Validez vos défenses contre les exploits SharePoint avec OpenCTI et OpenAEV

Les opérateurs de ransomware et les acteurs étatiques exploitent de plus en plus les vulnérabilités Microsoft SharePoint pour prendre pied dans les réseaux d'entreprise. Les attaquants exploitent les serveurs SharePoint on-premise non corrigés, chaînent des exploits pour élever leurs privilèges et déploient des charges utiles de ransomware dans des environnements ciblés. L'attaque affecte des centaines d'organisations, y compris des agences gouvernementales.
Cet article explique comment vérifier si votre organisation est exposée, et comment vous pouvez utiliser OpenCTI et OpenAEV pour à la fois comprendre et valider vos défenses contre ces menaces.
Nous vous conseillons vivement de suivre les recommandations Microsoft pour les clients concernant la vulnérabilité SharePoint CVE-2025-53770
Le risque d'exploitation zero-day Microsoft SharePoint
La threat intelligence récente révèle l'utilisation active des vulnérabilités SharePoint suivantes dans les chaînes d'intrusion ransomware :
- CVE-2025-53770 ("Toolshell) – Vulnérabilité d'exécution de code à distance
- CVE‑2025‑53771 – Contourne la protection d'authentification
Ces deux vulnérabilités sont généralement chaînées ensemble. Alors que CVE‑2025‑53771 est utilisée pour usurper les en-têtes HTTP (par exemple, X-RequestDigest, Referer) afin que SharePoint accepte la requête comme valide, CVE‑2025‑53770 est utilisée pour envoyer une charge utile sérialisée malveillante, déclenchant l'exécution de code à distance. Parmi les activités post-exploitation signalées, les chercheurs ont noté le déploiement de webshells, l'élévation de privilèges et le vol de clés machine (pour la persistance).
Bien que cet article décrive les mesures que les défenseurs peuvent prendre pour renforcer leurs défenses en utilisant OpenCTI et OpenAEV contre des menaces comme Toolshell, il ne remplace pas les recommandations officielles fournisseur-client.

En utilisant le graphe de connaissances d'OpenCTI, nous pouvons représenter et créer des relations entre acteurs de la menace et malwares avec la CVE-2025-53770.
Étape 1 – Validez votre exposition avec OpenAEV
OpenAEV peut être utilisé pour valider votre exposition vulnérable aux menaces.
Utilisez-vous des versions affectées de SharePoint ?
- Microsoft SharePoint Enterprise Server 2016
- Microsoft SharePoint Server 2019
- Microsoft SharePoint Server Subscription Edition
Avez-vous appliqué les mises à jour de sécurité ?
- CVE-2025-53770 : Corrigée le 20 juillet 2025.
- CVE-2025-53771 : Corrigée le 20 juillet 2025.
Si vous n'êtes pas sûr que ces correctifs aient été appliqués, ou que ces versions soient utilisées, testez votre exposition.

OpenAEV est un outil de simulation de brèche et d'attaque, vous permettant de simuler des scénarios de menace réels contre votre environnement. Grâce à l'intégration d'OpenAEV avec Nuclei, vous pouvez lancer immédiatement des scans sans agent contre vos actifs, y compris vos serveurs web et serveurs SharePoint exposés sur Internet.
Consultez les playbooks sur le XTM Hub qui peuvent être modifiés pour votre cas d'usage
Filigran a publié un certain nombre de scénarios techniques sur la communauté XTM que vous pouvez personnaliser et modifier pour votre cas d'usage spécifique.
Créez/Importez un scan Nuclei pour valider l'exposition
Créez vos propres templates Nuclei ou importez-en d'existants dans OpenAEV et exécutez-les contre votre infrastructure.
Validez vos défenses
Exécutez le test via une combinaison d'exécuteurs tels que l'agent OpenAEV, le scanner Nuclei et vos EDR. Collectez les résultats basés sur les intégrations avec votre SIEM, EDR et les réponses sur la machine pour voir si vous êtes vulnérable.
Le résultat vous permettra de comprendre si vous disposez de défenses de prévention ou de détection et si la vulnérabilité peut être exploitée.

Planifiez et répétez
Planifiez le scénario OpenAEV créé et exécutez-le toutes les 12 à 24 heures pour valider en continu vos défenses jusqu'à ce que vous ayez tout sous contrôle à 100 %. Répétez l'application de correctifs, le durcissement de la sécurité et le verrouillage de tout service inutile jusqu'à ce que votre résultat BAS fournisse des résultats qui vous satisfont. Exploitez les recommandations de remédiation que Microsoft et OpenAEV fournissent.
Étape 2 – Comprenez la menace avec OpenCTI
OpenCTI permet aux équipes de cyber threat intelligence de collecter, corréler et contextualiser les données de menace, vous aidant à comprendre le paysage complet des menaces derrière ces vulnérabilités.
Ce qu'OpenCTI permet :
1. Intelligence centrée sur les vulnérabilités
OpenCTI ingère et normalise les données CVE à travers de multiples flux (par exemple, NVD, CIRCL, MISP), vous permettant de :
- Identifier les systèmes impactés
- Relier les CVE aux acteurs de la menace, ensembles d'intrusion et familles de malwares
- Cartographier les CVE aux techniques MITRE ATT&CK (par exemple T1078 – Valid Accounts, T1059 – Command and Scripting Interpreter)

Image montrant les informations de menace liées à CVE-2025-53770
2. Corrélation des acteurs de la menace
Avec OpenCTI, vous pouvez :
- Surveiller les acteurs de la menace connus pour exploiter SharePoint
- Relier ces acteurs à des campagnes et des ensembles d'outils
- Construire des profils de risque internes basés sur une intelligence du monde réel

Image montrant l'investigation par l'analyste du chevauchement des acteurs de la menace lors de l'exploitation de CVE-2025-53770 et CVE-2025-53771
3. Priorisation des actifs
Intégrez OpenCTI avec vos journaux de sécurité (SIEM, EDR) et votre inventaire d'actifs et scanner de vulnérabilités pour croiser les références et être alerté sur :
- le comportement post-exploitation dans votre environnement
- les nouvelles TTP et les attaquants liés à la vulnérabilité
- l'évolution du statut d'exploitation (théorique vs. actif à travers les États-nations vs. adoption par les malwares de masse)

Modèle Diamant de ZIRCONIUM alias Violet Typhoon – Acteur de la menace lié à CVE-2025-53770

Rapport de menace par OpenCTI Ask AI sur Storm-2603
Étape 3 – Automatisez la chasse au comportement des acteurs de la menace
Exploitez la threat intelligence existante à travers les communautés open-source et closed source dans OpenCTI en combinaison avec les playbooks d'automatisation pour créer des flux de chasse personnalisés pour CVE-2025-53770.
En quelques clics, vous pouvez créer des playbooks no-code qui envoient des règles Yara, Snort, Suricata dans vos outils de sécurité, collectées depuis vos sources globales de threat intelligence, tout en collectant, enrichissant et étiquetant les IOC qui pourraient entrer dans une liste de blocage ou être utilisés pour la détection.

Ce playbook collecte tous les événements de connaissance dans OpenCTI, extrait leurs IOC, les étiquette puis les envoie directement dans le SIEM pour des cas d'usage de détection hautement prioritaires.
Étape 4 – Tests et défenses guidés par l'intelligence
OpenAEV est une plateforme de simulation de brèche et d'attaque qui vous aide à émuler en toute sécurité les chaînes d'exploit SharePoint dans votre propre environnement sans impact réel. Mais une fois que vous avez atténué et testé contre la menace, vous pouvez également utiliser la combinaison d'OpenCTI et OpenAEV pour créer des scénarios de brèche de bout en bout automatisés afin de tester votre temps de réponse à des événements d'exploit spécifiques, tester votre plan de réponse aux incidents ransomware et simuler le comportement APT dans votre environnement pour corriger les erreurs de configuration techniques.
Simulez des scénarios d'attaque guidés par l'intelligence
Exécutez des simulations qui répliquent les étapes réelles utilisées pour exploiter SharePoint et simulez le comportement des acteurs de la menace étape par étape.
- Choisissez un scénario dans OpenCTI basé sur votre intérêt pour un acteur de la menace, une vulnérabilité ou une campagne de menace.
- Cliquez sur simuler et OpenCTI générera automatiquement un scénario dans OpenAEV avec des charges utiles d'attaque mappées aux patterns d'attaque signalés pour la threat intelligence donnée.

OpenCTI permet la simulation d'acteurs de la menace, de vulnérabilités ou de campagnes de menace directement depuis OpenCTI.
Validez votre pipeline de détection
Testez si votre stack actuelle détecte et répond à :
- l'abus suspect de SharePoint
- les jetons d'accès inhabituels ou l'élévation de privilèges
- l'exécution de commandes depuis les processus SharePoint
Ou toute autre TTP identifiée par votre threat intelligence dans OpenCTI comme étant actuellement utilisée dans des campagnes d'attaque contre votre secteur, votre stack technologique ou votre géographie.
Résumé
L'exploitation zero-day continue de SharePoint est réelle et active, en particulier pour vos environnements hybrides et d'entreprise. Assurez-vous d'utiliser des outils comme OpenCTI et OpenAEV pour :
- Comprendre la menace d'un point de vue technique et stratégique
- Mapper la threat intelligence directement aux expositions internes
- Valider en continu si les mécanismes de détection et de réponse sont prêts
N'hésitez pas à poser des questions à ce sujet sur notre channel communautaire Slack
Et si vous recherchez de l'aide pour construire votre programme de gestion des menaces ou de simulation, contactez l'équipe Filigran ou demandez un déploiement de preuve de concept pour votre environnement.
Lire la suite
Explorez des sujets et analyses associés
Votre SOC n'a pas de problème de données. Il a un problème de coordination.

Workflows d'approbation de l'intelligence : garantir la qualité des données et rationaliser les processus
