De patch komt bijna altijd te laat.
Zes kwetsbaarheden die de afgelopen jaren tot echte incidenten leidden, gezet op één schaal: de tijd tussen het moment waarop aanvallers ze begonnen te misbruiken en het moment waarop iemand er een advies over publiceerde. Bij vier van de zes was dat verschil negatief.
4/6
misbruikt vóór publicatie.
Het exploitatievenster
De stippellijn is de dag waarop de leverancier het advies publiceerde. Wat links van die lijn staat, werd al misbruikt voordat de kwetsbaarheid bestond op papier. Geen patchbeleid, hoe strak ook, sluit een venster dat eerder openging dan het bekend was.
- CVE-2023-4966NetScaler ADC / Gateway≈-50 d · misbruikt vóór publicatie
- CVE-2023-20198IOS XE Web UI-18 d · misbruikt vóór publicatie
- CVE-2024-3400PAN-OS GlobalProtect-17 d · misbruikt vóór publicatie
- CVE-2023-34362MOVEit Transfer-5 d · misbruikt vóór publicatie
- CVE-2021-44228Log4j 20 d · misbruikt na publicatie
- CVE-2018-13379FortiOS SSL VPN+77 d · misbruikt na publicatie
Daarom is patchen noodzakelijk maar niet voldoende. Wat het gat dicht is weten wat u aan het internet hangt, en iemand die er met de blik van een aanvaller naar kijkt voordat een aanvaller dat doet.
Van klasse naar incident
Geen van deze incidenten berust op een nieuw soort fout. Het zijn de kwetsbaarheidsklassen die deze kennisbank uitlegt, aangetroffen in software die duizenden organisaties draaien. Wie de klasse begrijpt, herkent het volgende geval voordat het een naam heeft.
De zes gevallen
- CWE-22A01:2021FortiOS SSL VPN (CVE-2018-13379)CVE-2018-13379 uitgelegd: hoe een path traversal in FortiOS SSL VPN wachtwoorden in platte tekst prijsgaf en jaren later nog werd misbruikt.
- CWE-917A03:2021Log4Shell (CVE-2021-44228)Log4Shell uitgelegd: hoe één regel tekst in een logbestand code op uw server uitvoerde, wie het misbruikte en wat u vandaag nog moet controleren.
- CWE-89A03:2021MOVEit Transfer (CVE-2023-34362)CVE-2023-34362 uitgelegd: hoe een SQL injection in MOVEit Transfer de ransomwaregroep Cl0p toegang gaf tot de data van duizenden organisaties.
- CWE-420A05:2021Cisco IOS XE Web UI (CVE-2023-20198)CVE-2023-20198 uitgelegd: hoe een aan internet blootgestelde beheerinterface in Cisco IOS XE aanvallers een beheerdersaccount liet aanmaken.
- CWE-119A07:2021Citrix Bleed (CVE-2023-4966)Citrix Bleed uitgelegd: hoe aanvallers sessietokens uit NetScaler-geheugen lazen, daarmee MFA omzeilden en waarom patchen alleen niet genoeg was.
- CWE-77A03:2021PAN-OS GlobalProtect (CVE-2024-3400)CVE-2024-3400 uitgelegd: hoe een commando-injectie in de GlobalProtect-gateway van PAN-OS aanvallers rootrechten op de firewall gaf.
Wie erachter zit
Aanvallers zijn geen anonieme massa. Het zijn georganiseerde groepen met een verdienmodel of een opdracht, en met een herkenbare manier van binnenkomen. Deze zes bepalen een groot deel van het beeld.
Cl0p
afpersing
Afpersing op schaal, zonder versleuteling
Cl0p koopt geen toegang maar zoekt zelf onbekende kwetsbaarheden in software voor bestandsuitwisseling, en zet die dan in één golf in bij honderden organisaties tegelijk. Achtereenvolgens Accellion FTA, GoAnywhere MFT, MOVEit Transfer en Cleo. Er wordt niets versleuteld: de data wordt gestolen en de publicatie ervan is het drukmiddel.
LockBit
afpersing
Ransomware als dienst
LockBit levert de gijzelsoftware en het afpersingsplatform; losse affiliates doen de inbraak en delen de opbrengst. Die affiliates komen zelden creatief binnen: ze gebruiken ongepatchte randapparatuur en gestolen inloggegevens. Bij Citrix Bleed waren zij de partij die de buitgemaakte sessietokens omzette in incidenten.
Akira
afpersing
Ransomware via de VPN
Akira is sinds 2023 actief en komt vrijwel altijd binnen op dezelfde manier: via VPN-toegang waar geen tweede factor op staat. Geen zero-day, geen phishing, gewoon een geldig wachtwoord op een portaal dat alleen om een wachtwoord vraagt. Dat maakt de groep een goede graadmeter voor de basis van uw toegangsbeheer.
Scattered Spider
toegang
Social engineering van de servicedesk
Scattered Spider hoeft geen kwetsbaarheid. De groep belt de servicedesk, doet zich voor als een medewerker en laat een wachtwoord of een MFA-token opnieuw instellen. Daarnaast SIM-swapping en het vermoeid maken van gebruikers met eindeloze MFA-meldingen. Techniek houdt dit niet tegen; procedures en een hardere identiteitscontrole wel.
Volt Typhoon
statelijk
Statelijke voorbereiding in vitale sectoren
Volt Typhoon wordt door westerse diensten aan China gekoppeld en valt op door wat de groep níet doet: geen malware, geen ransomware, geen zichtbare buit. De groep komt binnen via randapparatuur en werkt daarna met de beheertools die er al staan, om jarenlang aanwezig te blijven in vitale infrastructuur.
Sandworm
statelijk
Destructieve statelijke operaties
Sandworm wordt toegeschreven aan de Russische militaire inlichtingendienst en staat achter een reeks destructieve aanvallen, van NotPetya tot herhaalde aanvallen op het Oekraïense stroomnet. Het doel is geen geld maar uitval, wat de groep tot een ander soort risico maakt dan een afpersingsbende.