Skip to content

Serveurs SharePoint de l'office informatique fédéral suisse piratés, environ 200 comptes compromis

L'Office fédéral de l'informatique et de la télécommunication (OFIT/BIT) suisse a révélé que des attaquants avaient exploité des vulnérabilités de Microsoft SharePoint sur ses serveurs et compromis environ 200 comptes d'utilisateurs et techniques.

Victime
Federal Office of Information Technology, Systems and Telecommunication (FOITT/BIT)
CVECVE-2026-56164CVE-2026-50522

Le 4 août 2026, l'Office fédéral de l'informatique et de la télécommunication suisse (OFIT, BIT en allemand), qui fournit les services informatiques de l'administration fédérale, a annoncé que des attaquants avaient exploité des vulnérabilités de Microsoft SharePoint pour pénétrer dans des serveurs SharePoint hébergés dans les propres centres de données de la Confédération. Environ 200 comptes, à la fois d'utilisateurs et techniques, ont été compromis.

Les spécialistes sécurité ont remarqué une activité inhabituelle sur les serveurs le 28 juillet 2026 et ont bloqué le jour même l'accès externe à SharePoint depuis Internet. Le 31 juillet, leur analyse a montré que les identifiants de connexion de plusieurs comptes avaient été compromis. L'OFIT indique avoir commencé à installer les correctifs de Microsoft dès la publication des failles à la mi-juillet ; il a réinitialisé les mots de passe de tous les comptes concernés et lancé par précaution la réinstallation des serveurs.

Les vulnérabilités

L'OFIT n'a pas précisé quelle faille a été exploitée. Les comptes rendus évoquent deux vulnérabilités SharePoint corrigées lors du Patch Tuesday de juillet 2026 de Microsoft : CVE-2026-56164, une élévation de privilèges activement exploitée, et CVE-2026-50522, une faille critique d'exécution de code à distance utilisée ailleurs pour voler les clés machine de SharePoint et conserver l'accès après l'application des correctifs. L'intrusion s'inscrit dans la vague plus large d'exploitation de SharePoint sur site contre laquelle la CISA avait mis en garde en juillet.

Impact

L'office précise qu'aucune information confidentielle ni donnée personnelle particulièrement sensible n'est autorisée sur la plateforme SharePoint touchée, utilisée pour la collaboration et le stockage de fichiers, et qu'il n'a trouvé aucun indice de vol de données au-delà des identifiants compromis. L'Office fédéral de la cybersécurité et Microsoft ont appuyé l'enquête, l'incident a été signalé au Secrétariat d'État à la politique de sécurité et des indicateurs techniques ont été partagés avec les exploitants d'infrastructures critiques. Aucun groupe n'a revendiqué l'attaque.

Pourquoi c'est important

Le cas montre à quelle vitesse les failles de serveurs exploitées en masse atteignent les gouvernements nationaux, même lorsque la correction commence rapidement : le vol de clés machine et d'identifiants peut permettre aux intrus de se maintenir après la mise à jour. C'est la réinitialisation des identifiants et la reconstruction des serveurs, et pas seulement l'application des correctifs, qui comble cette brèche.

Chronologie

  1. Les spécialistes sécurité de l'OFIT détectent une activité inhabituelle sur les serveurs SharePoint de l'office et bloquent l'accès Internet à la plateforme.

  2. L'analyse révèle que les identifiants de connexion de plusieurs comptes ont été compromis.

  3. L'OFIT annonce publiquement la cyberattaque et la compromission d'environ 200 comptes.

Sources

  1. databreaches.nethttps://databreaches.net/2026/08/04/swiss-federal-it-office-hit-by-cyberattack/
  2. bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/swiss-government-sharepoint-breach-compromised-200-accounts/
  3. helpnetsecurity.comhttps://www.helpnetsecurity.com/2026/08/07/swiss-government-microsoft-sharepoint-vulnerabilities/
  4. scworld.comhttps://www.scworld.com/brief/swiss-federal-it-agency-foitt-compromised-about-200-accounts-due-to-sharepoint-flaws

Incidents liés

Exploitation de vulnérabilitéContenu

Fuite de données du registre automobile letton (CSDD)

Un attaquant a exploité un système exposé sur Internet et non corrigé de la Direction de la sécurité routière de Lettonie (CSDD) pour dérober des historiques de paiements et de données véhicules concernant environ 1,2 million de personnes et 200 000 entreprises, provoquant la démission de l'ensemble du conseil d'administration et du conseil de surveillance de l'agence.

Victim
Ceļu satiksmes drošības direkcija (CSDD)
Records
1.2M