La Oficina Federal de Informática, Sistemas y Telecomunicación de Suiza (FOITT, conocida también como BIT) informó que atacantes desconocidos comprometieron aproximadamente 200 cuentas en sus servidores SharePoint on-premise. La agencia, que es el mayor proveedor de servicios de TI de la administración federal suiza, opera unos 50 mil puestos de trabajo y más de mil aplicaciones especializadas desde sus propios centros de datos.

Los especialistas de la FOITT detectaron anomalías en los servidores Microsoft el pasado 28 de julio y confirmaron tres días después, el 31 de julio, que las credenciales de acceso de alrededor de 200 cuentas de usuario y técnicas habían sido comprometidas.

La agencia atribuyó el ataque a la explotación de fallas de SharePoint reportadas por el fabricante a mediados de ese mes. Un portavoz de la agencia señaló a medios especializados que “el ciberataque fue llevado a cabo por actores previamente desconocidos, presumiblemente explotando estas vulnerabilidades en el software SharePoint”.

Tras detectar el acceso anómalo, la FOITT bloqueó ese mismo día el acceso a internet a la plataforma SharePoint para usuarios externos a la administración federal y comenzó a instalar las actualizaciones de seguridad disponibles. Como medida preventiva adicional, la agencia está reinstalando por completo los servidores afectados, un proceso respaldado por el Centro Nacional de Ciberseguridad (NCSC) de Suiza y por Microsoft. Mientras dura ese trabajo, el personal de la administración federal puede seguir accediendo a sus documentos y compartirlos por canales alternativos.

Sobre el alcance del incidente, la agencia sostuvo que sus análisis no han hallado evidencia de sustracción de información más allá de las credenciales comprometidas, y remarcó que la plataforma no está destinada a almacenar datos sensibles. “Ninguna información confidencial ni datos personales particularmente sensibles pueden almacenarse en la plataforma SharePoint”, habrían indicado desde el organismo.

Las vulnerabilidades explotadas forman parte de una serie de fallas críticas en Microsoft SharePoint Server reveladas y corregidas por el fabricante entre abril y julio de 2026, entre ellas CVE-2026-50522, con una puntuación de gravedad de 9.8 sobre 10, que permite ejecución remota de código.

El CERT de la Unión Europea (CERT-EU) emitió una alerta pidiendo a las organizaciones actualizar de inmediato sus servidores, rotar credenciales de los activos expuestos a internet y reconsiderar la exposición directa de SharePoint a la red. “Dado el número de vulnerabilidades críticas recientes que afectan a SharePoint, las organizaciones deberían reconsiderar exponer directamente a internet cualquier servidor de Microsoft SharePoint”, indicaron desde la agencia.

Ni Microsoft ni la agencia estadounidense de ciberseguridad CISA han atribuido públicamente la explotación de estas fallas a un grupo de amenazas específico. Según cifras del NCSC suizo, la administración federal registró 28 ciberataques en 2025, dentro de un total de 325 incidentes reportados contra infraestructura crítica del país, de los cuales aproximadamente uno de cada cuatro afectó a organismos de la administración pública.