Înapoi la blog
    Awarely Monitor
    6 min

    Breșa SharePoint din administrația federală elvețiană: aproximativ 200 de conturi accesate înainte de containment

    Specialiștii IT federali elvețieni au detectat anomalii pe servere SharePoint pe 28 iulie; până la 31 iulie, ancheta a stabilit că atacatorii accesaseră date din aproximativ 200 de conturi de utilizator și tehnice. Dezvăluirea din această săptămână reamintește că un patch închide codul vulnerabil, nu și accesul, cheile sau dovezile obținute anterior de atacator.

    Oficiul Federal Elvețian pentru Tehnologia Informației și Telecomunicații (FOITT/BIT) a comunicat că activitatea suspectă a fost detectată pe serverele SharePoint la 28 iulie 2026. La 31 iulie, investigatorii au stabilit că atacatorii accesaseră date din aproximativ 200 de conturi, inclusiv conturi de utilizator și conturi tehnice. Instituția a deconectat serverele afectate de la internet și a început investigația cu sprijin Microsoft.

    La momentul comunicării, identitatea atacatorilor nu era stabilită public și nu exista o revendicare publică. Instituția a spus că informațiile confidențiale și datele cu caracter personal deosebit de sensibile nu erau permise pe platforma SharePoint afectată. Este un context util, dar nu elimină necesitatea de a investiga credențiale expuse, conturi de serviciu, metadate de documente și orice persistență creată înainte de containment.

    De ce „am aplicat patch-ul” nu încheie incidentul

    FOITT a indicat că intruziunea a fost probabil posibilă prin vulnerabilități SharePoint pentru care Microsoft a publicat actualizări la mijlocul lui iulie. Echipa a început instalarea acestora după publicare. Incidentul arată realitatea operațională a software-ului de server exploatat: remedierea are două piste. Mai întâi închizi calea vulnerabilă; apoi stabilești dacă intrusul a folosit-o înainte de închidere.

    • Un patch elimină o cale cunoscută de exploatare, dar nu revocă parole, token-uri, machine keys sau backdoor-uri deja obținute
    • Conturile tehnice au aceeași urgență ca cele de utilizator, deoarece pot oferi acces persistent și extins
    • Scoaterea unui server din internet poate limita riscul imediat, dar retenția logurilor, probele de pe disk și revizuirea identităților decid dacă investigația ajunge la o concluzie defensabilă

    Checklist SharePoint pentru organizațiile europene

    Awarely Monitor menține o constatare de vulnerabilitate legată de activul exact, responsabil, termenul de remediere și dovada închiderii. Astfel, un advisory prioritar devine acțiune operațională auditabilă, nu un tichet generic cu „SharePoint actualizat”.

    • Inventariază fiecare server SharePoint on-premises, inclusiv instanțele de test, disaster recovery, operate de furnizori sau expuse internetului
    • Validează build-ul instalat exact față de remedierea furnizorului, nu doar statusul unui job de patching finalizat
    • Păstrează logurile IIS, SharePoint, endpoint, identitate, reverse proxy și firewall înainte de modificări largi
    • Rotește credențialele conturilor de serviciu, secretele și materialul relevant de machine key expuse, conform ghidajului furnizorului și de incident response
    • Fă hunting de la prima dată posibilă de expunere după cereri neobișnuite, procese noi, modificări de fișiere, activitate de cont privilegiat și conexiuni externe
    • Documentează scopul, responsabilul, dovada remedierii și decizia privind riscul rezidual pentru management și evaluarea NIS2

    Surse verificate