🏛️ Contexte
Le 4 août 2026, le Conseil fédéral suisse a publié un communiqué officiel relatant une cyberattaque ciblant les serveurs SharePoint exploités par l’Office fédéral de l’informatique et de la télécommunication (OFIT). L’incident s’inscrit dans le contexte de la divulgation par Microsoft, mi-juillet 2026, de plusieurs failles de sécurité dans SharePoint.
🔍 Déroulement de l’incident
- Mi-juillet 2026 : Microsoft annonce plusieurs vulnérabilités dans SharePoint.
- 28 juillet 2026 : Des spécialistes de la sécurité détectent des anomalies sur les serveurs SharePoint de l’OFIT. L’accès Internet est immédiatement bloqué et la vulnérabilité corrigée.
- 31 juillet 2026 : Les analyses révèlent que les données d’accès d’environ 200 comptes (comptes utilisateurs et comptes techniques) ont été compromises. Les mots de passe sont réinitialisés.
💥 Impact
- ~200 comptes compromis (utilisateurs et techniques)
- Accès Internet aux serveurs SharePoint bloqué pour les utilisateurs externes à l’administration fédérale
- Aucune fuite de données détectée au-delà des identifiants compromis
- Réinstallation préventive des serveurs SharePoint en cours
🧩 Attribution
Les auteurs de l’attaque sont décrits comme des acteurs jusqu’ici inconnus, sans attribution à un groupe spécifique.
📢 Réponse institutionnelle
- L’OFIT est soutenu par l’Office fédéral de la cybersécurité (OFCS) et Microsoft pour les analyses.
- L’incident a été signalé à l’OFCS et au Secrétariat d’État à la politique de sécurité conformément à la loi sur la sécurité de l’information.
- Les indicateurs techniques ont été partagés avec les exploitants d’infrastructures critiques suisses via la plateforme de l’OFCS.
📋 Type d’article
Communiqué officiel gouvernemental (annonce d’incident), visant à informer le public et les parties prenantes de la compromission, des mesures prises et de l’état des analyses.
🧠 TTPs et IOCs détectés
TTP
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1078 — Valid Accounts (Defense Evasion)
- T1552 — Unsecured Credentials (Credential Access)
🟡 Indice de vérification factuelle : 40/100 (moyenne)
- ⬜ admin.ch — source non référencée (0pts)
- ✅ 3312 chars — texte complet (fulltext extrait) (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 3 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://www.admin.ch/fr/newnsb/1CjmpBBHQaMV82PjKEpcL