Buren deelt op Github details ransomware-aanval

Dit artikel delen:

De gemeente Buren heeft een incidentrapportage openbaar gemaakt over de ransomware-aanval waarbij cybercriminelen begin april gevoelige data buitmaakten. Daarin staan conclusies en aanbevelingen die relevant kunnen zijn voor alle gemeenten in Nederland. Securitybedrijf Hunt & Hackett, dat het rapport schreef, deelt via GitHub ook technische details van de aanvalsmethoden van de cybercriminelen.

Het openbare rapport bevat feiten die tot nu toe nog niet bekend waren en moet daarmee andere organisaties helpen om digitaal onheil sneller te detecteren. Zo versleutelde de criminelen twaalf systemen waardoor de dienstverlening van de gemeente grotendeels stil kwam te liggen. De eerste toegang tot het netwerk van de gemeente is verkregen door een legitiem vpn-account te misbruiken. Gedurende een periode van ongeveer een maand is het programma Megasync actief geweest op de bestandserver, waarmee de aanvaller grote hoeveelheden data heeft kunnen ‘exfiltreren’ naar een extern Megasync-ip-adres.

De onderzoeker concludeert dat het securityteam van de gemeente direct na het opmerken van de ransomware actie ondernam door recovery-maatregelen te nemen. Daardoor is de verstorende impact op de organisatie deels voorkomen. Wel waren inmiddels grote hoeveelheden data ontvreemd. Hunt & Hackett benadrukt dat ‘de uitrol’ van ransomware de laatste stap vormt in het proces van de aanvalsgroep en de data daarvoor al was ‘geëxfiltreerd’ zonder dat dit is opgemerkt’. De onderzoeker doet een aantal aanbevelingen (zie kader onderaan artikel).

Het rapport is door de Informatiebeveiligingsdienst (IBD)van de VNG (Vereniging Nederlandse Gemeenten) gedeeld met alle gemeenten in Nederland en met het Nationaal Cyber Security Centrum.

Github

Naast de openbare incidentrapportage deelt Hunt & Hackett, met instemming van de gemeente Buren, via Github technische details over de aanval.

Het gaat om waargenomen aanvalsstappen zoals beschreven in het rapport. Met het delen van die informatie hoopt het bedrijf van Fox-IT-oprichter Ronald Prins hulpmiddelen te bieden om een mogelijke aanval op tijd te kunnen detecteren.

Aanbevelingen

• Het implementeren van detectie- en response-mechanismen op zowel endpoint- als netwerkniveau;
• Het implementeren van multi-factorauthenticatie op ten minste vpn-, email- en beheeraccounts;
• Het verhogen van de weerbaarheid van de netwerkinfrastructuur;
• Het verbeteren van het wachtwoordbeleid, en de processen rondom veilig systeembeheer

Bron: Incidentrapportage Hunt & Hackett gemeente Buren. 

x

Om te kunnen beoordelen moet u ingelogd zijn:

Dit artikel delen:

Uw reactie

LET OP: U bent niet ingelogd. U kunt als gast reageren maar dan wordt uw reactie pas zichtbaar na goedkeuring door de redactie. Om uw reactie direct geplaatst te krijgen moet u eerst rechtsboven inloggen of u registreren

Vul uw naam in
Vult u een geldig e-mailadres in
Vult u een reactie in
Jaarbeurs b.v. gaat zorgvuldig en veilig om met uw persoonsgegevens. Meer informatie over hoe we omgaan met je data lees je in het privacybeleid
Als u een reactie wilt plaatsen moet u akkoord gaan met de voorwaarden
Nieuwsbrief

Wil je dagelijks op de hoogte gehouden worden van het laatste ict-nieuws, trends en ontwikkelingen? Abonneer je dan op onze gratis nieuwsbrief.

Vul een geldig e-mailadres in

Stuur dit artikel door

Uw naam ontbreekt
Uw e-mailadres ontbreekt
De naam van de ontvanger ontbreekt
Het e-mailadres van de ontvanger ontbreekt

×
×
article 2022-07-08T10:39:00.000Z Pim van der Beek
Wilt u dagelijks op de hoogte worden gehouden van het laatste ict-nieuws, achtergronden en opinie?
Abonneer uzelf op onze gratis nieuwsbrief.