image

VS: beveilig en monitor vandaag nog gebruik van remote desktop protocol

donderdag 21 september 2023, 10:30 door Redactie, 2 reacties

Bedrijven en organisaties zouden vandaag nog hun gebruik van het remote desktop protocol (RDP) moeten beveiligen en monitoren. Dat adviseert het Cybersecurity and Infrastructure Security Agency (CISA) van het Amerikaanse ministerie van Homeland Security. Aanleiding voor het advies zijn aanvallen door criminelen achter de Snatch-ransomware.

De aanvallers weten organisaties voornamelijk binnen te dringen via RDP, waarbij ze het wachtwoord van het admin-account proberen te bruteforcen of gecompromitteerde inloggegevens via online marktplaatsen aanschaffen. Zodra er toegang tot een machine is verkregen maken de aanvallers wederom gebruik van RDP om zich lateraal door het netwerk te bewegen.

Volgens het CISA moeten organisaties het gebruik van RDP beperken en binnen het eigen netwerk onderzoeken waar van het protocol gebruik wordt gemaakt. Verder wordt aangeraden om ongebruikte RDP-poorten te sluiten en na een aantal mislukte inlogpogingen een lock-out policy in te stellen. Tevens moet phishingbestendige MFA worden ingesteld en RDP-inlogpogingen worden gelogd.

Zodra het netwerk is gecompromitteerd stelen de aanvallers data en rollen de ransomware uit. Het CISA stelt dat de Snatch-groep ook data koopt die door andere ransomwaregroepen is buitgemaakt, om slachtoffers vervolgens nog een keer af te persen. Als slachtoffers niet betalen dreigt de groep de data op het eigen blog te publiceren.

Reacties (2)
21-09-2023, 10:50 door Anoniem
Gelukkig all jaren uitgezet dat rdp all van af Windows xp..nu 11 ik heeft dat nooit vertrouwd....in home verzie is het all automatisch uitgeschakeld maar toch even na lopen in Windows service..tocht
even op uit..
21-09-2023, 11:23 door Anoniem
Geen idee hoe veilig 3th party remote desktop tool zijn zoals vnc, teamviewer of anydesk. Lijkt mij eerder een probleem in design en/of fouten in de code.
Soms werkt een programma enkel binnen een bedrijfsnetwerk, waardoor je verbinding moet maken met een systeem binnen dat netwerk als je bij een klant bent.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.