A exploração de vulnerabilidades do SharePoint começa também a ser utilizada para instalar ransomware
A Microsoft indicou que alguns atacantes começavam a utilizar vulnerabilidades do SharePoint para instalar ransomware.

Resumo da notícia
A Microsoft indicou que alguns atacantes começavam a utilizar vulnerabilidades do SharePoint para instalar ransomware. A campanha tinha começado com atividade mais seletiva, mas o vetor acabou por ser adotado por mais agentes maliciosos.
Uma falha crítica exposta à Internet pode rapidamente ser explorada em larga escala. Os ativos expostos ao público precisam de inventário, monitorização e um procedimento de aplicação de correções de emergência.
Fonte: Reuters — 23 de julho de 2025
O que aconteceu
A Microsoft indicou a 23 de julho de 2025 que alguns atacantes tinham começado a utilizar vulnerabilidades do SharePoint para implementar ransomware, segundo a Reuters. A campanha, que tinha começado com atividade mais seletiva, acabou por ser adotada por mais agentes após a divulgação pública da vulnerabilidade.
O padrão é habitual: uma falha crítica descoberta por um grupo restrito de atacantes pode rapidamente passar a ser explorada em massa quando a vulnerabilidade se torna amplamente conhecida, mesmo que já exista uma correção disponível.
O que significa para uma média empresa
Um ativo exposto à Internet, como um servidor SharePoint gerido pela própria organização, necessita de gestão ativa enquanto estiver acessível. Não basta instalá-lo e esquecê-lo: exige inventário, monitorização e um procedimento de aplicação de correções de emergência que possa ser ativado em horas, não em semanas.
O risco aumenta quando a vulnerabilidade afeta software amplamente utilizado, porque os atacantes sabem que muitas organizações demorarão a aplicar a correção, o que alarga a janela de exposição.
O que convém rever
Medidas para reduzir o risco dos servidores expostos à Internet:
- Que sistemas da organização estão acessíveis a partir da Internet e se é realmente necessário que o estejam.
- Se existe um inventário atualizado das versões e correções desses sistemas expostos.
- Quanto tempo demora habitualmente a organização a aplicar uma correção crítica após a sua publicação.
- Se existe monitorização ativa que permita detetar atividade anómala nesses sistemas.
Perguntas frequentes
- ¿Qual é a diferença entre esta campanha e o zero-day inicial do SharePoint?
- O zero-day foi inicialmente explorado por um grupo restrito; esta fase posterior corresponde à utilização da mesma falha por mais atacantes para implementar ransomware.
- ¿Afetou o SharePoint Online?
- Segundo as informações da Microsoft, a falha afetava servidores SharePoint geridos pelas próprias organizações, não o SharePoint Online.
- ¿Que medida reduz mais o risco nestes casos?
- Dispor de um procedimento de aplicação de correções de emergência que possa ser executado em horas para ativos críticos expostos à Internet.
Conceitos mencionados neste artigo: Ransomware · Vulnerabilidade · Monitorização
Cada empresa tem riscos e necessidades diferentes. Na Seintec podemos analisar a sua infraestrutura e propor uma solução adaptada, sem sobredimensionar nem complicar o seu ambiente. Consulte-nos.
Contactar a SeintecServiço relacionado
Cibersegurança
Protegemos a sua empresa para que nunca pare.