SecBoard
Zurück zur Übersicht

Swiss government SharePoint breach compromised 200 accounts

BleepingComputer·
Originalartikel lesen bei BleepingComputer

Hacker haben Schwachstellen in den Microsoft SharePoint-Servern des Bundesamtes für Informatik ausgenutzt. Dabei wurden rund 200 Konten kompromittiert. Betroffene sollten wachsam sein und ihre Zugangsdaten überprüfen.

Kurzfassung

Hacker haben Schwachstellen in den Microsoft SharePoint-Servern des Bundesamtes für Informatik ausgenutzt. Dabei wurden rund 200 Konten kompromittiert. Betroffene sollten wachsam sein und ihre Zugangsdaten überprüfen.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Bundesamt für Informatik, Schweizer Regierung, rund 200 Konten von Bundesangestellten.

Warum relevant

Die Kompromittierung von SharePoint-Konten kann zu unbefugtem Zugriff auf sensible Regierungsdaten führen und die Integrität von Informationen gefährden. Dies unterstreicht die Notwendigkeit robuster Patch-Management- und Überwachungsstrategien für kritische Infrastrukturen.

Realistisches Worst Case

Unbefugter Zugriff auf und Exfiltration von sensiblen Regierungsdaten, die mit den kompromittierten SharePoint-Konten verbunden sind, was zu Vertrauensverlust und potenziellen nationalen Sicherheitsrisiken führen könnte.

Handlungsempfehlung

Überprüfung und Stärkung der Zugangsdaten für alle betroffenen Konten, Implementierung von Multi-Faktor-Authentifizierung (MFA) und Überprüfung der Patch-Management-Prozesse für SharePoint-Server.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie die Protokolle Ihrer SharePoint-Server auf Anzeichen von unbefugtem Zugriff oder ungewöhnlichen Aktivitäten, insbesondere in Bezug auf die in der Meldung genannten Schwachstellen.
  • Stellen Sie sicher, dass alle Microsoft SharePoint-Server mit den neuesten Sicherheitsupdates und Patches versehen sind, um bekannte Schwachstellen zu beheben.
  • Überprüfen Sie die Implementierung und Durchsetzung von Multi-Faktor-Authentifizierung (MFA) für alle SharePoint-Konten, insbesondere für privilegierte Benutzer.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1190 Exploit Public-Facing ApplicationHighHacker haben Schwachstellen in den Microsoft SharePoint-Servern des Bundesamtes für Informatik ausgenutzt.
PersistenceT1078 Valid AccountsMediumDabei wurden rund 200 Konten kompromittiert.
Offene Punkte
  • Welche spezifischen Schwachstellen ausgenutzt wurden, ist nicht angegeben.
  • Die genaue Art der kompromittierten Daten ist nicht spezifiziert.
  • Die Identität der Angreifer ist nicht bekannt.
  • Die Dauer des unbefugten Zugriffs ist nicht angegeben.
  • Ob Daten exfiltriert wurden, ist nicht spezifiziert.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Möglich

Kundenfragen

  • Haben wir SharePoint extern erreichbar?
  • Können wir Resource Development detektieren?
  • Können wir Collection detektieren?

MITRE ATT&CK Kill Chain (4 Techniken)

Themen
Security