瑞士政府近日确认,其信息技术基础设施遭到网络攻击,黑客入侵了联邦信息与通信技术办公室(BIT)的SharePoint服务器,并窃取了约200个账户的数据。事件发生后,瑞士政府已将部分服务器与外部网络断开,并启动调查程序。

2026年7月28日,安全专家在BIT的SharePoint服务器上发现异常活动。三天后的7月31日,调查人员确认攻击者访问了约200个账户(包括用户账户和技术账户)中的数据。目前,攻击者身份尚未查明,被盗数据也尚未在暗网上出现。

官方声明指出,SharePoint平台上不存储机密信息或特别敏感的个人数据,因此本次泄露的影响相对有限。

BIT目前尚未确定攻击者的初始入侵方式,但怀疑与微软上月修复的两个SharePoint漏洞有关。官方表示,微软于7月中旬公布了SharePoint的多个漏洞,BIT在安全更新发布后立即着手将其部署到自有系统,但此次网络攻击很可能是在补丁完成部署之前,通过利用上述漏洞实施的。

据报道,涉嫌被利用的漏洞可能是以下两个之一:CVE-2026-56164(一个被积极利用的权限提升漏洞),或CVE-2026-50522(一个严重的远程代码执行漏洞,曾被用于窃取SharePoint机器密钥,并在服务器完成补丁修复后维持持久访问权限)。目前,调查工作仍在进行中,微软也参与提供了技术支持。截至目前,尚无威胁行为者声称对此次攻击负责,也未提出任何赎金要求。

Q&A

Q1:此次瑞士政府SharePoint数据泄露事件影响了哪些数据?

A:根据官方声明,此次攻击共涉及约200个账户的数据,包括用户账户和技术账户。由于SharePoint平台规定不得存储机密信息或特别敏感的个人数据,目前认为泄露内容不涉及高度敏感信息。被盗数据目前也尚未在暗网上出现。

Q2:此次攻击利用的是哪些SharePoint漏洞?

A:BIT怀疑攻击者利用了微软于2026年7月修复的两个SharePoint漏洞:一是CVE-2026-56164,一个被积极利用的权限提升漏洞;二是CVE-2026-50522,一个严重的远程代码执行漏洞,可被用于窃取机器密钥并在补丁修复后维持访问权限。BIT表示在补丁发布后已立即着手部署,但攻击可能发生在部署完成之前。

Q3:瑞士政府在发现SharePoint服务器被入侵后采取了哪些应对措施?

A:瑞士政府在发现异常后,将部分服务器与外部网络断开连接,并启动了正式调查。调查工作目前仍在进行中,微软也参与提供了技术支持。此外,当局正持续监控被盗数据是否在暗网上出现,但截至目前尚无相关迹象。

TechRadar