Minstens 279 Nederlandse organisaties zijn mogelijk getroffen door een grootschalig cyberincident waarbij inloggegevens van Fortinet-firewalls zijn buitgemaakt. Dat stellen cybersecuritybedrijven Secutec en SOCRadar op basis van gezamenlijk onderzoek naar de Nederlandse impact van het zogenoemde FortiBleed-incident.
Volgens de onderzoekers beschikken aanvallers bij 136 Nederlandse organisaties nog altijd over administratorrechten op internettoegankelijke firewalls. Wereldwijd zouden meer dan 75.000 firewalls zijn gecompromitteerd.
Toegang tot complete bedrijfsnetwerken
Volgens Secutec maakten aanvallers misbruik van toegangsgegevens die via een kwetsbaarheid beschikbaar kwamen. Daardoor konden zij niet alleen firewalls benaderen, maar in veel gevallen ook achterliggende bedrijfsnetwerken.
De getroffen organisaties zijn actief in uiteenlopende sectoren, waaronder overheid, onderwijs, zakelijke dienstverlening en de advocatuur. De onderzoekers stellen daarnaast vast dat veel systemen niet over de meest recente firmware beschikten en dat multifactorauthenticatie (MFA) vaak niet was ingeschakeld.
Verschuiving naar datadiefstal
Volgens de onderzoekers verschuift de werkwijze van cybercriminelen steeds vaker van het versleutelen van systemen naar het stelen van gegevens en toegangsrechten. Gestolen accounts kunnen worden gebruikt om gevoelige bedrijfsinformatie buit te maken of om op een later moment ransomware-aanvallen uit te voeren.
Secutec meldt daarnaast aanwijzingen te hebben gevonden dat aanvallers op een deel van de onderzochte firewalls extra administratoraccounts hebben aangemaakt om langdurig toegang te behouden.
Organisaties doen er goed aan systemen te controleren
De onderzoekers adviseren organisaties die gebruikmaken van Fortinet-oplossingen om hun omgeving direct te controleren. Daarbij wijzen zij onder meer op het belang van:
- het installeren van de nieuwste firmware;
- het inschakelen van multifactorauthenticatie (MFA);
- het controleren van administratoraccounts en toegangsrechten;
- het onderzoeken van logbestanden op ongeautoriseerde activiteiten.
Secutec meldt de bevindingen te hebben gedeeld met het Nationaal Cyber Security Centrum (NCSC) en diverse Europese CERT-organisaties.
Redactionele noot: De in dit artikel genoemde aantallen en technische bevindingen zijn afkomstig uit onderzoek van Secutec en SOCRadar. Onafhankelijke bevestiging van alle onderzoeksclaims was op het moment van publicatie nog niet beschikbaar.
