İsviçre federal yönetiminin SharePoint sunucularına siber saldırıda yaklaşık 200 hesap ele geçirildi
İsviçre Federal Bilgi Teknolojileri ve Telekomünikasyon Ofisi, Microsoft SharePoint sunucularındaki güvenlik açıklarından yararlanan saldırganların yaklaşık 200 hesabın oturum açma bilgilerini ele geçirdiğini açıkladı. Kurum dış internet erişimini kapatırken şüpheli açıkları yamaladı, parolaları sıfırladı ve etkilenen sunucuları yeniden kurmaya başladı.
İsviçre Federal Bilgi Teknolojileri ve Telekomünikasyon Ofisi (BIT), Microsoft SharePoint sunucularını hedef alan siber saldırıda yaklaşık 200 hesabın oturum açma bilgilerinin ele geçirildiğini açıkladı.
Siber saldırı, BIT güvenlik uzmanlarının 28 Temmuz 2026'da SharePoint sunucularında olağan dışı faaliyet tespit etmesinin ardından ortaya çıkarıldı.
Kurum, güvenlik ihlalini doğrulamasının ardından SharePoint platformunun dış internet erişimini engelledi, saldırıda kullanılmış olabileceği değerlendirilen güvenlik açıklarını yamaladı ve etkilenen hesapların parolalarını sıfırladı.
“BİRDEN FAZLA HESABIN OTURUM AÇMA BİLGİLERİ ELE GEÇİRİLDİ”
BIT, saldırının kapsamının belirlenmesi için yürütülen incelemelerde hesap bilgilerinin tehlikeye girdiğinin 31 Temmuz'da tespit edildiğini bildirdi.
Kurum açıklamasında, “Analiz sırasında güvenlik uzmanları 31 Temmuz Cuma günü birden fazla hesabın oturum açma bilgilerinin ele geçirildiğini tespit etti.” ifadelerini kullandı.
İncelemeler sonucunda güvenliği ihlal edilen hesapların sayısının yaklaşık 200 olduğu belirlendi.
BIT, hesap parolalarının sıfırlanmasının yanı sıra saldırıdan etkilenen altyapının güvenli hale getirilmesi için ek önlemleri de devreye aldı.
SALDIRIDA SHAREPOINT AÇIKLARININ KULLANILDIĞI DEĞERLENDİRİLİYOR
İsviçre federal bilişim kurumu, saldırganların Microsoft tarafından temmuz ayının ortasında açıklanan ve Temmuz 2026 Patch Tuesday güncellemeleriyle giderilen SharePoint güvenlik açıklarından yararlandığını değerlendiriyor.
Ancak saldırıda hangi güvenlik açığının kullanıldığı henüz açıklanmadı.
Olası güvenlik açıklarından biri CVE-2026-56164 olarak takip edilen ve aktif biçimde istismar edildiği belirtilen SharePoint yetki yükseltme açığı olarak öne çıkıyor.
Diğer olasılık ise CVE-2026-50522 olarak takip edilen kritik uzaktan kod çalıştırma güvenlik açığı. Bu açığın daha sonra SharePoint makine anahtarlarını çalmak ve sunucular yamalandıktan sonra dahi erişimi sürdürmek amacıyla saldırılarda kullanıldığı bildirildi.
Her iki güvenlik açığı da Microsoft'un Temmuz 2026 güvenlik güncellemeleri kapsamında giderildi.
Bununla birlikte İsviçre federal yönetimini hedef alan saldırıda CVE-2026-56164 veya CVE-2026-50522'nin kullanıldığı doğrulanmadı. Aynı güncelleme paketinde kapatılan başka bir güvenlik açığının istismar edilmiş olabileceği ihtimali de bulunuyor.
MICROSOFT VE FEDERAL SİBER GÜVENLİK OFİSİ İNCELEMEYE KATILDI
BIT, saldırının nasıl gerçekleştiğinin ve kapsamının belirlenmesi amacıyla soruşturmasını sürdürüyor.
İncelemenin İsviçre Federal Siber Güvenlik Ofisi ve Microsoft'un desteğiyle yürütüldüğü açıklandı.
Şu ana kadar elde edilen bulgularda, ele geçirilen oturum açma bilgilerinin ötesinde başka verilerin çalındığını gösteren herhangi bir kanıta rastlanmadığı bildirildi.
BIT, olaydan etkilenen SharePoint platformunda gizli bilgilerin ve özellikle hassas kişisel verilerin saklanmasına izin verilmediğini de vurguladı.
ETKİLENEN SUNUCULAR YENİDEN KURULUYOR
Kurum, saldırının ardından önlem amacıyla güvenliği ihlal edilen SharePoint sunucularını yeniden kurmaya başladığını açıkladı.
SharePoint'in dış internet erişiminin, sunucuların yeniden kurulması ve güvenlik çalışmalarının tamamlanmasına kadar kapalı kalacağı bildirildi.
Federal yönetim çalışanlarının ise bu süreçte belgelere erişmeye ve söz konusu belgeleri kurum dışındaki kişilerle alternatif yöntemler üzerinden paylaşmaya devam edebileceği belirtildi.
SALDIRIYI ÜSTLENEN GRUP OLMADI
BIT tarafından açıklanan mevcut bulgulara göre saldırıda yaklaşık 200 hesabın oturum açma bilgilerinin ele geçirilmesine rağmen, bunun dışında bir veri sızıntısı olduğuna ilişkin kanıt bulunamadı.
Olayın arkasındaki kişi veya grubun kimliği de henüz açıklanmadı.
Herhangi bir fidye yazılımı veya veri gaspı grubunun saldırının sorumluluğunu kamuoyu önünde üstlenmediği bildirildi.
BleepingComputer'ın BIT'e hangi güvenlik açığının istismar edildiğini ve soruşturmada veri hırsızlığına ilişkin yeni bir bulgu elde edilip edilmediğini sorduğu, ancak haberin yayımlandığı sırada kurumdan yanıt alınmadığı belirtildi.
Kaynak: Beykozun Sesi
Tepkiniz Nedir?
Beğen
0
Beğenmiyorum
0
Aşk
0
Komik
0
Öfkeli
0
Üzgün
0
Vay
0