Onafhankelijk sinds 2004security & privacy, elke werkdag
Nieuws

Het Nationaal Cyberbureau waarschuwt voor aanvallen op Halcyon Mail

Illustratie bij dit bericht.

het Nationaal Cyberbureau waarschuwt organisaties voor aanvallen gericht op Halcyon Mail. Er zijn meldingen van misbruik bij meerdere Nederlandse organisaties.

Organisaties die het systeem gebruiken, wordt gevraagd de logbestanden na te lopen op ongebruikelijke aanmeldingen.

Gevolgen voor gebruikers

Er is een lijst met kenmerken gepubliceerd waarmee beheerders kunnen controleren of ze zijn geraakt.

Aangeraden wordt om het systeem niet rechtstreeks vanaf internet bereikbaar te maken en beheer via een gescheiden netwerk te laten verlopen.

20 reacties
proxy15  dinsdag 30 januari 2024, 15:10   +5
Waarom hangt dit soort apparatuur uberhaupt aan het internet?
bashbrother  dinsdag 30 januari 2024, 22:57   +0
De IoC-lijst is bruikbaar, die heb ik meteen in onze SIEM gezet.
maarten77  31 augustus 2024, 01:20   +1
90 dagen bewaartermijn voor logs is echt het minimum. Bij een gemiddelde inbraak zit je daar zo overheen.
Anoniem  31 augustus 2024, 02:08   +2
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf.
tim2k  31 augustus 2024, 03:33   +5
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update.
Anoniem  31 augustus 2024, 04:01   +6
Bij ons stond dit systeem gelukkig achter een VPN met MFA. Toch maar even de logs nagelopen op verdachte sessies.
bianca_nl  31 augustus 2024, 04:24   +0
Wat mij vooral opvalt: geen woord over hoe lang de aanvallers binnen zaten. Dat zegt meestal genoeg.
Room42  31 augustus 2024, 06:06   +1
De gemiddelde gebruiker merkt hier niets van, tot het misgaat. Bewustwording blijft het lastigste stuk.
signalsteen  31 augustus 2024, 10:23   +5
Er is een verschil tussen 'geen bewijs van misbruik' en 'geen misbruik'. Dat wordt structureel door elkaar gehaald.
Anoniem  31 augustus 2024, 12:45   +3
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten.
bas_x  31 augustus 2024, 13:48   +14
Iemand een IoC-lijst gezien? De melding zelf bevat weinig concreets waar je in je SIEM iets mee kan.
Erik van Straten expert  31 augustus 2024, 14:35   +7
Ik waardeer dat de onderzoekers wel netjes hebben gewacht met publiceren. Dat is niet altijd vanzelfsprekend.
Tha Cleaner  31 augustus 2024, 17:41   +12
Dit is precies waarom segmentatie zo belangrijk is. Eén lek betekent dan niet meteen het hele netwerk.
Winston Smith  31 augustus 2024, 21:14   +3
Klassieke fout: de client controleert de rechten, de server niet. Zie je nog verrassend vaak.
subnetmasker  31 augustus 2024, 23:21   +0
Ik draai hier al jaren alles in containers met read-only filesystem. Scheelt enorm bij dit soort meldingen.
Lestat  32 augustus 2024, 02:06   +14
Eens, met een kanttekening: Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
veraj  32 augustus 2024, 08:33   +10
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit.
koen_h  32 augustus 2024, 09:24   +6
Goed punt, maar In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
wizzkizz  32 augustus 2024, 11:52   +1
Aanvullend: Ik heb het hier net getest en kan het bevestigen.
arjan_v2  32 augustus 2024, 12:05   +4
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk.
Reageren kan na registratie.
Inloggen
Meer nieuws