Ransomware legt systemen van Reisorganisatie Verweg plat

Illustratie bij dit bericht.
Bij Reisorganisatie Verweg zijn systemen versleuteld door ransomware. De dienstverlening ligt sinds deze week deels stil.
Er wordt gewerkt met uitgeweken systemen. Wanneer alles weer draait, is nog onduidelijk.
Wat te doen
Of er ook gegevens zijn buitgemaakt, wordt onderzocht. De organisatie zegt geen losgeld te betalen.
De aanvallers kwamen binnen via een account waarop geen tweefactorauthenticatie was ingeschakeld.
Geen MFA op een account met die rechten. Daar begint het altijd.
Niet helemaal. In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Shodan geeft nu al duizenden hits op de kwetsbare versie. Dit gaat nog wel even door.
De gemiddelde gebruiker merkt hier niets van, tot het misgaat. Bewustwording blijft het lastigste stuk.
Dat is te kort door de bocht. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt.
Dat is precies waar een brancheorganisatie iets zou moeten betekenen, maar in de praktijk hoor je ze niet.
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update.
Ik snap nooit waarom dit soort beheerinterfaces standaard aan het internet hangt. Dat is toch vragen om problemen?
Weer een update die je binnen 24 uur uitgerold moet hebben. Bij ons draait de patchcyclus op maandag, dus dat wordt handmatig ingrijpen.
@hierboven: de leverancier noemt een configuratie-optie als tijdelijke mitigatie, maar dat kost je wel functionaliteit.
Wat mij vooral opvalt: geen woord over hoe lang de aanvallers binnen zaten. Dat zegt meestal genoeg.
Precies dit. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Blijft bijzonder dat we telemetrie normaal zijn gaan vinden. Uitzetten kan meestal wel, maar het staat nooit standaard uit.
Ik waardeer dat de onderzoekers wel netjes hebben gewacht met publiceren. Dat is niet altijd vanzelfsprekend.
Goed punt, maar In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Eens, met een kanttekening: Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Er is een verschil tussen 'geen bewijs van misbruik' en 'geen misbruik'. Dat wordt structureel door elkaar gehaald.
Bij ons stond dit systeem gelukkig achter een VPN met MFA. Toch maar even de logs nagelopen op verdachte sessies.
Wij hebben dit vanochtend gepatcht, downtime was ongeveer tien minuten. Prima te doen als je het voorbereidt.
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet.
Dank voor het artikel. Kort, concreet en met bronvermelding, precies wat je wil lezen op een vrijdagmiddag.
Iedereen roept zero trust, maar in de praktijk hangt er nog een plat netwerk achter de firewall.
Mooi dat er een patch is, maar wat doe je met apparatuur die end-of-life is? Die staat er over vijf jaar nog.