Steeds meer ransomware-varianten steken de kop op als gevolg van de populariteit van Ransomware-as-a-Service (RaaS) op het dark web. Dat is een van de bevindingen in het halfjaarlijkse FortiGuard Labs Global Threat Landscape Report van FortiNet. Daarnaast blijkt dat cybercriminelen hun pijlen blijven richten op de endpoints van mobiele en thuiswerkers om toegang tot bedrijfsnetwerken te krijgen. Verder zijn omgevingen met operationele technologie en informatietechnologie aantrekkelijke doelwitten voor cybercriminelen die misbruik willen maken van het groeiende aanvalsoppervlak en de convergentie tussen IT en OT. Volgens FortiNet wordt het wapenarsenaal van cybercriminelen aangevuld met steeds meer verwoestende cyberbedreigingen, getuige de brede verspreiding van wiper-malware. Cybercriminelen omarmen technieken voor het uitvoeren van verkenningen en het omzeilen van beveiligingsmechanismen om trefzekerder te werk te kunnen gaan en de processen en systemen van hun doelwit tot wapens om te vormen.

De groei van ransomware-varianten wijst op de ontwikkeling van criminele ecosystemen, denken de onderzoekers. “Cybercriminelen investeren hier volop tijd en geld in. FortiGuard Labs observeerde de afgelopen zes maanden in totaal 10.666 ransomware-varianten. In het vorige halfjaar was dat nog 5.400. Dit vertegenwoordigt een groei van bijna 100% van het aantal ransomware-varianten in zes maanden tijd. RaaS blijft vanwege zijn populariteit op het dark web een belangrijke groeimotor achter een cybercriminele industrie die organisaties dwingt tot het betalen van losgeld.”

“Het OT en endpoints blijven populaire doelwitten: De convergentie van IT en OT en de endpoints die voor work from anywhere worden ingezet bieden cybercriminelen volop kansen om het groeiende aanvalsoppervlak te bestoken. Vaak maken ze gebruik van kwetsbaarheden op endpoints om bedrijfsnetwerken binnen te dringen. Populaire technieken waren misbruik van een spoofing-kwetsbaarheid (CVE 2022-26925) en een kwetsbaarheid die het mogelijk maakte om op afstand kwaadaardige code uit te voeren (CVE 2022-26937). Een analyse van het aantal kwetsbaarheden op endpoints en het aantal malware-detecties wijst uit dat cybercriminelen optimaal gebruik weten te maken van zowel oude als nieuwe kwetsbaarheden om zich toegang tot netwerken te verschaffen. Ze maken ook grif misbruik van kwetsbaarheden binnen OT-systemen. Dit is te wijten aan de convergentie van IT- en OT-omgevingen en het feit dat cybercriminelen zoals staatshackers met OT-aanvallen grote schade kunnen aanrichten.”

Verwoestende aanvallen met wiper-malware groeien volgens FortiGuard Labs in aantal. “Trends op het gebied van wiper-malware wijzen op de zorgwekkende opkomst van nog verwoestender en geavanceerdere aanvalstechnieken waarbij de data van het slachtoffer wordt gewist. De oorlog in Oekraïne gaf de aanzet tot een forse toename van disk wiping-malware. Aanvallen hiermee waren vooral gericht op vitale infrastructuren. FortiGuard Labs identificeerde in de eerste maanden van 2022 zeven belangrijke nieuwe wiper-varianten. Deze werden ingezet voor diverse aanvallen tegen overheidsinstellingen, militaire organisaties en bedrijven. Aanvallen met wiper-malware beperkten zich niet tot één geografische regio. Ze werden naast Oekraïne in 24 andere landen gedetecteerd.”

Het omzeilen van beveiligingsmechanismen blijft de belangrijkste aanvalstactiek. FortiGuard Labs analyseerde de werking van gedetecteerde malware om na te gaan welke technieken de afgelopen zes maanden het vaakst werden gebruikt. Het omzeilen van beveiligingsmechanismen prijkte bovenaan de lijst van meest gebruikte tactieken van ontwikkelaars van malware. “Zij proberen om beveiligingsmechanismen te omzeilen door hun aanvalstechnieken te verhullen. Ze maken bijvoorbeeld gebruik van een bonafide certificaat om misbruik te maken van vertrouwde processen. De op een na populairste techniek was procesinjectie. Hierbij injecteren cybercriminelen code in de adresruimte van een proces om beveiligingsmechanismen te omzeilen en ongezien hun gang te kunnen gaan.”

Het Global Threat Landscape Report is gebaseerd op informatie over miljarden beveiligingsincidenten die in de tweede helft van 2022 werd verzameld via het wereldwijde sensornetwerk van Fortinet. Het MITRE ATT&CK-framework verdeelt de aanvalstechnieken van cybercriminelen onder in drie categorieën: verkennen, het opbouwen van een aanwezigheid en de eerste toegang. Het rapport gebruikt dit model om te beschrijven hoe cybercriminelen kwetsbaarheden vinden, een kwaadaardige infrastructuur inrichten en misbruik maken van de kwetsbaarheden binnen de systemen van hun doelwit.

Vincent Zeebregts, Regional Director Nederland: “Cybercriminelen hanteren steeds slimmere manieren om beveiligingsmechanismen te omzeilen en breiden hun netwerk van criminele partners verder uit. Ze gaan uiterst agressief te werken en deinzen niet terug voor afpersing of het wissen van data van hun slachtoffers. In aanloop naar hun aanvallen voeren ze uitgebreide verkenningen van het netwerk van hun doelwit om maximaal resultaat te boeken. Om geavanceerde aanvallen tegen te gaan hebben organisaties geïntegreerde security-oplossingen nodig die met real-time bedreigingsinformatie worden gevoed. Deze oplossingen moeten in staat zijn om bedreigingspatronen te detecteren en enorme hoeveelheden gegevens tegen elkaar af te zetten om afwijkende activiteiten te identificeren en automatisch gecoördineerde tegenmaatregelen in werking te zetten binnen hybride netwerken.”

Investeringsmaatschappij KKR heeft de overname van securitybedrijf Barracuda Networks van software-investeringsfirma Thoma Bravo afgerond. De financiële voorwaarden van de transactie zijn niet bekendgemaakt. Barracuda levert cloud-cybersecurityoplossingen voor het mkb.

“We zijn klaar om onze volgende groeifase samen met KKR waar te maken en gaan verder met het investeren in ons team en in ons productportfolio cybersecurityoplossingen”, zegt Hatem Naguib, CEO van Barracuda. “We zijn Thoma Bravo dankbaar voor hun waardevolle strategische en operationele ondersteuning in de afgelopen vier jaar.”

“We zijn verheugd om deze transactie af te ronden en om nu verder met het Barracuda-team samen te werken om hun verdere groei te ondersteunen”, zegt John Park, een partner bij KKR.

“Barracuda is de afgelopen vier jaar een geweldige partner geweest en heeft een sterke product-, klanten- en omzetgroei doorgemaakt”, zegt Chip Virnig, partner bij Thoma Bravo. “We hebben prettig samengewerkt met Hatem en zijn team, met meerdere overnames en operationele verbeteringen, en we zijn ervan overtuigd dat het bedrijf goed gepositioneerd is voor verder succes.”

J.P. Morgan was exclusief financieel adviseur van Thoma Bravo en Barracuda. Kirkland & Ellis LLP was juridisch adviseur van Thoma Bravo en Barracuda. Simpson Thacher & Bartlett LLP was juridisch adviseur van KKR. Guggenheim Securities, DBO Partners en Barclays waren financieel adviseurs van KKR.

De praktijken van tandartsen die vallen onder Colosseum Dental zijn vandaag weer opengegaan nadat ze de deuren moesten sluiten vanwege een ransomware-aanval. Het gaat om 120 aangesloten tandartspraktijken.

Op 3 augustus werd het bedrijf getroffen door de aanvallers, die vermoedelijk gelieerd zijn aan de REvil groep. Naar verluidt heeft Colosseum Dental 2 miljoen euro losgeld betaald, waarna afgelopen donderdag in fases driekwart van de praktijken in de Nederland en België weer open konden. Vandaag volgde het resterende deel.

Er loopt nog steeds een onderzoek naar hoe het kon gebeuren en naar de daders zelf. Ook wordt gekeken of er patiëntgegevens zijn buitgemaakt. Colosseum Dental heeft zoals dat hoort wel de Autoriteit Persoonsgegevens direct ingelicht.

Wie gebruik maakt van de ingebouwde browser in apps als Facebook en Instagram kan worden gevolgd door Meta. Dat zegt een voormalige ontwikkelaar van Google. Veel browsers, zoals FireFox en Safari, blokkeren het volgen van gebruikers in de browser. Maar Meta zou dat omzeilen: wanneer gebruikers op een link klikken in Facebook of Instagram, dan opent een browser-venster in de app. Volgens Felix Krause, een voormalige developer van Google, maakt Meta hiervan gebruik om de gebruikers te volgen. Dat zou gebeuren door eigen JavaScript code in de gelinkte website te injecteren. Hierdoor kan Meta alle gebruikersinteractie monitoren, waaronder tekstselectie, screenshots, adressen en zelfs creditcard gegevens.

Meta ontkent het desgevraagd niet, maar beweert dat ze hiermee gebruikers tegemoet komen, via de functie ‘Ask to Track’. “De code stelt ons in staat om gebruikersdata te verzamelen voor het tonen van gerichte advertenties.” Wie dat niet wil, moet volgens Meta de links openen in de normale browser op het apparaat.

Branchevereniging van telecomgebruikers BTG roept alle betrokken bedrijven op om mee te denken over de indeling van de 3,5 GHz band. In het Nationaal Frequentie Plan staan hiervoor voorstellen, waarop de markt mag reageren.

Petra Claessen, CEO van de BTG: Gezien het belang van deze consultatie roept BTG bedrijven op, ook die geen lid zijn, om mee te denken en te reageren op de concept beantwoording.” De BTG wil de reacties verzamelen en een officiële zienswijze indienen.

De Rijksdienst voor het Wegverkeer heeft een nieuwe raamovereenkomst gesloten met vier partijen voor het inhuren van capaciteit voorde ICT-afdeling. Het gaat om Seven Stars, Get There, CimSolutions en ItaQ. Met de overeenkomst is een maximaal bedrag van honderd miljoen euro gemoeid.

Het RDW werkt al jaren met een flexibele schil van externe medewerkers rondom de vaste medewerkers op de ICT-afdeling, voor een totaal van rond de 240 mensen. De vier partijen zijn geselecteerd na een Europese aanbesteding, waarvoor veel belangstelling was. Omdat het RDW-ICT in Groningen zetelt was een regionale inzet van ICT’ers uit Noord-Nederland een pre. Het gaat om projectmanagers, software- en systeemengineeers, functioneel ontwerpers, agile coaches, technisch beheerders en testspecialisten.

Seven Stars is een opvallende naam in het rijtje, omdat het al voor de derde keer op rij mee mag doen. Ook Get There is een terugkerend bedrijf dat nu voor de tweede keer meedoet. CimSolutions en ItaQ zijn nieuw. Overigens doen nog veel meer bedrijven mee, omdat de meeste werken met onderaannemers. Zo werkt Seven Stars onder meer samen met HTX automatisering, BEND CRM en Squerist, en Get There werkte samen met onder meer New Nexus, BQA en Brunel.

De raamovereenkomst gaat op 1 september in, als de oude afloopt.

Van alle sectoren heeft het onderwijs de afgelopen 30 dagen meeste last van hackers. Onderzoekers van Atlas VPN vermoeden dat dit alles te maken heeft met het feit dat scholen op het noordelijk halfrond weer op het punt van beginnen staan. Meer dan 80 procent van de malware-aanvallen zijn gericht op educatieve bedrijven, voor een totaal aan 5,13 miljoen, wat neerkomt op gemiddeld 171 duizend aanvallen per dag. De cijfers zijn afkomstig van het Microsoft Security Intelligence platform.

De onderzoekers denken dat de toenemende digitalisering die ook in het onderwijs onverminderd doorgaat tot aantrekkelijke doelwitten leidt. Het aanvalsoppervlak is door het gebruik van videoconferencing, e-learning software en andere digitale tools aanzienlijk groter dan enkele jaren geleden. Belangrijke kanttekening is dat het hier vooral gaat om aanvallen op bedrijven in de educatieve sector, niet op scholen, universiteiten en andere onderwijsinstellingen.

Een ethische hacker heeft een kwestbaarheid in Apple’s macOS blootgelegd. Het gaat om een ‘process injection vulnerability’ waarbij applicaties op basis van de applicatietoolkit macOS AppKit kunnen worden misbruikt om toegang te krijgen tot andere applicaties en het systeem zelf. Apple heeft de kwetsbaarheid inmiddels opgelost met een update in macOS Monterey.

De kwetsbaarheid werd ontdekt door een Thijs Alkemade die werkt voor Computest Security, dat gespecialiseerd is in cybersecurity en DevOps. Door de process injection vulnerability in macOS te misbruiken zouden kwaadwillenden via één applicatie toegang kunnen krijgen tot de rechten van andere applicaties en in staat zijn deze te misbruiken. Hiermee zouden bijvoorbeeld ongemerkt de camera of microfoon aangezet kunnen worden of zou zelfs toegang verkregen kunnen worden tot het hele systeem. Daarmee zou men bijvoorbeeld ook redelijk eenvoudig malware kunnen installeren. “Wat de kwetsbaarheid bijzonder interessant maakt, is dat deze universeel toepasbaar is op alle AppKit gebaseerde applicaties”, zegt Alkemade. “Het betreft een kwetsbaarheid op een onverwachte plek, namelijk in een functionaliteit die al tien jaar geleden werd ontwikkeld: de ‘saved state’-functie. Hiermee biedt het systeem als je je computer uitschakelt aan de vensters die je open hebt staan opnieuw te openen zodra je het systeem weer opstart. Bij de ontwikkeling van saved state was er nog geen kwetsbaarheid, omdat er destijds nog niet zo’n veelheid aan applicaties met allemaal verschillende rechten was. Dit verschil in permissies zorgt er ook voor dat de kwetsbaarheid mogelijk veel impact kan hebben.”

“Het is begrijpelijk dat functies die lang geleden zijn ontwikkeld niet altijd zijn berekend op de technologie van vandaag. Eigenlijk zou je ook regelmatig het systeem in zijn geheel moeten onderzoeken”, zegt Alkemade. “Dit gebeurt echter doorgaans niet, omdat de focus ligt op het ontwikkelen van nieuwe functies. Maar naarmate een systeem groter en veelomvattender wordt, wordt het vaak ook kwetsbaarder. Het is belangrijk dat organisaties zich hier bewust van zijn en daarvoor passende security-maatregelen treffen.”

Alkemade meldde het beveiligingslek bij Apple en gaf bovendien informatie over hoe het beveiligingslek misbruikt zou kunnen worden. Hiervoor heeft hij een zogenaamde bug bounty ontvangen. Apple heeft de kwetsbaarheid inmiddels opgelost door een update uit te brengen voor macOS Monterey. Verder zijn er wijzigingen aangebracht in de documentatie van Appkit zodat ontwikkelaars nieuwe applicaties en functies kunnen bouwen zonder dat er sprake is van de genoemde kwetsbaarheid.

Volgens het Japanse mediaconcern Nikkei, eigenaar van onder meer de Financial Times, heeft Apple zijn toeleveranciers op het hart gedrukt om producten die van het omstreden eiland afkomstig zijn te labelen als ‘Taiwan, China’ of ‘Chinese Taipei’. Volgens Apple is dit nodig omdat China de importregels steviger gaat handhaven.

Apple is zeer afhankelijk van Chinese toeleveranciers en wil daarom geen conflict met de Chinese overheid. De spanning rondom Taiwan is de afgelopen week opgelopen na het omstreden bezoek van Nancy Pelosi, de voorzitter van het Huis van Afgevaardigden aan het eiland.

Clouddashboard-leverancier Datadog heeft Seekret overgenomen. Dit is een bedrijf dat zich richt op het inzichtelijk maken van API’s, API-assets, interconnecties en afhankelijkheden. Omdat Enterprise API’s steeds belangrijker worden in bedrijfsomgevingen, is inzicht in welke API’s waar gebruikt worden en hoe deze van elkaar afhankelijk zijn essentieel.

Seekret moet al in de ontwikkelfase zijn voordelen bewijzen, zegt Idan Gindhi, CEO van Datadog. “Seekret kan ontwikkelteams helpen het API-ontwikkelproces te stroomlijnen en standaarden af te dwingen door het automatisch valideren van API-best practices, het genereren van tests en documentatie, in kaart brengen van API-gedrag en verifiëren van compliance met het bedrijfsbeleid.”

De oplossing kan in principe ook de impact van API-wijzigingen binnen CI/CD-pipelines analyseren, zodat ontwikkelaars problemen zouden moeten kunnen signaleren voordat deze in een productieomgeving terechtkomen.