De week in Breach-nieuws

Deze week: een grootschalige inbreuk op de toeleveringsketen van Salesforce-Gainsight treft meer dan 200 organisaties, een cyberaanval legt drie Londense gemeenten plat en een ernstig incident bij een belangrijke leverancier van banksoftware stelt toonaangevende Amerikaanse banken bloot aan risico’s.

De week in Breach-nieuws

Noord-Amerika

Gainsight

Sector: Technologie Beveiligingslek: Aanval op de toeleveringsketen

Google heeft bevestigd dat hackers bij het grootschalige beveiligingslek in de toeleveringsketen van Salesforce-Gainsight gegevens hebben gestolen die door Salesforce waren opgeslagen en die betrekking hadden op meer dan 200 bedrijven.

Op 19 november maakte Salesforce bekend dat het een datalek onderzoekt waarbij sommige klanten zijn getroffen; hun gegevens zijn openbaar gemaakt via apps die zijn gepubliceerd door Gainsight, een platform voor klantensucces. De Threat Intelligence Group van Google heeft inmiddels laten weten op de hoogte te zijn van meer dan 200 mogelijk getroffen Salesforce-instanties. Kort nadat Salesforce het probleem bekendmaakte, eiste de hackersgroep Scattered Lapsus$ Hunters de verantwoordelijkheid voor de aanval op.

Salesforce heeft verklaard dat er geen aanwijzingen zijn dat het beveiligingsincident het gevolg was van een kwetsbaarheid in het eigen platform. De activiteit lijkt daarentegen verband te houden met de externe koppeling van Gainsight met Salesforce. Om klanten te beschermen heeft Salesforce de integratie uitgeschakeld en alle actieve en vernieuwingstokens ingetrokken die gekoppeld zijn aan door Gainsight gepubliceerde apps.

Bron

Welke gevolgen dit voor uw bedrijf zou kunnen hebben

Dit incident laat zien dat aanvallers niet langer rechtstreeks in systemen hoeven in te breken — ze kunnen binnendringen via vertrouwde integraties en gekoppelde apps. Bedrijven moeten alle verbindingen met derde partijen in kaart brengen, strenge controles op tokens en API-toegangsrechten hanteren en de toegangspunten van externe tools voortdurend controleren om verborgen achterdeurtjes te voorkomen.

Verenigd Koninkrijk

Gemeenteraden in Londen

Sector: Overheid en publieke sector Misbruik: Hacking

Drie Londense gemeenten hebben vorige week melding gemaakt van een cyberaanval, waardoor de vrees is ontstaan dat de gegevens van inwoners mogelijk zijn gelekt.

De Royal Borough of Kensington and Chelsea (RBKC), de Westminster City Council (WCC) en de London Borough of Hammersmith & Fulham hebben bevestigd dat ze op 24 november het slachtoffer zijn geworden van een cyberaanval. De drie gemeenten maken gebruik van verschillende gezamenlijke IT-systemen, en volgens ambtenaren zijn meerdere diensten — waaronder telefoonlijnen — getroffen. Uit voorzorg hebben ze meerdere systemen uitgeschakeld om verdere schade te voorkomen. Deze gemeenten bedienen samen meer dan een half miljoen inwoners van Londen.

In een openbare verklaring liet RBKC weten dat de gemeenten samenwerken met gespecialiseerde teams voor cyberincidenten en het Britse National Cyber Security Centre (NCSC) om de getroffen systemen te beveiligen, gegevens te herstellen en essentiële openbare diensten draaiende te houden.

Bron

Welke gevolgen dit voor uw bedrijf zou kunnen hebben

Cyberaanvallen op openbare diensten laten zien hoe snel de bedrijfsvoering tot stilstand kan komen. Een solide strategie voor bedrijfscontinuïteit en noodherstel (BCDR) — met geteste back-up-, failover- en herstelprocessen — draagt ertoe bij dat een organisatie kritieke diensten kan blijven leveren en systemen snel kan herstellen, zelfs tijdens ernstige verstoringen.

Verenigde Staten

SitusAMC

Sector: Financiën Exploit: Aanval op de toeleveringsketen

Door een cyberaanval op een van de grootste leveranciers in de banksector zijn grote Amerikaanse banken nu druk bezig de mogelijke gevolgen in kaart te brengen.

Op 22 november bevestigde SitusAMC — een belangrijke leverancier waarop veel banken vertrouwen voor het beheer van vastgoedleningen en hypotheken — dat hackers op 12 november hadden ingebroken in zijn systemen en gevoelige gegevens hadden gestolen. Het bedrijf verklaarde dat door het beveiligingslek mogelijk bedrijfsinformatie met betrekking tot zijn klanten is blootgesteld, waaronder boekhoudkundige gegevens en juridische overeenkomsten, evenals gegevens van klanten van sommige van zijn klanten. SitusAMC levert diensten aan verschillende grote Amerikaanse banken, waaronder JPMorgan Chase & Co., Citigroup Inc. en Morgan Stanley.

De volledige omvang en gevolgen van het datalek worden nog onderzocht, terwijl het bedrijf samenwerkt met externe cyberbeveiligingsexperts om het incident te onderzoeken.

Bron

Welke gevolgen dit voor uw bedrijf zou kunnen hebben

Dit incident laat zien dat zelfs goed beveiligde sectoren kwetsbaar blijven wanneer aanvallers misbruik maken van zwakke plekken bij externe leveranciers. Organisaties moeten de beveiliging van leveranciers grondig beoordelen, het delen van gevoelige gegevens en de toegang daartoe beperken en voortdurende monitoring afdwingen om de risico’s als gevolg van inbreuken in de toeleveringsketen te verminderen.

Verenigde Staten

OnSolve (Crisis24)

Sector: Overheid en publieke sector Kwetsbaarheid: Ransomware en malware

Een cyberaanval op het OnSolve CodeRED-platform, dat door staats- en lokale instanties in de hele VS wordt gebruikt, heeft de noodmeldingssystemen verstoord en gevoelige gebruikersgegevens blootgelegd.

De ransomware-aanval was gericht op de noodwaarschuwingsdienst OnSolve CodeRED van Crisis24, die op grote schaal wordt gebruikt voor het verspreiden van veiligheidswaarschuwingen bij gebeurtenissen zoals overstromingen, branden, gaslekken, het vrijkomen van chemische stoffen, vermiste personen en bommeldingen. Volgens berichten hebben cybercriminelen gebruikersgegevens buitgemaakt, waaronder namen, e-mailadressen, fysieke adressen, telefoonnummers en wachtwoorden die gekoppeld waren aan een oudere versie van het platform. Door de verstoring konden sommige instanties geen tijdige waarschuwingen versturen, wat aanleiding gaf tot bezorgdheid over de openbare veiligheid tijdens lopende noodsituaties.

De Inc Ransom-groep heeft de verantwoordelijkheid voor de aanval opgeëist en heeft OnSolve op 22 november op haar website met gelekte gegevens vermeld. De groep zegt dat ze op 1 november toegang heeft gekregen tot de systemen van OnSolve en op 10 november ransomware heeft geïnstalleerd die bestanden versleutelt.

Bron

Welke gevolgen dit voor uw bedrijf zou kunnen hebben

Dit soort ransomware-aanvallen laten zien hoe cybercriminelen tijdbommen plaatsen, die dagen of weken verborgen blijven voordat ze worden geactiveerd en kritieke systemen lamleggen. Organisaties hebben behoefte aan proactieve dreigingsdetectie om ongebruikelijke activiteiten in een vroeg stadium op te sporen, en aan ransomwarebestendige back-ups die niet kunnen worden gewijzigd of versleuteld. Deze combinatie is cruciaal voor een snel en betrouwbaar herstel wanneer zich een aanval voordoet.

Noord-Amerika

Antigravity (Google)

Sector: Technologie Exploit: Zero-day-kwetsbaarheid

Een beveiligingsonderzoeker heeft slechts 24 uur na de lancering een ernstig beveiligingslek ontdekt in Antigravity, de nieuwe, door Gemini aangedreven AI-codeertool van Google.

Naast de lancering van Gemini 3 introduceerde Google Antigravity, een tool waarmee autonoom kan worden geprogrammeerd via AI-agenten, waardoor de ontwikkeling sneller en meer geautomatiseerd verloopt. Onderzoeker Aaron Portnoy ontdekte echter vrijwel onmiddellijk een ernstige kwetsbaarheid. Hij toonde aan dat hij, door de configuratie-instellingen van Antigravity te wijzigen, de regels van de AI kon manipuleren en kwaadaardige broncode kon invoegen die een achterdeur op de computer van een gebruiker creëert. Met die toegang zou een aanvaller slachtoffers kunnen bespioneren, gegevens kunnen stelen of ransomware kunnen installeren.

Wat nog zorgwekkender is, is dat de aanval nauwelijks moeite kostte. Portnoy hoefde alleen maar een gebruiker van Antigravity ervan te overtuigen zijn code één keer uit te voeren en op een melding te klikken om deze als „vertrouwd” te markeren. Cybercriminelen maken al jaren gebruik van precies deze social-engineeringtactiek door zich voor te doen als bekwame ontwikkelaars die nuttige scripts delen.

Bron

Welke gevolgen dit voor uw bedrijf zou kunnen hebben

Dit soort zero-day-kwetsbaarheden laten zien hoe snel nieuwe tools tot aanvalsvectoren kunnen worden. Organisaties moeten hun softwarebeoordelingsprocessen aanscherpen, strikte maatregelen voor het ‘minimale-rechten-principe’ handhaven en geavanceerde dreigingsdetectie inzetten om afwijkend gedrag van code in een vroeg stadium op te sporen. Regelmatige bewustwordingstrainingen voor gebruikers verminderen bovendien het risico dat medewerkers onbetrouwbare code goedkeuren of uitvoeren.

Vind je dit leuk om te lezen?

Schrijf je nu in om elke week nieuws en informatie over beveiliging in je inbox te ontvangen

Aankomende webinars

Sluit je aan bij andere IT-professionals om contacten te leggen, bij te leren en je vaardigheden te verbeteren. Krijg inzicht in de nieuwste trends en technologieën op het gebied van cyberbeveiliging.

Autotask kwartaaloverzicht van productinnovaties

Autotask kwartaaloverzicht van productinnovaties

Lees meer
Autotask Tech Jam: Leer de Accounting Hub voor QuickBooks Online onder de knie krijgen

Autotask Tech Jam: Leer de Accounting Hub voor QuickBooks Online onder de knie krijgen

Lees meer
Compliance as a Service: de inkomstenbron voor MSP’s waar klanten niet omheen kunnen

Compliance as a Service: de inkomstenbron voor MSP’s waar klanten niet omheen kunnen

Lees meer