Salteu al contingut principal

L’explotació de SharePoint es comença a utilitzar també per desplegar ransomware

Microsoft va indicar que alguns atacants començaven a utilitzar vulnerabilitats de SharePoint per desplegar ransomware.

CiberseguretatEquip Seintec2-3 min de lectura
L’explotació de SharePoint es comença a utilitzar també per desplegar ransomware

Resum de la notícia

Microsoft va indicar que alguns atacants començaven a utilitzar vulnerabilitats de SharePoint per desplegar ransomware. La campanya havia començat amb activitat més selectiva, però el vector va acabar sent adoptat per més actors.

Una fallada crítica exposada a Internet pot passar ràpidament a ús massiu. Els actius públics necessiten inventari, monitoratge i un procediment de pedaç d'emergència.

Font: Reuters — 23 de juliol del 2025

Què va passar

Microsoft va indicar el 23 de juliol de 2025 que alguns atacants havien començat a utilitzar vulnerabilitats de SharePoint per desplegar ransomware, segons Reuters. La campanya, que havia començat amb activitat més selectiva, va acabar essent adoptada per més actors després de fer-se pública la vulnerabilitat.

El patró és habitual: una fallada crítica descoberta per un grup reduït d'atacants pot passar ràpidament a un ús massiu quan la vulnerabilitat es coneix àmpliament, encara que ja existeixi un pedaç disponible.

Què significa per a una empresa mitjana

Un actiu exposat a Internet, com un servidor SharePoint autogestionat, necessita gestió activa mentre estigui publicat. No n'hi ha prou d'instal·lar-lo i oblidar-se'n: cal inventari, monitorització i un procediment de pedaçat d'emergència que es pugui activar en hores, no en setmanes.

El risc augmenta quan la vulnerabilitat afecta programari àmpliament utilitzat, perquè els atacants saben que moltes organitzacions trigaran a aplicar el pedaç, cosa que amplia la finestra d'exposició.

Què convé revisar

Mesures per reduir el risc de servidors exposats a Internet:

  • Quins sistemes propis són accessibles des d'Internet i si realment cal que ho siguin.
  • Si hi ha un inventari actualitzat de versions i pedaços d'aquests sistemes exposats.
  • Quant de temps triga habitualment l'organització a aplicar un pedaç crític un cop publicat.
  • Si hi ha monitorització activa que permeti detectar activitat anòmala en aquests sistemes.

Preguntes freqüents

Quina diferència hi ha entre aquesta campanya i el zero-day inicial de SharePoint?
El zero-day va ser explotat inicialment per un grup reduït; aquesta fase posterior correspon a més atacants fent servir la mateixa fallada per desplegar ransomware.
Va afectar SharePoint Online?
Segons la informació de Microsoft, la fallada afectava servidors SharePoint autogestionats, no SharePoint Online.
Quina mesura redueix més el risc en aquests casos?
Tenir un procediment de pedaçat d'emergència capaç d'aplicar-se en hores per a actius crítics exposats a Internet.

Conceptes esmentats en aquest article: Ransomware · Vulnerabilitat · Monitoratge

Cada empresa té riscos i necessitats diferents. A Seintec podem analitzar la teva infraestructura i proposar-te una solució adaptada, sense sobredimensionar ni complicar el teu entorn. Consulta'ns.

Contactar amb Seintec

Servei relacionat

Ciberseguretat

Blindem la teva empresa perquè mai s'aturi.

Següent pas

Vols aplicar aquestes millores a la teva empresa?

Parla amb un expert de Seintec i revisarem amb tu com s'aplica a la teva infraestructura.