Atak na szwajcarską agencję federalną przez luki w SharePoint. Około 200 kont zostało przejętych - Security Bez Tabu

Atak na szwajcarską agencję federalną przez luki w SharePoint. Około 200 kont zostało przejętych

Cybersecurity news

Wprowadzenie do problemu

Lokalnie wdrożony Microsoft SharePoint od lat pozostaje jednym z kluczowych elementów infrastruktury IT w administracji publicznej i dużych organizacjach. Platforma odpowiada za współdzielenie dokumentów, obieg informacji oraz integrację z usługami tożsamości, dlatego jej naruszenie może prowadzić do znacznie poważniejszych skutków niż incydent ograniczony do pojedynczej aplikacji.

Najnowszy przypadek ze Szwajcarii pokazuje, że podatności w publicznie dostępnych instancjach SharePoint nadal stanowią atrakcyjny wektor wejścia dla cyberprzestępców. Nawet szybka reakcja po wykryciu ataku nie zawsze oznacza, że ryzyko zostało całkowicie wyeliminowane.

W skrócie

  • Szwajcarski Federalny Urząd Informatyki i Telekomunikacji padł ofiarą ataku na lokalne serwery SharePoint.
  • Napastnicy wykorzystali luki w oprogramowaniu i przejęli dane uwierzytelniające około 200 kont.
  • Wśród poszkodowanych znalazły się zarówno konta użytkowników, jak i konta techniczne.
  • Po wykryciu incydentu zablokowano zewnętrzny dostęp do platformy, zresetowano hasła i rozpoczęto pełną reinstalację dotkniętych serwerów.

Kontekst i historia incydentu

Atak wpisuje się w szerszy trend nasilonej aktywności wymierzonej w lokalne instalacje SharePoint. W połowie lipca 2026 roku ujawniono poważne podatności dotyczące tej platformy, w tym lukę CVE-2026-50522, uznawaną za szczególnie niebezpieczną dla środowisk wystawionych do internetu.

Znaczenie tego incydentu wzmacnia fakt, że zaatakowana instytucja odpowiada za usługi IT dla szwajcarskiej administracji federalnej. W praktyce oznacza to obsługę rozległego środowiska, obejmującego liczne systemy, aplikacje i konta użytkowników. W takiej architekturze przejęcie jednego komponentu może stać się początkiem szerszej kompromitacji infrastruktury.

Według ujawnionych informacji nietypową aktywność wykryto 28 lipca 2026 roku, a 31 lipca potwierdzono przejęcie danych logowania. To pokazuje, jak krótki bywa czas między ujawnieniem podatności a jej praktycznym wykorzystaniem przez atakujących.

Analiza techniczna

Z technicznego punktu widzenia incydent nie ograniczał się wyłącznie do samego uzyskania dostępu do serwera aplikacyjnego. Najpoważniejszym skutkiem okazała się kompromitacja około 200 kont, w tym kont technicznych wykorzystywanych przez usługi, integracje i mechanizmy automatyzacji.

Takie konta są szczególnie cenne dla napastników, ponieważ często dysponują szerszym zakresem uprawnień niż zwykłe konta użytkowników. Umożliwiają dostęp do procesów backendowych, połączeń między systemami oraz danych, które nie zawsze są bezpośrednio widoczne dla użytkownika końcowego.

W kampaniach wymierzonych w SharePoint istotnym celem bywa również pozyskanie sekretów aplikacyjnych i kluczy kryptograficznych wykorzystywanych przez infrastrukturę IIS oraz mechanizmy uwierzytelniania aplikacji webowych. Jeśli napastnik uzyska takie dane, samo wdrożenie poprawek bezpieczeństwa może nie wystarczyć do pełnego usunięcia zagrożenia. W praktyce możliwe staje się dalsze generowanie wiarygodnych żądań, utrzymanie sesji lub stworzenie bardziej trwałych metod dostępu.

Decyzja o pełnej reinstalacji objętych incydentem serwerów sugeruje, że organizacja potraktowała zdarzenie jako potencjalnie głęboką kompromitację środowiska. Jest to podejście zgodne z dobrymi praktykami reagowania na incydenty, zwłaszcza wtedy, gdy istnieje ryzyko naruszenia zaufanych komponentów aplikacyjnych i poświadczeń o podwyższonych uprawnieniach.

Konsekwencje i ryzyko

Największe ryzyko w podobnych przypadkach nie sprowadza się do utraty haseł pojedynczych użytkowników. Znacznie groźniejsza jest możliwość ruchu bocznego w sieci, eskalacji uprawnień oraz dostępu do kolejnych systemów zintegrowanych z SharePoint.

W środowiskach administracyjnych i korporacyjnych SharePoint często współpracuje z Active Directory, systemami SSO, repozytoriami dokumentów, pocztą elektroniczną i platformami workflow. To oznacza, że udane włamanie może zapewnić napastnikowi dostęp do wrażliwych danych operacyjnych, metadanych dokumentów, tokenów sesyjnych i informacji ułatwiających dalszą penetrację infrastruktury.

Kompromitacja kont technicznych dodatkowo zwiększa skalę zagrożenia. Tego typu konta nierzadko działają poza standardowym cyklem zarządzania tożsamością, a jednocześnie posiadają trwały dostęp do kluczowych zasobów. W sektorze publicznym może to prowadzić do zakłóceń operacyjnych, czasowego wyłączenia usług, kosztownych działań odtworzeniowych oraz ryzyka wtórnych kampanii phishingowych lub wywiadowczych.

Rekomendacje

Organizacje korzystające z lokalnego SharePoint powinny traktować tę platformę jako zasób wysokiego ryzyka, szczególnie jeśli jest ona dostępna z internetu. Kluczowe znaczenie ma nie tylko szybkie wdrażanie poprawek, ale również ocena, czy publiczna ekspozycja systemu jest rzeczywiście uzasadniona biznesowo.

  • zweryfikować wdrożenie wszystkich aktualizacji bezpieczeństwa dla SharePoint i komponentów powiązanych,
  • ograniczyć lub całkowicie wyeliminować bezpośredni dostęp z internetu, jeśli nie jest niezbędny,
  • przeanalizować logi IIS, SharePoint, EDR oraz kontrolerów domeny pod kątem oznak kompromitacji,
  • zresetować hasła użytkowników i szczególnie dokładnie zweryfikować konta techniczne oraz serwisowe,
  • rozważyć rotację kluczy kryptograficznych, sekretów aplikacyjnych i innych danych uwierzytelniających,
  • sprawdzić obecność web shelli, mechanizmów trwałości i nietypowych zadań wykonywanych na serwerze,
  • wdrożyć segmentację sieci, zasadę najmniejszych uprawnień oraz MFA dla kont uprzywilejowanych,
  • przy podejrzeniu głębszej kompromitacji odbudować serwery z zaufanych źródeł zamiast ograniczać się do czyszczenia systemu.

Podsumowanie

Incydent w szwajcarskiej administracji federalnej pokazuje, że lokalne środowiska SharePoint nadal pozostają atrakcyjnym celem dla atakujących. Skuteczna eksploatacja luk może bardzo szybko doprowadzić do przejęcia kont użytkowników i kont technicznych, a następnie otworzyć drogę do dalszej kompromitacji infrastruktury.

Najważniejszy wniosek dla obrońców jest jasny: samo łatanie podatności nie zawsze wystarcza po skutecznym ataku. Jeśli istnieje podejrzenie przejęcia poświadczeń, kluczy kryptograficznych lub innych sekretów aplikacyjnych, konieczne jest pełnoskalowe reagowanie na incydent, obejmujące izolację systemów, rotację sekretów, analizę śladów włamania i odbudowę zaufania do środowiska.

Źródła

  1. Security Affairs — SharePoint flaws used to hack Switzerland’s federal IT agency
  2. CERT-EU Advisory on Microsoft SharePoint vulnerabilities
  3. Microsoft Security Response Center — CVE-2026-50522
  4. Swissinfo — report on the FOITT incident
  5. The Record — reporting on SharePoint vulnerabilities and exploitation