Storm-2603 ransomware riktar sig mot Microsoft SharePoint
Cybersäkerhetsföretaget Picus Security rapporterar att ransomware-gruppen Storm-2603 har angripit Microsoft SharePoint-servrar och utnyttjat flera sårbarheter under 2025.

Cybersäkerhetsföretaget Picus Security har identifierat en finansiellt motiverad hotaktörsgrupp, känd som Storm-2603, som under 2025 har riktat attacker mot Microsoft SharePoint-servrar. Gruppen utnyttjar flera specifikationsberoende sårbarheter för att få åtkomst till system och distribuera ransomware.
Enligt en analys från Picus Labs observerades Storm-2603 utföra operationer under första halvåret 2025. Deras mål har varit organisationer i Latinamerika och APAC-regionen. Den 18 juli 2025 rapporterade Microsoft att hotaktören utnyttjade flera sårbarheter i SharePoint, inklusive CVE-2025-49704, CVE-2025-49706, CVE-2025-53770 och CVE-2025-53771.
Storm-2603 har tidigare associerats med användningen av ransomware som LockBit Black och WarLock/X2anylock. Deras tekniker inkluderar exploitation av publikt exponerade applikationer och användning av PsExec för lateral rörelse inom nätverk. Gruppen använder även "Bring Your Own Vulnerable Driver" (BYOVD) för att inaktivera säkerhetslösningar innan ransomware distribueras.
Picus Security betonar vikten av att organisationer kontinuerligt testar och validerar sina säkerhetskontroller, exempelvis med Picus Platforms hjälp, för att identifiera och åtgärda sårbarheter mot aktörer som Storm-2603.