Storm-2603 ransomware hyökkäsi Microsoft SharePointiin
Kyberturvallisuusyritys Picus Security raportoi, että Storm-2603 -kiristysohjelmaryhmä on kohdistanut hyökkäyksiä Microsoft SharePoint -palvelimiin ja hyödyntänyt useita haavoittuvuuksia

Kyberturvallisuusyritys Picus Security on havainnut Storm-2603-nimisen, taloudellisesti motivoituneen uhkaryhmän kohdistavan hyökkäyksiä Microsoft SharePoint -palvelimiin vuoden 2025 aikana. Ryhmä hyödyntää useita haavoittuvuuksia päästäkseen järjestelmiin ja levittääkseen kiristysohjelmia.
Picus Labsin analyysin mukaan Storm-2603 toimi ensimmäisellä vuosipuoliskolla 2025 kohdistaen iskuja organisaatioihin Latinalaisessa Amerikassa ja APAC-alueella. Merkittävää toimintaa raportoitiin 18. heinäkuuta 2025, jolloin Microsoft havaitsi ryhmän käyttävän hyväkseen SharePointin haavoittuvuuksia, kuten CVE-2025-49704, CVE-2025-49706, CVE-2025-53770 ja CVE-2025-53771.
Storm-2603 on aiemmin liitetty kiristysohjelmien, kuten LockBit Blackin ja WarLock/X2anylockin, käyttöön. Ryhmän taktiikat sisältävät julkisesti saatavilla olevien sovellusten haavoittuvuuksien hyödyntämisen ja PsExec-työkalun käytön verkon sisällä liikkumiseen. Lisäksi ryhmä käyttää "Bring Your Own Vulnerable Driver" (BYOVD) -tekniikkaa puolustusten poistamiseksi turvaohjelmistojen sammuttamiseksi ennen kiristysohjelman käyttöönottoa.
Picus Securityn mukaan organisaatiot voivat parantaa puolustuskykyään Storm-2603:n kaltaisia uhkia vastaan jatkuvasti testaamalla ja validoimalla turvavalvontansa Picus-alustan avulla. Tämä auttaa tunnistamaan haavoittuvia kohtia ja varmistamaan, että turvatoimet toimivat suunnitellusti.