image

Datalek British Airways, BBC en Boots door zeroday-aanval op MOVEit Transfer

woensdag 7 juni 2023, 09:03 door Redactie, 4 reacties

British Airways, BBC, de Britse apothekersketen Boots, de Ierse luchtvaartmaatschappij Aer Lingus en de Canadese provincie Nova Scotia hebben allemaal als gevolg van de zeroday-aanval op MOVEit Transfer met een datalek te maken gekregen. Beveiligingsonderzoeker Kevin Beaumont claimt dat meer dan honderd grote en bekende organisaties door de aanval zijn getroffen.

MOVEit Transfer is een applicatie oor het uitwisselen van bestanden. Allerlei organisaties maken er gebruik van om onder andere vertrouwelijke informatie binnen de organisatie te delen. Door middel van SQL Injection is het mogelijk voor een aanvaller om ongeautoriseerde toegang tot de database van een MOVEit-server te krijgen, om zo vertrouwelijke data te stelen.

Daarnaast blijkt dat de aanvallers een webshell op het systeem installeren om zo toegang te behouden. Ontwikkelaar Progress Software kwam op 31 mei met een beveiligingsupdate en stelde dat klanten hun systemen voor minstens de afgelopen dertig dagen op aanwijzingen van ongeautoriseerde toegang moesten controleren. Vanwege de impact kwamen de Amerikaanse, Duitse en Nederlandse autoriteiten met waarschuwingen.

De aanval is volgens Microsoft het werk van de criminelen achter de Clop-ransomware. In het geval van de BBC zouden identiteitsnummers, geboortedata, adresgegevens en verzekeringsgegevens zijn gestolen. British Airways waarschuwde personeel dat hun bankgegevens mogelijk zijn buitgemaakt. De bedrijven zijn klant van salarisverwerker Zellis, waarvan de MOVEit Transfer-installatie werd gecompromitteerd. "Als afpersing het doel van deze operatie is, verwachten we dat getroffen organisaties de komende dagen of weken afpersingsmails kunnen verwachten", aldus securitybedrijf Mandiant.

Eerder maakte de Clop-groep ook gebruik van zerodaylekken in Fortra GoAnywhere en Accellion File Transfer Appliance (FTA), en een bekende kwetsbaarheid in PaperCut, voor het stelen van gegevens. Vervolgens worden de organisaties met de gestolen data afgeperst. De aanvallen gericht op GoAnywhere en FTA zorgden voor een explosie aan datalekken.

Reacties (4)
07-06-2023, 10:56 door Anoniem
Dit is een grote speler / ontwikkelaar.
Hoe moeilijk kan het zijn om anno 2023 te testen op sqli?!
07-06-2023, 14:48 door Anoniem
Door Anoniem: Dit is een grote speler / ontwikkelaar.
Hoe moeilijk kan het zijn om anno 2023 te testen op sqli?!
Dat hangt er een beetje vanaf hoe je programmeert.
Heb je nog hobby code die gewoon wat constante strings en user input aan elkaar plakt om een query te maken en die
uit te voeren, dan is het bijna niet te doen. En al helemaal niet met "testen": met testen kun je alleen aantonen dat er
fouten zijn, maar NOOIT kun je daarmee aantonen dat het correct is. Daarom is er ook zoveel geteste code die toch
lek blijkt te zijn.

Maak je echter gebruik van een professionele SQL software interface dan werk je met "prepared statements", dwz je
hebt SQL statements waar op bepaalde plekken een placeholder voor een parameter staat (een vraagteken) en die
je apart aan de server aanbiedt, en dan later aanroept met waardes voor de parameter die uit de user input komen.
Dit is niet alleen efficienter (de server hoeft de query maar 1 keer te parsen en evt compileren), maar bovendien
voorkom je hiermee het hele probleem. Ga je nog een stapje verder dan roep je een stored procedure aan op deze
manier.

Helaas hebben veel programmeurs "het vak" geleerd uit het boekje "PHP for dummies" en dus weten ze dit niet.
07-06-2023, 15:56 door Anoniem
Waren / zijn zo'n 72 nederlandse gebruikers van MoveIt external.
Landal, ABN amro hypotheken , Tennet om een paar te noemen. Verwacht nog wel meer partijen die met de Cl0p groep te maken krijgen.
08-06-2023, 09:12 door Anoniem
Weer zo'n gevalletje 'dat fixen we wel als we daar tijd voor hebben'...
maar die tijd komt nooit... en nu zeker niet meer.
het is 2023, en fouten online worden ALTIJD afgestraft...
Er zijn namelijk 4.294.967.295 anderen, die de mogelijkheid hebben om te kijken of je iets doms gedaan hebt... en 4.294.967.295 tegen 1 lijken me geen 'odds' die je moet willen spelen...
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.