Transmission des journaux, des alertes et des données de télémétrie via une diode de données

Découvrez comment
Nous utilisons l'intelligence artificielle pour les traductions de sites et, bien que nous nous efforcions d'être précis, il se peut que les traductions ne soient pas toujours exactes à 100 %. Nous vous remercions de votre compréhension.

Microsoft DART enquête sur une faille de sécurité de SharePoint impliquant deux acteurs malveillants distincts

Une intrusion en plusieurs étapes conçue pour passer inaperçue, et les enseignements que toute organisation utilisant SharePoint devrait en tirer.
Par Oana Predoiu
Partager cet article

Résumé rapide : l'équipe DART (Detection and Response Team de Microsoft) a mené une enquête et publié un rapport sur une intrusion par ransomware visant spécifiquement des serveurs SharePoint sur site et exposés à Internet. Au cours de l'enquête, un deuxième acteur malveillant a été identifié comme opérant simultanément dans les mêmes environnements, ce qui suggère un chevauchement entre les campagnes d'attaque.

Que s'est-il passé ?

Un acteur malveillant identifié sous le nom de Storm-2603, basé en Chine, cible les serveurs SharePoint depuis (au moins) la mi-2025. L'attaque a exploité deux vulnérabilités connues :

  • CVE-2025-49706: une authentification incorrecte dans Microsoft Office SharePoint permet à des attaquants de se faire passer pour un autre utilisateur sur un réseau
  • CVE-2025-49704: injection de code dans Microsoft Office SharePoint, permettant à des attaquants d'exécuter du code sur un réseau

Après s'être introduit dans le système, Storm-2603 a cherché d'autres points d'entrée en menant des activités de reconnaissance, notamment en demandant des fichiers de configuration sensibles. Dans ce cas précis, il s'agissait des fichiers win.ini et web.config.

L'attaque s'est déroulée en trois étapes :

1. Le groupe a utilisé Velociraptor, doté de privilèges de niveau SYSTÈME, pour cartographier l'environnement, en dissimulant délibérément ses activités malveillantes derrière des actions administratives légitimes.

2. L'accès à distance a ensuite été mis en place via plusieurs canaux : le tunneling Cloudflare, Zoho Assist et des connexions SSH configurées via Visual Studio Code.

3. Une élévation des privilèges s'en est suivie, avec la création de nouveaux comptes d'administrateur local et de domaine afin de maintenir l'accès.

Au cours de son enquête, DART a mis au jour un deuxième acteur malveillant, sans lien avec le premier, qui opérait en parallèle. Cet acteur utilisait deux techniques qui n'étaient pas associées à Storm-2603.

  • Chargement latéral de DLL, visant à insérer du code malveillant dans des fichiers système Windows légitimes, afin qu'il s'exécute sous le couvert d'un processus de confiance
  • Portes dérobées personnalisées ; outils spécialement conçus pour maintenir un accès caché que les outils de sécurité standard ont peu de chances de détecter

Ces deux techniques sont conçues pour passer inaperçues, masquant ainsi la présence du deuxième acteur. À l'heure où nous écrivons ces lignes, le deuxième acteur n'a pas encore été identifié.

Le fait qu'un seul pirate parvienne à s'introduire dans le système est déjà suffisamment grave.

Le fait que deux acteurs opèrent de manière indépendante dans le même environnement compromis pose un tout autre problème, ce qui laisse penser qu’à la seconde où une vulnérabilité est révélée, de nombreux acteurs malveillants se précipiteront pour l’exploiter. Storm-2603 a peut-être été le premier à exploiter ces deux CVE, mais il n’a pas été le dernier ; et il ne sera très certainement pas le seul groupe à le faire à l’avenir.

Le rapport ne confirme pas que les deux acteurs étaient liés ou agissaient de concert. Mais, que ce soit intentionnellement ou non, ils se masquaient mutuellement par le biais de deux séries d'activités malveillantes imbriquées dans le même environnement.

Qui est concerné ?

D'après le rapport de Microsoft, cette intrusion a touché au moins deux organisations. Des preuves techniques indiquant un déplacement latéral ont permis à DART d'identifier et de contacter une deuxième victime, dont il a été confirmé qu'elle avait été compromise par la même attaque par ransomware que la première.

Aucune autre organisation n'a encore été identifiée comme ayant été piratée.

Toutefois, toute organisation exploitant des serveurs SharePoint sur site qui n'aurait pas appliqué les mises à jour de sécurité de Microsoft concernant les vulnérabilités CVE-2025-49706 et CVE-2025-49704 reste exposée à ce même vecteur d'attaque.

Recommandations de Microsoft

Dans son rapport, le DART a recommandé une série de mesures correctives et de politiques de sécurité visant à couvrir l'ensemble de la surface d'attaque exploitée par Storm-2603. Les organisations utilisant des serveurs SharePoint sur site devraient considérer les recommandations suivantes comme une base de référence.

  1. Appliquez sans délai les correctifs aux systèmes connectés à Internet, en donnant la priorité aux infrastructures critiques
  2. Mettre en place un processus continu visant à identifier, évaluer et corriger les vulnérabilités. Vérifier que les mises à jour ont bien été appliquées.
  3. Considérez les identités disposant de privilèges élevés comme une surface d'attaque majeure : mettez en place des contrôles d'identité rigoureux et surveillez les connexions privilégiées
  4. Mettre en place un accès conditionnel et une protection de l'identité afin de détecter rapidement toute activité d'authentification anormale
  5. Déployer des solutions de protection des terminaux dans l'ensemble de l'environnement
  6. Conserver les données de télémétrie de manière centralisée (par exemple, dans un SIEM) afin de faciliter les analyses, les corrélations et la reconstitution de la chronologie des événements
  7. Mettre en place une surveillance continue et une conservation à long terme des journaux afin de détecter les activités malveillantes et de permettre la conduite d'enquêtes approfondies
  8. Vérifier et valider l'ensemble des logiciels de gestion à distance, des utilitaires de tunneling et des outils de développement utilisés. Surveiller toute utilisation atypique.
  9. Élaborer des guides d'intervention prédéfinis en cas d'incident, les tester régulièrement et veiller à ce que les équipes soient prêtes à agir rapidement
  10. Veiller à ce que les identifiants, les appareils et les voies d'accès compromis puissent être rapidement isolés afin de limiter les mouvements latéraux

Pourquoi cette attaque a-t-elle été difficile à détecter ?

Les pirates ont procédé de manière méthodique lors de cette intrusion : ils savaient quels outils les équipes de sécurité utilisaient, quels processus se fondaient dans le comportement administratif normal et comment rester indétectables plus longtemps.

Utilisation abusive d'outils légitimes

Les pirates ont délibérément utilisé des logiciels qui, par nature, ne déclenchaient pas d'alertes de sécurité. Velociraptor est un outil d'analyse numérique légitime ; Cloudflare, Zoho Assist et Visual Studio Code sont tous des applications largement utilisées. Un moteur antivirus recherchant des logiciels malveillants connus n'aurait aucune raison évidente de les signaler.

Désactivation active des Endpoint

Le rapport indique que l'auteur de l'attaque a chargé un pilote vulnérable (NSecKrnl.sys) afin de manipuler la mémoire et de désactiver les protections des terminaux. Cela signifie que les outils de sécurité ont été activement neutralisés avant d'avoir pu détecter les activités qui ont suivi.

Camouflage spécifique

D'après les activités mises au jour par Microsoft et décrites dans son rapport officiel, le deuxième acteur a dissimulé du code malveillant au sein de processus légitimes. La technique du cheval de Troie a permis de camoufler ce code, le rendant ainsi plus difficile à distinguer de l'activité normale du système.

Intégration de la protection dans les référentiels SharePoint

L'attaque Storm-2603 montre que les correctifs, les contrôles d'identité et la détection au niveau des terminaux restent essentiels, mais qu'ils ne suffisent pas à eux seuls.

Les entreprises devraient mettre en place un niveau supplémentaire de sécurité au niveau des fichiers pour les contenus stockés dans les référentiels SharePoint. Si les outils de sécurité des fichiers ne remplacent pas les correctifs ni les solutions de protection des terminaux, ils n’en restent pas moins indispensables ; même si une attaque parvient à franchir le périmètre, son champ d’action ne s’étend pas jusqu’aux données elles-mêmes.

Protégez vos données SharePoint contre de nouvelles attaques grâce à Storage Security MetaDefender™

Les organisations peuvent contrôler le niveau de protection de leurs données une fois que cela se produit.

C'est précisément le rôle de MetaDefender™ Storage Security: assurer la sécurité des fichiers dans les environnements SharePoint.

Analyse en temps réel à la limite du stockage

MetaDefender Storage Security le traitement en temps réel pour SharePoint sur site. Chaque fichier entrant dans l'environnement est inspecté avant de pouvoir être consulté ou partagé, qu'il ait été mis en ligne par un utilisateur légitime ou introduit via un compte piraté.

Détection statique et dynamique des menaces

En associant la technologie Metascan™ Multiscanning (plus de 30 moteurs anti-malware) à la Adaptive Sandbox (analyse dynamique basée sur l’émulation), les entreprises peuvent mettre au jour des tactiques de contournement que la détection à moteur unique peut manquer.

Pour les organisations qui utilisent SharePoint, cela signifie que les menaces véhiculées par des fichiers, y compris les failles « zero-day », sont identifiées dès leur point d'entrée, et non a posteriori.

Nettoyage des fichiers grâce à la technologie Deep CDR™

Les moteurs de détection ne peuvent pas garantir que tous les fichiers sont exempts de menaces ; c'est pourquoi MetaDefender Storage Security une couche de sécurité supplémentaire. Sa technologie Deep CDR™ décompose les fichiers et supprime tout contenu potentiellement malveillant sans nuire à leur fonctionnalité ni perturber le flux de travail qu'ils prennent en charge.

Prévention de la perte de données

Le logiciel Proactive DLP™ détecte, masque et anonymise les informations confidentielles, empêchant ainsi leur fuite en cas d’attaque. Même si des acteurs malveillants parviennent à exfiltrer des données au fil du temps, le DLP au niveau de la couche de stockage limite l’impact d’une fuite de données. Cette couche ne dépend pas de la détection ou non de l’intrusion elle-même.

Journal d'audit et analyse à la demande

MetaDefender Storage Security toutes les activités d'analyse et attribue des balises aux fichiers, conservant ainsi une trace de ce qui a été introduit dans l'environnement de stockage et à quel moment.

Dans le cadre d'une enquête post-incident, les équipes de sécurité peuvent lancer immédiatement des analyses à la demande sur l'ensemble de l'environnement SharePoint afin de détecter tout fichier malveillant au repos. Cela facilite à la fois la correction des problèmes et la reconstitution de la chronologie des événements, deux éléments indispensables à la gestion des incidents.

L'avantage de l'attaquant

Une seule attaque ne suffit pas à brosser un tableau complet d'une faille de sécurité. Par conséquent, le simple fait d'appliquer un correctif et de passer à autre chose ne mettra peut-être pas fin aux exploits liés à Storm-2603.

Le fait que deux attaquants aient réussi à s'infiltrer par deux méthodes différentes dans un même environnement signifie qu'une défense à un seul niveau n'aurait jamais suffi. Cela signifie également qu'il n'existe aucun moyen réel d'estimer combien d'autres systèmes sont, à l'heure actuelle, déjà compromis, avec un acteur à l'intérieur qui choisit de rester caché. L'application de correctifs comble la faille qui a été exploitée, mais cela ne résout en rien le problème de ce qui pourrait déjà se trouver en sommeil dans vos bibliothèques SharePoint.

Ce qui dépend de vous, c’est de veiller à ce que vos données internes soient aussi difficiles que possible à accéder, à déplacer et à utiliser à des fins malveillantes.

Commencez au niveau des fichiers avec MetaDefender Storage Security développez votre solution à partir de là.

Restez à jour avec OPSWAT!

Inscrivez-vous dès aujourd'hui pour recevoir les dernières mises à jour de l'entreprise, de l'entreprise, des histoires, des informations sur les événements, et plus encore.