O governo da Suíça confirmou que aproximadamente 200 contas tiveram suas credenciais comprometidas após um ataque direcionado aos servidores Microsoft SharePoint utilizados pelo Federal Office of Information Technology, Systems and Telecommunication (BIT), órgão responsável pela infraestrutura de tecnologia da administração federal.
Segundo o comunicado oficial, a invasão foi identificada no fim de julho e teria explorado vulnerabilidades do SharePoint divulgadas pela Microsoft durante o mês e corrigidas nas atualizações do Patch Tuesday.
Atividade suspeita levou à descoberta do ataque
A equipe de segurança do BIT detectou atividades incomuns nos servidores SharePoint em 28 de julho. Após confirmar a invasão, o órgão bloqueou imediatamente o acesso da plataforma pela internet e aplicou as correções necessárias para eliminar as vulnerabilidades exploradas pelos invasores.
Dias depois, em 31 de julho, uma nova análise revelou que as credenciais de diversas contas haviam sido comprometidas.
De acordo com o BIT, tanto contas de usuários quanto contas técnicas foram afetadas. Como medida preventiva, todas as senhas relacionadas ao incidente foram redefinidas imediatamente.
Vulnerabilidade explorada ainda não foi confirmada
Embora o governo suíço acredite que os invasores utilizaram falhas corrigidas pela Microsoft em julho, o órgão não informou qual vulnerabilidade foi explorada durante o ataque.
Entre as possibilidades estão a CVE-2026-56164, uma vulnerabilidade de elevação de privilégios que já era explorada em ataques, e a CVE-2026-50522, uma falha de execução remota de código que posteriormente passou a ser utilizada para roubar chaves de máquinas SharePoint e manter acesso aos servidores mesmo após a aplicação das atualizações de segurança.
Até o momento, as autoridades afirmam apenas que o ataque foi conduzido por agentes ainda não identificados.
Investigação segue em andamento
A investigação conta com o apoio do Federal Office for Cybersecurity (BACS) e da Microsoft. Segundo o BIT, a plataforma SharePoint afetada não é utilizada para armazenar informações confidenciais nem dados pessoais considerados altamente sensíveis. Até o momento, também não existem evidências de que arquivos ou documentos tenham sido vazados.
As únicas informações comprovadamente comprometidas são as credenciais das aproximadamente 200 contas afetadas.
Em conformidade com a Lei de Segurança da Informação da Suíça, o incidente foi comunicado ao BACS e ao State Secretariat for Security Policy dentro do prazo previsto pela legislação.
Além disso, indicadores técnicos relacionados ao ataque foram compartilhados com operadores de infraestrutura crítica por meio da plataforma do BACS, permitindo que outras organizações reforcem suas medidas de proteção.
Enquanto os trabalhos de recuperação continuam, servidores públicos seguem acessando e compartilhando documentos utilizando métodos alternativos disponibilizados pelo governo.







