Hoe kwamen aanvallers binnen, wat gebeurde er daarna en wat kunnen we ervan leren? Elke case is een Learning report met het aanvalspad volgens MITRE ATT&CK, te lezen door securityprofessionals én door iedereen die geen securityachtergrond heeft.
Beheersystemen van wind- en zonneparken open op internet
Impact
Geen schade gemeld. 8.547 systemen bereikbaar vanaf internet (605 bij windparken, 7.942 bij zonneparken). Volgens een schatting van de onderzoekers was volledige besturing mogelijk bij ongeveer 181 locaties
Les
Wat onderzoekers in uren in kaart brengen, kan een aanvaller ook vinden: haal beheerpagina's van internet en zet de rest achter een bewaakte verbinding met een tweede inlogstap
Klanten afgeperst na inbraak met account van oud-medewerker
Impact
Gegevens van klanten en medewerkers gekopieerd (omvang onbevestigd, volgens de daders ruim 1 miljoen klanten), minstens 10.000 afpersingsmails in Nederland, niemand betaalde, de gegevens worden te koop aangeboden
Les
Zet accounts van vertrekkers direct uit en zorg dat een gestolen wachtwoord alleen nooit genoeg is, want met één oud account kwamen aanvallers bij de gegevens van klanten
Misbruik van een bedrijfstoegang tot het Deense bevolkingsregister (CPR)
Impact
Naam, adres en CPR-nummer van ongeveer 8,8 miljoen mensen buitgemaakt (levend, overleden en vertrokken naar het buitenland); geen storing van het register gemeld; toegang voor private bedrijven tijdelijk dicht; politieonderzoek, onderzoek van de privacytoezichthouder en een beveiligingscontrole van het hele CPR lopen nog
Les
Een register is zo sterk als de zwakste aansluiting: eis sterke inlog van iedere partij met toegang en laat alarm slaan bij ongewoon veel opvragingen.
Rhysida-ransomware versleutelt en vernietigt servers van de Britse nationale bibliotheek
Impact
Ongeveer 600 GB aan bestanden gestolen en later op het dark web gezet, waaronder contactgegevens van ongeveer 456.000 gebruikers en persoonsgegevens van ongeveer 4.300 huidige en oud-medewerkers; servers versleuteld of vernietigd; veel diensten maandenlang uit de lucht en het herstel loopt na bijna drie jaar nog
Les
Zet MFA op elke toegang van buiten, ook voor leveranciers en beheerders, en zorg dat je kunt herstellen als servers zijn vernietigd
Conti-ransomware legt de Ierse gezondheidszorg lam
Impact
Alle IT-systemen van de HSE uitgezet en het landelijke zorgnetwerk losgekoppeld; de zorg was wekenlang ernstig verstoord; ruim 2.800 servers en 3.500 werkstations met sporen van versleuteling; patiënt- en personeelsgegevens gestolen (ruim 90.000 mensen aangeschreven); herstel versneld doordat de daders zelf een sleutel vrijgaven
Les
Een virusscanner meldde hackersgereedschap al op 31 maart en opnieuw vanaf 7 mei, maar niemand onderzocht die meldingen: detectie helpt alleen als iemand erop reageert.
Van één phishingmail naar 267 versleutelde servers
Impact
Clop-ransomware op 267 Windows-servers, waaronder e-mail, bestandsservers met onderzoeksgegevens en back-ups; de universiteit betaalde ongeveer 197.000 euro losgeld
Les
Eén geopende phishingmail werd een ramp doordat alarmsignalen niet werden opgevolgd, servers niet waren bijgewerkt, beheerders met domeinrechten op gewone servers werkten en de back-ups in hetzelfde netwerk stonden.