Omdat Microsoft macro’s automatisch gaat blokkeren in bestanden die van internet afkomstig zijn, proberen criminelen dit te omzeilen door zulke bestanden eerst in te pakken. Securitybedrijven signaleren een opvallende stijging van het aantal kwaadaardige ZIP-, ISO- en IMG-bestanden als bijlagen in e-mails.

Microsoft blokkeert binnen afzienbare tijd VBA-macro’s wanneer wordt gedetecteerd dat het bestand waarin ze zich bevinden van internet afkomstig is. Daarvoor krijgen deze bestanden het attribuut ‘Mark of the Web’ (MOTW). Maar het systeem is nog niet slim genoeg om dit te doen voor bestanden die in een containerformaat zijn verpakt die vervolgens van internet worden gedownload, of als bijlage in een e-mail zijn toegevoegd.

Beveiligingsbedrijf Proofpoint ontdekte dat het aantal e-mailaanvallen waarbij documenten met macro’s als bijlage worden gebruikt, significant is gedaald. Tussen oktober 2021 en juni 2022 daalde dit zelfs met meer dan twee derde. In ditzelfde tijdsbestek is het aantal campagnes dat gebruikmaakt van containerbestanden, waaronder ISO- en RAR-bestanden, en Windows Shortcut (LNK)-bijlagen met bijna 175% toegenomen.

Deze toename is deels toe te schrijven aan het toegenomen gebruik van ISO- en LNK-bestanden in campagnes. Cybercriminelen gebruiken deze bestanden steeds vaker als mechanisme voor de eerste toegang, bijvoorbeeld bij de verspreiding van Bumblebee. Het gebruik van ISO-bestanden is tussen oktober 2021 en juni 2022 met meer dan 150% toegenomen. Meer dan de helft van de 15 getraceerde cybercriminele groepen die in deze periode ISO-bestanden gebruikten, begon deze na januari 2022 in campagnes te gebruiken.

Proofpoint waarschuwt dat het gebruik van containerformaten een blijvertje gaat worden. “Dit is een van de grootste verschuivingen in het dreigingslandschap voor e-mailaanvallen is in de recente geschiedenis. Het is waarschijnlijk dat bedreigingsactoren containerformats blijven gebruiken om malware te verspreiden, en dat ze minder vertrouwen op bijlagen met macro’s.”

Infoblox stelt Aric Ault aan als nieuwe manager voor de Channel Sales organisatie in EMEA. In zijn nieuwe rol is hij eindverantwoordelijk voor de groei en ontwikkeling van de dynamische channelmarkt in EMEA voor Infoblox. Hiervoor vervulde Aric de rol van Senior Director Sales van Noord-Europa bij Infoblox.

“Channelpartners zijn een essentieel onderdeel van onze go-to-market strategie. Onder leiding van Chris Millerick, onze VP of Channel, is het aantal deals waarbij partners betrokken zijn gegroeid van 90 naar 95%”, aldus Aric Ault. “Ik ben dan ook blij dat we samen met onze partners ons partnerprogramma verder kunnen ontwikkelen en onze relatie kunnen intensiveren.”

Voordat hij in dienst kwam bij Infoblox, had Aric verschillende leidinggevende functies bij onder andere Cisco en FWI, waar hij verantwoordelijk was voor de ontwikkeling en groei van de channel en versterking van de samenwerking met partners.

Op 1 augustus 2022 is Warbout Distributie BV door Axagon aangesteld om de distributie van Axagon merkproducten in de BeNeLux te starten.

Axagon is een Tsjechisch merk, dat accessoires voor mobiele telefoons en computercomponenten, randapparatuur en multimedia op de markt brengt. De onderneming startte in 2005 en is vertegenwoordigd in 22 landen. Dat aantal groeit nog steeds.

“We zijn verheugd om het volledige portfolio van onze producten in de BeNeLux te introduceren.” – zegt David Röder country manager van Axagon.

Warbout Distributie is al meer dan 10 jaar actief in de BeNeLux en bedient een uitgebreid netwerk aan resellers.

Voor Nickey Ikelaar, Channel Account Executive Benelux bij Jamf, was het nieuws van de Fraudehelpdesk dat er het afgelopen half jaar een forse stijging was van online fraude en vooral van CEO-fraude, het meest opvallende nieuws van de afgelopen week.

“De cijfers van de Fraudehelpdesk laten opnieuw zien dat online fraude – en vooral CEO-fraude – een serieus financieel risico is voor bedrijven. We zien daarbij dat criminelen steeds meer gebruikmaken van andere kanalen dan e-mail, zoals sociale media, sms-berichten en WhatsApp. Daarnaast gebruiken we ook steeds meer mobiele apps die de mogelijkheid hebben om daarbinnen berichten te versturen. Die functionaliteit kan misbruikt worden om medewerkers berichten met een phishinglink of het bankrekeningnummer van een crimineel te sturen.

Een ‘dringend’ bericht dat afkomstig lijkt te zijn van de CEO en waarin een medewerker wordt opgedragen om met spoed een groot bedrag over te maken naar een leverancier, legt druk op die medewerker om snel in actie te komen, waarbij soms niet goed wordt gekeken of alle gegevens wel kloppen, of waardoor er snel op een link of bijlage wordt geklikt. En dat gebeurt vaker dan we denken. Ons Phishing Trends Report 2021 wijst uit dat maar liefst een op de tien mensen wel eens op een phishing-link klikt”, zegt Ikelaar.

Mobiele devices lastig

“Zeker op mobiele devices is het niet altijd makkelijk om te zien wat bijvoorbeeld het daadwerkelijke adres achter een link is. Het probleem is dat die mobiele kanalen vaak niet worden beheerd en gechecked door de anti-phishing tools van organisaties, die zich vooral op e-mail richten. Daarom is het belangrijk om de devices zelf ook te beveiligen met securitytools die alle vormen van mobiele communicatie controleren.”

Trainen en opvoeden

Een ander aandachtsgebied is en blijft het trainen en ‘opvoeden’ van medewerkers. “Bewustwording van de risico’s en medewerkers duidelijk maken dat zij een belangrijke rol spelen bij de security van een organisatie, is echt heel erg belangrijk. We zien toch telkens weer dat de eindgebruikers binnen een organisatie de zwakste schakels blijken te zijn. Dat is waarom CEO-fraude zo succesvol is. Zorg ervoor dat medewerkers zich niet onder druk gezet voelen als ze een opdracht van een directeur of CEO ontvangen, maar dat ze altijd controleren of het wel klopt. Het blijft ook niet bij fraude, via mobiele devices kunnen criminelen in principe ook toegang krijgen tot de zakelijke systemen en data van de organisatie, voor een ransomware-aanval of diefstal van kostbare en gevoelige gegevens”, vervolgt Ikelaar.

Juiste maatregelen

Daarbij moeten we ons blijven realiseren dat we nooit 100% security zullen bereiken. Ikelaar: “Je beperkt de risico’s zo veel mogelijk en volgt een securitystrategie die de meeste dreigingen buiten de deur houdt. Toch kan het nog mis gaan, door een moment van onachtzaamheid, een verkeerde configuratie of misbruik van een nog niet gedichte kwetsbaarheid. Dan is het zaak om op basis van centraal verzamelde logfiles te analyseren wat er precies is gebeurd, om de juiste maatregelen te kunnen nemen. Dat moet je van tevoren al inrichten, met de juiste tools.”

De Senaat in de VS is akkoord gegaan met de CHIPS Act, een wetsvoorstel dat miljarden dollars aan subsidie vrijmaakt voor het versterken van de chips-industrie in Amerika. Om daarvoor in aanmerking te komen, moeten chipsfabrikanten nieuwe fabrieken bouwen op Amerikaanse bodem. Daarmee willen de VS de afhankelijkheid van andere landen voor de productie van halfgeleiders minder maken.

Het wetsvoorstel werd aangenomen met 64 stemmen voor en 33 tegen. Met de wet is 52,7 miljard dollar aan subsidie beschikbaar en nog eens 23,5 miljard dollar aan belastingvoordelen. De wet moet nu nog door het Huis van Afgevaardigden, maar naar verwachting is daar zeker een meerderheid.

Technologiebedrijf HCL lanceert een nieuwe business unit in samenwerking met VMware. De nieuwe unit wil HCL’s CloudSMART Framework combineren met VMware Cross-Cloud-services om ondernemingen te helpen de cloudtransformatie te versnellen en cloud-native platformactiviteiten te schalen. De nieuwe VMware-businessunit moet deel uitmaken van het Strategic Alliance Partner-ecosysteem.

“We bevinden ons in een macro-economische omgeving waar ecosystemen moeten samenwerken om innovatieve en effectieve oplossingen te bieden die de industrie nodig heeft”, zegt Anand Swamy, Senior Vice President, Head of Tech OEM Ecosystems, HCL Technologies. “Onze nieuwe VMware-businessunit maakt gebruik van de synergie tussen HCL en VMware cloudimplementatiestrategieën te realiseren met onze CloudSMART-aanpak als basis.”

HCL en VMware werken al langere tijd samen aan oplossingen. HCL heeft ruim 8.000 professionals in dienst die zijn opgeleid in VMware-technologieën. Het bedrijf beheert daarnaast drie VMware-expertisecentra en heeft vier cloud-native labs.

Criminelen hebben de afgelopen tijd open-source npm-pakketten besmet met stealer-malware Volt Stealer en Lofy Stealer. Dat kan ernstige gevolgen hebben want de npm repository is een openbare verzameling van open-source codepakketten die op grote schaal worden gebruikt in front-end webapps, mobiele apps, robots en routers, en ook om te voorzien in talloze behoeften van de JavaScript-gemeenschap. De populariteit ervan maakt de kwaadaardige campagne – door ontdekker Kaspersky LofyLife genaamd – nog gevaarlijker, aangezien deze mogelijk talloze gebruikers van de repository had kunnen treffen.

De geïdentificeerde kwaadaardige repositories leken pakketten te zijn die werden gebruikt voor gewone taken, zoals het opmaken van koppen of bepaalde spellingsfuncties, schrijft Kaspersky, maar ze bevatten sterk versluierde kwaadaardige JavaScript- en Python-code. Hierdoor waren ze moeilijker te analyseren wanneer ze naar de repository werden geüpload. De kwaadaardige payload bestond uit in Python geschreven malware met de naam Volt Stealer en een JavaScript-malware met de naam Lofy Stealer, die over talrijke functies beschikt.

Volt Stealer werd gebruikt om Discord tokens van de geïnfecteerde machines te stelen, samen met het IP-adres van het slachtoffer, en deze te uploaden via HTTP. De Lofy Stealer, een nieuwe ontwikkeling van de aanvallers, kan Discord-clientbestanden infecteren en de acties van het slachtoffer in de gaten houden – detecteren wanneer een gebruiker inlogt, e-mail- of wachtwoordgegevens wijzigt, multifactorauthenticatie in- of uitschakelt en nieuwe betaalmethoden toevoegt, inclusief volledige creditcardgegevens. Verzamelde informatie wordt ook geüpload naar de endpoint op afstand.

“Developers vertrouwen in hoge mate op open-source code repositories – zij gebruiken deze om de ontwikkeling van IT-oplossingen sneller en efficiënter te maken, en dragen in belangrijke mate bij aan de ontwikkeling van de IT-industrie als geheel. Zoals de LofyLife-campagne echter laat zien, kunnen zelfs gerenommeerde repositories niet standaard worden vertrouwd – alle code, inclusief open-source code, die een ontwikkelaar in zijn producten injecteert, wordt zijn eigen verantwoordelijkheid. We hebben detecties van deze malware aan onze producten toegevoegd, zodat gebruikers die onze oplossingen draaien, kunnen vaststellen of ze zijn geïnfecteerd en de malware kunnen verwijderen”, aldus Leonid Bezvershenko, security-onderzoeker bij Kaspersky’s Global Research and Analysis Team.

AplusK, onderdeel van de beursgenoteerde Econocom Group en distributeur van audiovisuele & IT fabrikanten als Logitech, Philips, Samsung, Sharp/NEC en Sony, heeft een meerderheidsbelang verworven in Lydis, value added distributeur voor Telecom en AV oplossingen. Als platinum Benelux distributeur van Yealink en Distri Champ van Microsoft groeit Lydis ruim 30% per jaar. Naast een groot partner/reseller-kanaal bedient Lydis alle belangrijke carriers in de Benelux, waaronder KPN, Proximus, Vodafone en T-Mobile.

Rutger Karelse, General Manager van AplusK, ziet veel toegevoegde waarde voor de AplusK dealers: “Lydis heeft naam gemaakt met oplossingen voor telecommunicatie, collaboration, videoconference en het remote & hybride werken. Daarmee is de dienstverlening van AplusK en Lydis complementair aan elkaar. Buiten dat passen we qua productportfolio, klantgerichtheid, marktbenadering en DNA bijzonder goed bij elkaar.”

Ook Cor Heide, oprichter en eigenaar van Lydis, ziet veel voordelen: “Het portfolio van Lydis voegt veel toe voor de dealers van AplusK, maar de A-merk producten van AplusK voegen ook veel toe voor onze partners. Lydis blijft Lydis, maar sterker en met een breder productportfolio”.

Fortinet komt met FortiCNP, een oplossing die gegevens verzameld uit alle delen van de cloudomgeving van organisaties en die met elkaar in verband brengt om zo de beveiliging te verhogen. FortiCNP moet security-teams praktisch toepasbare inzichten bieden en in context plaatsen, zodat cyberbedreigingen kunnen worden geprioriteerd.

“Zonder de juiste tools zijn security-professionals gedwongen om dagelijks honderden, zo niet duizenden beveiligingsmeldingen te doorploegen”, zegt Doug Cahill, vice president Analyst Services en senior analyst bij de Enterprise Strategy Group (ESG). “Als security-teams worden overspoeld met meldingen zorgt dat voor productiviteitsverlies, inefficiënte workflows en meer beveiligingsrisico’s dan ze kunnen behappen. FortiCNP wil een einde maken aan alle ruis en security-teams voorzien van e beveiligingsmeldingen die er het meest toe doen.”

Fortinet belooft de functionaliteit van FortiCNP verder te blijven uitbreiden om ruimte te bieden voor meer typen beveiligingsmeldingen voor cloudomgevingen. “Dit resulteert in consistente cloudworkflows die in een bredere context worden geplaatst en het mogelijk maken om de beveiliging van de publieke cloud op te schalen. Security-teams kunnen zo profiteren van verbeterde dekking van de beveiliging, productiever te werk gaan en risico’s terugdringen met de snelheid van de cloud.”

Cloud-native integraties maken het mogelijk om wrijving en prestatieverlies als gevolg van beveiligingsprocessen te voorkomen. Dankzij consistente workflows die gebruikmaken van cloud-native diensten in verschillende cloudomgevingen zijn security-teams niet langer genoodzaakt om diepgaand inzicht te verwerven in het operationele model van uiteenlopende beveiligingsdiensten voor elk cloudplatform, zegt Fortinet. “Dit stelt hen in staat om achterstallig werk op het gebied van cloudbeveiliging in te halen, de risico’s te reduceren en de beveiliging van de cloud voortdurend te verbeteren en meetbaar te maken.”

De introductie van FortiCNP komt voort uit een speciale samenwerking tussen Fortinet en AWS met als doel organisaties in staat te stellen om sneller naar AWS over te stappen. Fortinet is tevens benoemd tot AWS Security Competency Partner. “FortiCNP vormt de neerslag van het streven van Fortinet om speciale oplossingen voor cloudbeveiliging af te leveren die de mogelijkheid bieden van integratie met de beveiligingsdiensten van AWS.”

De omzet in de zakelijke markt van KPN is het afgelopen kwartaal gestegen. Dat is voor het eerst in 10 jaar dat het telecombedrijf positieve cijfers kan laten zien. De omzet aan diensten voor het mkb steeg met 7,7 procent vergeleken met hetzelfde kwartaal vorig jaar. Omzet uit dienstverlening in de enterprisemarkt daalde wel, met 3,1 procent. Volgens KPN is die daling aan het afvlakken, als gevolg van het feit dat de migratie van traditionele voice en legacy systemen naar nieuwe, slimmere oplossingen vrijwel ten einde is. KPN hoopt straks aan die bedrijven meer cross- en upsell te kunnen doen. Het dienstenaanbod is inmiddels ook gemoderniseerd. Zo zijn 3G, ISDN en andere legacyoplossingen uitgefaseerd.

De ommekeer in de omzetgroei komt voor KPN goed uit. November 2020 lanceerde KPN een ambitieus driejarenplan dat dit jaar afloopt. In dat driejarenplan mikte het bedrijf op uitbreiding van de netwerkdiensten en een vereenvoudiging van het bedrijfsmodel. Het lijkt erop dat dit nu zijn vruchten begint af te werpen.