Schweiz’ føderale IT-kontor oplyser, at angribere brød ind på dets Microsoft SharePoint-servere og kompromitterede omkring 200 brugerkonti.
Federal Office for Information Technology and Telecommunication, kendt som BIT, opdagede usædvanlig aktivitet i sit SharePoint-miljø den 28. juli. Efter at have bekræftet hændelsen lukkede myndigheden for ekstern internetadgang, rettede mistænkte sårbarheder og nulstillede adgangskoderne for de berørte brugere.
Myndighederne siger, at efterforskerne ikke har fundet beviser for, at angriberne stjal andre data end de kompromitterede loginoplysninger.
Sikkerhedsteams fandt kompromitterede loginoplysninger
BIT oplyste, at dets sikkerhedsspecialister identificerede flere kompromitterede kontooplysninger under deres undersøgelse den 31. juli.
Myndigheden mener, at angriberne udnyttede en eller flere sårbarheder i Microsoft SharePoint, som Microsoft offentliggjorde i midten af juli. Microsoft inkluderede rettelser til disse problemer i sine Patch Tuesday-opdateringer for juli 2026.
BIT har dog ikke identificeret den præcise sårbarhed bag bruddet på den schweiziske regerings SharePoint-system.
Efterforskerne undersøger, om angriberne brugte CVE-2026-56164, en aktivt udnyttet SharePoint-sårbarhed, der muliggør eskalering af privilegier. De undersøger også CVE-2026-50522, en kritisk sårbarhed til fjernkørsel af kode, som angribere senere brugte til at stjæle SharePoint-maskinnøgler og bevare adgangen efter patching.
Ingen af mulighederne er blevet bekræftet. Angriberne kan have udnyttet en anden sårbarhed, som Microsoft rettede i samme runde af opdateringer.
Schweiz blokerer ekstern adgang
BIT blokerede ekstern adgang til de berørte SharePoint-servere som en del af sin reaktion på hændelsen. Myndigheden vil opretholde begrænsningen, mens den genopbygger de kompromitterede systemer.
Geninstallation af serverne giver IT-kontoret en mere sikker måde at fjerne potentielle mekanismer til vedvarende adgang og gendanne platformen. Angribere bruger nogle gange stjålne maskinnøgler, bagdøre eller ændrede konfigurationer til at få adgang igen, efter at administratorer har installeret sikkerhedsopdateringer.
Føderale medarbejdere kan stadig få adgang til dokumenter og dele filer med eksterne kontakter via alternative metoder.
BIT oplyste også, at dets regler forbyder medarbejdere at gemme fortrolige oplysninger og særligt følsomme personoplysninger på den berørte SharePoint-platform. Denne politik kan begrænse den potentielle påvirkning af en eventuel dataeksponering.
Myndigheder og Microsoft fortsætter efterforskningen
Det schweiziske føderale cybersikkerhedskontor og Microsoft hjælper BIT med at efterforske angrebet.
Indtil videre har ingen ransomwaregruppe eller afpresningsoperation offentligt taget ansvaret. Myndighederne har heller ikke knyttet hændelsen til en bestemt trusselsaktør.
Bruddet fremhæver den risiko, organisationer står over for, når angribere målretter sig mod udbredte samarbejdsplatforme. SharePoint-servere opbevarer ofte interne dokumenter, brugeroplysninger og forbindelser til andre forretningssystemer, hvilket gør dem til attraktive mål.
Organisationer, der bruger lokalt installerede SharePoint-servere, bør gennemgå Microsofts sikkerhedsopdateringer fra juli, kontrollere for usædvanlig aktivitet og nulstille loginoplysninger, hvor der er risiko for kompromittering. De bør også overveje at begrænse ekstern adgang, mens de undersøger mistænkte indbrud.


0 svar til “Brud på den schweiziske regerings SharePoint kompromitterer omkring 200 konti”