Le ransomware Storm-2603 cible Microsoft SharePoint
La société de cybersécurité Picus Security rapporte que le groupe de ransomware Storm-2603 a ciblé des serveurs Microsoft SharePoint en exploitant plusieurs vulnérabilités en 2025.

La société de cybersécurité Picus Security a identifié Storm-2603, un groupe d'acteurs de menace motivé par des gains financiers, ciblant des serveurs Microsoft SharePoint avec des attaques par ransomware au cours de l'année 2025. Le groupe exploite plusieurs vulnérabilités pour obtenir un accès et déployer son logiciel malveillant.
L'analyse de Picus Labs indique qu'au cours du premier semestre 2025, Storm-2603 a mené des opérations ciblant des organisations en Amérique latine et dans la région APAC. Une activité significative a été observée le 18 juillet 2025, lorsque Microsoft a signalé que Storm-2603 déployait un ransomware en exploitant plusieurs vulnérabilités du serveur SharePoint, notamment CVE-2025-49704, CVE-2025-49706, CVE-2025-53770 et CVE-2025-53771.
Storm-2603 a précédemment été associé à des familles de ransomware telles que LockBit Black et WarLock/X2anylock. Leurs tactiques impliquent l'exploitation d'applications publiquement accessibles pour l'accès initial et l'utilisation d'outils tels que PsExec pour le mouvement latéral au sein des réseaux. De plus, le groupe utilise des techniques "Bring Your Own Vulnerable Driver" (BYOVD) pour désactiver les logiciels de sécurité des points d'extrémité avant le déploiement du ransomware.
Picus Security recommande aux organisations de tester et de valider en permanence leurs contrôles de sécurité, potentiellement à l'aide de plateformes telles que la plateforme Picus, afin d'identifier et de renforcer les défenses contre les acteurs de menace comme Storm-2603.