نفوذ به شیرپوینت دولت سوئیس؛ ۲۰۰ حساب لو رفت
خلاصهٔ کاملتر
تو این گزارش اومده که ادارهٔ فدرال فناوری اطلاعات و ارتباطات سوئیس (BIT) میگه هکرها با سوءاستفاده از آسیبپذیریهای سرورهای مایکروسافت شیرپوینت به زیرساختش نفوذ کردن و حدود ۲۰۰ حساب کاربری لو رفته. کارشناسهای امنیتی ۲۸ جولای فعالیت غیرعادی روی این سرورها رو دیدن و بعد از تأیید نفوذ، دسترسی اینترنتی خارجی به شیرپوینت بسته شد، آسیبپذیریهای مشکوک وصله شدن و رمز حسابهای آسیبدیده ریست شد.
به گفتهٔ BIT، ۳۱ جولای معلوم شد اطلاعات ورود چند حساب لو رفته. این اداره حدس میزنه مهاجمها از باگهایی استفاده کردن که مایکروسافت اواسط جولای افشا کرد و تو آپدیتهای Patch Tuesday همون ماه وصله شدن، ولی نگفته دقیقاً کدوم باگ بوده.
دو گزینهٔ محتمل CVE-2026-56164 (یه باگ ارتقای سطح دسترسی تو شیرپوینت که فعالانه اکسپلویت میشد) و CVE-2026-50522 (یه نقص بحرانی اجرای کد از راه دور) هستن. دومی بعداً برای دزدیدن machine key های شیرپوینت به کار رفت تا مهاجم حتی بعد از وصلهشدن سرورها هم دسترسیش رو نگه داره. هنوز معلوم نیست کدوم یکی تو حملهٔ سوئیس استفاده شده یا اصلاً باگ دیگهای از همون بستهٔ وصله بوده.
BIT داره با کمک ادارهٔ فدرال امنیت سایبری سوئیس و مایکروسافت ماجرا رو بررسی میکنه. تا الان شواهدی از سرقت داده فراتر از همون اعتبارنامههای لو رفته پیدا نشده و این اداره میگه طبق قوانین، اطلاعات محرمانه و دادههای شخصی حساس اصلاً نباید روی این پلتفرم شیرپوینت ذخیره بشن.
سرورهای درگیر برای احتیاط از نو نصب میشن و تا تمومشدن این کار دسترسی خارجی بسته میمونه؛ کارمندهای فدرال فعلاً از راههای جایگزین به اسناد دسترسی دارن و اونها رو با افراد بیرون سازمان به اشتراک میذارن. تا این لحظه هیچ گروه باجافزاری یا اخاذی مسئولیت حمله رو نپذیرفته.
نکات کلیدی:
- نفوذ به سرورهای شیرپوینت BIT سوئیس و لو رفتن اطلاعات ورود حدود ۲۰۰ حساب
- شناسایی فعالیت غیرعادی در ۲۸ جولای و تأیید لو رفتن اعتبارنامهها در ۳۱ جولای
- گمانهزنی روی CVE-2026-56164 و CVE-2026-50522 از وصلههای جولای مایکروسافت
- واکنش فوری: بستن دسترسی خارجی، نصب وصلهها و ریست رمزها
- فعلاً نه نشونهای از سرقت داده فراتر از اعتبارنامهها، نه ادعای مسئولیتی از سمت گروههای باجافزاری




