Vier keer zoveel supplychainaanvallen verwacht als in 2020

Gepubliceerd op 4 augustus 2021 om 07:00
Vier keer zoveel supplychainaanvallen verwacht als in 2020

De European Union Agency For Cybersecurity (ENISA) waarschuwt voor fors meer zogeheten supplychainaanvallen in 2021. Dit type aanval raakt via één grote softwareleverancier alle aangesloten bedrijven, wat grote impact kan hebben. ENISA voorziet dat de hacks geavanceerder worden en geeft tips om dit type aanval tegen te gaan.

Vier keer zoveel supplychainaanvallen verwacht

ENISA schrijft in zijn waarschuwingsrapport 'Threat Landschape for Supply Chain Attacks' dat het in 2021 vier keer zoveel supplychainaanvallen verwacht als in 2020. Bij 66% van die aanvallen is de hack gericht op de code van de leverancier.

Door die code te besmetten met malware en te hopen dat aangesloten bedrijven de geïnfecteerde software via een update installeren, kan de aanvaller bij de computers van een groot aantal verschillende organisaties. Volgens ENISA is malware in 62% van de 24 onderzochte aanvallen gebruikt.

Advanced Persistence Threats

De helft van de supplychainaanvallen wordt volgens ENISA uitgevoerd via zogeheten Advanced Persistence Threats (APT). Een APT is een zeer geavanceerde hack, waarbij hackers lang de tijd (kunnen) nemen en verschillende onzichtbare hackingsmogelijkheden gebruiken. Securitybedrijven als Kaspersky noemen een APT een type aanval waar veel moeite in zit en daarom doorgaans gericht is op grote bedrijven of overheidsinstanties.

Een APT heeft als doel om het hele systeem van het slachtoffer te infecteren. ENISA schrijft in zijn rapport dat 66% van de gehackte supplychainleveranciers niet kon vertellen hóe zij gehackt zijn. Dat laat zien dat cybersecurity nog veel stappen kan en moet zetten. Ook omdat volgens ENISA in 58% van de onderzochte hacks gevoelige informatie als intellectueel eigendom en klantgegevens is buitgemaakt. ENISA onderzocht onder andere de hack van SolarWinds en Kaseya.

Lees meer over de SolarWinds hack

Lees meer over de Kaseya hack

Goedbedoeld adviezen bijzonder complex

In het rapport geeft ENISA veel tips om supplychainaanvallen tegen te gaan. Goedbedoeld, maar veel adviezen zijn bijzonder complex uit te voeren, concludeert The Register.

Zo raadt ENISA organisaties aan om code of software van derden niet te gebruiken voordat de code of software gevalideerd is. Op die manier voorkomt een organisatie dat mogelijke gehackte code of software schade kan aanrichten. Het valideren van alle externe software en bijbehorende updates is echter enorm tijdrovend, duur en arbeidsintensief en daarom bijna niet te doen. Helemaal niet als - zoals in het geval van SolarWinds - de besmette code verpakt is in een 'signed' (veilig bevonden) .dll-bestand van de maker.

ENISA Threat Landscape For Supply Chain Attacks
PDF – 4,8 MB 321 downloads

Lees meer over de SolarWinds hack of de Kaseya hack

Bron: theregister.com, enisa.europa.eu, agconnect.nl

Tips of verdachte activiteiten gezien? Meld het hier.

Meer nieuws

Aanhouding 20 jarige te koppelen aan meer dan 100 cybercrime zaken

Met de aanhouding van een 20-jarige man uit Den Haag denkt de recherche meer dan honderd oplichtingszaken te hebben opgelost. Er is tussen 26 november 2020 en 21 september 2021 bijna 30.000 euro gestolen van rekeningen van slachtoffers via de zogenoemde Tikkie-fraude en 1 cent-methode. De verdachte wordt vrijdag 19 november voorgeleid bij de rechter-commissaris.

Lees meer »

“De daders van phishing zijn vaak jong, hanteren steeds slimmere methoden en spelen in op de actualiteit”

De schade als gevolg van phishing en bankhelpdesk fraude neemt toe, meldde De Nederlandse Vereniging van Banken (NVB) gisteren. De daders van phishing zijn vaak jong, hanteren steeds slimmere methoden en spelen in op de actualiteit. Zo hoorde op 12 november een 22-jarige verdachte van phishing voor de Amsterdamse rechtbank een straf van drie jaar cel tegen zich eisen. Hij lichtte zijn slachtoffers op door zich voor te doen als een medewerker van WoningNet.

Lees meer »

Voorkom hacking met een ‘Security key’ als Tweestapsverificatie

Internetcriminelen bedenken telkens wat nieuws om achter jouw persoonsgegevens te komen. Gelukkig wordt er ook vaak weer iets bedacht om jezelf te beschermen, zoals het inmiddels bekende Tweestapsverificatie. Maar met een zogeheten security key kun je jouw gegevens nóg beter beschermen. We leggen uit hoe het werkt en hoe jij zo’n fysieke beveiligingssleutel kunt gebruiken.

Lees meer »

Geldezels prooi voor de politie en de georganiseerde misdaad

De politie heeft de afgelopen maanden verspreid door heel Nederland 14 zogeheten geldezels aangehouden. Dit zijn personen, vaak kwetsbare jongeren, die hun bankrekening ter beschikking stellen aan criminelen. Tegen twaalf van hen is een dossier opgemaakt en doorgestuurd naar het Openbaar Ministerie. De officier van justitie bepaalt of ze vervolgd worden. Dat schrijft de politie op haar website.

Lees meer »

Overzicht cyberaanvallen week 44/45-2021

Gezochte Russische cybercrimineel aangehouden op Schiphol, malafide advertenties besmetten ongepatchte IE-gebruikers met ransomware en wetsvoorstel VS verbiedt losgeld betaling ransomware van boven 100.000 dollar. Hier het overzicht van afgelopen week en het nieuws van dag tot dag.

Lees meer »