L’exploitation de SharePoint commence aussi à servir au déploiement de ransomwares
Microsoft a indiqué que certains attaquants commençaient à exploiter des vulnérabilités de SharePoint pour déployer des ransomwares.

Résumé de l’actualité
Microsoft a indiqué que certains attaquants commençaient à exploiter des vulnérabilités de SharePoint pour déployer des ransomwares. La campagne avait débuté par des opérations plus ciblées, mais le vecteur a fini par être repris par davantage d’acteurs malveillants.
Une faille critique exposée sur Internet peut rapidement être exploitée à grande échelle. Les actifs accessibles au public doivent faire l’objet d’un inventaire, d’une supervision et d’une procédure d’application de correctifs en urgence.
Source: Reuters — 23 juillet 2025
Ce qui s’est passé
Microsoft a indiqué le 23 juillet 2025 que certains attaquants avaient commencé à exploiter des vulnérabilités de SharePoint pour déployer des ransomwares, selon Reuters. La campagne, initialement plus ciblée, a fini par être reprise par davantage d’acteurs après la divulgation de la vulnérabilité.
Le schéma est classique: une faille critique découverte par un petit groupe d’attaquants peut rapidement être exploitée à grande échelle lorsque la vulnérabilité devient largement connue, même si un correctif est déjà disponible.
Ce que cela signifie pour une entreprise de taille moyenne
Un actif exposé à Internet, comme un serveur SharePoint autogéré, nécessite une gestion active tant qu’il reste accessible en ligne. Il ne suffit pas de l’installer puis de l’oublier: il exige un inventaire, une supervision et une procédure d’application de correctifs d’urgence pouvant être déclenchée en quelques heures, et non en quelques semaines.
Le risque augmente lorsque la vulnérabilité touche un logiciel largement utilisé, car les attaquants savent que de nombreuses organisations tarderont à appliquer le correctif, ce qui prolonge la fenêtre d’exposition.
Les points à vérifier
Mesures pour réduire les risques liés aux serveurs exposés à Internet:
- Quels systèmes internes sont accessibles depuis Internet et si cette accessibilité est réellement nécessaire.
- S’il existe un inventaire à jour des versions et des correctifs de ces systèmes exposés.
- Combien de temps l’organisation met habituellement à appliquer un correctif critique après sa publication.
- Si une supervision active permet de détecter une activité anormale sur ces systèmes.
Questions fréquentes
- ¿Quelle différence y a-t-il entre cette campagne et l’exploitation initiale de la faille zero-day de SharePoint?
- La faille zero-day a d’abord été exploitée par un petit groupe; cette phase ultérieure voit davantage d’attaquants exploiter la même faille pour déployer des ransomwares.
- ¿SharePoint Online a-t-il été touché?
- Selon les informations de Microsoft, la faille touchait les serveurs SharePoint autogérés, et non SharePoint Online.
- ¿Quelle mesure réduit le plus le risque dans ces cas?
- Disposer d’une procédure d’application de correctifs d’urgence pouvant être mise en œuvre en quelques heures sur les actifs critiques exposés à Internet.
Notions mentionnées dans cet article: Ransomware · Vulnérabilité · Supervision
Chaque entreprise présente des risques et des besoins différents. Chez Seintec nous pouvons analyser votre infrastructure et vous proposer une solution adaptée, sans surdimensionner ni compliquer votre environnement. Consultez-nous.
Contacter SeintecService associé
Cybersécurité
Nous protégeons votre entreprise pour que son activité ne s’arrête jamais.