
A agência responsável por parte da infraestrutura de tecnologia do governo da Suíça confirmou que sofreu uma invasão cibernética envolvendo servidores Microsoft SharePoint. O incidente afetou aproximadamente 200 contas, entre usuários e contas técnicas, após um ataque que, segundo as investigações iniciais, teria explorado vulnerabilidades recentemente corrigidas pela Microsoft.
O caso envolve o Federal Office for Information Technology and Telecommunication (BIT) — também conhecido como FOITT —, órgão responsável por fornecer serviços de TI para a administração federal suíça. A instituição detectou atividades suspeitas em seus servidores SharePoint em 28 de julho e, poucos dias depois, confirmou o comprometimento das credenciais de aproximadamente 200 contas.
Embora não existam evidências públicas de vazamento de documentos sigilosos ou informações altamente sensíveis, o incidente reforça os riscos enfrentados por organizações que operam ambientes SharePoint locais (on-premises), especialmente diante da recente onda de exploração de falhas críticas na plataforma.
Ataque foi detectado após atividade incomum
Segundo informações divulgadas pelo BIT, especialistas de segurança identificaram anomalias nos servidores SharePoint utilizados pela administração federal.
Após confirmar a invasão, a agência bloqueou o acesso externo à plataforma, iniciou a aplicação de correções de segurança e passou a conduzir uma análise forense com apoio da Microsoft e do Escritório Federal de Cibersegurança da Suíça.
Durante a investigação, foi constatado que credenciais associadas a aproximadamente 200 contas haviam sido comprometidas. As contas afetadas incluem tanto usuários quanto contas técnicas utilizadas por sistemas e serviços internos. Como medida imediata, todas as senhas relacionadas ao incidente foram redefinidas.
Até o momento, as autoridades afirmam não ter encontrado indícios de acesso a dados além das credenciais comprometidas, embora as investigações ainda estejam em andamento.
Vulnerabilidades do SharePoint estão entre os principais suspeitos
O governo suíço acredita que os invasores exploraram vulnerabilidades divulgadas pela Microsoft em julho de 2026.
Embora o órgão não tenha confirmado qual falha foi utilizada, especialistas apontam duas possibilidades principais: CVE-2026-56164, uma vulnerabilidade de escalonamento de privilégios explorada ativamente, e CVE-2026-50522, uma falha crítica de execução remota de código (RCE) que pode permitir a obtenção de chaves de máquina do SharePoint e persistência mesmo após a aplicação de correções.
O episódio ocorre em meio a uma série de alertas emitidos por agências de segurança internacionais sobre os riscos de manter servidores SharePoint expostos à internet.
O CERT-EU, equipe de resposta a incidentes da União Europeia, chegou a recomendar que organizações reavaliem a exposição direta de ambientes SharePoint após a sequência de vulnerabilidades críticas identificadas recentemente.
Contas técnicas aumentam preocupação
Embora o número de contas comprometidas seja relativamente limitado quando comparado a grandes vazamentos, especialistas destacam que a presença de contas técnicas entre os acessos comprometidos pode representar um risco adicional.
Contas de serviço costumam ser utilizadas para integrações, automações, sincronizações e tarefas administrativas. Em muitos ambientes corporativos, elas possuem privilégios elevados e podem servir como ponto de partida para movimentação lateral dentro da rede.
Isso significa que mesmo sem acesso direto a documentos sensíveis, credenciais comprometidas podem oferecer caminhos para novos ataques caso não sejam rapidamente revogadas e substituídas.
Servidores estão sendo reconstruídos
Como parte da resposta ao incidente, o BIT informou que iniciou a reinstalação dos servidores SharePoint afetados.
O acesso externo à plataforma permanece restrito enquanto as equipes concluem os trabalhos de recuperação e validação da infraestrutura. Funcionários da administração federal continuam acessando documentos e compartilhando arquivos por meios alternativos.
A decisão de reconstruir os servidores segue recomendações emitidas por autoridades de segurança após a descoberta das falhas. Em alguns cenários, apenas aplicar os patches não é suficiente para remover completamente mecanismos de persistência eventualmente instalados pelos invasores.
SharePoint continua sendo alvo frequente
O incidente na Suíça reforça uma tendência observada nos últimos anos: plataformas amplamente utilizadas para colaboração corporativa se tornaram alvos prioritários para criminosos e grupos de espionagem.
Além de armazenar documentos e informações internas, o SharePoint costuma estar profundamente integrado aos sistemas de autenticação da Microsoft, tornando-se um ponto estratégico para invasores que desejam ampliar acesso dentro de uma organização.
Em muitos casos, o objetivo inicial não é roubar arquivos imediatamente, mas obter credenciais, chaves de autenticação ou mecanismos que permitam movimentação lateral e persistência dentro da infraestrutura.
O alerta para organizações brasileiras
Até o momento não há indícios de que órgãos brasileiros tenham sido afetados por esta campanha específica.
Ainda assim, o caso serve como alerta para empresas e instituições públicas que utilizam ambientes SharePoint locais. A rápida aplicação de atualizações de segurança, a rotação de credenciais comprometidas, a revisão de contas de serviço e a análise de possíveis mecanismos de persistência tornaram-se medidas essenciais diante das vulnerabilidades divulgadas recentemente pela Microsoft.
O episódio também demonstra que, mesmo após a publicação de correções, organizações podem continuar vulneráveis caso atacantes tenham conseguido estabelecer acesso antes da instalação dos patches.
Mais do que corrigir falhas, a prioridade passa a ser verificar se houve comprometimento prévio e garantir que nenhum mecanismo de acesso indevido permaneça ativo na infraestrutura.



