Diverse bedrijven grijpen hard in en zetten uit voorzorg webapplicaties uit. Verschillende gemeenten hebben dat nu al gedaan. Ook ABN Amro bevestigt tegenover de krant een deel van zijn systemen te hebben uitgeschakeld. IT-beveiligers zeggen bij de NOS dat het slechts een kwestie van dagen zal zijn voor er ransomware-aanvallen plaatsvinden die veel systemen tegelijk kunnen grijpen.
Wat is het probleem?
Een groot beveiligingsprobleem in een vrij onbekend softwarepakket met de naam 'Log4j' leidt tot veel hoofdbrekens bij beveiligingsexperts. Het softwarepakket is alomtegenwoordig, waardoor veel bedrijven - en daarmee ook hun klanten - kwetsbaar zijn. Maar de precieze impact zal pas later duidelijk worden.
De angst is dat bedrijven slachtoffer worden van ransomware, of dat data van klanten gestolen zullen worden. Het is verleidelijk om te denken dat dat misschien meevalt, nu na vier dagen nog geen gevallen bekend zijn van gehackte bedrijven.
Maar die kans op een meevaller lijkt klein. "Nee, ik denk niet dat dit met een sisser gaat aflopen", zegt beveiligingsexpert Frank Groenewegen van Deloitte. "Aanvallers zijn momenteel druk bezig om te bedenken hoe ze het probleem het best kunnen misbruiken."
Dat denkt ook beveiligingsonderzoeker John Fokker van McAfee, wiens weekend net als dat van veel collega's in het teken stond van het nieuws over het beveiligingsprobleem. "Nu zijn aanvallers nog op zoek naar potentiële slachtoffers. Over een paar dagen of weken zul je de eerste ransomware-slachtoffers zien."
Waarom 'Log4j' kwetsbaarheid zo gevaarlijk is
Het beveiligingsprobleem zit in een softwarepakket dat massaal blijkt te worden gebruikt en is bedoeld om zogenoemde logboeken bij te houden. Veel softwarepakketten doen dat: op die manier kan de activiteit van een computersysteem worden bijgehouden en kunnen fouten worden ontdekt en zelfs 'hack aanvallen' worden geregistreerd. In dit geval kan een aanvaller eigen programmeercode uitvoeren door een fout in het softwarepakket.
Hof van Twente zet systemen preventief offline. Meer weten? Klik hier 👉 https://t.co/ZJ0isQ7o6Y (je wordt doorgelinkt naar onze Facebook pagina). pic.twitter.com/rulFMVKgqz
— Hof van Twente (@gemhofvantwente) December 13, 2021
Veel andere softwarepakketten blijken 'Log4j' te gebruiken om hun logboeken bij te houden. Dus nu er een ernstig lek in het pakket is ontdekt, zijn in één keer ook ontzettend veel bedrijven in potentie kwetsbaar. Wel verschilt de precieze impact en de manier waarop het lek kan worden misbruikt per bedrijf.
Ook grote bedrijven als Apple, Amazon en Tesla zijn nu dus ook kwetsbaar voor het vrijdag ontdekte probleem. En ook grote softwarepakketten, die op hun beurt weer door ontzettend veel bedrijven en organisaties worden gebruikt, hebben het probleem aan boord, soms ook zonder dat ze het weten.
"Ik denk dat vrij weinig mensen doorhebben hoe diep dit gaat", zegt onderzoeker Cas van Cooten, ook van Deloitte. Hij slaagde erin Apple te 'hacken' door de naam van zijn iPhone te veranderen. Door programmeercode in zijn telefoonnaam te zetten, leidde hij een Apple-server om de tuin en werd er een onschuldig signaaltje verstuurd naar een server die Van Cooten uitkoos. Een kwaadwillende zou ernstigere zaken voor elkaar kunnen krijgen.
A story in three parts 😶 #log4j pic.twitter.com/XMl02BcaJY
— Cas van Cooten (@chvancooten) December 10, 2021
'Log4j' kerstcadeau cybercriminelen
Het probleem zit hem in een logsysteem van web- en applicatieservers. Aanvallers kunnen via dit probleem ongewenste opdrachten uitvoeren op de systemen van organisaties. Ook kunnen ze met een simpele opdracht zien of systemen kwetsbaar zijn om vervolgens een aanval uit te voeren. De kerstvakantie is traditiegetrouw een periode dat aanvallers toeslaan, omdat er dan minder personeel beschikbaar is. Met deze timing in het achterhoofd, verwachten deskundigen grote problemen op zeer korte termijn.
Nu al wordt malware uitgezaaid die ervoor zorgt dat rekenkracht wordt ingepikt om cryptovaluta te minen. Dat is vooral vervelend, maar legt systemen meestal niet plat. De grotere angst is voor ransomware die via dit gat naar binnensluipt.
Uniek of niet?
Dat er in één keer zo veel bedrijven en computersystemen kwetsbaar zijn voor één probleem, is vrij uniek. Tegelijkertijd waren er in het verleden ook beveiligingsproblemen die sneller tot problemen leidden. Zo werden deze zomer in één keer veel bedrijven getroffen door ransomware, nadat een beveiligingsprobleem in het programma Kaseya was gevonden. Dat wordt veel gebruikt door ict-beheerders om op afstand computers te beheren.
Dat was een enorm krachtig lek: als een systeem kwetsbaar was, kon je als aanvaller meteen op zogenoemd beheerdersniveau ingrijpen en bijvoorbeeld ransomware uitvoeren. Dat is in dit geval niet zo.
"Het bijhouden van logboeken gebeurt op een lager niveau", legt Groenewegen uit. Daardoor kan een aanvaller in eerste instantie minder, en moet hij zoeken naar manieren om meer bevoegdheden te krijgen.
Maar iedereen in het 'cyberwereldje' is het erover eens: het is een kwestie van tijd tot mensen dat lukt. Daarom moeten bedrijven nu snel aan de slag, stelt ook het Nationaal Cyber Security Centrum (NCSC) van de Nederlandse overheid. Fokker: "Hoe langer je wacht, hoe groter de kans dat iemand erin slaagt om dit te misbruiken."
Vaisha Bernard, mede-oprichter van beveiligingsbedrijf EYE, denkt dat de aanvallers op een bepaald moment in één keer kunnen toeslaan. "Bijvoorbeeld een paar dagen voor Kerst." Dan is er minder personeel aanwezig en veroorzaakt een aanval met bijvoorbeeld ransomware veel meer schade. Het overkwam twee jaar geleden nog de Universiteit Maastricht.
Een gevaar daarbij is dat bedrijven over het hoofd zien dat ze 'Log4j' ergens gebruiken, zonder dat ze het weten. "Het is alsof er ergens een ingrediënt van een fabrikant dat in heel veel producten zit opeens niet in orde blijkt te zijn", zegt Groenewegen.
Groot verschil met de voedselindustrie is dat daarbij beter minutieus wordt bijgehouden welk ingrediënt in welk product zit. Hoewel het NCSC samen met onderzoekers in allerijl een lijst met kwetsbare producten heeft opgesteld, is dat volledige overzicht er voor software niet.
Ook een probleem is dat veel software zoals deze - die door ontzettend veel bedrijven wordt gebruikt, van overheden tot tech-giganten - door vrijwilligers in hun vrije tijd wordt onderhouden. Groenewegen: "Miljoenenbedrijven zijn dan afhankelijk van het werk van een paar vrijwilligers. Dat is toch ook bizar?"
Dependency https://t.co/xmiOCImBUD https://t.co/r7hiO0fMm6 pic.twitter.com/6YyAu0WUwC
— XKCD Comic (@xkcdComic) August 17, 2020
Bron: @xkcdComic, github.com, @chvancooten, @gemhofvantwente, cmweb.nl, nos.nl
‘Apache Log4j’ gerelateerde artikelen 》
Actuele aanvallen overzicht per dag 》
Heeft u tips of verdachte activiteiten gezien online? Neem dan contact op met de politie. Telefonisch via het nummer 0900-8844 of online via het meld formulier. Uiteraard kunt u daarnaast ook tips melden bij Cybercrimeinfo.
Meer nieuws
Datalek nieuws en overzicht week 28-2021
Een datalek kan ernstige gevolgen hebben, soms worden levens totaal verwoest door dat er identiteit fraude mee gepleegd wordt.
Phishing, nepshop en fraude meldingen week 28-2021
Het melden van 'digitale oplichting' pogingen is belangrijk, door het melden kunnen we andere potentiële slachtoffers behoeden voor het te laat is. Heb je een phishing mail, smishing bericht of werd je gebeld en vertrouw je het niet? Laat het ons, of onze collega's van Opgelicht?!, Radar, Kassa, of Fraudehelpdesk dan weten, want Samen bestrijden we cybercrime / digitale fraude. Ben je slachtoffer geworden van oplichting doe dan 'altijd' aangifte bij de politie.
Is de The Onion Router gebruiken strafbaar?
Tor (The Onion Router) is een effectieve manier om anoniem het internet op te gaan en zelfs toegang tot het darkweb te krijgen. Om een kort antwoord te geven op de vraag waar velen over tobben: het gebruik van de Tor-browser op zich is volkomen legaal. Dit geldt zowel binnen Nederland als in de meeste andere landen. Wél is het altijd verstandig eerst te checken of dit echt het geval is voor het land waar je je in bevindt.
Kwetsbaarheid in Apple besturingssysteem wordt misbruikt om Westerse politici aan te vallen
Russische hackers hebben een zero day exploit in Apples besturingssysteem iOS misbruikt om Westerse politici aan te vallen. Door een kwetsbaarheid in Webkit in Safari konden aanvallers via LinkedIn Messaging een bericht met phishinglink versturen. Eenmaal op de pagina werden authenticatiecookies van populaire sites als Facebook en Google gestolen.
Er staat een voicemail bericht voor u klaar
Er gaat een nieuwe variant van de malware FluBot rond in ons land. In de nieuwe variant zegt de afzender dat er een voicemailbericht voor je klaarstaat. Smartphonegebruikers die op de bijgevoegde link tikken, worden doorgeleid naar een pagina waar hen gevraagd wordt een app te downloaden om het bericht af te luisteren. Net als bij het origineel gaat het om een malafide applicatie waarmee geld naar buitenlandse rekeningen wordt overgemaakt.
Deurwaarders en politie trekken samen op in strijd tegen online oplichting
De politie zag in het eerste halfjaar van 2021 veel meer digitale misdrijven dan het jaar ervoor, blijkt uit de halfjaarcijfers. Een van de grootste stijgers is fraude met online handel. De politie wil met enkele private partijen ervoor zorgen dat slachtoffers van online handelsfraude hun schade vergoed krijgen.
Bankhelpdesk fraude in de lift
De afgelopen week zag de politie een ‘enorme piek’ van bankpasfraude in het Oosterscheldegebied. Ten minste tien mensen uit de omgeving van Goes zijn voor duizenden euro’s opgelicht door zogenaamde ‘bankmedewerkers’. De politie is een onderzoek gestart naar deze reeks incidenten.
Verdwijning ransomware cybercriminelen 'REvil' een mysterie
De servers en websites van de aan Rusland gelieerde hackersgroep REvil gingen dinsdagavond Nederlandse tijd uit het niets op zwart. De beruchte hackersbende gebruikt diverse sites, voornamelijk op het darkweb, om met slachtoffers te onderhandelen over losgeld. Van het ene op het andere moment waren deze spontaan niet langer in de lucht.
Wat zijn de gevaren van het afgeven van een kopie van het identiteitsbewijs?
“Bij het inchecken op de camping vroeg de jongen achter de balie naar mijn paspoort voor het maken van een kopie. Op het bureau lag inmiddels al een hele stapel kopieën en dat gaf mij geen goed gevoel.”
Energietransite biedt kansen voor hackers
De overgang naar een duurzame energievoorziening maakt het Nederlandse stroomnet kwetsbaarder voor hackers. Als zij zonnepanelen en laadpalen hacken, kan dat grote maatschappelijke en economische gevolgen hebben. Extra toezicht moet problemen voorkomen.
Overzicht cyberaanvallen week 27-2021
Biden verzoekt Poetin om gijzelsoftware hackers te stoppen, kamer wil wegens ransomware maatregelen tegen Rusland onderzoeken, en lees mee met onderhandeling tussen slachtoffer en cybercriminelen van REvil. Hier het overzicht van afgelopen week en het nieuws van dag tot dag.
Cybercrime nieuwsbrief 166 week 27-2021
Wereldwijde ransomware aanval, vishing in combinatie met fysiek bezoek door bankmedewerker en Nederlandse politie haalt tientallen websites op het darkweb offline. Dit en meer lees je in nieuwsbrief 166.