Breach de TBI suizo: Lo que sucedió a los Servidores SharePoint de la Agencia Federal de TI

Una investigación sobre cómo los agentes de la amenaza explotaban la latencia del parche SharePoint para comprometer 200 cuentas de TI del gobierno federal suizo.

Breach de TBI suizo: Lo que sucedió a los Servidores SharePoint de la Agencia Federal de TI
📌
Serie de Redondas de Seguridad: Semana del 10 de agosto de 20265 minutos de lectura profunda

La Oficina Federal de Tecnología de la Información de Suiza (BIT) —la principal columna vertebral de TI para el gobierno federal suizo— afirmó que los atacantes explotaban vulnerabilidades de SharePoint no parpadeadas para comprometer aproximadamente 200 cuentas de usuario y servicios técnicos.

🏛️
Resumen del incidente: Objetivo: Federal Office of Information Technology, Systems and Telecommunication (BIT), Switzerland Activos comprometidos: ~200 cuentas del gobierno federal (credenciales de usuario y servicio técnico) Vector: Explotación de vulnerabilidades locales de Microsoft SharePoint durante la ventana de parche posterior a la divulgación Órganos de investigación: Oficina Federal Suiza de Ciberseguridad (BACS), BIT y Respuesta a Incidentes de Microsoft

Lo que sucedió

El 28 de julio de 2026, el monitoreo automatizado de BIT detectó actividad inusual en su infraestructura interna de SharePoint. Para el 31 de julio, el análisis forense confirmó que se habían comprometido las credenciales de aproximadamente 200 cuentas.

BIT inmediatamente cortó el acceso a Internet al entorno SharePoint afectado, aplicó actualizaciones de seguridad para cerrar los vectores explotados, e inició reiniciamientos credenciales obligatorios en todas las cuentas afectadas.

¿Quién está afectado?

Las cuentas comprometidas pertenecieron al personal de TBI y a funciones de servicio interno responsables de las operaciones federales de TI. Las autoridades suizas declararon que la instancia de servidor afectada no estaba clasificada para datos federales confidenciales o de alto secreto, y las investigaciones iniciales no mostraban pruebas de exfiltración de datos secundarios más allá de las credenciales de la cuenta.

Causa técnica: La ventana de latencia de parche de SharePoint

Los atacantes capitalizaron en la ventana entre la liberación de parches de seguridad pública de Microsoft y el ciclo de implementación de parches internos de BIT. On-premises SharePoint vulnerabilities (particularmente deserialization and remote code execution bugs) have repeatedly been armized by threat actors within days of public advisory releases.

💡
Por qué las cuentas de servicio técnico importan: Service accounts often hold broad cross-system API access and rarely have MFA enabled. Compromising a single SharePoint service account can provide an attacker with pivot credentials into linked Active Directory environments.

Lecciones " Orientación práctica

Enterprise SharePoint Defense Checklist: Compress Patch SLA: Treat on-premises SharePoint security updates as emergency releases rather than standard monthly maintenance. Rotate IIS Machine Keys: Whenever an on-prem SharePoint server is exposed during an exploit window, immediately rotate IIS machine keys to invalidate potential deserialization persistence. Auditoría de la cuenta de servicio: Enforce strict conditional access, restrict service account login types, and monitor for anomalous token generation.