瑞士联邦信息技术、系统与电信局(FOITT,又称BIT)近日披露,其内部部署的Microsoft SharePoint服务器遭遇网络攻击,约200个用户及技术账户的登录凭证被非法获取。该机构是瑞士联邦政府最大的IT服务供应商,管理着超过5万个终端和1000多个专用应用程序,所有系统均运行在自建数据中心。攻击事件于7月28日被发现,经调查确认为外部未知威胁者利用微软在2026年7月中旬公布的多处SharePoint关键漏洞实施的定向渗透。
此次攻击所依赖的漏洞集中出现在2026年4月至7月间发布的安全补丁中,其中最严重的一项为CVE-2026-50522,CVSS评分为9.8(满分10),具备远程代码执行能力,可使攻击者在未授权情况下完全控制服务器。FOITT在7月31日确认事件后,立即采取应急响应措施:当日即切断外部互联网对SharePoint平台的访问权限,并启动所有可用的安全更新。为彻底清除潜在后门,该机构决定对受影响的服务器进行全量重建,此过程由瑞士国家网络安全中心(NCSC)与微软联合支持。
攻击已发生,但FOITT官方声明称,目前尚无证据表明敏感数据已被窃取。该机构强调,其部署的SharePoint平台并非用于存储机密或个人敏感信息,仅作为文档协作与内部流程管理工具使用。本次事件的核心风险在于身份凭证泄露,可能被用于横向移动或后续社会工程攻击,而非直接的数据外泄。
欧洲联盟计算机应急响应团队(CERT-EU)随即发布紧急通告,要求所有使用Microsoft SharePoint Server的组织立即完成系统更新、轮换暴露在公网的账户密码,并重新评估是否应将SharePoint服务器直接暴露于互联网。该机构指出,鉴于近期连续出现多个高危漏洞,企业应谨慎对待直接面向公网的SharePoint部署,建议通过防火墙隔离、零信任架构或反向代理等方式降低攻击面。
从中国B2B行业视角看,该事件对国内政企客户、系统集成商及IT服务商具有明确警示意义。若企业仍在使用本地部署的SharePoint Server(非云版),必须核查是否存在未修补的漏洞,特别是针对CVE-2026-50522等高危编号。对于提供政务、医疗、教育等行业解决方案的厂商,应避免将任何包含身份认证功能的系统直接暴露于公网,建议采用API网关、WAF防护或内网穿透替代方案。运维层面需建立“漏洞响应-凭证轮换-系统重装”三步联动机制,尤其在处理核心业务系统时,不应仅依赖补丁更新,而应制定完整的应急恢复预案。
从供应链角度看,本次事件未涉及硬件或第三方组件,但反映出企业对微软生态系统的深度依赖带来的系统性风险。中国企业在采购或定制类似办公协同平台时,应优先考虑具备完整审计日志、支持国产加密算法、可实现私有化部署且具备独立升级路径的替代方案,如部分国产协同软件已支持基于国密SM4/SM9的加密传输与身份认证,可在合规性与自主可控方面提供更高保障。建议在项目交付阶段即纳入“漏洞扫描+渗透测试”环节,确保系统上线前处于安全基线。
当前,瑞士国家网络安全中心已介入调查,但尚未公布攻击者具体身份或所属组织。根据其2025年报告,瑞士联邦政府共遭遇28起网络攻击,占全国关键基础设施事件总数的近四分之一,凸显公共部门仍是持续性威胁(APT)的主要目标。这一趋势提醒中国出口型IT服务商,在参与海外政府项目时,必须将网络安全合规性列为合同条款核心内容,包括提供漏洞响应时间承诺、系统可审计性证明及灾备恢复能力验证。
