
FBI roept bedrijven op om gebruik van RDP en PowerShell te beperken

vrijdag 19 mei 2023, 12:34 door Redactie, 7 reacties

De FBI, het Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) en het Australische Cyber Security Centre (ACSC) roepen bedrijven en organisaties op om het gebruik van RDP en PowerShell te beperken, om zo ransomware-aanvallen te voorkomen. Aanleiding zijn aanvallen door een ransomwaregroep genaamd BianLian. Deze groep maakt gebruik van het remote desktop protocol (RDP) om toegang tot systemen van slachtoffers te krijgen.

Oorspronkelijk maakte de groep gebruik van een "double-extortion" model, waarbij gegevens werden gestolen en daarna versleuteld. Als slachtoffers het gevraagde losgeld niet betaalden dreigde de groep de buitgemaakte data te publiceren. Sinds januari van dit jaar houdt de groep zich alleen bezig met het afpersen van organisaties met gestolen gegevens, aldus de FBI, CISA en het ACSC.

De inloggegevens voor RDP waarmee de groep inlogt zijn verkregen via tussenhandelaren, zogenoemde initial access brokers, of phishing, aldus de waarschuwing van de drie overheidsdiensten. Eenmaal toegang tot een systeem wordt RDP ook gebruikt om zich verder door de organisatie te bewegen. Daarnaast installeren de aanvallers remote access software, zoals TeamViewer, Atera Agent, SplashTop en AnyDesk, om daarmee op het al gecompromitteerde systeem in te loggen.

Tevens voegen de aanvallers eigen beheerderaccounts toe of wijzigen de wachtwoorden van al bestaande beheerders, wijzigen de firewall rules om inkomend RDP-verkeer toe te staan en voegen gebruikers toe aan de lokale Remote Desktop Users group. Verder maakt de groep gebruik van PowerShell voor het uitschakelen van antivirussoftware en zoeken naar gevoelige gegevens. Door middel van het ftp-protocol en de programma's Rclone of Mega worden vervolgens de gevonden gegevens van systemen gestolen.

Vanwege het gebruik van RDP en PowerShell door de ransomwaregroep adviseren de overheidsinstanties om het gebruik hiervan te beperken. Zo wordt aangeraden om netwerken op systemen waar RDP staat ingeschakeld te auditen, ongebruikte RDP-poorten te sluiten, na een aantal mislukte inlogpogingen een lockout in te stellen, RDP-inlogpogingen te loggen en phishingbestendige multifactorauthenticatie (MFA) in te stellen. Wat betreft PowerShell moet het gebruik alleen voor bepaalde gebruikers voor "case-by-case" gevallen worden ingeschakeld. Tevens dient PowerShell-logging te worden ingeschakeld.

19-05-2023, 14:05 door Anoniem
20-05-2023, 09:31 door Anoniem
@ano 14:05

Heb je er ook nog iets zinnigs over te zeggen of ga je heel Github hier neer zetten?
20-05-2023, 16:06 door Anoniem
Splunk heeft een goede scan oplossing.
20-05-2023, 16:53 door Anoniem
Hier een goed overzicht over de bedreigingen:
20-05-2023, 16:58 door Anoniem
Right het runnen van code van een compleet onbekend persoon die niet begrijpt wat hij, zij zelf heeft gekopieerd van een SIEM leverancier. Vast met goede intenties maar leer eerst hoe je code deelt en wat er uberhaubt nodig is voor het runnen.

Hier is het artikel waar de bovenstaande code over gaat **als** je Splunk gebruikt.
21-05-2023, 17:20 door Anoniem
Wat men wel kan doen

• Beperk het gebruik van RDP en andere remote desktop services tot een strikt minimum.
• Disable command-line scripting activiteit en permissies
• Beperk het gebruik van PowerShell en update Windows PowerShell en de PowerShell Core naar de nieuwste versies.
21-05-2023, 18:59 door Anoniem
maak een whitelist voor je rdp en ilo/idrac / ssh /
telnet etc etc behoeften in je hardware firewall en vernieuw dat apparaat vaak genoeg zodat hij altijd updates kan krijgen. Scheelt al veel denk ik. En geen welkom23

