Door Anoniem: Je kunt wel lezen dat hier maar weinigen reageren met verstand van zaken van apparatuur wat in ziekenhuizen gebruikt wordt. Er wordt teveel vanuit kantoorauromatisering gedacht terwijl je dit soort apparatuur min of meer met OT kan vergelijken. De investeringen zijn mega duur en zijn vaak zo opgezet dat alleen de leverancier of fabrikant updates kan aanbrengen. Deze updates komen er meestal als er zaken niet goed functioneren en hebben vaak helemaal niets met security te maken maar met functionaliteit. Als je als patient een MRI scan moet laten maken dat wil je wel dat ze de eventuele kanker goed in beeld kunnen krijgen en zal het je worst zijn dat het systeem door een oud OS aangestuurd wordt. Zo denkt de specialist, die afhankelijk is van het beeld van de MRI, tenslotte ook. Uiteindelijk is het aan de IT afdeling(en) om ervoor te zorgen dat die dingen nooit rechtstreeks via een openbaar netwerk te benaderen zijn. En voor wie denkt dat het kinderspel is om even binnen te lopen met een USB stick om een virus te introduceren moet niet zoveel Netflix kijken want onmogelijk is het niet maar bijzonder lastig zeker wel.
Ik lees wel vaker dat bepaalde systeem kinderlijk eenvoudig te hacken zijn. Wel, de eerste moet nog geboren worden die zoiets voor elkaar kan krijgen. Theoretisch kan alles maar nu de praktijk nog.
Ehm ja dat is wel kind eenvoudig.
Zal je vertellen hoe mijn stage ging bij een niet nadergenoemd ziekenhuis een van grootste van NL als IT ondersteuning.
We kwamen de eerste dag kregen een portofoon werden rondgeleid gingen naar kantoor voor maken van staf kaart apparaat werkte niet dus geen kaart werden wel vevolgende ingeroosterd.
Gingen ziekenhuis in liepen in kelder deel voorbij bewaking langs de biohazard buizen opslag ruimte en wasruite ruimte lift in langs alle afdeling zonder ook maar een keer staande gehouden te zijn wat we daar deden terwijl we duizenden euros van apparatuur aan het verslepen waren zoals baco radiologisch schermen.
Andere keer langs IC om daar een status monitor issue op te lossen alle patient data op de rijdende zuilen stond onbeschermd open bij vragen waarom omdat ze geen tijd hadden wachtwoorden in te vullen constant.
Andere probleem oplossing in chirurgen kamer wat door een andere chirurg was gemeld dan de dienstdoenende geen enkele vraag wat daar deden terwijl we in ongeveer het meeste afgesloten deel van het ziekenhuis dus bezig waren.
Chirurg gaf ons zijn wachtwoord zodat die een sigaretje kon roken en een boterham bij het raam kon eten. (in een operatie kamer)
Op tweede dag zaten we midden in de nacht een meld, aansturing post aan te leggen en sleepten en krimpten kilometers aan kabels zonder vragen wtf er in de nacht gebeurde door enig persoon.
Week erop hadden we pas onze stafkaart en waren we officieel herkenbaar.
Dus als je zegt dat ik daar niet met een usb stick kon komen ik kon er met een complete PC kast komen of weg gaan met 40 inch schermen. Geen staf kleding geen begeleiding, geen ID kaart, social engineering was niet eens nodig geweest.
En ja we hebben het aangekaart daar is een memo van rond gestuurd en called it another day.
En dat is niet een los staand incident kan ik je verzekeren.
En omtrent netflix taferelen qua social engineering redteaming en fysieke pentest. Hier de truuk die ik in mijn career later heb gebuikt als de meest succesvolle inbraak test. sigaret lurken of vape bij groep medewerkers buiten gebouw om vervolgens mee te lopen naar binnen met een usb stick in sok mini camera in knoop of bril. Naar toilet usb stick pakken kaartje wat je al hebt geregeld van te voren bij je dragen en aan de slag langs afdelingen openliggende informatie noteren.
Meeste targets is dat alles dat je nodig hebt. Hell in sommige gevallen is het al genoeg om te zeggen dat je er bent om beveiliging te testen en de vrijwaring brief te tonen zonder dat ze snappen dat ze dan meteen de manager moeten bellen dat er een incident plaats vind in plaats van je door te laten naar hun server ruimte waar ik een fake payload kan droppen.
Netflix maakt alles super spannend de realiteit is dat het kind eenvoudig is fysiek in te breken onder de neus van anderen in meeste gevallen. En waar men wel controleert zijn daar ook lowtech truukjes voor om toch succesvol bij je target te komen. Digitaal inbreken ja dat is vrij lastig maar vanaf de locatie fysiek you are absolutely fcked.