top of page

Agência de TI da Suíça confirma invasão a servidores SharePoint e comprometimento de 200 contas


O Escritório Federal de Tecnologia da Informação e Telecomunicações da Suíça (BIT) informou que aproximadamente 200 contas foram comprometidas após um ataque cibernético contra seus servidores locais do Microsoft SharePoint. A suspeita é que os invasores tenham explorado vulnerabilidades corrigidas pela Microsoft nas atualizações de segurança de julho.


O incidente foi divulgado uma semana após especialistas em segurança identificarem atividades anômalas nos servidores SharePoint utilizados pela agência. Embora a investigação ainda esteja em andamento, o BIT afirmou que o ataque foi realizado por agentes até então desconhecidos e, presumivelmente, explorou as falhas recentemente corrigidas no software.


As vulnerabilidades utilizadas na campanha foram adicionadas ao catálogo Known Exploited Vulnerabilities (KEV), da Agência de Segurança Cibernética e de Infraestrutura dos Estados Unidos (CISA), indicando que já foram exploradas em ataques reais. Até o momento, porém, nem a Microsoft nem a CISA atribuíram oficialmente a exploração a um grupo específico.


Segundo a agência suíça, as análises iniciais indicam que apenas as credenciais das contas comprometidas foram acessadas. Até o momento, não há evidências de que outros dados tenham sido obtidos pelos invasores, embora a investigação continue.


O BIT destacou ainda que sua plataforma SharePoint não armazena informações confidenciais nem dados pessoais altamente sensíveis, reduzindo o potencial impacto do incidente.


Entre as contas comprometidas estão usuários comuns e contas técnicas utilizadas pela infraestrutura da organização. Assim que o acesso não autorizado foi identificado, a agência bloqueou o acesso externo aos servidores SharePoint e aplicou as atualizações de segurança disponibilizadas pela Microsoft.


O SharePoint tem sido um dos principais alvos de grupos de cibercrime e de operações de espionagem cibernética. Além de armazenar documentos corporativos, a plataforma possui integração com os mecanismos de autenticação da Microsoft, permitindo que invasores utilizem um comprometimento inicial para ampliar o acesso ao restante da rede.


Diversos órgãos de segurança emitiram alertas após a divulgação das vulnerabilidades de julho. O CERT-EU recomendou que organizações reconsiderem a exposição direta de servidores Microsoft SharePoint à internet, devido à sequência de falhas críticas recentemente descobertas.


A CISA informou que invasores vêm explorando essas vulnerabilidades para extrair as machine keys do Internet Information Services (IIS), servidor web utilizado pelo SharePoint. Essas chaves criptográficas são responsáveis por assinar tokens de autenticação e validar sessões de usuários.


Com essas chaves em mãos, um invasor pode forjar requisições legítimas e manter acesso ao ambiente mesmo após a instalação das atualizações de segurança, já que servidores totalmente corrigidos continuam aceitando tokens assinados com as chaves comprometidas.


Por esse motivo, a CISA, o CERT-EU e outros centros nacionais de resposta a incidentes recomendam que as organizações não se limitem à aplicação dos patches. As orientações incluem a rotação das machine keys, a reinicialização do IIS e outras medidas para eliminar mecanismos de persistência deixados pelos invasores.


Como medida preventiva, o BIT informou que está reinstalando completamente os servidores SharePoint afetados.

 
 
01.png
Cópia de Cyber Security Brazil_edited.jpg

Cyber Security Brazil desde 2021, atuamos como referência nacional em segurança digital, oferecendo informação confiável, conteúdo especializado e fortalecendo o ecossistema de cibersegurança no Brasil.

Institucional

(11) 93937-9007

INSCREVA SEU EMAIL PARA RECEBER

ATUALIZAÇÕES, POSTS E NOVIDADES

  • RSS
  • Instagram
  • LinkedIn

© 2025 Todos os direitos reservados a Cyber Security Brazil

bottom of page