2026 年 8 月 6 日,瑞士联邦信息技术局(BIT / FOITT)发布通告,承认其运营的微软 SharePoint Server 在 7 月 28 日发现异常活动,3 天后(7 月 31 日)确认约 200 个用户账户与技术账户的登录凭据被未授权访问者获取。这是继 NNSA、能源部、NIH 等多家美国联邦机构卷入之后,又一起政府类机构被卷入 7 月 SharePoint 漏洞利用浪潮的事件,瑞士国家网络安全中心(NCSC)和微软正在协助取证。
事件概述
BIT 是瑞士联邦政府最大的内部 IT 服务提供商,为约 5 万个工作站、超过 1,000 个内部业务系统提供运行环境。通告给出的时间线如下:
- 7 月 14 日:微软发布 7 月 Patch Tuesday,修复多个 SharePoint RCE 与身份认证缺陷,包含 CVE-2026-50522(RCE,CVSS 9.8)与 CVE-2026-56164(认证缺失,CVSS 9.8)。
- 7 月 28 日:BIT 安全团队监测到 SharePoint 服务器异常活动。
- 7 月 31 日:确认约 200 个账户登录凭据被窃,包括用户与技术账户。
- 8 月 6 日:BIT 发布公告,关闭 SharePoint 外部网络访问并主动重建受影响服务器。
BIT 在公告中未明确披露攻击链涉及哪一个 CVE,但综合 BleepingComputer、安全事务(SecurityAffairs)、SwissInfo 等多家报道的取证共识:最可能利用的是 CVE-2026-50522(具备偷取 IIS machine key 的能力)和 CVE-2026-56164(无需认证的提权缺陷)。如果 machine key 已被窃取,意味着即便升级了补丁,攻击者仍可以伪造可信令牌继续访问——这正是 BIT 选择”完全重建服务器”的根本原因。
技术细节
本次瑞士事件的攻击链与已被微软归因到 Storm-2603(与”Warlock 勒索软件”分发相关的中国相关威胁参与者)的 SharePoint 利用链一致。该利用链通常具有以下特征:
- 入口:通过对互联网暴露的 SharePoint Server 发送未认证的请求,利用
CVE-2026-56164提权获取内部上下文。 - 持久化:利用
CVE-2026-50522读取 IIS machine key,绕过后续的认证签名校验,即便服务器完成 patch 仍可维持访问。 - 横向与凭据收集:通过 SharePoint 服务账户在 AD 中枚举用户 / 技术账户、抓取 AD 中的登录凭据与令牌、获取邮箱与文件列表。
- 准备加密:关闭或禁用备份相关服务、部署勒索信、投递 Warlock 加密器。瑞士事件当下没有 Ransom 公开宣告,但路径与 Storm-2603 高度相似,因此归因不确定性偏高。
Cert-EU 在配套建议中强调:”凡在漏洞利用窗口期内可能暴露在互联网上的 SharePoint Server,必须先打补丁、再轮换 machine key、然后重启 IIS;任何一项遗漏都会让服务器即便修补过仍处于已被攻陷状态。”
影响评估
BIT 强调 SharePoint 平台按策略不应存储机密信息或”高度敏感”的个人数据,因此本次事件最严峻的风险是凭据被窃而非直接机密泄露。但风险仍然显著:
- 凭据再利用:约 200 个账户(用户 + 技术)的凭据被窃,可被用于 AD / M365 的进一步横向,瑞士行政体系的所有联邦账户都依赖 BIT 提供的 IT 基础。
- machine key 风险:若机器密钥被同步窃取,攻击者可以伪造合法
__VIEWSTATE,即便完全打补丁仍能持续访问,BIT 因此选择了”完全重建”而非”就地打补丁”。 - 横向与供应链:BIT 服务约 5 万个工作站与 1,000+ 内部应用,潜在的下游渗透面相当大;瑞士 NCSC 已要求关键基础设施运营商同步检查暴露的 SharePoint 实例。
- 合规:根据瑞士《信息安全法》(Informationssicherheitsgesetz, ISG),BIT 已在规定时限内向 BACS 与联邦安全政策秘书处报告,符合合规要求。
修复建议
- 补丁 + 轮换 + 重启三步走:对所有 on-prem SharePoint Server(Subscription Edition / 2019 / 2016)按 7 月 Patch Tuesday 提示完成 KB5002882 / KB5002883 / KB5002892 升级,然后执行 machine key 轮换并重启 IIS。缺少任何一步都会留下持续漏洞。
- 互联网暴露收敛:立即取消所有 on-prem SharePoint Server 对互联网的直接可达,迁移至 VPN / identity-aware proxy 后访问,或评估 SharePoint Online。
- 凭据与活动目录联动审计:对所有曾经有 SharePoint Server 暴露在互联网的组织,立即对 SharePoint 所属 service account 在 AD 中的活动做回溯,按时间窗口匹配 TOR / anonymizing IP、企业非营业时间、批量 LDAP 查询等异常模式。
- WAF / Web Shell 检测:在 SIEM 中新增”未经授权的
ToolPane.aspxPOST”、”spinstal0.aspx 等异常 aspx 文件写入 IIS 目录”等规则的告警;并请定期扫描 layouts 目录下的可疑 .aspx。 - 残留数据外发通道收敛:对 SharePoint 主机做默认拒绝出站(egress deny by default),阻断 web shell 拉取下一阶段 payload 的通道;并审慎评估 SharePoint 服务账号在 AD 中的最小权限。
参考来源
- Help Net Security – 200 accounts compromised in Swiss government’s Microsoft SharePoint breach
- SecurityAffairs – SharePoint Flaws Used to Hack Switzerland’s Federal IT Agency
- TechRadar – Swiss government says SharePoint-linked data breach affected hundreds of accounts
- NVD – CVE-2026-50522(SharePoint RCE, CVSS 9.8)
- NVD – CVE-2026-56164(SharePoint 缺失认证, CVSS 9.8)
- CSOH – SharePoint ToolShell 2025 Breach Kill Chain