Ransomware aanval op Kaseya, één van de grootste cyberaanvallen

Blog

Ransomware aanval op Kaseya, één van de grootste cyberaanvallen

  • HOME
  • Nieuws & Blog
  • Ransomware aanval op Kaseya, één van de grootste cyberaanvallen

Kaseya helpt bedrijven o.a. met beheer op afstand van hun IT-infrastructuur.

Zij werden onlangs getroffen door een cyberaanval die vermoedelijk werd uitgevoerd door het aan Rusland gelinkte cybercriminele REvil. De aanval infecteerde honderden bedrijven in zeker 17 landen.

Intwo Incident Response Plan

Volgens het protocol van ons Intwo Incident Response Plan hebben wij direct de ons bekende contactpersonen op de hoogte gesteld en onmiddellijk alle potentiële risico’s in kaart gebracht. Ons expert team kon al snel bevestigen dat wij geen gebruikmaken van de geïnfecteerde software die bekend staat als Kaseya VSA. Onze klanten zijn dus niet getroffen door deze aanval. Ons team heeft bovendien bevestigd dat onze tools voor beheer op afstand volledig gepatcht en up-to-date zijn. Hierdoor worden potentiële kwetsbaarheden op het gebied van cyberbeveiliging in elk geval al tot een minimum beperkt. Bij Intwo zijn we altijd waakzaam en proactief als het gaat om bescherming en beveiliging. Aarzel daarom niet om contact met ons op te nemen als u vragen heeft over dit of enig ander cyberincident waarmee u mogelijk te maken heeft. Of als u wilt bespreken hoe Intwo u kan helpen met de beste beveiliging voor uw bedrijf.

Wat er gebeurde met Kaseya

Op vrijdag werd bij Kaseya de software getroffen voor het onderhoud van de IT en het managen van externe endpoints. Deze software biedt de mogelijkheid om apparaten te monitoren, patching-updates uit te voeren, de beveiliging van de IT-infrastructuur te verbeteren en endpointsystemen op afstand te beheren. Op zaterdagochtend bevestigde Kaseya dat het te maken heeft gehad met een ‘geavanceerde cyberaanval’ op hun VSA-software en tool voor controle op afstand. Het bedrijf meldt dat slechts ca. 40 klanten zijn getroffen. Maar omdat de software van Kaseya ook wordt gebruikt door grote IT-bedrijven met services voor honderden kleinere bedrijven, kon de hack ook kunnen voor duizenden slachtoffers. Op 2 juli gaf het bedrijf het dringende advies aan hun bijna 40.000 klanten om de Kaseya-software direct af te sluiten en ook alle versies van VSA die op hun eigen servers draaiden. Het bedrijf schortte ook de eigen cloud-gebaseerde VSA-dienst op. Het bedrijf voor cyberbeveiliging, Huntress Labs, meldde dat het 20 IT-bedrijven had opgespoord, bekend als Managed Service Providers, die door deze cyberaanval waren getroffen. Het bedrijf ondervond de meest gevreesde tactieken van hackers: Aanvallen op de toeleveringsketen en ransomware. In het eerste geval worden bedrijven aangevallen waarvan de software op grote schaal door andere bedrijven wordt gebruikt. Eenmaal in het systeem van de provider, gebruiken aanvallers dit als een springplank om toegang te krijgen tot de netwerken van hun klanten. De aanvallers installeren vervolgens ransomware, die de gegevens van slachtoffers vergrendelt en geven de gegevens pas vrij als er losgeld wordt betaald, meestal in niet-traceerbare cryptocurrencies. Het is daarbij ook mogelijk dat na betaling de gegevens niet worden vrijgegeven. Daarom raden experts af om hiervoor losgeld te betalen. Door de kettingreactie werden honderden bedrijven getroffen, waaronder een spoorwegmaatschappij en apotheekketen. In Zweden moest de Coop op zaterdag zeker 800 winkels sluiten, aldus Sebastian Elfors, cybersecurity-onderzoeker voor het beveiligingsbedrijf Yubico. Buiten de Coop-winkels stonden borden die klanten informeerden dat de winkelketen getroffen was door een grote storing.

coop

Deze kaart van Welive Security (2021) laat zien waar de gedupeerden van de Kaseya cyberaanval zich bevinden, waarbij donkergroen het zwaarst getroffen is en lichtgroen het minst.

map

Kaseya plaatst sinds vrijdag online meldingen over updates voor de software, informatie voor betere beveiliging en een tool voor het opsporen van hacks. Sinds zaterdag zijn er naast de 60 getroffen klanten geen nieuwe aanvallen meer gemeld. Omdat dit een aanval op de toeleveringsketen was, kan ook een groot aantal kleine bedrijven zijn getroffen. Dit kan zelfs tot duizenden oplopen als de aanleiding niet snel genoeg bekend wordt. REvil heeft inmiddels losgeld gevraagd. Ze willen 70 miljoen dollar aan Bitcoin betalingen voor een tool waarmee het getroffen bedrijf al hun bestanden kan herstellen. Dit is de hoogste eis voor losgeld tot nu toe. Het vorige record behoort ook toe aan REvil, dat 50 miljoen dollar vroeg na een aanval op de Taiwanese elektronica- en computermaker Acer. President Biden suggereerde zaterdag dat de VS zou reageren als wordt vastgesteld dat Duitsland hierbij betrokken is. Minder dan een maand geleden drong hij er bij de Russische president Vladimir Poetin op aan om REvil en andere ransomware-bendes geen veilige haven meer te bieden. De VS beschouwt de onophoudelijke afpersingsaanvallen als een bedreiging voor de nationale veiligheid.

Tips voor bescherming tegen ransomware

Het agentschap voor cyberbeveiliging en infrastructuurbeveiliging (CISA) geeft drie basisaanbevelingen waarmee bedrijven en gebruikers zich beter kunnen beschermen tegen ransomware-aanvallen:

  • Maak een back-up van uw computer – Maak regelmatig back-ups van uw systeem en belangrijke bestanden en controleer uw back-ups regelmatig. Als uw computer geïnfecteerd raakt met ransomware, kunt u met de back-ups uw systeem snel herstellen naar een vorige situatie.
  • Sla uw back-ups apart op – Uw back-ups kunt u het best op een apart apparaat opslaan dat niet toegankelijk is via een netwerk, zoals een externe harde schijf. Zodra de back-up is voltooid, moet u ervoor zorgen dat de externe harde schijf of enig ander apparaat wordt losgekoppeld van het netwerk of de computer.
  • Train uw organisatie – In het ideale geval organiseren bedrijven regelmatig – verplichte – trainingen voor cyberbeveiliging zodat dat hun personeel altijd op de hoogte is van huidige bedreigingen en technieken. Om de bewustwording te verbeteren, kunnen organisaties hun personeel testen met phishing-evaluaties die echte phishing-e-mails simuleren.

Intwo Cybersecurity Global Team

VEELGESTELDE VRAGEN

De Kaseya ransomware-aanval was een geavanceerde cyberaanval op Kaseya’s VSA-software, het belangrijkste tool van het bedrijf voor externe besturing dat wereldwijd wordt gebruikt door IT managed service providers. De aanval werd uitgevoerd op een vrijdag in juli 2021 en infecteerde honderden bedrijven in ten minste 17 landen. Kaseya helpt bedrijven om op afstand hun IT-infrastructuur te beheren, waardoor de inbreuk aanvallers één startpunt gaf om duizenden onderliggende kleine bedrijven te bereiken. Het werd al snel een van de grootste cyberaanvallen ooit.

Men gaat ervan uit dat de Kaseya-cyberaanval is uitgevoerd door REvil, een aan Rusland gelinkte cybercriminele bende. De groep is verantwoordelijk geweest voor verschillende grote ransomware-operaties en was bij wereldwijde veiligheidsdiensten al bekend om de op afpersing gerichte tactieken. President Biden gaf aan dat de Verenigde Staten zouden reageren als zou blijken dat Rusland betrokken was. Minder dan een maand voor de aanval had hij de Russische president Vladimir Putin onder druk gezet om te stoppen met het bieden van een veilige haven aan REvil en andere ransomware-bendes, waarvan de VS de aanvallen als een bedreiging voor de nationale veiligheid beschouwt.

Kaseya bevestigde aanvankelijk dat ongeveer 40 klanten direct getroffen waren, maar omdat de software gebruikt wordt door grote IT-bedrijven die elk honderden kleinere bedrijven bedienen, verspreidde de impact zich naar honderden bedrijven in ten minste 17 landen. Cybersecuritybedrijf Huntress Labs volgde 20 IT-bedrijven, bekend als managed-service providers, die werden getroffen. De Zweedse supermarktketen Coop was op de zaterdag na de aanval genoodzaakt om ten minste 800 winkels te sluiten en plaatste bordjes met de tekst “We zijn getroffen door een grote IT-storing en onze systemen werken niet”.

Kaseya VSA is software die één framework biedt voor het onderhouden van het IT-beleid van een bedrijf en helpt bij het beheren van externe endpoints. Het kan apparaten monitoren, patch-updates leveren om de beveiliging te verbeteren en endpoint-systemen op afstand aansturen. Precies deze mogelijkheden maakten het een aantrekkelijk doelwit. Door één leverancier te compromitteren wiens software bij veel bedrijven draait, konden aanvallers VSA gebruiken als startpunt om op grote schaal klantnetwerken te bereiken. Op 2 juli riep Kaseya zijn bijna 40.000 klanten op om VSA onmiddellijk te ontkoppelen en werd de eigen cloud-gebaseerde dienst opgeschort.

Een supply chain ransomware-aanval combineert twee van de meest verwoestende tactieken die hackers vandaag de dag inzetten. Het supply chain-element houdt in dat bedrijven worden aangevallen wier software op grote schaal door andere bedrijven wordt gebruikt. Zodra ze binnen zijn in het systeem van de leverancier, gebruiken aanvallers het als startpunt om ook toegang te krijgen tot klantnetwerken. Het ransomware-element vergrendelt vervolgens de gegevens van slachtoffers en geeft die pas vrij zodra er losgeld is betaald, doorgaans in niet-traceerbare cryptovaluta. Het is mogelijk dat de aanvaller de gegevens zelfs na betaling nooit vrijgeeft, en daarom raden experts betalen af.

REvil eiste 70 miljoen Amerikaanse dollar in Bitcoin voor een universele decryptor waarmee alle systemen die door de Kaseya supply chain-aanval waren getroffen, ontgrendeld konden worden. Dit was destijds de hoogste losgeldeis ooit. Het vorige record stond ook op naam van REvil, dat eerder in 2021 50 miljoen dollar had geëist van de Taiwanese elektronica en computerfabrikant Acer. De enorme omvang van de eis laat zien hoe één supply chain-aanval de druk over honderden slachtofferorganisaties tegelijk kan versterken, waardoor zulke aanvallen veel winstgevender worden dan het aanvallen van één bedrijf tegelijk.

Nee, Intwo werd niet getroffen door de Kaseya-aanval. In overeenstemming met ons incident response plan hebben wij belangrijke medewerkers op de hoogte gesteld en meteen alle mogelijke risico’s binnen systemen en bij klanten beoordeeld. Onze experts hebben bevestigd dat Intwo geen gebruik maakt van de geschonden software Kaseya VSA, wat betekent dat onze klanten niet werden getroffen. Ons team heeft ook bevestigd dat de remote managementtools die op dit moment door Intwo worden gebruikt volledig gepatcht en up-to-date zijn, waardoor mogelijke kwetsbaarheden voor deze en andere cyberdreigingen tot een minimum worden beperkt.

Intwo volgt een gestructureerd incident response plan dat in werking treedt op het moment dat er ergens in de supply chain een grote cyberdreiging wordt gemeld. Belangrijke medewerkers worden op de hoogte gesteld, mogelijke risico’s binnen de systemen van Intwo en klantomgevingen worden onmiddellijk beoordeeld, en het team verifieert welke softwareproducten in gebruik zijn en of er een inbraakvector van toepassing is. Van tools die actief in gebruik zijn, wordt bevestigd dat ze volledig gepatcht en up-to-date zijn. Klanten ontvangen heldere communicatie over de vraag of ze zijn getroffen en welke beschermende stappen Intwo namens hen al heeft gezet.

De Cybersecurity and Infrastructure Security Agency, ofwel CISA, geeft drie basisaanbevelingen voor bescherming tegen ransomware. Ten eerste, maak een back-up van uw computer met frequente back-ups van uw systeem en belangrijke bestanden, en controleer de back-ups regelmatig zodat u erop kunt vertrouwen voor herstel. Ten tweede, sla uw back-ups apart op, op een apparaat dat niet via een netwerk toegankelijk is, zoals een externe harde schijf, en koppel het los zodra de back-up is voltooid. Ten derde, train uw organisatie via regelmatige, verplichte awareness-sessies over cybersecurity, inclusief phishingtests die aanvallen uit de praktijk simuleren.

Bedrijven kunnen zich beschermen tegen toekomstige ransomware door de CISA-aanbevelingen te combineren met sterke managed security services. Regelmatige offline back-ups, gescheiden opslag en routinematige awareness-training van medewerkers vormen de basis. Daarnaast levert samenwerken met een Azure Expert MSP zoals Intwo actieve monitoring, gepatchte remote managementtools, een toegewijde Security Council en een incident response plan dat automatisch in werking treedt zodra er ergens in de bredere supply chain dreigingen ontstaan. Met meer dan 20 jaar ervaring helpt Intwo bedrijven om de juiste beveiligingspositie en werkwijzen op te zetten om schade te beperken wanneer er aanvallen plaatsvinden.

X
Hulp nodig?
Neem contact op