RealConfirmedTLP:CLEAR

SharePoint do governo suíço invadido via falha crítica de RCE

FOITT / BIT (Escritório Federal de Tecnologia da Informação e Telecomunicações da Suíça)
🇨🇭 SuíçaGovernoclaimed on 04 Aug 2026assessed on 09 Aug 2026
Bottom line

O FOITT (escritório federal de TI da Suíça) confirmou que atacantes desconhecidos comprometeram credenciais de aproximadamente 200 contas em servidores SharePoint on-premises, provavelmente explorando CVE-2026-50522 (CVSS 9.8) ou falhas correlatas divulgadas pelo Patch Tuesday de julho/2026. A própria agência comunicou o incidente, o vetor suspeito e as medidas de contenção; até o momento não há evidência de exfiltração de dados além das credenciais.

Analytic judgments

Every assessment carries its confidence level explicitly, following intelligence practice (ICD 203 / FIRST). High confidence is not certainty; low confidence is not a guess — it’s the weight the available evidence supports.

moderate confidence

O vetor de acesso inicial foi provavelmente a CVE-2026-50522, falha de desserialização não autenticada com CVSS 9.8 adicionada ao catálogo KEV da CISA em 22/07/2026, com PoC público disponível desde 20/07/2026 — oito dias antes da detecção da anomalia pelo FOITT.

moderate confidence

A janela de exposição foi curta mas crítica: o FOITT havia iniciado a aplicação dos patches após a divulgação da Microsoft em 14/07/2026, porém o ataque ocorreu antes de sua conclusão, sugerindo que ao menos um servidor permaneceu exposto à internet durante o processo de patching.

low confidence

A afirmação do FOITT de que 'nenhuma informação confidencial ou dado pessoal sensível pode ser armazenado na plataforma SharePoint' limita o impacto declarado, mas não pode ser verificada independentemente sem auditoria do conteúdo real dos repositórios comprometidos — lacuna relevante na cadeia de evidências.

moderate confidence

O comprometimento de 'contas técnicas' (service accounts) representa o risco mais grave do incidente: essas contas podem ter acesso a sistemas adjacentes, pipelines de CI/CD, APIs internas ou diretórios de identidade. O FOITT não detalhou o escopo de permissões dessas contas.

low confidence

Não há atribuição a nenhum grupo. O padrão de exploração massiva oportunista de CVE-2026-50522 (capturado em honeypots da watchTowr horas após o PoC) torna plausível que o FOITT tenha sido alvo indiscriminado de uma campanha ampla, não operação dirigida. Confiança baixa porque não há IOC específico publicado para este caso.

high confidence

O risco de persistência pós-patch via roubo de machine keys IIS é real e documentado para CVE-2026-50522: atacantes podem manter acesso mesmo após a aplicação de patches se as chaves não forem rotacionadas. A decisão do FOITT de reinstalar integralmente os servidores afetados é a resposta correta para esse vetor.

Analysis

O FOITT é o maior provedor de TI da administração federal suíça, responsável por cerca de 50.000 estações de trabalho e mais de 1.000 aplicações especializadas, operadas principalmente em datacenters próprios do governo. O ataque atingiu servidores SharePoint on-premises — não a nuvem — o que é relevante porque essa modalidade de implantação é diretamente afetada pelas vulnerabilidades do Patch Tuesday de julho/2026 e estava exposta à internet para usuários externos.

O vetor suspeito central é CVE-2026-50522, uma falha de desserialização de dados não confiáveis (CWE-502) com CVSS 9.8 que permite execução de código remoto sem autenticação e sem interação do usuário. A Microsoft a divulgou em 14/07/2026; PoC público apareceu em 20/07/2026 e exploração ativa em ambientes reais foi confirmada pela watchTowr no mesmo dia. A CISA adicionou a falha ao catálogo KEV em 22/07/2026, com prazo de remediação federal de três dias. O FOITT detectou a anomalia seis dias depois do prazo federal americano, o que aponta janela de exposição documentável — embora seja justo registrar que o órgão já havia iniciado a instalação dos patches antes da exploração.

O FOITT não confirmou qual CVE específica foi explorada, e três outras falhas do mesmo ciclo (CVE-2026-56164, CVE-2026-58644, CVE-2026-32201) também estão em exploração ativa segundo o CISA. A investigação com Microsoft e BACS ainda está em andamento, e a confirmação definitiva do vetor é uma lacuna aberta.

O aspecto mais crítico e pouco explorado na cobertura é o comprometimento de 'contas técnicas' — service accounts usadas por processos automatizados, integrações de sistemas e pipelines internos. Ao contrário de contas de usuário, essas contas frequentemente têm acesso privilegiado a sistemas adjacentes e não são rotineiramente monitoradas para comportamento suspeito. O FOITT não detalhou publicamente o escopo de permissões dessas contas, o que representa a lacuna de impacto mais relevante do incidente.

O risco de persistência via roubo de machine keys IIS merece atenção especial. Pesquisadores (watchTowr, Resecurity) documentaram que atacantes exploram CVE-2026-50522 especificamente para extrair chaves criptográficas do arquivo web.config, o que lhes permite forjar payloads ViewState assinados e manter execução de código mesmo após o patch. A decisão do FOITT de reinstalar integralmente os servidores afetados — em vez de apenas aplicar patches — é a resposta tecnicamente correta para esse cenário e sugere que a equipe de resposta está ciente desse vetor de persistência.

O comunicado oficial do FOITT afirma que a política da plataforma proíbe armazenamento de informações confidenciais ou dados pessoais sensíveis no SharePoint. Essa declaração limita o impacto potencial declarado, mas não substitui auditoria: políticas de governança de dados frequentemente divergem da prática real em grandes organizações. Não há auditoria independente do conteúdo que estava nos servidores comprometidos. Até o momento, não há evidência de material vazado na dark web — o que é consistente com um ataque ainda em fase de coleta de credenciais/persistência, ou com um ataque oportunista sem objetivo de exfiltração imediata.

Timeline

  1. 14 Jul 2026Microsoft divulga múltiplas vulnerabilidades do SharePoint no Patch Tuesday de julho, incluindo CVE-2026-50522 (CVSS 9.8, RCE não autenticado) e CVE-2026-56164 (escalonamento de privilégio). O FOITT inicia imediatamente a instalação das atualizações.
  2. 17 Jul 2026Primeiras tentativas de exploração de CVE-2026-50522 detectadas por Defused em ambiente monitorado, antes mesmo do PoC público.
  3. 20 Jul 2026PoC público de CVE-2026-50522 é liberado. A rede de honeypots da watchTowr registra exploração bem-sucedida com roubo de machine keys em horas. CISA adiciona a CVE-2026-50522 ao catálogo KEV em 22/07/2026 com prazo de remediação federal até 25/07/2026.
  4. 28 Jul 2026Especialistas de segurança do FOITT detectam atividade anômala nos servidores SharePoint on-premises. No mesmo dia, o acesso externo à internet para o SharePoint é bloqueado e os patches são aplicados.
  5. 31 Jul 2026Análise confirma que credenciais de aproximadamente 200 contas (usuários e contas técnicas) foram comprometidas. Senhas resetadas imediatamente. FOITT inicia investigação com suporte do BACS (Escritório Federal de Cibersegurança) e da Microsoft.
  6. 04 Aug 2026FOITT publica comunicado oficial (admin.ch) confirmando o incidente, o número de contas afetadas e a ausência de indícios de exfiltração de dados além das credenciais. FOITT compartilha proativamente IOCs com operadores de infraestrutura crítica suíça via plataforma do BACS.
  7. 04 Aug 2026Cobertura ampla por The Record (Recorded Future), Bleeping Computer, Swissinfo.ch, SC Media e outros veículos especializados. Investigação declarada como em andamento.

Data involved

credenciais de acesso (login/senha)

Impact

Aproximadamente 200 contas — incluindo contas de usuário e contas técnicas de serviço — tiveram credenciais comprometidas nos servidores SharePoint on-premises do FOITT. O acesso externo ao SharePoint foi bloqueado para usuários fora da administração federal suíça, com impacto operacional enquanto os servidores são reinstalados. Não há evidência confirmada de exfiltração de dados além das credenciais no momento da divulgação. O FOITT compartilhou IOCs técnicos com operadores de infraestrutura crítica suíça, sugerindo potencial de campanha mais ampla. O risco residual está na possibilidade de persistência via machine keys roubadas, caso chaves IIS não tenham sido rotacionadas antes de qualquer acesso adicional.

Technical links

Recommendations

  • Organizações com SharePoint on-premises expostos à internet devem aplicar todos os patches do Patch Tuesday de julho/2026 imediatamente e verificar a instalação completa em todos os nós do farm — não apenas no front-end.
  • Após aplicação de patches, rotacionar obrigatoriamente as machine keys IIS (validationKey e decryptionKey no web.config) e monitorar o IIS para módulos nativos não autorizados registrados em applicationHost.config — vetor de persistência documentado para CVE-2026-50522.
  • Auditar contas técnicas (service accounts) com acesso ao SharePoint: mapear permissões efetivas, resetar credenciais e revisar logs de autenticação dos últimos 30 dias à procura de acesso fora do padrão.
  • Restringir acesso à internet para servidores SharePoint on-premises a ranges de IP explicitamente autorizados via WAF ou firewall de borda — exposição direta é o pré-requisito para exploração de CVE-2026-50522.
  • Habilitar AMSI (Antimalware Scan Interface) no SharePoint Server 2016 e 2019 para interceptar payloads serializados maliciosos antes da execução.
  • Realizar threat hunting ativo nos processos IIS (w3wp.exe): inspecionar módulos .NET carregados em memória, buscar webshells com extensões .aspx em diretórios virtuais do SharePoint e revisar logs de resposta HTTP para exfiltração de dados em linha.

Intelligence gaps

What we still don’t know. A report that doesn’t declare its holes is selling, not analyzing.

Qual CVE específica foi explorada no ataque ao FOITT — resolvível pela investigação forense em andamento com Microsoft e BACS, com publicação de IOCs.

Se machine keys IIS foram exfiltradas e se já foram rotacionadas — resolúvel pela própria agência em atualização do comunicado oficial.

Escopo de permissões e acessos das 'contas técnicas' comprometidas — resolúvel por divulgação do FOITT ou por auditoria do BACS.

Se houve movimento lateral a sistemas adjacentes a partir das credenciais comprometidas — resolúvel pela análise forense em andamento.

Conteúdo real armazenado nos repositórios SharePoint afetados versus a política declarada — resolúvel apenas por auditoria independente.

Identidade e motivação do ator — não há reivindicação; resolúvel por atribuição técnica futura (IOC, TTPs, infraestrutura) ou declaração de regulador.

Sources and rating

Admiralty rating (NATO standard, used by CERT-EU and OpenCTI): the letter rates SOURCE reliability (A completely reliable to F not rated); the number rates INFORMATION credibility (1 confirmed to 6 cannot be judged). Both dimensions are assessed independently — a good source does not make weak information reliable.