Er bestaat geen twijfel dat je in de afgelopen 72 uur gehoord hebt over de WannaCry Ransomware. Een wereldwijde aanval (12 mei 2017) die in een hoog tempo meer dan 200.000 Windows-besturingssystemen gijzelde en daarmee de wereld geschokt heeft.
In april dit jaar heeft het hackerscollectief The Shadow Brokers (TSB) een van hun heftigste lekken uitgebracht door een groot aantal hackingtools van de Amerikaanse inlichtingendienst NSA online openbaar te maken. Eind april dit jaar werd duidelijk dat er veel interesse is in de vrijgegeven tools vanuit zowel de Chinese als Russiche cyber-community. Er verschijnen onder andere tutorials en demonstraties op het dark web. DoublePulsar en EternalBlue blijken veelbesproken termen te zijn. De ransomware WannaCry maakt misbruik van de kwetsbaarheden die door TSB naar buiten zijn gebracht.
Tijdelijke oplossing
Inmiddels lijkt de wereldwijde aanval met de ingebakken ‘killswitch’ en de door Microsoft vrijgegeven patch van 14 maart 2017 (MS17-010) even stil te liggen. Echter is dit nog maar het begin en gaan er nieuwere varianten aankomen die minder eenvoudig stil te leggen zijn.
Er is door malware researchers en kranten al veel geschreven in het nieuws over de werking van de malware en hoe men zichzelf kan verdedigen. Zie voor een heldere uitleg de website van het NCSC. Zodra een computer is geïnfecteerd, probeert het andere computers op hetzelfde netwerk te infecteren. De besmetting lijkt voorlopig alleen te gaan via phising e-mails.
The Shadow Brokers update
Vandaag (16 mei 2017) hebben The Shadow Brokers een nieuwsbericht gedeeld waarin ze hun toekomstplannen duidelijk maken. Vanaf juni willen ze een abonnement aanbieden waarmee betaalde leden maandelijks nieuwe lekken toegestuurd krijgen. De maandelijkse data dumps kunnen bijvoorbeeld het volgende bevatten:
Dit betekend dat iedereen met een abonnement toegang krijgt tot nieuwe kwetsbaarheden en hier misbruik van kan maken. Nieuwe varianten op WannaCry komen uit die gebruik maken van andere kwetsbaarheden.
One Conferentie
Tijdens de eerste dag van de NCSC One Conferentie (16 mei 2017) benadrukt demissionair staatssecretaris Klaas Dijkhoff van Veiligheid en Justitie nogmaals het belang van het tijdig installeren van updates. De staatssecretaris stelde dat sommige organisaties onvoorzichtig zijn door het niet installeren van updates.
Vanuit Access42 zien we dit “niet patch” gedrag ook veelvuldig terug. Wij helpen op dit gebied meerdere organisaties met het inzichtelijk maken van kwetsbaarheden door middel van vulnerability management. Aangesloten organisaties hebben het inzicht in de kwetsbaarheden én de assets en kunnen deze patchen.
Hoe kun je jezelf nu (en in de toekomst) beschermen?
De beste bescherming op dit moment is zeker te stellen dat de systemen up-to-date zijn. De kwetsbaarheid die misbruikt wordt door WannaCry is CVE-2017-1043 – CVE-2017-0148, als ook genoteerd in het Microsoft Security Bulletin MS17-010. Patches zijn beschikbaar voor Windows XP tot en met Windows 2016 implementaties.
Wij raden organisaties daarnaast aan om medewerkers periodiek te trainen op het herkennen en acteren op ongewenste email én het nemen van aanvullende maatregelen zoals vulnerability management, security monitoring en een schone e-mail ‘wasstraat’.
Mocht je toch besmet zijn, volg dan de volgende stappen:
Inzicht krijgen in de kwetsbare systemen
Voor de Tenable producten (waaronder) Nessus hebben wij een policy gemaakt die specifiek op zoek gaat naar systemen die kwetsbaar zijn voor WannaCry en varianten hierop. Deze kunt u hier downloaden.
Klanten van Access42 die gebruik maken van het Tenable Security Center (CV) kunnen binnen het SecurityCenter gebruik maken van de Shadow Brokers Vulnerability detection Dashboard.
Ben je nog geen klant van Access42 of maak je nog geen gebruik van Tenable producten, dan kun je gratis een 60-dagen evaluatie versie van Tenable.io gebruiken om inzicht te krijgen in de kwetsbare assets. Zie ook het blog van Tenable met informatie rondom WannaCry.
Update 16 mei 2017
Cookie | Duration | Description |
---|---|---|
_GRECAPTCHA | 5 months 27 days | This cookie is set by Google. In addition to certain standard Google cookies, reCAPTCHA sets a necessary cookie (_GRECAPTCHA) when executed for the purpose of providing its risk analysis. |
cookielawinfo-checkbox-advertisement | 1 year | The cookie is set by GDPR cookie consent to record the user consent for the cookies in the category "Advertisement". |
cookielawinfo-checkbox-analytics | 11 months | This cookie is set by GDPR Cookie Consent plugin. The cookie is used to store the user consent for the cookies in the category "Analytics". |
cookielawinfo-checkbox-functional | 11 months | The cookie is set by GDPR cookie consent to record the user consent for the cookies in the category "Functional". |
cookielawinfo-checkbox-necessary | 11 months | This cookie is set by GDPR Cookie Consent plugin. The cookies is used to store the user consent for the cookies in the category "Necessary". |
cookielawinfo-checkbox-others | 11 months | This cookie is set by GDPR Cookie Consent plugin. The cookie is used to store the user consent for the cookies in the category "Other. |
cookielawinfo-checkbox-performance | 11 months | This cookie is set by GDPR Cookie Consent plugin. The cookie is used to store the user consent for the cookies in the category "Performance". |
CookieLawInfoConsent | 1 year | Records the default button state of the corresponding category & the status of CCPA. It works only in coordination with the primary cookie. |
viewed_cookie_policy | 11 months | The cookie is set by the GDPR Cookie Consent plugin and is used to store whether or not user has consented to the use of cookies. It does not store any personal data. |
Cookie | Duration | Description |
---|---|---|
bcookie | 2 years | This cookie is set by linkedIn. The purpose of the cookie is to enable LinkedIn functionalities on the page. |
lang | session | This cookie is used to store the language preferences of a user to serve up content in that stored language the next time user visit the website. |
lidc | 1 day | This cookie is set by LinkedIn and used for routing. |
Cookie | Duration | Description |
---|---|---|
YSC | session | This cookies is set by Youtube and is used to track the views of embedded videos. |
Cookie | Duration | Description |
---|---|---|
_ga | 2 years | This cookie is installed by Google Analytics. The cookie is used to calculate visitor, session, campaign data and keep track of site usage for the site's analytics report. The cookies store information anonymously and assign a randomly generated number to identify unique visitors. |
_gat_gtag_UA_116473530_1 | 1 minute | This cookie is set by Google and is used to distinguish users. |
_gat_UA-116473530-1 | 1 minute | This is a pattern type cookie set by Google Analytics, where the pattern element on the name contains the unique identity number of the account or website it relates to. It appears to be a variation of the _gat cookie which is used to limit the amount of data recorded by Google on high traffic volume websites. |
_gid | 1 day | This cookie is installed by Google Analytics. The cookie is used to store information of how visitors use a website and helps in creating an analytics report of how the website is doing. The data collected including the number visitors, the source where they have come from, and the pages visted in an anonymous form. |
Cookie | Duration | Description |
---|---|---|
bscookie | 2 years | This cookie is a browser ID cookie set by Linked share Buttons and ad tags. |
IDE | 1 year 24 days | Used by Google DoubleClick and stores information about how the user uses the website and any other advertisement before visiting the website. This is used to present users with ads that are relevant to them according to the user profile. |
prism_476809757 | 1 month | Used by ActiveCampaign to track usage of newsletters |
test_cookie | 15 minutes | This cookie is set by doubleclick.net. The purpose of the cookie is to determine if the user's browser supports cookies. |
VISITOR_INFO1_LIVE | 5 months 27 days | This cookie is set by Youtube. Used to track the information of the embedded YouTube videos on a website. |
yt-remote-connected-devices | never | YouTube sets this cookie to store the video preferences of the user using embedded YouTube video. |
yt-remote-device-id | never | YouTube sets this cookie to store the video preferences of the user using embedded YouTube video. |
Cookie | Duration | Description |
---|---|---|
AnalyticsSyncHistory | 1 month | No description |
CONSENT | 16 years 7 months 5 days 13 hours | No description |
li_gc | 2 years | No description |
UserMatchHistory | 1 month | Linkedin - Used to track visitors on multiple websites, in order to present relevant advertisement based on the visitor's preferences. |