Злоумышленники использовали уязвимости серверов Microsoft SharePoint Федерального ведомства информационных технологий, систем и телекоммуникаций Швейцарии (BIT), в результате чего были скомпрометированы учетные данные приблизительно 200 пользователей.

28 июля специалисты по безопасности BIT зафиксировали подозрительную активность на серверах SharePoint. После подтверждения факта несанкционированного доступа ведомство заблокировало доступ в интернет к платформе и закрыло эксплуатируемые уязвимости. Через три дня, 31 июля, эксперты обнаружили компрометацию учетных данных нескольких аккаунтов, включая пользовательские и технические учетные записи.

BIT немедленно изменил пароли всех затронутых аккаунтов. Ведомство предполагает, что злоумышленники использовали уязвимости SharePoint, обнародованные Microsoft в середине июля и исправленные в обновлениях Patch Tuesday за этот месяц. Представители агентства указали, что кибератака была осуществлена ранее неизвестными злоумышленниками, которые получили доступ путем эксплуатации указанных уязвимостей в программном обеспечении SharePoint.

Атака могла быть связана с CVE-2026-56164 (уязвимость повышения привилегий SharePoint, активно эксплуатируемая в дикой природе) или CVE-2026-50522 (уязвимость удаленного выполнения кода, впоследствии использованная для кражи ключей машин SharePoint и сохранения доступа после исправления серверов).

Анализ инцидента проводится совместно с Федеральным ведомством по кибербезопасности (BACS) и компанией Microsoft. BIT подтверждает, что на скомпрометированной платформе SharePoint не допускается хранение конфиденциальной информации и особо чувствительных персональных данных. На данный момент отсутствуют свидетельства утечки данных сверх скомпрометированных учетных данных.

В соответствии с Законом Швейцарии об информационной безопасности, BIT уведомило BACS и Государственный секретариат по политике безопасности в установленные сроки. Техническая информация об атаке была распространена среди операторов критически важной инфраструктуры через платформу BACS.

Сотрудники федеральной администрации могут продолжить доступ к своим документам и обмен ими с затронутыми лицами альтернативными способами. На данный момент ни одна группа не взяла на себя ответственность за атаку.