Quando l’infrastruttura IT della Confederazione Svizzera finisce sotto attacco, capisci subito la portata. A fine luglio 2026, aggressori sconosciuti hanno sfruttato falle critiche nei server SharePoint on-premises dell’Ufficio federale dell’informatica e della telecomunicazione (BIT), l’agenzia che gestisce l’IT di base del governo federale. Circa 200 account compromessi, tra utenti normali e account tecnici di sistema.
L’incidente si inserisce in un’ondata globale di attacchi contro installazioni SharePoint resa possibile da quattro vulnerabilità che Microsoft ha corretto nel Patch Tuesday di luglio 2026, e il caso del BIT dimostra una cosa sopra tutte: quanto velocemente gli aggressori sfruttino le falle appena note, e perché applicare le patch da solo non basta più.
Cosa è successo
Martedì 28 luglio 2026 il team di sicurezza del BIT ha notato attività anomale sui server SharePoint. Tre giorni dopo, venerdì 31 luglio, l’analisi forense ha confermato il quadro: credenziali di circa 200 account rubate, sia account utente standard che account tecnici (quelli che le applicazioni e i sistemi usano per comunicare tra loro).
Il 4 agosto il governo ha reso pubblica la violazione. Un aspetto positivo: la policy del BIT vieta di archiviare informazioni riservate o dati personali particolarmente sensibili su questa piattaforma SharePoint, e finora non sono emerse prove di esfiltrazione di file o documenti oltre alle credenziali stesse.
Ma questo non cambia il fatto che l’attacco ha avuto successo e che quelle credenziali rubate avrebbero potuto servire per attacchi ben peggiori.
L’ondata di vulnerabilità SharePoint di luglio
Il 14 luglio Microsoft ha pubblicato patch per 622 vulnerabilità, fra cui quattro falle critiche in SharePoint Server che nel giro di pochi giorni sono state attivamente sfruttate: CVE-2026-56164, CVE-2026-50522, CVE-2026-58644 e CVE-2026-45659. Due erano zero-day già sfruttate prima ancora che esistesse la patch.
La CISA americana ha emesso un avviso urgente e a livello globale sono state identificate circa 1500 istanze SharePoint on-premises raggiungibili via internet, ognuna un potenziale bersaglio.
Il BIT non ha confermato pubblicamente quale vulnerabilità specifica sia stata usata, ma la tempistica (attività sospette il 28 luglio, due settimane dopo le patch) parla da sola. Due candidati emergono chiaramente.
CVE-2026-56164: accesso senza autenticazione
Una falla di autenticazione mancante nel componente Microsoft.Office.Server.UserProfiles con l’endpoint vulnerabile /_vti_bin/client.svc. In parole povere: un aggressore può ottenere privilegi elevati sul server SharePoint senza nessuna credenziale, senza interazione utente e senza accesso speciale. Basta raggiungerlo via rete.
Microsoft la classifica con CVSS 5.3 (Moderata) mentre il NVD la valuta indipendentemente 9.8 (Critica), una discrepanza che la dice lunga. Chi si affida solo alla valutazione Microsoft potrebbe aver trattato uno zero-day attivamente sfruttato come un aggiornamento di routine.
Scoperta da Mandiant e dal team FLARE di Google non tramite ricerca accademica ma durante un intervento di risposta a un incidente reale, il che significa che era già in uso prima che qualcuno la trovasse.
CVE-2026-50522: esecuzione di codice remoto
Questa è la più grave, una falla di deserializzazione con punteggio CVSS 9.8 che permette l’esecuzione di codice arbitrario senza autenticazione.
L’attacco funziona così: un payload .NET BinaryFormatter malevolo viene inserito come cookie di un SecurityContextToken contraffatto in una risposta WS-Federation di sign-in, inviata all’endpoint /_trust/default.aspx. Quando il server processa il token attraverso il suo percorso di deserializzazione, il codice dell’aggressore viene eseguito.
Il ricercatore di sicurezza Janggggg ha pubblicato un proof-of-concept funzionante in PowerShell il 20-21 luglio e la società watchTowr ha osservato lo sfruttamento attivo praticamente immediato, quindi meno di una settimana dalle patch all’exploit in circolazione.
La catena di attacco e perché le patch non bastano
Singolarmente ogni falla è già critica, ma insieme formano una catena devastante: CVE-2026-56164 fornisce l’accesso iniziale senza credenziali e CVE-2026-50522 permette l’esecuzione di codice.
Il vero problema però arriva dopo. Gli aggressori usano l’accesso ottenuto per estrarre le machine key IIS, ovvero i segreti crittografici con cui il server firma i token di sessione. WatchTowr ha riportato che bastava una singola richiesta per estrarle.
Con le machine key in mano un aggressore può creare token di autenticazione validi, impersonare qualsiasi utente e accedere a tutto ciò che quell’identità può vedere. Ed ecco il punto cruciale: questa persistenza sopravvive alle patch. Anche dopo aver aggiornato il server le chiavi rubate restano valide finché non vengono esplicitamente ruotate.
Chi applica solo le patch chiude la porta d’ingresso, ma l’aggressore ha già copiato le chiavi. Ecco perché gli esperti di sicurezza insistono: patchare è necessario ma non sufficiente.
Come ha reagito il BIT
La risposta del BIT è stata solida:
- Accesso esterno ai server SharePoint bloccato immediatamente
- Patch di sicurezza applicate
- Password di tutti i 200 account compromessi reimpostate
- Server compromessi in fase di reinstallazione completa
- Accesso esterno sospeso fino al completamento della reinstallazione
- Indicatori tecnici condivisi con gli operatori di infrastrutture critiche svizzere
- Indagine in coordinamento con il BACS e Microsoft
La decisione di reinstallare completamente i server (non solo patchare) è significativa e corretta, perché con la tecnica del furto delle machine key un rebuild completo è l’unica garanzia che nessun meccanismo di persistenza sopravviva.
Le lezioni per tutte le organizzazioni
La velocità di patching conta più che mai. Fra il rilascio delle patch il 14 luglio e gli exploit osservati sono passati pochi giorni, e per gli zero-day come CVE-2026-56164 non c’era nemmeno una finestra perché lo sfruttamento ha preceduto la correzione. Trattare il Patch Tuesday come una routine mensile è giocare col fuoco.
Patchare non basta. Se la vulnerabilità è stata sfruttata prima o subito dopo la patch servono anche la rotazione delle machine key, il reset delle credenziali e idealmente la reinstallazione dei server compromessi. Il paragone è semplice: chiudi la porta, ma il ladro ha già copiato la chiave.
SharePoint on-premises è una superficie d’attacco ad alto rischio. Circa 1500 istanze globalmente raggiungibili da internet, e ogni organizzazione che gestisce SharePoint internamente dovrebbe chiedersi se il modello on-premises sia ancora adeguato dato che SharePoint Online non era affetto da queste vulnerabilità.
La classificazione dei dati funziona davvero. Che il BIT non avesse dati riservati su SharePoint ha probabilmente limitato il danno. Non tutte le organizzazioni hanno queste regole e ancora meno le applicano rigorosamente.
Verifichiamo la sicurezza delle infrastrutture on-premises (SharePoint, Exchange, Active Directory) nei nostri penetration test e security assessment. Se volete sapere se i vostri sistemi sono vulnerabili alle falle sfruttate di recente: contattateci.
Fonti:
- BleepingComputer: Swiss government SharePoint breach compromised 200 accounts
- Help Net Security: 200 accounts compromised in Swiss government’s Microsoft SharePoint breach
- Security Affairs: SharePoint Flaws Used to Hack Switzerland’s Federal IT Agency
- BleepingComputer: Critical SharePoint RCE flaw exploited to steal machine keys
- The Hacker News: Critical SharePoint RCE CVE-2026-50522 Under Active Exploitation
- SecurityWeek: Fourth SharePoint Vulnerability Exploited in Past Month’s Wave of Attacks