
瑞士政府 SharePoint 疑遭入侵:裝完更新都要查清攻擊者走咗未
約 200 個帳戶憑證受影響,涉事漏洞仍然調查緊
瑞士聯邦資訊技術及通訊辦公室(BIT)證實,旗下地端 SharePoint Server 遭人入侵,約 200 個一般用戶同技術帳戶嘅登入憑證受影響。官方暫時冇發現其他資料外洩,亦未確認攻擊者實際用咗邊個漏洞;BIT 只係話,事件好可能同 Microsoft 7 月公布嘅 SharePoint 漏洞有關。所以呢單可以當警號睇,但未可以寫成指定 CVE 已經破案。
修補緊,唔代表入侵發生喺修補之後
BIT 話 Microsoft 喺 7 月中公布漏洞後,佢哋已經開始為系統安裝更新;到 7 月 28 日,保安人員發現 SharePoint server 有異常,隨即封鎖外部網上存取同處理漏洞。7 月 31 日,調查先確認多個帳戶憑證失守。呢條時間線只證明修補工作已經展開,未交代攻擊當刻每部 server 裝好更新未,亦唔代表更新本身失效。
iThome 報道提到,CISA 喺同期確認多個 SharePoint 漏洞已經有人實際利用,當中包括 CVE-2026-56164 同 CVE-2026-58644。前者可令未獲授權嘅攻擊者提升權限;後者牽涉不安全反序列化,可喺網上遙距執行程式碼。CISA 見到嘅相關攻擊仲包括偷取 IIS machine key、保持長期存取同放入惡意程式,不過冇證據證明瑞士事件就係沿用同一套攻擊手法。
受影響嘅係地端 Server,唔係 SharePoint Online
今次警報針對機構自己管理嘅 SharePoint Server 2016、SharePoint Server 2019 同 SharePoint Server Subscription Edition。Microsoft 365 入面由 Microsoft 管理嘅 SharePoint Online 唔喺受影響產品名單,一般 Microsoft 365 用戶唔使因為呢單新聞停用 SharePoint。真正要即刻行動嘅,係機房、私有雲或者託管環境仲有 SharePoint farm 嘅 IT 團隊。
Microsoft 7 月累積更新分別係 Subscription Edition 嘅 KB5002882、SharePoint Server 2019 嘅 KB5002883,同 Server 2016 嘅 KB5002891。管理員要確認 farm 入面每個節點都成功完成更新同後續設定,唔好淨係見 Windows Update 顯示已下載就當做完。仲要留意 Server 2016 同 2019 已喺 2026 年 7 月 14 日終止支援;今次最後一輪更新裝妥後,都要安排升級去 Subscription Edition 或評估遷移。
點查有冇俾人入過
CISA 建議先翻查 IIS、SharePoint、Windows 同保安產品記錄,重點搵異常 HTTP 請求、SharePoint worker process 執行可疑程式、突然出現嘅高權限帳戶、web shell、反序列化活動,同埋有人讀取 IIS machine key 嘅跡象。Microsoft Defender 或 AMSI 若出現 ToolPaneAuthBypass、SuspSignoutReqBody、LeakFang 一類偵測,應按保安事故處理,唔好當成普通 malware alert 關掉就算。
Microsoft 同 CISA 都建議啟用 SharePoint 嘅 AMSI 整合;可行嘅話,Request Body Scan Mode 要設成 Full,亦要確認 Defender 正常掃描 SharePoint 同 IIS worker process。對外開放嘅 server 應盡量收返入內網,確實要畀外部連線就放喺有驗證及過濾能力嘅 Layer 7 reverse proxy 後面,SharePoint Central Administration 就唔應直接暴露喺網上。
點解裝完更新都未算清場
修補會封住漏洞入口,唔會自動刪除攻擊者早已放低嘅 web shell、偷走嘅憑證或者持久存取機制。如果 IIS machine key 已經外洩,攻擊者甚至可能繼續偽造有效資料。CISA 特別提醒,輪換 machine key 前要先搵出同清走偷 key 嘅工具,否則新 key 一樣會再失守;受影響帳戶亦要重設密碼、撤銷 session,同時檢查技術帳戶權限。
瑞士 BIT 最後選擇預防性重建受影響嘅 SharePoint server,調查完成前繼續封鎖外部連線。其他機構未必次次都要重建,但如果 server 曾經直接對外,或者修補前已有可疑活動,就唔可以淨係睇裝咗更新未,仲要做完整入侵調查。下一步係核實更新覆蓋、保存記錄,再按跡象決定隔離、換 key 定重建系統。
參考來源
- iThome — 瑞士聯邦資訊技術與通訊辦公室遭駭,疑因SharePoint漏洞所致 — original report
- 瑞士聯邦資訊技術及通訊辦公室:Cyberangriff auf SharePoint-Server — 瑞士政府官方事件通報,交代發現日期、約 200 個受影響帳戶同處理措施
- CISA:CISA Urges SharePoint Hardening After New Exploitations — 官方修補、AMSI、入侵追查、machine key 輪換同網上暴露建議
- Microsoft:July 2026 updates for Microsoft Office — 核對 SharePoint Server 2016、2019 同 Subscription Edition 更新編號
- Microsoft Learn:Configure AMSI integration with SharePoint Server — SharePoint Server AMSI 支援範圍同設定指引
- Microsoft Lifecycle:Ending Support in 2026 — 確認 SharePoint Server 2016 同 2019 終止支援日期
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







