Direct naar inhoud

De patch komt bijna altijd te laat.

Zes kwetsbaarheden die de afgelopen jaren tot echte incidenten leidden, gezet op één schaal: de tijd tussen het moment waarop aanvallers ze begonnen te misbruiken en het moment waarop iemand er een advies over publiceerde. Bij vier van de zes was dat verschil negatief.

4/6

misbruikt vóór publicatie.

Het exploitatievenster

De stippellijn is de dag waarop de leverancier het advies publiceerde. Wat links van die lijn staat, werd al misbruikt voordat de kwetsbaarheid bestond op papier. Geen patchbeleid, hoe strak ook, sluit een venster dat eerder openging dan het bekend was.

Daarom is patchen noodzakelijk maar niet voldoende. Wat het gat dicht is weten wat u aan het internet hangt, en iemand die er met de blik van een aanvaller naar kijkt voordat een aanvaller dat doet.

Van klasse naar incident

Geen van deze incidenten berust op een nieuw soort fout. Het zijn de kwetsbaarheidsklassen die deze kennisbank uitlegt, aangetroffen in software die duizenden organisaties draaien. Wie de klasse begrijpt, herkent het volgende geval voordat het een naam heeft.

De zes gevallen

Wie erachter zit

Aanvallers zijn geen anonieme massa. Het zijn georganiseerde groepen met een verdienmodel of een opdracht, en met een herkenbare manier van binnenkomen. Deze zes bepalen een groot deel van het beeld.

Cl0p

afpersing

Afpersing op schaal, zonder versleuteling

Cl0p koopt geen toegang maar zoekt zelf onbekende kwetsbaarheden in software voor bestandsuitwisseling, en zet die dan in één golf in bij honderden organisaties tegelijk. Achtereenvolgens Accellion FTA, GoAnywhere MFT, MOVEit Transfer en Cleo. Er wordt niets versleuteld: de data wordt gestolen en de publicatie ervan is het drukmiddel.

ook bekend alsTA505, FIN11, Lace Tempest

ToegeschrevenCVE-2023-34362

LockBit

afpersing

Ransomware als dienst

LockBit levert de gijzelsoftware en het afpersingsplatform; losse affiliates doen de inbraak en delen de opbrengst. Die affiliates komen zelden creatief binnen: ze gebruiken ongepatchte randapparatuur en gestolen inloggegevens. Bij Citrix Bleed waren zij de partij die de buitgemaakte sessietokens omzette in incidenten.

ook bekend alsBitwise Spider

ToegeschrevenCVE-2023-4966

Akira

afpersing

Ransomware via de VPN

Akira is sinds 2023 actief en komt vrijwel altijd binnen op dezelfde manier: via VPN-toegang waar geen tweede factor op staat. Geen zero-day, geen phishing, gewoon een geldig wachtwoord op een portaal dat alleen om een wachtwoord vraagt. Dat maakt de groep een goede graadmeter voor de basis van uw toegangsbeheer.

ook bekend alsStorm-1567

Scattered Spider

toegang

Social engineering van de servicedesk

Scattered Spider hoeft geen kwetsbaarheid. De groep belt de servicedesk, doet zich voor als een medewerker en laat een wachtwoord of een MFA-token opnieuw instellen. Daarnaast SIM-swapping en het vermoeid maken van gebruikers met eindeloze MFA-meldingen. Techniek houdt dit niet tegen; procedures en een hardere identiteitscontrole wel.

ook bekend alsUNC3944, Octo Tempest, 0ktapus

Volt Typhoon

statelijk

Statelijke voorbereiding in vitale sectoren

Volt Typhoon wordt door westerse diensten aan China gekoppeld en valt op door wat de groep níet doet: geen malware, geen ransomware, geen zichtbare buit. De groep komt binnen via randapparatuur en werkt daarna met de beheertools die er al staan, om jarenlang aanwezig te blijven in vitale infrastructuur.

ook bekend alsVanguard Panda, BRONZE SILHOUETTE

Sandworm

statelijk

Destructieve statelijke operaties

Sandworm wordt toegeschreven aan de Russische militaire inlichtingendienst en staat achter een reeks destructieve aanvallen, van NotPetya tot herhaalde aanvallen op het Oekraïense stroomnet. Het doel is geen geld maar uitval, wat de groep tot een ander soort risico maakt dan een afpersingsbende.

ook bekend alsAPT44, Seashell Blizzard

Druk op / om te zoeken · Esc