Onafhankelijk sinds 2004security & privacy, elke werkdag
Nieuws

De Autoriteit Digitale Gegevens waarschuwt voor aanvallen op Primedesk RMM

Illustratie bij dit bericht.

de Autoriteit Digitale Gegevens waarschuwt organisaties voor aanvallen gericht op Primedesk RMM. Er zijn meldingen van misbruik bij meerdere Nederlandse organisaties.

Er is een lijst met kenmerken gepubliceerd waarmee beheerders kunnen controleren of ze zijn geraakt.

Wat er precies gebeurde

Organisaties die het systeem gebruiken, wordt gevraagd de logbestanden na te lopen op ongebruikelijke aanmeldingen.

Aangeraden wordt om het systeem niet rechtstreeks vanaf internet bereikbaar te maken en beheer via een gescheiden netwerk te laten verlopen.

22 reacties
linda2k  dinsdag 19 november 2024, 19:08   +13
Waarom hangt dit soort apparatuur uberhaupt aan het internet?
localhost  dinsdag 19 november 2024, 20:13   +0
De IoC-lijst is bruikbaar, die heb ik meteen in onze SIEM gezet.
petra_h  dinsdag 19 november 2024, 21:27   +10
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is.
thijsj  dinsdag 19 november 2024, 23:54   +10
Klassieke fout: de client controleert de rechten, de server niet. Zie je nog verrassend vaak.
Bas J.  20 augustus 2024, 10:41   +2
Goed punt, maar Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Erik van Straten expert  20 augustus 2024, 11:24   +0
Shodan geeft nu al duizenden hits op de kwetsbare versie. Dit gaat nog wel even door.
Skygirl  20 augustus 2024, 12:05   +14
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit.
Anoniem  20 augustus 2024, 12:36   +10
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update.
nadinej  20 augustus 2024, 13:28   +2
Eens, met een kanttekening: Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Bosbeetle moderator  20 augustus 2024, 13:43   +0
Het probleem is niet de techniek maar het beheer. Als niemand eigenaar is van een systeem, patcht ook niemand het.
Roos P.  20 augustus 2024, 18:15   +8
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen.
vera_adm  20 augustus 2024, 19:27   +1
@hierboven: de leverancier noemt een configuratie-optie als tijdelijke mitigatie, maar dat kost je wel functionaliteit.
Anoniem  20 augustus 2024, 21:33   +0
Bij ons stond dit systeem gelukkig achter een VPN met MFA. Toch maar even de logs nagelopen op verdachte sessies.
Jolanda M.  20 augustus 2024, 23:56   +12
Eens, met een kanttekening: Ik heb het hier net getest en kan het bevestigen.
lars_  21 augustus 2024, 00:56   +2
Niet helemaal. Ik heb het hier net getest en kan het bevestigen.
Hansdrs  21 augustus 2024, 01:13   +0
Enig idee of er ook een workaround is zonder te patchen? We zitten midden in een changefreeze.
kwibus  21 augustus 2024, 01:33   +13
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek.
lindaj  21 augustus 2024, 02:10   +0
Dat is te kort door de bocht. Ik heb het hier net getest en kan het bevestigen.
signalsteen  21 augustus 2024, 02:25   +0
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig.
Anoniem  21 augustus 2024, 09:44   +3
Dat valt in de praktijk tegen. Formeel klopt het, praktisch schiet je er weinig mee op.
vera_ops  21 augustus 2024, 11:07   +8
Wat mij vooral opvalt: geen woord over hoe lang de aanvallers binnen zaten. Dat zegt meestal genoeg.
frank72  21 augustus 2024, 14:09   +7
Iemand een IoC-lijst gezien? De melding zelf bevat weinig concreets waar je in je SIEM iets mee kan.
Reageren kan na registratie.
Inloggen
Meer nieuws