O Serviço Federal de Informática e Telecomunicações da Suíça (conhecido pelas siglas BIT ou FOITT) revelou que atacantes comprometeram cerca de 200 contas nos seus servidores SharePoint alojados internamente. Switzerland’s Federal Office for Information Technology and Communications (BIT) disclosed Tuesday that hackers had compromised approximately 200 accounts on its on-premises SharePoint servers. O organismo suspeita que os intrusos exploraram a cadeia de vulnerabilidades conhecida como «ToolShell», divulgada pela Microsoft em meados de julho de 2025, e sublinha que a análise ao incidente ainda está em curso.
Resposta rápida: O serviço de informática do governo federal suíço confirmou o comprometimento de cerca de 200 contas de utilizador e técnicas nos seus servidores SharePoint locais, atribuído à exploração das falhas «ToolShell» de julho de 2025. Não há, até agora, indícios de fuga de outros dados, mas a investigação prossegue. Qualquer organização com SharePoint on-premises exposto à internet deve aplicar os patches, rodar as chaves criptográficas (machine keys) e reiniciar o IIS — por esta ordem.
O que aconteceu e quando
Segundo o próprio organismo, os especialistas detetaram anomalias nos servidores a 28 de julho e, durante a análise, confirmaram a 31 de julho que as credenciais de acesso de cerca de 200 contas tinham sido comprometidas. The FOITT detected anomalies on July 28 and confirmed the compromise of about 200 user and technical accounts on July 31. O anúncio público, feito numa terça-feira, surgiu a week after security specialists first detected anomalies on the on-premises Microsoft servers.
Foram afetadas tanto contas de utilizador como contas técnicas. The agency immediately reset affected passwords and blocked external internet access to SharePoint while beginning to install security updates. Como medida de precaução, o organismo está a reinstalar por completo os servidores SharePoint afetados. The FOITT is currently reinstalling the affected SharePoint servers as a precautionary measure. Internet access for external users remains blocked until this work is completed. Federal administration staff can continue to access their documents and share them via alternative channels.
Sobre a origem do ataque, o serviço federal mantém prudência. “The cyberattack was carried out by previously unknown actors, presumably by exploiting these vulnerabilities in the SharePoint software,” the Swiss agency said. O impacto declarado limita-se, para já, às credenciais: Based on the investigations to date, which are being supported by the National Cybersecurity Centre (NCSC) and Microsoft, there is no evidence of any further data leakage. O organismo acrescenta ainda que na plataforma SharePoint em causa não deve estar armazenada informação confidencial nem dados pessoais particularmente sensíveis. According to the FOITT, no confidential information or particularly sensitive personal data may be stored on the SharePoint platform.
O caso não ficou isolado. Um dia depois, o cantão de Graubünden reportou um incidente semelhante no seu próprio ambiente SharePoint. According to a statement issued by the canton on Wednesday, security specialists at the Graubünden Office for Information Technology have now identified a similar incident on the cantonal SharePoint environment. Nesse caso, porém, an initial analysis has shown that there are no signs that accounts have been compromised or that data has been leaked.
A cronologia do incidente
| Data | Acontecimento |
|---|---|
| Meados de julho 2025 | Microsoft divulga múltiplas vulnerabilidades no SharePoint on-premises |
| 28 de julho | FOITT deteta anomalias nos servidores SharePoint e bloqueia acesso externo |
| 31 de julho | Confirmação do comprometimento de ~200 contas de utilizador e técnicas |
| Terça-feira (semana de 4 de agosto) | Divulgação pública do incidente pelo BIT/FOITT |
| Dia seguinte | Cantão de Graubünden identifica incidente semelhante no seu SharePoint |
O que é a cadeia «ToolShell»
«ToolShell» é o nome dado a uma cadeia de exploração que afeta exclusivamente o SharePoint Server instalado localmente. A zero-day exploit chain called “ToolShell” is actively being used to target on-premises Microsoft SharePoint servers worldwide, potentially affecting thousands of organizations. Importa reter uma distinção crucial: These vulnerabilities apply to on-premises SharePoint Servers only. SharePoint Online in Microsoft 365 has not been impacted.
A cadeia combina vários identificadores CVE. A falha central, CVE-2025-53770 (CVSS 9.8), part of an exploit chain dubbed “ToolShell”, enables unauthenticated remote code execution on vulnerable on-premises Microsoft SharePoint servers. A ela juntam-se a CVE-2025-53771 (spoofing por travessia de diretórios) e as falhas originais CVE-2025-49704 e CVE-2025-49706, cujo primeiro patch se revelou incompleto. Collectively referred to as ToolShell, these vulnerabilities impact self-hosted SharePoint Server 2016, 2019, and Subscription Edition, enabling unauthenticated remote code execution and security bypasses.
O aspeto mais perigoso desta cadeia é a persistência. What makes this attack particularly dangerous is that successful exploitation provides threat actors with SharePoint’s ValidationKey and DecryptionKey—cryptographic keys that enable persistent access to compromised servers even after security patches are applied. Por outras palavras, aplicar o patch pode não bastar: com as chaves roubadas, o atacante forja pedidos legítimos que um servidor totalmente atualizado continuará a aceitar. Daí o alerta reforçado das autoridades. CISA, CERT-EU and other national CERTs stressed the need to rotate machine keys and restart IIS rather than simply apply the patch.
A cadeia foi cedo integrada nos catálogos de referência. CVE-2025-53770 was added to CISA’s Known Exploited Vulnerabilities (KEV) catalog on July 20, 2025, further confirming the active exploitation of this issue. A exploração foi ligada a vários grupos, embora nem a Microsoft nem a CISA tenham atribuído publicamente o ataque à Suíça a qualquer ator específico. Later patched and updated as CVE-2025-53770 and CVE-2025-53771, the ToolShell vulnerabilities were widely exploited including by China-based ransomware actor Storm-2603 and espionage actors Threat Group-3390 and ZIRCONIUM.
Como mitigar: os passos concretos
A Microsoft lançou atualizações de emergência para todas as versões suportadas. Microsoft has released emergency patches for all supported on-premises versions of SharePoint — including SharePoint Server 2016, 2019, and Subscription Edition — to address the actively exploited vulnerabilities CVE‑2025‑53770 and 53771. Mas o patch é apenas o primeiro passo de uma sequência. As recomendações consolidadas são as seguintes:
- Aplicar de imediato as atualizações de segurança para SharePoint Server 2016, 2019 e Subscription Edition.
- Rodar as chaves criptográficas (
machine keys) e reiniciar oIIS— por esta ordem, nunca uma sem a outra. - Ativar a integração AMSI com o Microsoft Defender Antivirus, conforme a orientação pós-patch da Microsoft.
- Eliminar ou restringir a exposição do servidor à internet, sobretudo se não for possível desligá-lo para reinstalação.
- Procurar sinais de comprometimento, como ficheiros
.aspxsuspeitos na diretoriaLAYOUTSe o processow3wp.exea invocarPowerShell.
Estes indicadores comportamentais foram observados por investigadores em ambientes atacados. In environments where the vulnerability was probed or exploited, we observed the SharePoint worker process (w3wp.exe) spawning PowerShell to download and stage malicious executables. In recent cases, multiple suspicious files have been observed under the LAYOUTS directory of the SharePoint installation. O ataque é totalmente baseado em rede: These attacks are fully network-based and require no user interaction – just a request to the /_layouts/15/ToolPane.aspx endpoint.
O caso suíço ilustra por que a rapidez importa. The window between vulnerability disclosure and active exploitation in this campaign was measured in days, not weeks. O organismo suíço partilhou os indicadores técnicos relevantes com operadores de infraestruturas críticas através da plataforma da agência nacional de cibersegurança.
Porque é que isto importa para Portugal
Embora o incidente seja suíço, a lição é universal e diretamente aplicável às organizações portuguesas. Milhares de servidores SharePoint on-premises continuam expostos à internet a nível global, e qualquer empresa, autarquia ou serviço público em Portugal que opere estas plataformas está potencialmente na mesma linha de fogo. O Regime Jurídico da Cibersegurança (Decreto-Lei n.º 125/2025, que transpõe a NIS2) reforça as obrigações de gestão de vulnerabilidades e de notificação de incidentes para as entidades abrangidas, e um comprometimento desta natureza é exatamente o tipo de evento que ativa esses deveres perante o CNCS/CERT.PT.
Há ainda a dimensão da proteção de dados: quando um servidor comprometido contém dados pessoais, o RGPD impõe a avaliação de risco e, se aplicável, a notificação à autoridade de controlo (em Portugal, a CNPD) no prazo de 72 horas. No caso suíço, o organismo salientou não estarem armazenados dados sensíveis na plataforma afetada — precisamente o género de segregação de dados que reduz o impacto de um incidente. Para as PME nacionais, que frequentemente não dispõem de equipas dedicadas, a mensagem prática é clara: manter inventário atualizado dos ativos expostos, aplicar patches sem demora e acompanhar os avisos do CERT.PT sobre campanhas em curso.
Perguntas frequentes
O SharePoint Online (Microsoft 365) também está em risco?
Não. As falhas «ToolShell» afetam exclusivamente as versões do SharePoint Server instaladas localmente (on-premises), nomeadamente as edições 2016, 2019 e Subscription Edition. O SharePoint Online no Microsoft 365 não é impactado por esta cadeia de exploração.
Aplicar o patch da Microsoft resolve o problema por completo?
Não basta. Se o servidor já foi comprometido, os atacantes podem ter roubado as chaves criptográficas, que permitem persistência mesmo após a atualização. É essencial rodar as machine keys, reiniciar o IIS e, em casos de comprometimento confirmado, considerar a reinstalação do servidor — foi a via seguida pelo organismo suíço.
Quantas contas foram comprometidas e que dados foram afetados?
Foram comprometidas cerca de 200 contas de utilizador e técnicas. Segundo as análises até à data, não há indícios de que outros dados, para além das credenciais, tenham sido acedidos, mas o organismo alerta que a investigação continua em curso.
Que identificadores CVE estão envolvidos?
A cadeia «ToolShell» agrega as falhas CVE-2025-53770 (execução remota de código, CVSS 9.8), CVE-2025-53771 (spoofing por travessia de diretórios) e as falhas originais CVE-2025-49704 e CVE-2025-49706, cujo primeiro patch se revelou incompleto. Várias destas vulnerabilidades constam do catálogo KEV da CISA.
Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente pelo Serviço Federal de Informática e Telecomunicações da Suíça (BIT/FOITT), pelo Centro Nacional de Cibersegurança suíço (NCSC), pela CISA, pela MITRE ATT&CK e por investigadores de segurança.
