HackerNews

HackerNews
SharePoint 漏洞被用于入侵瑞士联邦 IT 机构

SharePoint 漏洞被用于入侵瑞士联邦 IT 机构

给文章评分:

瑞士联邦 IT 机构 FOITT 表示,攻击者利用 SharePoint 漏洞入侵了约200个账户。随着调查的进行,服务器正在重建中。
瑞士联邦信息技术与通信办公室(简称 BIT 或 FOITT)披露,未知攻击者已入侵其本地 SharePoint 服务器上约200个账户。FOITT 表示,据信未知攻击者利用了 Microsoft SharePoint 软件中的漏洞。该软件制造商在7月中旬报告了多个此类漏洞。
FOITT 是联邦管理局中最大的 IT 服务提供商。它提供约50,000个工作站系统,与各行政单位共同开发定制化、安全且用户友好的 IT 解决方案,并运营着超过1,000个专业应用程序,主要在其自己的现代化数据中心内运行。
FOITT 在联邦政府自己的数据中心内运营这些服务器,并据其自身声明,已立即开始安装所提供的安全更新。FOITT 于7月28日检测到异常,并于三天后的7月31日确认了账户被入侵。
"该网络攻击由此前未知的行为者实施,推测是通过利用 SharePoint 软件中的这些漏洞进行的。"该瑞士机构表示。
"在分析过程中,专家于7月31日发现约200个用户和技术账户的登录信息已被泄露。"媒体 Swiss Info 报道。"据其自身声明,FOITT 立即重置了相关密码。根据迄今在国家安全网络中心(NCSC)和 Microsoft 支持下进行的调查,没有证据表明有任何进一步的数据泄露。不过,分析仍在进行中。"
用户和技术账户均受到影响。在检测到异常访问的当天,FOITT 便阻止了外部互联网对 SharePoint 的访问,并开始进行修补。作为预防措施,它现在正在完全重新安装受影响的服务器,并已通过国家网络安全机构的平台将所有相关技术指标共享给瑞士关键基础设施运营商。
7月 Patch Tuesday 的时间点在这里很关键。Microsoft 于7月14日披露了多个严重的 SharePoint 漏洞。其中一个被追踪为 CVE-2026-50522(CVSS 评分9.8)的漏洞,可能使攻击者能够通过网络执行远程代码。Microsoft 表示,利用该漏洞的复杂度较低,因为攻击者不需要对系统有大量了解即可完成攻击。研究人员警告称,攻击者正在窃取机器密钥以维持长期访问。最后一点是关键细节:机器密钥是 IIS 用于签署会话令牌的加密密钥,一旦被窃取,攻击者就可以伪造出看似合法的请求,即使已完全修补的服务器也会接受这些请求。
在网络事件发生后,瑞士 FOITT 作为预防措施正在重新安装受影响的 SharePoint 服务器。外部互联网访问仍被阻止,直至工作完成,而联邦员工仍可通过替代渠道访问和共享文档。FOITT 指出,该平台并非用于存储机密信息或高度敏感的个人数据。
修补可以关门,但并不能换锁。SharePoint 因其与 Microsoft 身份验证的深度集成,正越来越多地成为网络犯罪者和国家行为者的攻击目标。利用漏洞的攻击者可将其作为入侵更广泛网络的切入点,这使得 SharePoint 服务器直接暴露在互联网上成为日益增长的安全风险。
"CERT-EU 强烈建议尽快更新受影响的服务器,轮换任何可能已暴露于互联网的易受攻击资产的凭证,并进行入侵评估以识别可能受影响的 SharePoint 实例。"CERT-EU 的公告警告道。"鉴于近期影响 SharePoint 的关键漏洞数量众多,各组织应重新考虑是否将任何 Microsoft SharePoint Server 直接暴露于互联网。"
Microsoft 和 CISA 均未公开将此次利用归因于任何特定的威胁组织。
瑞士国家网络安全中心(NCSC)在2025年记录了28起针对联邦管理局的网络攻击,以及325起影响关键基础设施的事件,其中约四分之一涉及公共管理部门。最引人注目的案例之一涉及国有国防承包商 Ruag,其美国子公司遭到 Akira 勒索软件组织入侵,导致数据被盗,并支付了赎金以恢复被盗信息。
对于任何仍在运行暴露于互联网的本地 SharePoint 的组织,实际要点是:应用7月补丁,然后按顺序轮换你的机器密钥并重启 IIS,两者缺一不可。如果你无法像 FOITT 那样将服务器下线进行重新安装,至少应验证外部互联网暴露已被消除。在此次活动中,从漏洞披露到被积极利用的时间窗口是以天而非周来计算的。


消息来源:securityaffairs.com
本文由 HackerNews.cc 翻译整理,封面来源于网络;
转载请注明“转自 HackerNews.cc”并附上原文
分享到:
hackernews

hackernews

该作者暂无简介