Взлом SharePoint швейцарского правительства затронул 200 аккаунтов
Взлом SharePoint швейцарского правительства затронул 200 аккаунтов
Федеральное ведомство по информационным технологиям и телекоммуникациям Швейцарии (BIT) сообщило, что хакеры воспользовались уязвимостями для взлома серверов Microsoft SharePoint и скомпрометировали около 200 аккаунтов.
Как был обнаружен взлом?
Кибератака была обнаружена 28 июля, когда специалисты по безопасности зафиксировали аномальную активность на серверах SharePoint. Подтвердив факт взлома, BIT:
- Заблокировал внешний доступ к SharePoint из интернета
- Установил патчи для предполагаемых уязвимостей
- Сбросил пароли скомпрометированных аккаунтов
31 июля специалисты установили, что учётные данные нескольких аккаунтов были похищены.
Какая уязвимость использовалась?
BIT считает, что атакующие воспользовались уязвимостями SharePoint, раскрытыми Microsoft в середине июля и исправленными в рамках июльского Patch Tuesday. Конкретная уязвимость не названа. Среди возможных кандидатов:
- CVE-2026-56164 — активно эксплуатируемая уязвимость эскалации привилегий в SharePoint
- CVE-2026-50522 — критическая уязвимость удалённого выполнения кода, использовавшаяся для кражи машинных ключей SharePoint и сохранения доступа после установки патчей
Последствия инцидента
На данный момент свидетельств кражи данных, помимо скомпрометированных учётных данных, не обнаружено. BIT подчёркивает, что конфиденциальные сведения и особо чувствительные персональные данные не допускаются к хранению на затронутой платформе SharePoint.
В качестве меры предосторожности ведомство переустанавливает скомпрометированные серверы, а внешний доступ остаётся заблокированным до завершения работ. Федеральные сотрудники могут продолжать работу с документами через альтернативные каналы.
Расследование ведётся совместно с Федеральным ведомством по кибербезопасности Швейцарии и Microsoft. Ни одна группировка вымогателей или вымогателей данных пока не взяла на себя ответственность за взлом.