De week in Breach-nieuws

Deze week: Ransomware legt een Amerikaans schooldistrict plat, Cisco-firewalls krijgen te maken met een door de staat gesteunde aanval en bij een groot datalek komen gevoelige militaire gegevens op straat.

De week in Breach-nieuws

Noord-Amerika

South Lyon Community School District

Sector: OnderwijsKwetsbaarheid: Ransomware en malware

Cybercriminelen blijven in een alarmerend tempo onderwijsinstellingen in de VS aanvallen. Het meest recente slachtoffer, het South Lyon Community School District, zag zich genoodzaakt de scholen te sluiten na een ransomware-aanval.

De aanval, die op 14 september werd ontdekt, bleek het gevolg te zijn van een ransomware-infectie door een bekende groep, hoewel de autoriteiten de naam daarvan nog niet bekend hebben gemaakt. Hoewel er geen aanwijzingen zijn dat gegevens van studenten of docenten zijn gelekt, heeft de aanval de telefoonsystemen en diverse aanverwante subsystemen lamgelegd, waaronder systemen die bij noodsituaties worden ingezet, zoals bij reacties op schietpartijen.

Deze aanval is een van de vele die scholen in het hele land ontwrichten. Het is alarmerend dat volgens de non-profitorganisatie Center for Internet Security (CIS) 82% van de basisscholen en middelbare scholen tussen juli 2023 en december 2024 te maken heeft gehad met een cyberincident.

Bron

Welke gevolgen dit voor uw bedrijf zou kunnen hebben

Ransomware-aanvallen op onderwijsinstellingen komen tegenwoordig maar al te vaak voor, en de kosten van preventie zijn veel lager dan de kosten van een daadwerkelijk incident. Een betrouwbare strategie voor gegevensback-up en -herstel kan scholen helpen om gevoelige gegevens te beveiligen en de normale bedrijfsvoering in stand te houden, zelfs tijdens grote verstoringen zoals deze.

Verenigd Koninkrijk

Harrods

Sector: DetailhandelBeveiligingslek: datalek bij een derde partij

Het luxe Londense warenhuis Harrods heeft bekendgemaakt dat de persoonsgegevens van 430.000 klanten zijn gelekt als gevolg van een datalek. In een e-mail die op 26 september naar klanten werd gestuurd, waarschuwde het bedrijf dat er mogelijk persoonsgegevens zijn gestolen nadat een van de systemen van een externe dienstverlener was gehackt.

Harrods verklaarde dat de gevolgen „beperkt” bleven tot basisgegevens, waaronder namen, contactgegevens en marketingvoorkeuren. Het bedrijf benadrukte dat wachtwoorden van accounts en betalingsgegevens niet waren getroffen. Hoewel de aanvallers pogingen deden om contact op te nemen met het bedrijf, weigerde Harrods in gesprek te gaan of te onderhandelen met de hackersgroep.

Het bedrijf voegde eraan toe dat het om een „op zichzelf staand incident” ging en dat er geen verband bestond met een ander incident in mei, toen het de internettoegang op al zijn vestigingen had beperkt na een poging tot ongeoorloofde toegang. Toch is dit weer een nieuwe aanval in een reeks cyberincidenten die zich de laatste tijd tegen vooraanstaande Britse bedrijven hebben gericht.

Bron

Welke gevolgen dit voor uw bedrijf zou kunnen hebben

Aanvallers die erop uit zijn om klantgegevens te stelen, richten zich steeds vaker op winkelketens. Het beschermen van persoonsgegevens moet een topprioriteit zijn, aangezien zelfs een beperkte blootstelling van gegevens het vertrouwen van klanten en de reputatie van het merk kan schaden.

Noord-Amerika

Een niet nader genoemd FCEB-bureau

Sector: Overheid en publieke sectorExploit: zero-day-kwetsbaarheid

Het Cybersecurity and Infrastructure Security Agency (CISA) heeft vorige week bekendgemaakt dat cybercriminelen vorig jaar een inbreuk hebben gepleegd op een niet nader genoemd agentschap van de federale civiele uitvoerende macht (FCEB) door misbruik te maken van een kritieke kwetsbaarheid in de open-source GeoServer-kaartserver van dat agentschap.

Hoewel de aanval op 9 juli 2024 plaatsvond op een van de servers van het bureau, gaf de EDR-tool (Endpoint Detection and Response) van het bureau pas drie weken later een melding door aan het Security Operations Center (SOC). In die periode maakten de aanvallers gebruik van brute-force-technieken om wachtwoorden te stelen, bevoegdheden uit te breiden en zich lateraal te verplaatsen, waardoor nog twee servers werden gecompromitteerd.

De kritieke kwetsbaarheid, die het uitvoeren van code op afstand (RCE) mogelijk maakt, werd op 30 juni 2024 bekendgemaakt met een CVSS-score van 9,8. Deze aanval vond plaats binnen slechts twee weken na die bekendmaking. Naar aanleiding van het beveiligingsincident drong CISA er bij beveiligingsteams van alle organisaties op aan om EDR-waarschuwingen voor verdachte activiteiten nauwlettend in de gaten te houden en hun incidentresponsplannen aan te scherpen om beveiligingsincidenten sneller in te dammen.

Bron

Welke gevolgen dit voor uw bedrijf zou kunnen hebben

Dit incident laat zien hoe snel aanvallers misbruik kunnen maken van nieuwe kwetsbaarheden om een netwerk te compromitteren en zich daarbinnen onopgemerkt lateraal te verplaatsen. Het is van essentieel belang om over een robuust SOC te beschikken om bedreigingen vroegtijdig te signaleren en in te dammen voordat ze zich verspreiden.

Noord-Amerika

Cisco

Sector: TechnologieExploit: Natiestaat

Cyberbeveiligingsinstanties over de hele wereld, waaronder CISA en het Britse National Cybersecurity Centre (NCSC), hebben gewaarschuwd voor een „geavanceerde cybercrimineel“ die zich actief richt op apparaten waarop de firewallsoftware Adaptive Security Appliances (ASA) van Cisco draait.

Volgens de instanties maakt de „grootschalige” campagne gebruik van zero-day-kwetsbaarheden in Cisco-apparaten, waardoor aanvallers schadelijke code kunnen uitvoeren en malware kunnen installeren. Tot de getroffen apparatuur behoren bepaalde apparaten uit de Cisco ASA 5500-X-serie, die fungeren als firewalls die bedrijfsnetwerken beschermen tegen inbraken.

In een verklaring lieten analisten van Cisco weten dat ze er „groot vertrouwen“ in hebben dat de campagne verband houdt met ArcaneDoor — een door de staat gesteunde cybercrimineel die de leverancier voor het eerst in 2024 identificeerde. In een afgelopen donderdag uitgevaardigde noodrichtlijn gaf CISA cyberteams van de overheid de opdracht om binnen iets meer dan een dag alle getroffen apparaten op te sporen, deze te scannen op kwaadaardige activiteiten en de beveiligingsupdates toe te passen die bedoeld zijn om de kwetsbaarheden te verhelpen.

Bron

Welke gevolgen dit voor uw bedrijf zou kunnen hebben

Zero-day-aanvallen op cruciale netwerkapparatuur, zoals firewalls, kunnen aanvallers een directe toegang tot bedrijfssystemen verschaffen. Bedrijven moeten deze kwetsbaarheden als urgent beschouwen en zorgen voor snelle patches, voortdurende monitoring en gelaagde beveiliging om het risico op spionage en gegevensdiefstal te verminderen.

Noord-Amerika

Volvo Noord-Amerika

Sector: Transport en logistiekBeveiligingslek: datalek bij een derde partij

Volvo North America heeft bekendgemaakt dat er een datalek heeft plaatsgevonden waarbij de persoonsgegevens van zijn medewerkers zijn gelekt, nadat zijn externe leverancier, Miljödata, het slachtoffer werd van een ransomware-aanval.

De ransomware-aanval, die plaatsvond op 20 augustus, trof ten minste 25 organisaties, waaronder Volvo North America, de Scandinavische luchtvaartmaatschappij SAS en meer dan 200 Zweedse gemeenten. De aanval was gericht op systemen die worden gebruikt voor medische verklaringen, revalidatiedossiers en het beheer van arbeidsongevallen. Tot de gelekte gegevens behoorden namen van werknemers, socialezekerheidsnummers, e-mailadressen, woonadressen, telefoonnummers, identiteitsnummers, geboortedata en geslacht.

Een ransomwaregroep met de naam DataCarry heeft de verantwoordelijkheid opgeëist voor de aanval op Miljödata en zou de gestolen gegevens al op haar Tor-leaksite hebben gepubliceerd.

Bron

Welke gevolgen dit voor uw bedrijf zou kunnen hebben

Ransomware-aanvallen op externe leveranciers kunnen zich snel over meerdere organisaties verspreiden, waardoor gevoelige gegevens ook buiten het oorspronkelijke doelwit in gevaar komen. Bedrijven moeten de risico’s in de toeleveringsketen in kaart brengen, strenge beveiligingsnormen voor leveranciers hanteren en ervoor zorgen dat gegevens die met partners worden gedeeld, adequaat worden beschermd.

Zuid-Amerika

Maida.health

Sector: GezondheidszorgBeveiligingslek: datalek bij een derde partij

Bij weer een datalek bij een derde partij is naar verluidt meer dan 2 TB aan gevoelige gegevens van de Braziliaanse militaire politie openbaar gemaakt door het Braziliaanse gezondheidstechnologiebedrijf Maida.health.

Het bedrijf, dat software beheert voor facturering, verzekeringsclaims en teleconsultatie voor zorgverleners, waaronder de Braziliaanse militaire politie, zou het slachtoffer zijn geworden van een datalek waarbij 2,3 TB aan gegevens is gelekt. De gelekte informatie zou onder meer medische diagnoses, identificatienummers en persoonlijke gegevens van personeel van de militaire politie omvatten, wat grote bezorgdheid wekt over de veiligheid van defensiegerelateerde informatie van het land. Nog verontrustender is dat de gestolen gegevens te koop worden aangeboden op een ondergronds forum.

Bron

Welke gevolgen dit voor uw bedrijf zou kunnen hebben

De gezondheidszorg blijft een belangrijk doelwit voor cybercriminelen vanwege de gevoelige persoonlijke en medische gegevens die er worden bewaard. Dit soort inbreuken kan leiden tot identiteitsdiefstal, fraude en langdurige schade voor zowel individuen als organisaties.

Vind je dit leuk om te lezen?

Schrijf je nu in om elke week nieuws en informatie over beveiliging in je inbox te ontvangen

Aankomende webinars

Sluit je aan bij andere IT-professionals om contacten te leggen, bij te leren en je vaardigheden te verbeteren. Krijg inzicht in de nieuwste trends en technologieën op het gebied van cyberbeveiliging.

Autotask kwartaaloverzicht van productinnovaties

Autotask kwartaaloverzicht van productinnovaties

Lees meer
Autotask Tech Jam: Leer de Accounting Hub voor QuickBooks Online onder de knie krijgen

Autotask Tech Jam: Leer de Accounting Hub voor QuickBooks Online onder de knie krijgen

Lees meer
Compliance as a Service: de inkomstenbron voor MSP’s waar klanten niet omheen kunnen

Compliance as a Service: de inkomstenbron voor MSP’s waar klanten niet omheen kunnen

Lees meer