Serveurs fédéraux touchés

Cyberattaque contre l’OFIT: 200 comptes compromis après l’exploitation de failles SharePoint

L'Office fédéral de l'informatique et de la télécommunication a détecté une cyberattaque contre ses serveurs SharePoint. Environ 200 comptes ont été compromis, sans qu'aucune fuite de données ne soit constatée à ce stade.

(Source: Denis Yevtekhov/AdobeStock)
(Source: Denis Yevtekhov/AdobeStock)

L'Office fédéral de l'informatique et de la télécommunication (OFIT) a été la cible d'une cyberattaque exploitant les récentes vulnérabilités de Microsoft SharePoint. Selon un communiqué de la Confédération, les données d'accès d'environ 200 comptes ont été compromises. Les analyses menées jusqu'à présent n'ont toutefois révélé aucun indice de fuite de données.

L'autorité explique avoir installé les correctifs de sécurité publiés par Microsoft après la divulgation, à la mi-juillet, de plusieurs failles affectant SharePoint. Malgré ces mises à jour, des spécialistes de la sécurité ont détecté des anomalies sur les serveurs de l'administration fédérale le 28 juillet. Après avoir confirmé la compromission, l'office a immédiatement bloqué l'accès aux serveurs SharePoint depuis Internet et remédié à la vulnérabilité.

Les investigations ont ensuite permis d'établir que les comptes concernés comprenaient aussi bien des comptes d'utilisateurs que des comptes techniques. L'OFIT indique avoir immédiatement réinitialisé les mots de passe associés.

Selon les analyses réalisées avec le soutien de l'Office fédéral de la cybersécurité (OFCS) et de Microsoft, rien ne laisse penser que d'autres données aient été dérobées en dehors des données d'accès des comptes compromis. Le communiqué précise par ailleurs que cette plateforme SharePoint n'est pas destinée au stockage d'informations confidentielles ni de données personnelles sensibles, ce qui limite les conséquences potentielles de l'incident.

L'OFIT procède actuellement à une réinstallation préventive des serveurs concernés. L'accès à SharePoint depuis Internet pour les utilisateurs externes à l'administration fédérale reste suspendu jusqu'à la fin de ces travaux. Les collaborateurs de l'administration peuvent en revanche continuer à accéder à leurs documents et à les partager par d'autres moyens.

Conformément aux obligations prévues par la loi sur la sécurité de l'information, l'OFIT a signalé l'incident à l'OFCS et au Secrétariat d'État à la politique de sécurité. Il a également partagé les indicateurs techniques liés à cette cyberattaque avec les exploitants suisses d'infrastructures critiques via la plateforme de l'OFCS, afin de contribuer à la détection d'éventuelles attaques similaires.

L’actualité IT en Suisse et à l’international, avec un focus sur la Suisse romande, directement dans votre boîte mail > Inscrivez-vous à la newsletter d’ICTjournal, envoyée du lundi au vendredi! 

Webcode
nPKPyyV6