Взлом SharePoint у швейцарского федерального ИТ-ведомства закончился компрометацией примерно 200 аккаунтов. Для тех, у кого Microsoft SharePoint до сих пор смотрит в интернет и завязан на внутреннюю аутентификацию, это не абстрактная история про госструктуры, а очень приземленный сценарий. Окно между выпуском июльских патчей и их установкой здесь может быстро превратиться в полноценный инцидент, а само обновление сервера нередко оказывается не финалом, а только началом уборки.
По данным BleepingComputer, Федеральное управление информационных технологий и телекоммуникаций Швейцарии (BIT) заметило подозрительную активность на своих серверах SharePoint 28 июля. После подтверждения атаки ведомство закрыло внешний интернет-доступ к платформе, установило исправления для предполагаемых уязвимостей и сбросило пароли затронутых учетных записей. Уже 31 июля специалисты выяснили, что логины и пароли части аккаунтов были скомпрометированы, а общий масштаб инцидента BIT сейчас оценивает примерно в 200 учетных записей. Для федеральной инфраструктуры это не локальная неприятность для админов, а история, которая сразу бьет по доступу к документам, маршрутам согласования и доверию к внутренней платформе совместной работы.
Точную дыру швейцарская сторона не назвала, но версия BIT сводится к тому, что атакующие использовали одну из уязвимостей SharePoint, раскрытых Microsoft в середине июля и закрытых в июльский Patch Tuesday. На этом фоне чаще всего вспоминают два CVE. Первый — CVE-2026-56164, уязвимость повышения привилегий, которую уже эксплуатировали в реальных атаках. Второй — CVE-2026-50522, критическая ошибка удаленного выполнения кода; позже ее использовали для кражи ключей машины SharePoint, чтобы удерживать доступ даже после установки патча. Именно поэтому история выглядит неприятнее обычного цикла «нашли баг — выпустили обновление — все выдохнули». Если атакующий успевает забрать нужные ключи и секреты, зеленый статус обновления уже не гарантирует, что сервер снова ваш и только ваш.
BIT ведет расследование вместе с Федеральным управлением кибербезопасности Швейцарии и Microsoft. На текущем этапе ведомство говорит, что признаков кражи данных, кроме самих учетных данных, не найдено. Отдельно подчеркивается и другое: по правилам на затронутой платформе не должны были храниться конфиденциальные сведения и особенно чувствительные персональные данные. Это, безусловно, снижает потенциальный масштаб последствий, если правила действительно соблюдались. Но и переоценивать такую защитную оговорку не стоит: скомпрометированная учетная запись сама по себе уже актив. Если SharePoint связан с внутренними каталогами, файловыми ресурсами, почтой или любыми автоматизированными процессами, ущерб не исчерпывается фразой «файлы вроде бы не утекли».
Контекст у этой истории тоже не самый уютный. Проблема SharePoint в 2026 году не выглядит экзотикой или атакой на редкий стек. После июльских обновлений стало известно, что критическая RCE-уязвимость в SharePoint использовалась для кражи тех самых machine keys и закрепления после установки патча. То есть вопрос уже не только в первичном проникновении, а в том, насколько долго злоумышленник способен тихо оставаться внутри. Для организаций, где SharePoint годами живет как «внутренний портал, который все переживет», это плохая новость: старый добрый документооборот внезапно становится полноценной частью внешнего периметра и требует такого же темпа реакции, как почтовые шлюзы, VPN или публичные веб-сервисы.
Швейцарцы выбрали довольно жесткий, но понятный путь: скомпрометированные серверы переустанавливают заново, а внешний доступ к SharePoint останется закрытым до завершения работ. При этом федеральные сотрудники продолжают работать с документами и обмениваться ими с внешними контрагентами через альтернативные каналы. Для бизнеса это, пожалуй, самый полезный фрагмент всей истории. Инцидент на платформе совместной работы почти никогда не бьет только по ИБ-метрикам; он быстро добирается до закупок, кадровых процессов, договоров и любых цепочек согласования, где SharePoint незаметно стал инфраструктурой по умолчанию. Пока команда безопасности чинит сервер, остальная компания вдруг обнаруживает, что резервного маршрута для документов и внешнего обмена у нее просто нет.
Именно поэтому этот взлом SharePoint важен не только администраторам Microsoft-стека. Для разработчиков, инфраструктурных команд и ИТ-руководителей он напоминает о нескольких неприятных, но полезных правилах. Во-первых, интернет-доступ к внутренним порталам надо пересматривать до инцидента, а не после него. Во-вторых, patch management для систем совместной работы живет по более жесткому календарю, чем удобные окна обслуживания по четвергам ночью. В-третьих, после установки обновлений работа не заканчивается: нужно проверять логи на нетипичную аутентификацию, оценивать, не утекли ли служебные ключи и токены, и в некоторых случаях быть готовыми к чистой переустановке узлов. Сам факт, что BIT пошло на reinstall, а не ограничилось патчем и сбросом паролей, многое говорит о зрелом понимании риска.
Пока ни одна ransomware-группа или оператор вымогательской схемы не взял на себя ответственность за атаку, и это тоже показательно. Не каждый инцидент начинается с шифратора и требования выкупа; иногда все развивается тише и профессиональнее — с доступа, который стараются удержать как можно дольше. Главный вопрос в этой истории теперь не в том, был ли сам взлом SharePoint, а в том, какая именно уязвимость дала старт цепочке: одна из уже обсуждаемых июльских CVE или другая ошибка из того же пакета обновлений. Для всех, у кого SharePoint по-прежнему доступен извне, вывод довольно земной: июльский патч был не финишной лентой, а сигналом срочно проверить, не опоздали ли вы на несколько дней.