La agencia BIT de Suiza confirma el compromiso de 200 cuentas en servidores SharePoint

La agencia federal suiza BIT informó de que actores no identificados comprometieron aproximadamente 200 cuentas en servidores SharePoint locales. La explotación podría estar relacionada con vulnerabilidades incluidas en la actualización Patch Tuesday de julio.

Ataques
La agencia BIT de Suiza confirma el compromiso de 200 cuentas en servidores SharePoint

La Oficina Federal Suiza de Tecnología de la Información y las Comunicaciones (BIT) confirmó el martes que aproximadamente 200 cuentas fueron comprometidas en sus servidores locales de Microsoft SharePoint. El incidente afectó tanto a cuentas de usuarios como a cuentas técnicas, según la información difundida por la agencia.

BIT comunicó el ataque una semana después de que especialistas en seguridad detectaran los primeros accesos anómalos en los servidores Microsoft instalados en sus propias instalaciones. La agencia no ha confirmado cuál fue el vector de entrada, aunque señaló que en la actualización Patch Tuesday de julio se identificaron varias vulnerabilidades que afectan a SharePoint.

“El ciberataque fue llevado a cabo por actores previamente desconocidos, presumiblemente mediante la explotación de estas vulnerabilidades en el software SharePoint”, afirmó BIT. La formulación mantiene abierta la investigación y no atribuye la intrusión a un grupo concreto. Microsoft y la Cybersecurity and Infrastructure Security Agency (CISA) tampoco han vinculado públicamente la explotación de estos fallos con un actor específico.

Varias de las vulnerabilidades mencionadas ya forman parte del catálogo Known Exploited Vulnerabilities de CISA. El organismo estadounidense y otras entidades nacionales de respuesta han alertado sobre el riesgo asociado a los problemas de seguridad de SharePoint, una plataforma que puede almacenar documentos y que además mantiene una integración profunda con los servicios de autenticación de Microsoft.

Según CISA, los atacantes que explotan estos fallos pueden extraer claves de máquina de Microsoft Internet Information Services (IIS), el servidor web sobre el que se apoya SharePoint. Esas claves contienen secretos criptográficos utilizados para firmar tokens de sesión y mantener la persistencia en los sistemas comprometidos. Una vez obtenidas, permiten falsificar solicitudes con apariencia legítima que un servidor completamente actualizado podría seguir aceptando.

Este mecanismo implica que la exposición de credenciales o claves en un servidor SharePoint puede prolongarse más allá de la instalación del parche que cerró la vulnerabilidad inicial. Por ese motivo, CISA, CERT-EU y otros equipos nacionales de respuesta han recomendado no limitarse a aplicar las actualizaciones: también es necesario rotar las claves de máquina y reiniciar IIS.

El CERT-EU instó a las organizaciones a reconsiderar la exposición directa de Microsoft SharePoint Server a internet, teniendo en cuenta el número de vulnerabilidades críticas recientes que han afectado a la plataforma. SharePoint es un objetivo tanto para ciberdelincuentes con motivaciones económicas como para grupos respaldados por Estados que buscan acceso a información. Un compromiso inicial puede servir además como punto de apoyo para avanzar hacia otros sistemas de la red.

BIT indicó que sus análisis iniciales no habían encontrado indicios de que se accediera a datos distintos de las credenciales de inicio de sesión comprometidas. No obstante, la agencia advirtió de que esta evaluación todavía continúa. También señaló que en la plataforma SharePoint no deberían almacenarse informaciones confidenciales ni datos personales especialmente sensibles.

El mismo día en que detectó los accesos anómalos, BIT bloqueó el acceso de SharePoint desde internet y aplicó los parches correspondientes. Como medida preventiva adicional, la agencia está reinstalando los servidores SharePoint afectados. La secuencia de contención refleja la necesidad de combinar la corrección de las vulnerabilidades con la invalidación de secretos que pudieran haber sido sustraídos durante la intrusión.

La información fue publicada por The Record: https://therecord.media/swiss-bit-foitt-hacked-possibly-sharepoint-vulnerabilities.

Fuente: The Record