Федералната служба по информационни технологии и телекомуникации на Швейцария (BIT) съобщи, че хакери са експлоатирали уязвимости, за да проникнат в нейните сървъри Microsoft SharePoint, като са компрометирали приблизително 200 акаунта.

BIT е открила кибератаката, след като специалисти по сигурността са забелязали необичайна активност на сървърите SharePoint на 28 юли.

След потвърждаване на пробива, BIT е блокирала външния достъп от интернет до SharePoint, отстранила е предполагаемите уязвимости и е рестартирала паролите на засегнатите акаунти.

„По време на анализа специалистите по сигурността откриха в петък, 31 юли, че данните за вход на няколко акаунта са били компрометирани“, заявиха от BIT.

Агенцията смята, че атакуващите са експлоатирали уязвимости в SharePoint, разкрити от Microsoft в средата на юли и коригирани в актуализациите от юлския „Patch Tuesday“. Тя обаче не разкрива кой точно дефект е бил използван.

Атаката потенциално е включвала или CVE-2026-56164 (активно експлоатирана уязвимост за ескалация на привилегии в SharePoint), или CVE-2026-50522 (критичен дефект за отдалечено изпълнение на код, експлоатиран по-късно за кражба на машинни ключове на SharePoint и запазване на достъпа дори след като сървърите са били коригирани).

И двата дефекта бяха отстранени като част от актуализациите за сигурност от юли 2026 г.

Все още не е ясно дали някоя от тези уязвимости е била използвана при атаката срещу швейцарското правителство, или атакуващите са експлоатирали друг дефект, коригиран при същите актуализации.

BIT разследва инцидента със съдействието на Федералната служба за киберсигурност на Швейцария и Microsoft.

До момента не са открити доказателства за откраднати данни извън компрометираните идентификационни данни за достъп.

Агенцията заяви, че на засегнатата платформа SharePoint не е разрешено съхраняването на поверителна информация и на особено чувствителни лични данни.

Като предпазна мярка BIT преинсталира компрометираните сървъри, а външният достъп ще остане блокиран, докато тази работа приключи.

Федералните служители могат да продължат да имат достъп до документи и да ги споделят с външни лица чрез алтернативни методи.

Към момента нито една група за изнудване или разпространение на зловреден софтуер за откуп (ransomware) не е поела отговорност за пробива.

Медията BleepingComputer се свърза с BIT, за да попита коя уязвимост е била експлоатирана и дали разследването е разкрило доказателства за кражба на данни, но към момента не е получен отговор.