image

Securitybedrijf: 600.000 routers van internetprovider defect geraakt bij aanval

vrijdag 31 mei 2024, 10:48 door Redactie, 5 reacties

Bij een aanval die eind oktober vorig jaar plaatsvond zijn 600.000 routers van een Amerikaanse internetprovider defect geraakt en moesten bij klanten worden vervangen, zo stelt securitybedrijf Lumen in een analyse. Bij de aanval werden bij drie type routers: ActionTec T3200s, ActionTec T3260s en Sagemcom F5380 malafide firmware-updates geïnstalleerd die ervoor zorgen dat de apparaten stopten met werken.

De aanval vond plaats over een periode van 72 uur, van 25 tot en met 27 oktober vorig jaar. Volgens onderzoekers van Lumen was het een opzettelijke daad met als doel het veroorzaken van een grootschalige storing. In het geval van een defecte firmware-update van een enkele fabrikant, zou slechts één type model of modellen van de betreffende fabrikant zijn getroffen. In dit geval ging het om verschillende types en fabrikanten. Daarnaast was de aanval beperkt tot één specifieke ASN (autonomous system number) van de getroffen provider.

Een deel van de malware konden de onderzoekers achterhalen, maar niet de module die voor de daadwerkelijke schade zorgde. Ook is onbekend hoe de aanvallers de update op zoveel machines konden installeren en of hier gebruik is gemaakt van een bepaalde kwetsbaarheid. De naam van de betreffende provider wordt niet door Lumen genoemd, maar in de betreffende periode maakten klanten van de Amerikaanse internetprovider Windstream via X en Reddit melding dat hun T3200 en T3260-routers niet meer werkten. Winstream wilde niet tegenover persbureau Reuters op de analyse van het securitybedrijf reageren.

De onderzoekers van Lumen stellen dat een groot deel van de klanten van de getroffen internetprovider zich bevinden in rurale gebieden waar bewoners als gevolg van een dergelijke aanval mogelijk toegang tot hulpdiensten zouden kunnen verliezen, alsmede systemen voor het remote monitoren van hun gewassen. Ook zouden zorgverleners door de aanval geen telehealth kunnen bieden of patiëntendossiers opzoeken.

Reacties (5)
31-05-2024, 11:11 door Anoniem
Blijkbaar kon 'iedereen' daar andere firmware op zetten. Dat ze vervangen zijn is derhalve niet zo erg - dat had veel eerder moeten gebeuren. Zolang ze nou maar niet vervangen zijn door identieke exemplaren...
31-05-2024, 11:33 door Anoniem
Is dat diezelfde Lumen die nooit reageert als ik van infringements en andere YMCA overtredingen word beschuldigd terwijl ik dat met mijn linker pink kan weerleggen? Maar wel uit zoekresultaten word geknikkerd?
31-05-2024, 13:25 door Anoniem
Zo te zien gaat een upgrade hier niet met digitaal ondertekende firmware waarvan de handtekening ook wordt geverifieerd door de router. En als ik me niet vergis bestaan er apparaten waarop de vorige versie van de firmware bewaard wordt zodat er een manier is om bij problemen daarop terug te vallen, maar ik weet niet of dat (altijd) zo ontworpen is dat die oude versie afgeschermd is van manipulatie door de nieuwe firmware.

Hoe dan ook is dit iets waarvan je, zeker als het onderwerp je vak is, al een of enkele decennia geleden kon bedenken dat wat hier gebeurde in beginsel mogelijk is en dat je dat niet pas wilt oplossen als honderdduizenden apparaten platliggen maar dat de toestand voorkomen een betere oplossing is.

Maar goed, ik weet dat er een slag managers is dat niet gelooft in vooruit kijken (tenzij iets hun eigen idee is of van een van hun vriendjes), dat niet gelooft dat iets mis kan gaan als een techneut erop wijst ("moeilijk doet"), maar pas als het kwaad al is geschied, want dat voorkomt dat ze geld uitgeven waarvan in hun ogen nog niet vaststaat dat het ooit uitgegeven zal moeten worden. Ik heb mijn aandeel van die types rond zien lopen en kan niet zeggen dat ik van ze gecharmeerd was, en ik kon ook niet omgaan met hun gebruiksaanwijzing, maar het geeft me wel een idee van hoe zoiets mis kan gaan.
31-05-2024, 15:23 door Anoniem
Flut internet providers ook met hun goedkope rommel.
31-05-2024, 17:21 door Anoniem
Door Anoniem: Is dat diezelfde Lumen die nooit reageert als ik van infringements en andere YMCA overtredingen word beschuldigd terwijl ik dat met mijn linker pink kan weerleggen? Maar wel uit zoekresultaten word geknikkerd?

Nee, dat is weer iets anders. De Lumen Database wordt beheerd door het Berkman Klein Center for Internet & Society van Harvard.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.