Breach de TBI suizo: Lo que sucedió a los Servidores SharePoint de la Agencia Federal de TI
Una investigación sobre cómo los agentes de la amenaza explotaban la latencia del parche SharePoint para comprometer 200 cuentas de TI del gobierno federal suizo.
La Oficina Federal de Tecnología de la Información de Suiza (BIT) —la principal columna vertebral de TI para el gobierno federal suizo— afirmó que los atacantes explotaban vulnerabilidades de SharePoint no parpadeadas para comprometer aproximadamente 200 cuentas de usuario y servicios técnicos.
Lo que sucedió
El 28 de julio de 2026, el monitoreo automatizado de BIT detectó actividad inusual en su infraestructura interna de SharePoint. Para el 31 de julio, el análisis forense confirmó que se habían comprometido las credenciales de aproximadamente 200 cuentas.
BIT inmediatamente cortó el acceso a Internet al entorno SharePoint afectado, aplicó actualizaciones de seguridad para cerrar los vectores explotados, e inició reiniciamientos credenciales obligatorios en todas las cuentas afectadas.
¿Quién está afectado?
Las cuentas comprometidas pertenecieron al personal de TBI y a funciones de servicio interno responsables de las operaciones federales de TI. Las autoridades suizas declararon que la instancia de servidor afectada no estaba clasificada para datos federales confidenciales o de alto secreto, y las investigaciones iniciales no mostraban pruebas de exfiltración de datos secundarios más allá de las credenciales de la cuenta.
Causa técnica: La ventana de latencia de parche de SharePoint
Los atacantes capitalizaron en la ventana entre la liberación de parches de seguridad pública de Microsoft y el ciclo de implementación de parches internos de BIT. On-premises SharePoint vulnerabilities (particularmente deserialization and remote code execution bugs) have repeatedly been armized by threat actors within days of public advisory releases.