Sharepoint kihasználás Svájcban
A svájci Szövetségi Informatikai, Rendszer- és Távközlési Hivatal (FOITT/BIT) megerősítette, hogy kibertámadás érte az on-premises Microsoft SharePoint infrastruktúráját. A támadók feltehetően a júliusban nyilvánosságra hozott SharePoint-sérülékenységek valamelyikét használták ki, és mintegy 200 felhasználói és technikai fiók hitelesítő adataihoz fértek hozzá.
A rendellenes aktivitást július 28-án észlelték, majd a vizsgálat során július 31-én megerősítették a fiókok kompromittálódását. A hatóságok azonnal visszaállították az érintett jelszavakat, leválasztották az internet felől elérhető SharePoint-szolgáltatásokat, és megkezdték az összes érintett szerver teljes újratelepítését. A vizsgálatba a Svájci Nemzeti Kiberbiztonsági Központ és a Microsoft szakemberei is bekapcsolódtak. Az eddigi vizsgálatok alapján nincs bizonyíték arra, hogy bizalmas adatok szivárogtak volna ki, ugyanakkor a forenzikus elemzés továbbra is folyamatban van.
Az eset jól mutatja, hogy a Microsoft SharePoint on-premises telepítései továbbra is kiemelt célpontjai a támadóknak. A FOITT ugyan a Microsoft júliusi biztonsági frissítéseinek megjelenése után azonnal megkezdte a javítások telepítését, azonban a támadók feltehetően még ezt megelőzően vagy a javítási folyamat közben kihasználták az ismert sérülékenységeket. A kompromittált szerverek a svájci szövetségi adminisztráció saját adatközpontjaiban működtek, és a SharePointot elsősorban dokumentummegosztásra és együttműködésre használták. A hatóság hangsúlyozta, hogy ezen a platformon nem tárolhatók minősített vagy különösen érzékeny személyes adatok, ami jelentősen csökkentette az incidens várható hatását.