Oficiul Federal Elvețian pentru Tehnologia Informației și Telecomunicații (FOITT/BIT) a comunicat că activitatea suspectă a fost detectată pe serverele SharePoint la 28 iulie 2026. La 31 iulie, investigatorii au stabilit că atacatorii accesaseră date din aproximativ 200 de conturi, inclusiv conturi de utilizator și conturi tehnice. Instituția a deconectat serverele afectate de la internet și a început investigația cu sprijin Microsoft.
La momentul comunicării, identitatea atacatorilor nu era stabilită public și nu exista o revendicare publică. Instituția a spus că informațiile confidențiale și datele cu caracter personal deosebit de sensibile nu erau permise pe platforma SharePoint afectată. Este un context util, dar nu elimină necesitatea de a investiga credențiale expuse, conturi de serviciu, metadate de documente și orice persistență creată înainte de containment.
De ce „am aplicat patch-ul” nu încheie incidentul
FOITT a indicat că intruziunea a fost probabil posibilă prin vulnerabilități SharePoint pentru care Microsoft a publicat actualizări la mijlocul lui iulie. Echipa a început instalarea acestora după publicare. Incidentul arată realitatea operațională a software-ului de server exploatat: remedierea are două piste. Mai întâi închizi calea vulnerabilă; apoi stabilești dacă intrusul a folosit-o înainte de închidere.
- Un patch elimină o cale cunoscută de exploatare, dar nu revocă parole, token-uri, machine keys sau backdoor-uri deja obținute
- Conturile tehnice au aceeași urgență ca cele de utilizator, deoarece pot oferi acces persistent și extins
- Scoaterea unui server din internet poate limita riscul imediat, dar retenția logurilor, probele de pe disk și revizuirea identităților decid dacă investigația ajunge la o concluzie defensabilă
Surse și verificare
Deschide sursele originale pentru context, actualizări și formularea exactă a afirmațiilor.