.

L'Afrique dans le viseur : quels risques concrets ?

Bien que les attaques se concentrent sur des pays hispanophones et lusophones, l'Afrique et particulièrement les pays francophones n'est pas à l'abri. Les opérateurs d'eau et de télécoms africains, souvent équipés de solutions SharePoint pour la gestion des données clients ou opérationnelles, représentent des cibles potentielles. Un scénario plausible : l'exploitation d'une faille non corrigée pourrait paralyser un service d'eau potable, interrompre les communications d'urgence, ou chiffrer des données sensibles, avec des conséquences sanitaires et économiques directes.

Les experts soulignent que l'absence de correctifs pour ces vulnérabilités aggrave la menace. Selon NVD, aucun correctif n'a été identifié à ce jour pour CVE-2025-49704 et CVE-2025-49706. La recommandation unanime est d'appliquer les mises à jour de sécurité dès leur disponibilité et de renforcer la surveillance des accès SharePoint.

La part des énergies renouvelables dans la production électrique africaine a progressé de 23 % depuis 2015, mais cette dynamique ne doit pas occulter les vulnérabilités des infrastructures numériques sous-jacentes. Un opérateur d'eau ou de télécoms dépendant de solutions obsolètes devient une proie idéale pour des groupes comme Warlock.

Les pays africains doivent prioriser :

  • La mise à jour systématique des solutions SharePoint et des systèmes d'exploitation ;
  • Le renforcement des audits de sécurité sur les infrastructures critiques ;
  • La formation des équipes IT aux techniques d'attaque récentes, comme l'utilisation d'outils EDR killer.

Que faire face à cette menace ?

Pour les organisations africaines, la réponse passe par une stratégie proactive :

  • Segmenter les réseaux pour limiter la propagation des attaques ;
  • Déployer des solutions de détection avancée (XDR, SIEM) capables d'identifier les comportements suspects ;
  • Planifier des exercices de réponse aux incidents pour tester la résilience face à un ransomware.

Les acteurs publics et privés doivent collaborer pour partager les indicateurs de compromission (IOC) et les bonnes pratiques. En Afrique, où les ressources en cybersécurité sont souvent limitées, cette coopération est un levier essentiel pour contrer des menaces transnationales comme Warlock.

Équipe de cybersécurité africaine analysant des alertes de sécurité en réunion
La collaboration et la formation des équipes IT sont essentielles pour contrer les attaques comme Warlock.. Illustration IA par BNTIC News

Enfin, la souveraineté numérique prend ici tout son sens : réduire la dépendance aux solutions étrangères non mises à jour, et investir dans des alternatives locales ou open source, peut limiter l'exposition aux vulnérabilités critiques. 

Perspectives : vers une escalade des attaques ?

Les experts s'attendent à une augmentation des campagnes exploitant les failles SharePoint, d'autant que les correctifs tardent à être déployés. Les groupes comme Warlock pourraient étendre leurs cibles à d'autres secteurs (santé, énergie) ou développer des variantes de leur ransomware pour contourner les défenses existantes.

Pour l'Afrique, où la digitalisation des services publics et privés s'accélère, cette menace souligne l'urgence de renforcer les capacités de cybersécurité. Les gouvernements et entreprises doivent considérer la cybersécurité comme un pilier de la résilience nationale, au même titre que l'accès à l'électricité ou à l'eau potable.

Comme le résume un analyste : « Une faille SharePoint non corrigée n'est pas une option, mais une porte grande ouverte à des attaques aux conséquences potentiellement désastreuses. »

Passez à l'action avec BNTIC News :

Vérifiez les vulnérabilités de vos systèmes avec BNTIC CyberAlert une plateforme pour identifier les CVE critiques et prioriser les correctifs en temps réel.

Passez à l’action avec BNTIC News

Pour suivre les signaux disponibles sur l'accès à Internet et les éventuelles perturbations par pays, consultez BNTIC FasoConnect Ces observations ne constituent pas des mesures officielles des opérateurs.

Sources et références

Sources consultées pour vérifier ce contenu :

  1. Warlock Exploits SharePoint Flaws to Disable Security Tools and Deploy Ransomware  The Hacker News
  2. Warlock ransomware breach SharePoint in water, telecom operator attacks  BleepingComputer
  3. 'Warlock' ransomware used in attacks on critical infrastructure in Portuguese, Spanish-speaking countries  The Record
  4. Warlock Expands SharePoint Exploitation in Critical Infrastructure Attacks  SecurityWeek
QR code de partage — Warlock exploite des failles SharePoint : le ransomware frappe des infrastructures critiques
Contenu authentique BNTIC News : scannez pour confirmer