De Amerikaanse kredietbeoordelaar Equifax waar criminelen de gegevens van 143 miljoen Amerikanen wisten te stelen kon worden gehackt omdat het een belangrijke beveiligingsupdate voor Apache Struts, die al ruim twee maanden beschikbaar was, niet had geïnstalleerd.
Apache Struts is een opensourceframework voor het ontwikkelen van Java-webapplicaties. Op 6 maart van dit jaar verscheen er een belangrijke beveiligingsupdate voor de software die een kwetsbaarheid verhielp waardoor aanvallers servers waarop Struts-applicaties draaiden konden overnemen. Een paar dagen na het uitkomen van de Struts-update werd de kwetsbaarheid al actief aangevallen. Zo gebruikten aanvallers het beveiligingslek om servers onderdeel van een botnet te maken.
Equifax, dat van Apache Struts gebruikmaakt, had de beveiligingsupdate klaarblijkelijk niet geïnstalleerd. Daardoor konden aanvallers halverwege mei toegang tot de systemen krijgen en zo de gegevens van 143 miljoen Amerikanen stelen. De datadiefstal werd op 29 juli opgemerkt. Er gingen al berichten rond dat Equifax via Apache Struts was gehackt, maar nu heeft de kredietbeoordelaar dit via de eigen website bevestigd. Begin september verscheen er een update voor een ander ernstig Struts-lek, waardoor gedacht werd dat dit mogelijk de aanvalsvector is geweest, maar Equifax laat weten dat het om het lek gaat dat al sinds begin maart van dit jaar bekend was.
Ook de Apache Software Foundation heeft gereageerd en stelt dat het datalek geheel te wijten is aan het feit dat Equifax de al maanden beschikbare update niet heeft geïnstalleerd.
Deze posting is gelocked. Reageren is niet meer mogelijk.