Serveurs SharePoint de l'office informatique fédéral suisse piratés, environ 200 comptes compromis
L'Office fédéral de l'informatique et de la télécommunication (OFIT/BIT) suisse a révélé que des attaquants avaient exploité des vulnérabilités de Microsoft SharePoint sur ses serveurs et compromis environ 200 comptes d'utilisateurs et techniques.
- Victime
- Federal Office of Information Technology, Systems and Telecommunication (FOITT/BIT)
Le 4 août 2026, l'Office fédéral de l'informatique et de la télécommunication suisse (OFIT, BIT en allemand), qui fournit les services informatiques de l'administration fédérale, a annoncé que des attaquants avaient exploité des vulnérabilités de Microsoft SharePoint pour pénétrer dans des serveurs SharePoint hébergés dans les propres centres de données de la Confédération. Environ 200 comptes, à la fois d'utilisateurs et techniques, ont été compromis.
Les spécialistes sécurité ont remarqué une activité inhabituelle sur les serveurs le 28 juillet 2026 et ont bloqué le jour même l'accès externe à SharePoint depuis Internet. Le 31 juillet, leur analyse a montré que les identifiants de connexion de plusieurs comptes avaient été compromis. L'OFIT indique avoir commencé à installer les correctifs de Microsoft dès la publication des failles à la mi-juillet ; il a réinitialisé les mots de passe de tous les comptes concernés et lancé par précaution la réinstallation des serveurs.
Les vulnérabilités
L'OFIT n'a pas précisé quelle faille a été exploitée. Les comptes rendus évoquent deux vulnérabilités SharePoint corrigées lors du Patch Tuesday de juillet 2026 de Microsoft : CVE-2026-56164, une élévation de privilèges activement exploitée, et CVE-2026-50522, une faille critique d'exécution de code à distance utilisée ailleurs pour voler les clés machine de SharePoint et conserver l'accès après l'application des correctifs. L'intrusion s'inscrit dans la vague plus large d'exploitation de SharePoint sur site contre laquelle la CISA avait mis en garde en juillet.
Impact
L'office précise qu'aucune information confidentielle ni donnée personnelle particulièrement sensible n'est autorisée sur la plateforme SharePoint touchée, utilisée pour la collaboration et le stockage de fichiers, et qu'il n'a trouvé aucun indice de vol de données au-delà des identifiants compromis. L'Office fédéral de la cybersécurité et Microsoft ont appuyé l'enquête, l'incident a été signalé au Secrétariat d'État à la politique de sécurité et des indicateurs techniques ont été partagés avec les exploitants d'infrastructures critiques. Aucun groupe n'a revendiqué l'attaque.
Pourquoi c'est important
Le cas montre à quelle vitesse les failles de serveurs exploitées en masse atteignent les gouvernements nationaux, même lorsque la correction commence rapidement : le vol de clés machine et d'identifiants peut permettre aux intrus de se maintenir après la mise à jour. C'est la réinitialisation des identifiants et la reconstruction des serveurs, et pas seulement l'application des correctifs, qui comble cette brèche.
Chronologie
Les spécialistes sécurité de l'OFIT détectent une activité inhabituelle sur les serveurs SharePoint de l'office et bloquent l'accès Internet à la plateforme.
L'analyse révèle que les identifiants de connexion de plusieurs comptes ont été compromis.
L'OFIT annonce publiquement la cyberattaque et la compromission d'environ 200 comptes.
Sources
- databreaches.nethttps://databreaches.net/2026/08/04/swiss-federal-it-office-hit-by-cyberattack/
- bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/swiss-government-sharepoint-breach-compromised-200-accounts/
- helpnetsecurity.comhttps://www.helpnetsecurity.com/2026/08/07/swiss-government-microsoft-sharepoint-vulnerabilities/
- scworld.comhttps://www.scworld.com/brief/swiss-federal-it-agency-foitt-compromised-about-200-accounts-due-to-sharepoint-flaws