200 Konten kompromittiert Angriff auf SharePoint-Server der Schweizer Regierung

Von Marvin Djondo-Pacham 1 min Lesedauer

Anbieter zum Thema

Angreifer haben sich Zugang zu SharePoint-Servern der Schweizer Bundes­verwaltung verschafft. Nach Angaben des Bundesamts für Informatik und Telekommunikation wurden Logins von rund 200 Konten kompromittiert.

Cyberangreifer haben sich vermutlich über mehrere SharePoint-Schwachstellen Zugriff auf Server der Schweizer Bundesverwaltung verschafft, die Microsoft im Juli veröffentlicht hatte.(Bild:  KI-generiert)
Cyberangreifer haben sich vermutlich über mehrere SharePoint-Schwachstellen Zugriff auf Server der Schweizer Bundesverwaltung verschafft, die Microsoft im Juli veröffentlicht hatte.
(Bild: KI-generiert)

Das Bundesamts für Informatik und Telekommunikation (BIT) registrierte am 28. Juli 2026 auffällige Aktivitäten auf seinen SharePoint-Servern. Nach der Bestätigung des Sicherheits­vor­falls sperrte die Behörde den externen Internetzugang zu der Plattform, installierte Si­cher­heits­up­dates und setzte die Kennwörter betroffener Nutzer zurück. Bei der weiteren Analyse stellten Sicherheitsexperten am 31. Juli fest, dass Zugangsdaten mehrerer Konten kompromittiert wurden. Insgesamt geht das BIT von rund 200 betroffenen Accounts aus.

Konkrete Schwachstelle weiterhin offen

Nach Angaben der Behörde nutzten die Angreifer vermutlich mehrere SharePoint-Schwach­stel­len aus, die Microsoft Mitte Juli veröffentlicht und mit den Juli-Updates geschlossen hatte. Welche Sicherheitslücke konkret zum Einsatz kam, wurde jedoch nicht genannt. Mehrere mögliche Fehler aus dem Juli-Patchday, darunter die aktiv ausgenutzte SharePoint-Rechte­aus­weitung CVE-2026-56164 sowie die kritische Remote-Code-Execution-Sicher­heits­lücke CVE-2026-50522, kommen hier in Frage. Ob eine dieser Schwachstellen tatsächlich bei dem Angriff auf die Schweizer Bundesverwaltung ausgenutzt wurde, ist allerdings nicht bestätigt.

Das BIT untersucht den Vorfall gemeinsam mit dem Bundesamt für Cybersicherheit und Microsoft. Die kompromittierten SharePoint-Server sollen vorsorglich vollständig neu installiert werden. Bis zum Abschluss der Arbeiten bleibt der externe Zugriff auf die Plattform gesperrt. Bundesangestellte können Dokumente und Informationen nach Angaben der Behörde weiterhin über alternative Wege mit externen Stellen austauschen.

Keine Hinweise auf weiteren Datenabfluss

Nach bisherigem Ermittlungsstand gibt es laut BIT keine Hinweise darauf, dass über die kompromittierten Zugangsdaten hinaus weitere Informationen abgeflossen sind. Vertrauliche Informationen und besonders schützenswerte Personendaten dürfen auf der betroffenen SharePoint-Plattform ohnehin nicht gespeichert werden. Wer hinter dem Angriff steht, ist bislang nicht bekannt. Eine Ransomware- oder Erpressergruppe hat sich bisher nicht öffentlich zu dem Vorfall bekannt.

(ID:50929990)

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung