瑞士联邦政府 SharePoint 服务器失陷:200 个账户凭据泄露,涉 Warlock 勒索软件同源 SharePoint 漏洞链

2026 年 8 月 6 日,瑞士联邦信息技术局(BIT / FOITT)发布通告,承认其运营的微软 SharePoint Server 在 7 月 28 日发现异常活动,3 天后(7 月 31 日)确认约 200 个用户账户与技术账户的登录凭据被未授权访问者获取。这是继 NNSA、能源部、NIH 等多家美国联邦机构卷入之后,又一起政府类机构被卷入 7 月 SharePoint 漏洞利用浪潮的事件,瑞士国家网络安全中心(NCSC)和微软正在协助取证。

事件概述

BIT 是瑞士联邦政府最大的内部 IT 服务提供商,为约 5 万个工作站、超过 1,000 个内部业务系统提供运行环境。通告给出的时间线如下:

  • 7 月 14 日:微软发布 7 月 Patch Tuesday,修复多个 SharePoint RCE 与身份认证缺陷,包含 CVE-2026-50522(RCE,CVSS 9.8)与 CVE-2026-56164(认证缺失,CVSS 9.8)。
  • 7 月 28 日:BIT 安全团队监测到 SharePoint 服务器异常活动。
  • 7 月 31 日:确认约 200 个账户登录凭据被窃,包括用户与技术账户。
  • 8 月 6 日:BIT 发布公告,关闭 SharePoint 外部网络访问并主动重建受影响服务器。

BIT 在公告中未明确披露攻击链涉及哪一个 CVE,但综合 BleepingComputer、安全事务(SecurityAffairs)、SwissInfo 等多家报道的取证共识:最可能利用的是 CVE-2026-50522(具备偷取 IIS machine key 的能力)和 CVE-2026-56164(无需认证的提权缺陷)。如果 machine key 已被窃取,意味着即便升级了补丁,攻击者仍可以伪造可信令牌继续访问——这正是 BIT 选择”完全重建服务器”的根本原因。

技术细节

本次瑞士事件的攻击链与已被微软归因到 Storm-2603(与”Warlock 勒索软件”分发相关的中国相关威胁参与者)的 SharePoint 利用链一致。该利用链通常具有以下特征:

  • 入口:通过对互联网暴露的 SharePoint Server 发送未认证的请求,利用 CVE-2026-56164 提权获取内部上下文。
  • 持久化:利用 CVE-2026-50522 读取 IIS machine key,绕过后续的认证签名校验,即便服务器完成 patch 仍可维持访问。
  • 横向与凭据收集:通过 SharePoint 服务账户在 AD 中枚举用户 / 技术账户、抓取 AD 中的登录凭据与令牌、获取邮箱与文件列表。
  • 准备加密:关闭或禁用备份相关服务、部署勒索信、投递 Warlock 加密器。瑞士事件当下没有 Ransom 公开宣告,但路径与 Storm-2603 高度相似,因此归因不确定性偏高。

Cert-EU 在配套建议中强调:”凡在漏洞利用窗口期内可能暴露在互联网上的 SharePoint Server,必须先打补丁、再轮换 machine key、然后重启 IIS;任何一项遗漏都会让服务器即便修补过仍处于已被攻陷状态。”

影响评估

BIT 强调 SharePoint 平台按策略不应存储机密信息或”高度敏感”的个人数据,因此本次事件最严峻的风险是凭据被窃而非直接机密泄露。但风险仍然显著:

  • 凭据再利用:约 200 个账户(用户 + 技术)的凭据被窃,可被用于 AD / M365 的进一步横向,瑞士行政体系的所有联邦账户都依赖 BIT 提供的 IT 基础。
  • machine key 风险:若机器密钥被同步窃取,攻击者可以伪造合法 __VIEWSTATE,即便完全打补丁仍能持续访问,BIT 因此选择了”完全重建”而非”就地打补丁”。
  • 横向与供应链:BIT 服务约 5 万个工作站与 1,000+ 内部应用,潜在的下游渗透面相当大;瑞士 NCSC 已要求关键基础设施运营商同步检查暴露的 SharePoint 实例。
  • 合规:根据瑞士《信息安全法》(Informationssicherheitsgesetz, ISG),BIT 已在规定时限内向 BACS 与联邦安全政策秘书处报告,符合合规要求。

修复建议

  • 补丁 + 轮换 + 重启三步走:对所有 on-prem SharePoint Server(Subscription Edition / 2019 / 2016)按 7 月 Patch Tuesday 提示完成 KB5002882 / KB5002883 / KB5002892 升级,然后执行 machine key 轮换并重启 IIS。缺少任何一步都会留下持续漏洞。
  • 互联网暴露收敛:立即取消所有 on-prem SharePoint Server 对互联网的直接可达,迁移至 VPN / identity-aware proxy 后访问,或评估 SharePoint Online。
  • 凭据与活动目录联动审计:对所有曾经有 SharePoint Server 暴露在互联网的组织,立即对 SharePoint 所属 service account 在 AD 中的活动做回溯,按时间窗口匹配 TOR / anonymizing IP、企业非营业时间、批量 LDAP 查询等异常模式。
  • WAF / Web Shell 检测:在 SIEM 中新增”未经授权的 ToolPane.aspx POST”、”spinstal0.aspx 等异常 aspx 文件写入 IIS 目录”等规则的告警;并请定期扫描 layouts 目录下的可疑 .aspx。
  • 残留数据外发通道收敛:对 SharePoint 主机做默认拒绝出站(egress deny by default),阻断 web shell 拉取下一阶段 payload 的通道;并审慎评估 SharePoint 服务账号在 AD 中的最小权限。

参考来源