Storm-2603 Ransomware zielt auf Microsoft SharePoint
Das Cybersicherheitsunternehmen Picus Security berichtet, dass die Storm-2603 Ransomware-Gruppe Microsoft SharePoint-Server ins Visier genommen und 2025 mehrere Schwachstellen ausgenutzt hat.

Das Cybersicherheitsunternehmen Picus Security hat die Storm-2603-Gruppe, eine finanziell motivierte Bedrohungsgruppe, dabei beobachtet, wie sie im Jahr 2025 Ziele mit Ransomware-Angriffen auf Microsoft SharePoint-Server durchführt. Die Gruppe nutzt mehrere Schwachstellen aus, um sich Zugang zu verschaffen und ihre bösartige Software zu verbreiten.
Die Analyse von Picus Labs zeigt, dass Storm-2603 im ersten Halbjahr 2025 Operationen gegen Organisationen in Lateinamerika und der APAC-Region durchführte. Am 18. Juli 2025 wurde eine signifikante Aktivität registriert, als Microsoft berichtete, dass Storm-2603 Ransomware durch Ausnutzung mehrerer Schwachstellen des SharePoint Servers einsetzte, darunter CVE-2025-49704, CVE-2025-49706, CVE-2025-53770 und CVE-2025-53771.
Storm-2603 wurde zuvor mit Ransomware-Familien wie LockBit Black und WarLock/X2anylock in Verbindung gebracht. Ihre Taktiken umfassen die Ausnutzung öffentlich zugänglicher Anwendungen für den anfänglichen Zugriff und die Verwendung von Tools wie PsExec für die laterale Bewegung innerhalb von Netzwerken. Darüber hinaus wendet die Gruppe "Bring Your Own Vulnerable Driver" (BYOVD)-Techniken an, um Endpunktsicherheitssoftware vor der Ransomware-Bereitstellung zu deaktivieren.
Picus Security empfiehlt Organisationen, ihre Sicherheitskontrollen kontinuierlich zu testen und zu validieren, beispielsweise mit Hilfe der Picus-Plattform, um Abwehrmaßnahmen gegen Bedrohungsakteure wie Storm-2603 zu identifizieren und zu stärken.