20:55:09 阅读量:31

SharePoint高危漏洞引发瑞士政府机构数据泄露,安全专家提醒警惕“钥匙”被窃

#SharePoint漏洞 #应急响应 #数据泄露 #网络安全 #身份认证

事件背景:关键基础设施面临的挑战

近日,瑞士联邦信息技术与通信办公室(FOITT)披露了一起严重的安全事件。作为瑞士联邦政府最大的IT服务提供商,FOITT负责运营上千个专业应用及数万个工作站。此次攻击导致约200个用户及技术账户遭到非法访问,FOITT被迫紧急切断SharePoint服务器的外部互联网访问,并启动了全面的服务器重装工作。

从我们的应急响应经验来看,此类针对政府机构或大型企业的攻击往往具有极强的针对性,攻击者利用披露不久的“窗口期”迅速发起攻势,旨在获取内部敏感权限或作为渗透整个内网的跳板。

攻击链深度解析:不仅仅是漏洞利用

根据目前掌握的信息,此次攻击的核心在于利用了微软在7月中旬披露的SharePoint系列高危漏洞,其中最为关键的是CVE-2026-50522,其CVSS评分高达9.8。

这一漏洞之所以危险,在于其攻击门槛较低。攻击者一旦利用漏洞成功入侵,往往不会止步于简单的权限获取,而是会设法窃取“机器密钥(Machine Keys)”。从我们的溯源分析来看,这一环节是很多企业容易忽视的盲点。机器密钥是IIS用于签署会话令牌的加密凭据,一旦被窃,攻击者即使在服务器完成补丁更新后,仍能伪造合法的身份请求,从而维持长期的隐蔽访问。

为什么SharePoint成了众矢之的?

SharePoint凭借其与微软身份认证体系的深度集成,成为了企业内部协同的核心。然而,这种高度集成在带来便利的同时,也带来了巨大的安全风险。如果服务器直接暴露在互联网上,它便成了攻击者眼中完美的“突破口”。

类似攻击近年来明显增加,攻击者利用SharePoint作为切入点,试图横向移动至更核心的数据库或身份认证服务器。对于企业而言,仅仅修复漏洞往往是不够的,如果未能及时轮换受影响的加密凭据,攻击者依旧可以在“锁”换掉之后,通过手中的“钥匙”自由出入。

Solar应急响应团队安全建议

针对此次事件,结合我们在一线应急响应中积累的经验,我们向广大企业提出以下几点核心建议:

第一,立即开展补丁评估。如果您的服务器仍运行在旧版本,请务必在完成补丁更新后,执行关键步骤:轮换机器密钥并重启IIS服务。这两步操作缺一不可,否则无法彻底清除攻击者的隐蔽后门。

第二,重新评估互联网暴露面。如果业务没有硬性需求,严禁将SharePoint服务器直接暴露在公网。建议通过VPN或零信任访问控制(ZTNA)进行接入管理,从源头上切断攻击路径。

第三,开展 compromise assessment(入侵评估)。不要假设补丁修复后就是安全的。建议对近期登录日志进行深度审计,排查是否存在异常的会话令牌请求,特别是针对技术账户的异常访问行为。

第四,加强身份权限管理。在此次FOITT事件中,技术账户同样遭到了入侵。企业应严格执行最小权限原则,对具备高权限的系统账户实施更严密的监控与多因素认证(MFA)。

如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。

全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com