Contacts
Book a Meet
Close

Контакти

Каварна, България
Рияд, Саудитска Арабия

+359 875 328030

sales@diamatix.com

Contacts

Bulgaria, Kavarna
Saudi Arabia, Riyadh

+359 875 328030

sales@diamatix.com

90016

Швейцарската федерална IT служба преинсталира SharePoint сървъри след компрометирани данни за достъп

Потвърденото към момента

Швейцарската Федерална служба за информационни технологии, системи и телекомуникации, FOITT (Federal Office of Information Technology, Systems and Telecommunication), съобщава за кибератака срещу локално управлявани SharePoint сървъри, които се използват от федералната администрация.

При анализа е установено, че са компрометирани данните за достъп на около 200 потребителски и технически акаунта. FOITT е нулирала засегнатите пароли, блокирала е достъпа до SharePoint през интернет за лица извън федералната администрация и преинсталира засегнатите сървъри като предпазна мярка.

Към момента FOITT не е открила доказателства за изтичане на данни извън компрометираните данни за достъп. Анализът продължава с участието на швейцарския Национален център за киберсигурност, NCSC (National Cyber Security Centre), и Microsoft.

Важното разграничение

FOITT посочва, че неизвестните извършители вероятно са използвали уязвимости в Microsoft SharePoint, за които Microsoft е публикувала информация в средата на юли.

В публичната информация обаче не се посочва конкретен CVE номер като потвърден първоначален вектор за този инцидент. Това е важно, защото юлската вълна от SharePoint уязвимости включва няколко активно експлоатирани проблема в локално управлявани SharePoint Server среди, включително CVE-2026-50522 и други CVE от същата серия.

Коректната рамка е следната: инцидентът се случва на фона на активна експлоатация на SharePoint уязвимости, но FOITT не е потвърдила публично коя конкретна уязвимост е използвана, ако такава е била първоначалният вектор.

Защо случаят е важен

SharePoint често е работна среда за документи, съвместна работа, вътрешно споделяне и обмен с външни участници. Когато такава среда бъде засегната, техническото разследване не може да се ограничи само до прилагане на корекция.

Компрометираните данни за достъп променят задачата. Екипите трябва да проверят кои акаунти са били изложени на риск, какви права са имали, дали са използвани след компромиса и дали има следи от достъп до документи, промени по права или необичайни административни действия.

Преинсталацията на сървърите е предпазна мярка, а не автоматично доказателство, че всяка система е била напълно компрометирана. При несигурност относно целостта на средата обаче такъв подход намалява риска преди възстановяване на външния достъп.

Какво трябва да проверят организациите

Организации, които използват локално управляван SharePoint Server, трябва да гледат отвъд въпроса дали последната корекция е приложена.

Практически проверки:

  • дали SharePoint Server е бил достъпен от интернет;
  • дали всички юлски корекции и поддържани версии са приложени;
  • кои потребителски и технически акаунти имат достъп до SharePoint;
  • дали са ротирани пароли, токени, сертификати, machine keys, secrets и service principals;
  • дали са прегледани IIS, SharePoint ULS, Windows Event, authentication, proxy и firewall системни записи;
  • дали има признаци за web shells, persistence, необичайни административни действия или странично придвижване;
  • дали има следи от масово сваляне на файлове, промени по права или достъп от необичайни локации;
  • дали има план за безопасно възстановяване преди повторно разрешаване на външен достъп.

При SharePoint инцидент patching намалява риска, но не отговаря на въпроса дали системата вече е била използвана от атакуващ. Нужна е компромисна оценка преди и след обновяването.

DIAMATIX коментар

От гледна точка на DIAMATIX този случай показва защо платформите за документи и съвместна работа трябва да бъдат част от ежедневното наблюдение, а не само от процеса по поддръжка.

SharePoint съдържа документи, достъпи, технически акаунти и връзки към вътрешни процеси. Ако такава среда бъде компрометирана, екипът трябва да докаже не само дали корекцията е приложена, а дали идентичностите, ключовете и самата среда могат да се считат за надеждни след инцидента.

SOC (Security Operations Center — център за операции по сигурността) и MDR (Managed Detection and Response — управлявано откриване и реакция) процесите трябва да свързват сигнали от сървъри, акаунти, мрежов достъп и системни записи. Така разследването по-бързо установява дали инцидентът е ограничен, или има признаци за по-широка активност.

Въпроси за CISO и IT екипи

  • Кои SharePoint среди са локално управлявани и достъпни от интернет?
  • Кои акаунти, ключове и служебни идентичности трябва да бъдат ротирани след инцидент?
  • Имаме ли достатъчно системни записи за проверка назад във времето?
  • Можем ли да установим дали има web shells, persistence или необичайни административни действия?
  • Можем ли да докажем дали документи са били достъпвани, сваляни или споделяни?
  • Ясен ли е процесът за безопасно възстановяване преди връщане на външен достъп?

Практическият извод: при локално управляван SharePoint Server обновяването е само една част от реакцията. След възможна експлоатация трябва да се провери дали системата, данните за достъп и ключовете са възстановени до надеждно състояние.

 

Проверете готовността си при инцидент в SharePoint и среди за съвместна работа

DIAMATIX може да помогне с преглед на експозицията, достъпите, системните записи, техническите акаунти и процесите за реакция при инциденти в SharePoint и други среди за съвместна работа.

Заявете преглед на видимостта и готовността за реакция с DIAMATIX.
Trusted · Innovative · Vigilant


Източници

  • Federal Office of Information Technology, Systems and Telecommunication, FOITT. Cyberattaque contre les serveurs SharePoint.
  • Swissinfo / Keystone-SDA. Swiss federal IT office hit by cyberattack.
  • National Cyber Security Centre Switzerland, NCSC.
  • CERT-EU. Critical Vulnerabilities in Microsoft SharePoint.
  • NHS England Digital. Critical Vulnerability CVE-2026-50522 in Microsoft SharePoint Server Under Exploitation.
  • CERT-FR. Multiples vulnérabilités dans Microsoft SharePoint.

Статията е базирана на публично достъпна информация към 10.08.2026 г. В нея не се твърди конкретен CVE номер за швейцарския инцидент, защото такъв не е публично потвърден в наличните източници.

Абонирайте се за най-новите актуализации и анализи

Получавайте актуални новини и експертни анализи за киберсигурност

Please enable JavaScript in your browser to complete this form.