Zwitserse overheid meldt hack op haar Microsoft SharePoint-servers

De Zwitserse overheid meldt een cyberaanval op haar Microsoft SharePoint-servers. Die aanval werd uitgevoerd op het BIT, de centrale IT-dienstverlener van de Zwitserse overheid. Er zijn ongeveer 200 accounts gecompromitteerd, maar er zijn geen aanwijzingen dat er ook bestanden zijn gestolen.

De hack werd op 28 juli opgemerkt door de Federale Dienst voor Informatietechnologie, Systemen en Telecommunicatie (bit), schrijft de Zwitserse regering in een persbericht. Beveiligingsspecialisten vonden toen 'afwijkingen' op de SharePoint-servers van die instelling.

Het BIT wist die vermoedens te bevestigen, waarna het de internettoegang tot SharePoint afsloot. De organisatie vermoedt dat de hackers gebruikmaakten van een aantal specifieke SharePoint-kwetsbaarheden. Microsoft patchte die een paar weken voordat het BIT de hack opmerkte. Het BIT deed die patches nadat de hack was opgemerkt.

Specialisten zeggen dat verschillende accountgegevens zijn gestolen bij de hack. Dat gaat zowel om gebruikersaccounts als technische accounts. Het BIT spreekt van 'ongeveer 200 accounts', waarvan de wachtwoorden inmiddels zijn gereset. De getroffen SharePoint-servers worden uit voorzorg opnieuw geïnstalleerd.

Het BIT doet nog onderzoek naar de hack, samen met het Zwitserse cybersecuritybureau en Microsoft. De eerste analyses hebben geen aanwijzingen opgeleverd dat de hackers naast de inloggegevens ook data hebben gestolen. Er mag hoe dan ook geen 'gevoelige persoonlijke data' opgeslagen worden op de SharePoint-servers in kwestie, aldus het BIT.

Wat is Microsoft SharePoint?

Microsoft SharePoint is een samenwerkingsplatform dat organisaties voor allerlei zaken gebruiken. Zo kunnen bedrijven en instellingen er interne websites mee opzetten, bijvoorbeeld om bedrijfsnieuws te delen met personeel. Organisaties gebruiken de dienst ook om samen te werken aan projecten, documenten te beheren, intern bestanden te delen en meer.

Hack/Security. Bron: C Nokel/iStock/Getty Images
Bron: C Nokel/iStock/Getty Images (Beeld ter illustratie)

Door Daan van Monsjou

Nieuwsredacteur

04-08-2026 • 19:18

30

Submitter: Schuurdeur

Reacties (30)

Sorteer op:

Weergave:

Het BIT wist die vermoedens te bevestigen, waarna het de internettoegang tot SharePoint afsloot. De organisatie vermoedt dat de hackers gebruikmaakten van een aantal specifieke SharePoint-kwetsbaarheden. Microsoft patchte die een paar weken voordat het BIT de hack opmerkte. Het BIT deed die patches nadat de hack was opgemerkt.
Wat ik niet helemaal begrijp uit bovenstaand stuk of ze nu wel of niet deze patches hadden geïnstalleerd voordat ze gehackt werden.
Want vervolgens staat er in het artikel:
De getroffen SharePoint-servers worden uit voorzorg opnieuw geïnstalleerd.
Die patches installeer je natuurlijk niet als je vervolgens je servers opnieuw gaat installeren omdat je gehackt bent.
Dus hoe het nu zit?
Ze hebben de patch geïnstalleerd ná de hack en uit voorzorg worden de servers nu als nog opnieuw geïnstalleerd.
En deze uitleg verklaart waarom ze die laatste stap deze:

Organizations in both the private and public sectors have issued alerts about July’s SharePoint issues. CERT-EU stated: “Given the number of recent critical vulnerabilities affecting SharePoint, organizations should reconsider exposing any Microsoft SharePoint Server directly to the internet.”

CISA warned that attackers exploiting the flaws were extracting machine keys from Microsoft's Internet Information Services (IIS) — the web server underpinning SharePoint — granting them the cryptographic secrets used to sign session tokens and establish persistence.

Once stolen, those keys let an attacker forge legitimate-looking requests that a fully patched server will still accept, meaning a credential leak on a SharePoint server can outlive the patch that closed the original hole.

CISA, CERT-EU and other national CERTs stressed the need to rotate machine keys and restart IIS rather than simply apply the patch. The BIT said it was reinstalling the affected SharePoint servers as a preventative measure.
Gaan we weer. En weer word ik moedeloos. Als de overheid gehackt wordt vraag ik mij ten zeerste af waar data nog wel veilig is? Mijn mening, nergens.

[Reactie gewijzigd door vdr01 op 4 augustus 2026 19:27]

RAAS server tape. In de kluis uiteraard :+
In een kluis kan ook ingebroken worden. Totale veiligheid is een illusie.
In een kluis kan ook ingebroken worden. Totale veiligheid is een illusie.
Een datacenter kan ook afbranden. Niet alle risico's zijn af te dekken. Je kunt ze wel beperken.
Mijn punt is dat geen enkele optie fysiek of digitaal perfect is en dat het klagen over een gebrek bij de ene overgaat in het ophemelen van het andere en omgekeerd.
Precies. Je moet er bij het ontwerp van systemen en processen vanuit gaan dat data kan worden gestolen en kwijt kan raken. Niemand kan een systeem 100% gepatcht houden. Op het moment dat de laatst beschikbare patch is geladen zijn er weer nieuwe vulnerabilities gevonden. Laat dat gewoon de basis zijn voor het IT beleid.
Veel mensen denken dat overheidsdiensten automatisch beter beveiligd zijn dan privébedrijven, maar de realiteit is vaak complexer. Overheidsorganisaties kampen regelmatig met beperkte budgetten, verouderde IT-systemen die moeilijk te vervangen zijn, of jarren duurt door openbare aanbestedingen. personeel dat nieuwe beveiligingsmaatregelen zoals 2FA niet altijd wil of kan gebruiken of hun wachtwoord overal te grabbel gooit, en besluitvorming die soms meer door politiek dan door technische risico's of impact wordt gestuurd.
Ik kom met regelmaat bij een DC, als je ziet wat ze daar als fysieke maatregelen nemen dan is het ongekend.

Nadat trump weer aan de macht was werd het nog verder oogeschaald en sinds de oorlog in Iran kijken ze zelfs je auto van A tot Z door.

Dit soort locaties zijn goed beveiligd en zonder fysiek geweld kom je er niet binnen, al helemaal niet in de server ruimtes zelf.

Komt de meeste dreiging tegenwoordig juist niet van buiten? Als je ziet dat het relatief eenvoudig is om 200 sharepoints te hacken dan is het wachten tot ze een DC, energiecentrale of wat dan ook binnen dringen, de schade is dan veel groter.

Het is niet de vraag óf het gebeurt maar wanneer.
De reden is:
1. er werken te weinig mensen die weten waar ze het over hebben bij overheden;
2. bij overheden is het heel lastig om als expert het management in te komen (en de beslissingen over zulke zaken te maken) omdat men (nog) denkt dat managers uitwisselbaar moeten zijn;
3. veel oude mensen die niet graag bijleren, en dus ook anno 2026 (mijn werkgever) een 'nieuw' intranet op basis van Sharepoint opleveren.

Wat zou helpen is dat er meer mensen die hier moedeloos van worden bij overheden gaan werken. Maak die betere wereld. Niemand gaat het voor je/ons doen (ik doe m'n best, maar ik ben behoorlijk outnumbered).
Ik zie 3 vooroordelen die geen van allen kloppen.

Het valt mij juist op bij overheidsprojecten die ik doe dat alle vooroordelen over overheid en IT niet kloppen. Het grootste verschil tussen overheid en bedrijfsleven is dat alles bij overheid openbaar is of kan worden. Bedrijven kunnen IT fuckups in de jaarcijfers onder operationele kosten zetten en niemand weet wat er is gebeurt. Maar daardoor ontstaat wel het beeld dat het niet deugt bij de overheid. Maar ik denk dat iedereen die wel eens grote IT projecten in het bedrijfsleven heeft gedaan dat het daar net zo vaak fout gaat.
Het zijn geen vooroordelen, het is mijn ervaring als iemand die een paar jaar geleden de HPC wereld uitstapt dagelijks meemaak. En het is niet heel moeilijk mensen te vinden met dezelfde ervaringen, sommigen waarvan je gehoord hebt.

De overheid is groot, misschien dat je daar misgaat. Van lokale overheden tot zbo's. Het klinkt alsof je extern betrokken bent bij projecten: voor het zover is is al het moeilijke werk (namelijk de punten die ik beschrijf) al gedaan, en ik verzeker je, dat is het moeilijk werk, niet het IT-project op tijd, binnen budget en technisch degelijk opleveren. Ja, dat is ook moeilijk.
Als ik zie wat een niet overheid je biedt aan vergoedingen tegenwoordig dan snap ik het wel, zeker als je voor de snelle cash wilt gaan.
"de internettoegang tot SharePoint afsloot"

Mijn werk is Nextcloud in Azure integreren met Microsoft Entra. Nextcloud maak ik alleen bereikbaar via Global Secure Access (licentie is goedkoper dan een pakje boter). Bij het lezen van dit artikel krijg ik het vermoeden dat de SharePoint server (dus niet SharePoint online) direct aan het internet was verbonden. Zelfs SharePoint Online wordt tegenwoordig vaak achter de gratis editie van Global Secure Access gehangen.

Is er misschien iets meer over bekend? Hebben de hackers passkeys kunnen genereren voor de IdP of zijn ze direct in SharePoint gekomen omdat het aan het internet hangt?

-edit-

"waarvan de wachtwoorden inmiddels zijn gereset"

Ik mag hopen dat dit een grap is. Van een overheid mag je verwachten dat ze geen wachtwoorden en TOTP/MFA meer hebben?

[Reactie gewijzigd door ibmpc op 4 augustus 2026 19:47]

Pas op met conclusies trekken op basis van een kort nieuwsartikel. We weten de details helemaal niet.
Ik trek nergens een conclusie, ik spreek alleen mij vermoedens uit op basis van wat het artikel meldt en stel daarover enkele vragen.
Uit the record media

Organizations in both the private and public sectors have issued alerts about July’s SharePoint issues. CERT-EU stated: “Given the number of recent critical vulnerabilities affecting SharePoint, organizations should reconsider exposing any Microsoft SharePoint Server directly to the internet.”

CISA warned that attackers exploiting the flaws were extracting machine keys from Microsoft's Internet Information Services (IIS) — the web server underpinning SharePoint — granting them the cryptographic secrets used to sign session tokens and establish persistence.

Once stolen, those keys let an attacker forge legitimate-looking requests that a fully patched server will still accept, meaning a credential leak on a SharePoint server can outlive the patch that closed the original hole.

CISA, CERT-EU and other national CERTs stressed the need to rotate machine keys and restart IIS rather than simply apply the patch. The BIT said it was reinstalling the affected SharePoint servers as a preventative measure.
Die keys zijn vergelijkbaar met tokens? Volgens mij is het sowieso best practice om tokens een korte levensduur van 5 tot 300 minuten te geven.
Nee, helemaal niet. Met die machine keys kan een aanvaller zelf geldige authenticatietokens maken. Daardoor vertrouwt de server die alsof ze legitiem zijn.

. En enigste wat helpt is die keys roteren of resetten naar andere waardes.
Dit is dus een diepere hack dan gewoon maar met wat wachtwoorden/tokens of MFA tokens te stelen;

[Reactie gewijzigd door timoootjex op 4 augustus 2026 20:33]

Maar daarvoor moet de SharePoint server wel worden bereikt? Dus de hacker heeft mogelijk ook toegang gehad tot de ZTNA van de betreffende overheidsdienst?
Nee. De SharePoint-server was rechtstreeks via internet bereikbaar. Daardoor kon de kwetsbaarheid van buitenaf worden misbruikt, zonder eerst de ZTNA te compromitteren.
Ok duidelijk. Als ik de lokale beheerder daar was, dan had ik geen nacht rust gehad.
SharePoint, het zit hem in de naam. Een dienst om bestanden met anderen te delen. Dat kan zowel in de eigen organisatie zijn als daarbuiten. Ik ken meerdere bedrijven die on-premises SharePoint hebben gebruikt of nog altijd gebruiken om bestandsdeling te doen met externe partijen.

En als je SharePoint op die manier gebruikt, kan je het dus niet wegsteken achter een VPN, en kan je het niet wegsteken achter enkel en alleen je eigen IdP.

En als je weet dat accounts gecompromiteerd zijn, zelfs al hebben ze MFA, blijft het raadzaam om de gebruikers te verplichten hun wachtwoord bij te werken. Het hebben van MFA maakt het veilig omgaan met wachtwoorden niet ineens overbodig. Al helemaal niet als het slechts een TOTP zou zijn.
Van een VPN krijg ik letterlijk schrik. Of het is te veel beheerwerk, of je zet te veel open. Maar een overheid die nog met wachtwoorden werkt lijkt mij absurd. Als een overheid meldt dat ze wachtwoorden gaan wijzigen (dus nog met wachtwoorden werkt), dan zou dat genoeg reden om ze voor het gerecht te slepen lijkt mij?
Lees men tekst hierboven. Was inderdaad aan internet verbonden maar:
Ze misbruikten de SharePoint-kwetsbaarheid om de cryptografische machine keys van de getroffen server te stelen. Alleen patchen volstaat daarna niet: met de gestolen keys kunnen aanvallers nog steeds geldig ogende authenticatiegegevens maken. Daarom moeten naast het patchen ook de machine keys worden vervangen en IIS worden herstart.

De machine keys beschermen de vertrouwensrelatie van de server zelf. Als een aanvaller die sleutels bezit, kan hij in bepaalde scenario's geldige tokens vervalsen, waardoor de server die accepteert zonder dat er opnieuw een wachtwoord of MFA nodig is.

Om te kunnen reageren moet je ingelogd zijn