SharePoint breach: Παραβιάστηκαν 200 λογαριασμοί στην Ελβετία

Η Ελβετία ανακάλυψε ότι οι κρατικοί servers της χτυπήθηκαν από που εκμεταλλεύτηκαν κενά ασφαλείας στο SharePoint. Αν διαχειρίζεσαι εσωτερικά δίκτυα ή cloud υποδομές, αυτό το περιστατικό δείχνει ακριβώς τι συμβαίνει όταν η εφαρμογή των patches καθυστερεί έστω και λίγες μέρες.

  • Το Ομοσπονδιακό Γραφείο Πληροφορικής και Τηλεπικοινωνιών της Ελβετίας (BIT) έχασε τον έλεγχο 200 λογαριασμών SharePoint μετά από εισβολή.
  • Οι επιθέσεις αποδίδονται σε κενά ασφαλείας τύπου zero-day ή unpatched vulnerabilities που διορθώθηκαν από τη Microsoft τον Ιούλιο.
  • Η υπηρεσία απέκλεισε την εξωτερική πρόσβαση και προχωρά σε ολική επανεγκατάσταση των επηρεαζόμενων servers για λόγους ασφαλείας.

Ανατομία της επίθεσης στο ελβετικό Δημόσιο

Σύμφωνα με την επίσημη ενημέρωση από το Ελβετικό Ομοσπονδιακό Γραφείο Πληροφορικής και Τηλεπικοινωνιών (BIT), οι ειδικοί ασφαλείας εντόπισαν ύποπτη δραστηριότητα στα συστήματα SharePoint στις 28 Ιουλίου. Οι εισβολείς εκμεταλλεύτηκαν γνωστές αδυναμίες που είχε διορθώσει η Microsoft σταδιακά, παρόλο που η ακριβής CVE παραμένει υπό διερεύνηση. Στο «μικροσκόπιο» βρίσκονται κενά όπως το CVE-2026-56164 για προνόμια διαχειριστή και το CVE-2026-50522 για remote code execution.

Η ομάδα ανταπόκρισης συμβάντων του BIT αναγκάστηκε να κόψει ολοκληρωτικά την εξωτερική πρόσβαση στο SharePoint για να ανακόψει την πλευρική κίνηση των δραστών. Παρά το γεγονός ότι οι διαχειριστές προχώρησαν άμεσα σε μαζικό reset κωδικών, η ζημιά στους 200 λογαριασμούς είχε ήδη γίνει. Αν θες να μάθεις περισσότερα για την προστασία των υποδομών σου, διάβασε το άρθρο μας σχετικά με την ασφάλεια δικτύων cloud που δημοσιεύσαμε πρόσφατα.

SharePoint και επιχειρησιακό ρίσκο

Το μεγαλύτερο λάθος που κάνουν οι οργανισμοί είναι να θεωρούν το SharePoint ως ένα απλό εσωτερικό εργαλείο αποθήκευσης εγγράφων. Όταν οι servers συνδέονται άμεσα στο διαδίκτυο χωρίς αυστηρό segmentation, γίνονται αυτόματα στόχος για bots που σαρώνουν το διαδίκτυο για unpatched installations. Στην περίπτωση της Ελβετίας, η μόνη σωτήρια δικλείδα ασφαλείας ήταν η πολιτική του φορέα να απαγορεύει την αποθήκευση εξαιρετικά ευαίσθητων προσωπικών δεδομένων στην πλατφόρμα.

Αν η δική σου επιχείρηση βασίζεται σε on-premise ή hybrid SharePoint υποδομές, ο χρόνος απόκρισης στα patches καθορίζει αν θα δεχτείς επίθεση. Οι επιτιθέμενοι δεν περιμένουν να περάσει εβδομάδα· αξιοποιούν αυτοματοποιημένα scripts λίγες ώρες μετά τη δημοσίευση των advisories από τη Microsoft.

Τι πρέπει να κάνεις τώρα στα δίκτυά σου

Αν διαχειρίζεσαι αντίστοιχες υπηρεσίες, δεν αρκεί απλώς να εφαρμόσεις το τελευταίο patch και να ησυχάσεις. Πρέπει να ακολουθήσεις συγκεκριμένα βήματα άμεσης θωράκισης πριν οι hackers βρουν κερκόπορτα στα δικά σου συστήματα.

Πρώτον, έλεγξε τα logs του SharePoint για ασυνήθιστα αιτήματα HTTP προς φακέλους υπηρεσιών και endpoints API. Δεύτερον, απομονώστε προσωρινά την εξωτερική πρόσβαση αν παρατηρήσετε το παραμικρό ίχνος ανώμαλης συμπεριφοράς στα user logins. Τρίτον, πραγματοποιήστε άμεσο έλεγχο στα machine keys και στα certificates των servers για να αποκλείσετε το ενδεχόμενο Persistence, όπως συνέβη σε προηγούμενες παρόμοιες επιθέσεις.

Η άποψή μας στο TechNoid

Εμείς στο TechNoid πιστεύουμε ότι η αντίδραση του ελβετικού Δημοσίου ήταν εξαιρετικά αργοπορημένη στη φιλοσοφία της, παρά τα γρήγορα αντανακλαστικά της την ημέρα του περιστατικού. Το γεγονός ότι οι servers επηρεάστηκαν από ευπάθειες που είχαν ανακοινωθεί από τον Ιούλιο δείχνει έλλειψη αυτοματοποίησης στο patch management. Δεν φταίει μόνο η Microsoft που οι κωδικοί διέρρευσαν· φταίει η κουλτούρα του “θα το κάνουμε το Σαββατοκύριακο” που κοστίζει σε κυβερνήσεις και πολυεθνικές. Αν ήμασταν στη θέση του BIT, οι servers θα είχαν απομονωθεί αυτόματα μέσα σε 48 ώρες από το Patch Tuesday, χωρίς δεύτερη σκέψη.

Συχνές Ερωτήσεις για την κυβερνοεπίθεση στους servers SharePoint της Ελβετίας

Ποιος οργανισμός στην Ελβετία δέχτηκε την κυβερνοεπίθεση;

Το Ομοσπονδιακό Γραφείο Πληροφορικής και Τηλεπικοινωνιών (BIT) ήταν ο φορέας που επλήγη.

Πόσοι λογαριασμοί χρηστών επηρεάστηκαν από την παραβίαση;

Περίπου 200 λογαριασμοί χρηστών παραβιάστηκαν από τους εισβολείς.

Ποια πλατφόρμα λογισμικού στοχοποιήθηκε από τους hackers;

Οι επιτιθέμενοι εκμεταλλεύτηκαν κενά ασφαλείας στους servers Microsoft SharePoint.

Υπήρξε διαρροή εμπisτευτικών ή ευαίσθητων δεδομένων;

Σύμφωνα με τις έως τώρα έρευνες, δεν διέρρευσαν ευαίσθητα δεδομένα, καθώς απαγορεύεται η αποθήκευσή τους στην εν λόγω πλατφόρμα.

Τι μέτρα πήρε η ελβετική κυβέρνηση αμέσως μετά τον εντοπισμό της επίθεσης;

Το BIT απέκλεισε την εξωτερική πρόσβαση, έκανε reset τους κωδικούς και ξεκίνησε την ολική επανεγκατάσταση των servers.

Ποιες ευπάθειες θεωρούνται πιθανές αιτίες της επίθεσης;

Οι ερευνητές εξετάζουν τα κενά ασφαλείας CVE-2026-56164 και CVE-2026-50522 που διορθώθηκαν τον Ιούλιο.

Ποια υπηρεσία συνεργάζεται για τη διερεύνηση του περιστατικού;

Το BIT ερευνά το συμβάν σε συνεργασία με την Ομοσπονδιακή Υπηρεσία Κυβερνοασφάλειας της Ελβετίας και τη Microsoft.

NewsRoom
NewsRoomhttps://technoid.gr
Η συντακτική ομάδα του Technoid.gr αποτελείται από έμπειρους δημοσιογράφους και λάτρεις της τεχνολογίας με πολυετή θητεία στον ειδικό τύπο. Με προσήλωση στην εγκυρότητα και την αντικειμενική ανάλυση, το NewsRoom μεταφέρει τον παλμό των παγκόσμιων εξελίξεων, από τα τελευταία gadgets μέχρι τις επαναστατικές καινοτομίες που αλλάζουν τον κόσμο μας.

ΑΦΗΣΤΕ ΜΙΑ ΑΠΑΝΤΗΣΗ

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ