De Nederlandse inlichtingendiensten MIVD en AIVD verwachten dat Chinese staatshackers de komende jaren vaker netwerkapparatuur aan de rand van het internet aanvallen. In een gezamenlijk cyberadvies wijzen de diensten op firewalls, VPN-gateways en portals als structureel doelwit. De aanvallers zouden daarbij soms over broncode beschikken en AI inzetten.
De Militaire Inlichtingen- en Veiligheidsdienst (MIVD) en de Algemene Inlichtingen- en Veiligheidsdienst (AIVD) hebben het advies opgesteld in samenwerking met het Nationaal Cyber Security Centrum (NCSC). In het document Cyberadvies: edge devices structureel doelwit van Chinese cyberactoren beschrijven de diensten hoe Chinese spionagegroepen apparatuur aan de netwerkrand gebruiken om ongemerkt binnen te dringen bij westerse organisaties. Het gaat om apparatuur zoals firewalls, VPN-gateways en webportals.
Kennis van hard- en software
Volgens de inlichtingendiensten beschikken Chinese hackers over diepgaande kennis van de hard- en software van deze apparaten. In sommige gevallen zouden zij de broncode in handen hebben. Daarmee kunnen zij volgens de diensten gericht zoeken naar kwetsbaarheden zonder dat de fabrikant daarvan op de hoogte is. Zulke kwetsbaarheden zijn dus nog niet publiek bekend en er bestaat op dat moment ook geen patch voor.
De diensten melden daarnaast dat de aanvallers steeds vaker AI inzetten. Die technologie gebruiken zij om gevonden kwetsbaarheden sneller op te sporen en uit te buiten. Dat verkort de tijd tussen het ontdekken van een zwakke plek en het daadwerkelijk misbruiken ervan.
Kenmerkende werkwijze
Ook andere cybercriminelen maken misbruik van kwetsbaarheden in netwerkapparatuur. MIVD en AIVD geven aan dat de focus op edge devices een specifieke en kenmerkende werkwijze is van Chinese spionagegroepen. De afgelopen jaren zijn volgens de diensten meerdere Nederlandse organisaties en internationale slachtoffers via deze route getroffen.
Edge devices zijn per definitie bereikbaar vanaf het internet en vormen de toegangspoort tot het interne netwerk. Op dit soort apparatuur draait doorgaans geen endpointbeveiliging zoals op werkplekken en servers, waardoor een inbraak langer onopgemerkt kan blijven. Een aanvaller die hier voet aan de grond krijgt, kan van daaruit verder het netwerk in.
Updates en extra beveiligingslagen
De diensten benadrukken dat het tijdig installeren van beveiligingsupdates en het toevoegen van extra beveiligingslagen cruciaal zijn om het risico op een succesvolle inbraak te verkleinen. Als voorbeeld noemen zij meerfactorauthenticatie. Het advies bevat volgens MIVD en AIVD concrete handvatten voor organisaties en is te raadplegen via de kanalen van de AIVD, Defensie en het NCSC.
Gevolgen voor beheer
Voor wie netwerkapparatuur voor klanten beheert, raakt het advies direct aan de dagelijkse praktijk. Firewalls en VPN-gateways vallen in beheercontracten nogal eens buiten het reguliere patchproces van werkplekken en servers. Een actueel overzicht van alle edge devices, inclusief firmwareversies en de status van ondersteuning door de fabrikant, is een logisch vertrekpunt. Apparatuur die geen updates meer ontvangt, vormt bij deze dreiging een extra risico.
Omdat de diensten aangeven dat aanvallers soms kwetsbaarheden misbruiken die nog niet bekend zijn, is patchen alleen niet voldoende. Meerfactorauthenticatie op VPN-toegang en beheerinterfaces, het afschermen van beheerportals van het internet en het centraal verzamelen en monitoren van logbestanden van netwerkapparatuur verkleinen de kans dat een inbraak lang onopgemerkt blijft. Het volledige advies biedt aanknopingspunten om met klanten het gesprek over deze maatregelen aan te gaan.
Het volledige rapport is te lezen via Cyberadvies: edge devices structureel doelwit van Chinese cyberactoren.