Swiss government SharePoint breach compromised 200 accounts
Hacker haben Schwachstellen in den Microsoft SharePoint-Servern des Bundesamtes für Informatik ausgenutzt. Dabei wurden rund 200 Konten kompromittiert. Betroffene sollten wachsam sein und ihre Zugangsdaten überprüfen.
Hacker haben Schwachstellen in den Microsoft SharePoint-Servern des Bundesamtes für Informatik ausgenutzt. Dabei wurden rund 200 Konten kompromittiert. Betroffene sollten wachsam sein und ihre Zugangsdaten überprüfen.
Bundesamt für Informatik, Schweizer Regierung, rund 200 Konten von Bundesangestellten.
Die Kompromittierung von SharePoint-Konten kann zu unbefugtem Zugriff auf sensible Regierungsdaten führen und die Integrität von Informationen gefährden. Dies unterstreicht die Notwendigkeit robuster Patch-Management- und Überwachungsstrategien für kritische Infrastrukturen.
Unbefugter Zugriff auf und Exfiltration von sensiblen Regierungsdaten, die mit den kompromittierten SharePoint-Konten verbunden sind, was zu Vertrauensverlust und potenziellen nationalen Sicherheitsrisiken führen könnte.
Überprüfung und Stärkung der Zugangsdaten für alle betroffenen Konten, Implementierung von Multi-Faktor-Authentifizierung (MFA) und Überprüfung der Patch-Management-Prozesse für SharePoint-Server.
- ▸Überprüfen Sie die Protokolle Ihrer SharePoint-Server auf Anzeichen von unbefugtem Zugriff oder ungewöhnlichen Aktivitäten, insbesondere in Bezug auf die in der Meldung genannten Schwachstellen.
- ▸Stellen Sie sicher, dass alle Microsoft SharePoint-Server mit den neuesten Sicherheitsupdates und Patches versehen sind, um bekannte Schwachstellen zu beheben.
- ▸Überprüfen Sie die Implementierung und Durchsetzung von Multi-Faktor-Authentifizierung (MFA) für alle SharePoint-Konten, insbesondere für privilegierte Benutzer.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Initial Access | T1190 Exploit Public-Facing Application | High | Hacker haben Schwachstellen in den Microsoft SharePoint-Servern des Bundesamtes für Informatik ausgenutzt. |
| Persistence | T1078 Valid Accounts | Medium | Dabei wurden rund 200 Konten kompromittiert. |
- Welche spezifischen Schwachstellen ausgenutzt wurden, ist nicht angegeben.
- Die genaue Art der kompromittierten Daten ist nicht spezifiziert.
- Die Identität der Angreifer ist nicht bekannt.
- Die Dauer des unbefugten Zugriffs ist nicht angegeben.
- Ob Daten exfiltriert wurden, ist nicht spezifiziert.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Unklar
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Möglich
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Möglich
Kundenfragen
- Haben wir SharePoint extern erreichbar?
- Können wir Resource Development detektieren?
- Können wir Collection detektieren?