Incidente de segurança confirmado em infraestrutura federal
A autoridade federal suíça para Tecnologia da Informação e Telecomunicações (BIT) confirmou um ataque cibernético direcionado aos seus servidores Microsoft SharePoint. A investigação inicial revelou que credenciais de login de aproximadamente 200 contas de usuários e técnicos foram comprometidas. O incidente foi detectado na terça-feira, 28 de julho, quando especialistas em segurança notaram atividades anômalas no ambiente SharePoint.
Os servidores afetados operam em data centers federais suíços e são utilizados para armazenamento de documentos, colaboração interna e compartilhamento de arquivos. A agência bloqueou imediatamente o acesso à internet para os sistemas comprometidos e aplicou as correções de segurança necessárias. A Microsoft havia divulgado múltiplas vulnerabilidades no SharePoint em meados de julho, e os investigadores acreditam que os atores maliciosos exploraram essas falhas antes que todos os patches fossem instalados.
Detalhes da exploração e resposta
Após a liberação das atualizações de segurança pela Microsoft, o BIT começou a instalar os patches em seus sistemas. No entanto, a investigação forense indicou que atacantes desconhecidos conseguiram explorar as vulnerabilidades durante a janela de tempo entre a divulgação e a aplicação completa dos correções. A identidade, origem e motivação dos atacantes permanecem desconhecidas no momento.
As equipes de segurança descobriram, na sexta-feira, 31 de julho, que várias credenciais de login haviam sido comprometidas. Isso incluiu contas de usuários padrão e contas técnicas utilizadas por sistemas ou aplicações. Em resposta, o BIT resetou as senhas para todas as contas afetadas. As autoridades afirmaram que a análise atual não identificou evidências de que arquivos, documentos ou outros dados tenham sido exfiltrados da plataforma SharePoint. O comprometimento parece estar limitado às credenciais associadas às cerca de 200 contas.
Medidas de contenção e recuperação
O BIT está trabalhando em conjunto com o Escritório Federal de Segurança Cibernética (BACS) e a Microsoft para investigar a intrusão e determinar o escopo total do ataque. A investigação técnica permanece ativa, e as autoridades não descartaram novas descobertas conforme o trabalho forense continua. Como medida de precaução, o BIT está reinstalando os servidores SharePoint afetados. O acesso externo à internet à plataforma permanecerá bloqueado até que o trabalho de recuperação seja concluído e os oficiais confirmem que o ambiente está seguro.
Os funcionários da administração federal ainda podem acessar documentos internamente e usar métodos alternativos para compartilhar informações com pessoal externo. O incidente destaca os riscos contínuos enfrentados por organizações que executam plataformas de colaboração voltadas para a internet. Os sistemas SharePoint podem se tornar alvos atraentes porque frequentemente mantêm documentos comerciais, fornecem acesso a usuários internos e se integram a outros serviços da Microsoft.
Implicações para governança de segurança
O BIT reportou o incidente ao BACS e ao Secretariado de Estado para Política de Segurança (SEPOS) dentro do prazo exigido pela Lei de Segurança da Informação da Suíça. A agência também compartilhou indicadores técnicos relevantes do ataque em infraestrutura crítica com operadores através da plataforma BACS, ajudando outras organizações a identificar possíveis sinais de atividade de intrusão relacionada.
Para CISOs e equipes de segurança, este incidente reforça a necessidade de monitoramento contínuo de vulnerabilidades críticas em plataformas de colaboração. A aplicação rápida de patches, o monitoramento de credenciais, as restrições de rede e a reconstrução de servidores permanecem como medidas de resposta importantes após a exploração suspeita. A análise também destaca a importância de segmentação de rede e controle de acesso rigoroso para ambientes governamentais que lidam com dados sensíveis.
O que os CISOs devem fazer agora
Organizações que utilizam Microsoft SharePoint devem verificar imediatamente se estão executando versões vulneráveis às falhas divulgadas em julho. Recomenda-se a revisão de logs de acesso para identificar tentativas de login incomuns ou atividades de download suspeitas. Além disso, a implementação de autenticação multifator (MFA) forte e a revisão de permissões de conta são essenciais para mitigar riscos de comprometimento de credenciais. A monitoração de tráfego de rede para conexões não autorizadas a servidores SharePoint também deve ser priorizada.