Mandiant: spionnen vallen steeds vaker 'edge'-tools zoals firewalls en vpn's aan

Chinese en Russische cybercriminelen die proberen te spioneren, vallen steeds vaker software op edge-apparaten aan, zoals firewalls en vpn's. Dat stelt beveiligingsbedrijf Mandiant in zijn jaarlijkse rapport.

Volgens Mandiant hanteerden spionerende cybercriminelen uit China en Rusland jarenlang dezelfde methode. Een werknemer kreeg malafide phishingmails met malware, waarmee een aanvaller binnen kan komen in een systeem. Bedrijven monitoren endpoint-apparaten echter steeds meer, als onderdeel van de beveiligingsstrategie, waardoor die methode lastiger wordt.

Diverse aanvallers zijn zich daarom gaan specialiseren in aanvallen op apparaten die niet op die manier in de gaten worden gehouden, aldus Mandiant in zijn rapport. Ze verleggen hun focus naar apparaten met edgesoftware, zoals firewalls, gateways en vpn's. Die bieden vaak geen ondersteuning voor beveiligings- en monitoringssoftware. Voor cybercriminelen speelt bovendien mee dat er dan geen gebruikersinteractie nodig is voor een aanval, wat de kans op detectie verder verkleint. Aanvallers kunnen vervolgens vanaf het apparaat verdere toegang tot de omgeving van het bedrijf verkrijgen en meestal langere tijd in een omgeving blijven zitten, zegt Mandiant. Na een aanval is forensische analyse bovendien lastig, omdat het platform waar zo'n apparaat op gebouwd is, vaak door leveranciers is gemaakt en bovendien gesloten is.

Mandiant is niet de enige die waarschuwt voor toenemende aanvallen op apparaten met edgetools. Het Nederlandse Nationaal Cyber Security Centrum waarschuwde in februari voor misbruik van publiek benaderbare 'edge devices'. De organisatie adviseert diverse beveiligingsmaatregelen, zoals het regelmatig uitvoeren van een risicoanalyse op edgeapparaten. Ook wordt aangeraden de toegang tot internet van dergelijke apparaten te beperken en de recentste beveiligingsupdates zo snel mogelijk te installeren.

Door Eveline Meijer

Nieuwsredacteur

25-04-2024 • 11:07

32

Submitter: Calamor

Reacties (32)

Sorteer op:

Weergave:

apparaten met edgesoftware, zoals firewalls, gateways en vpn's. Die bieden vaak geen ondersteuning voor beveiligings- en monitoringssoftware.
Niet mijn business maar ik kan mij niet voorstellen dat corporate gateways, vpn's en firewalls geen monitoring software kunnen runnen. Dat is toch het doel van dat soort apparaten?
omdat het platform waar zo'n apparaat op gebouwd is, vaak door leveranciers is gemaakt en bovendien gesloten is.
Dat lijkt mij te ondervangen door procurement eisen. Geen monitoring mogelijkheid==geen business.

[Reactie gewijzigd door divvid op 23 juli 2024 17:12]

Het hangt er vanaf wat je onder ‘monitoren’ verstaat. Maar imo is het gewoon nonsens dat een edge device niet gemonitord kan worden.
Afaik kunnen ze allemaal log shippen en ondersteunen ze bijvoorbeeld snmp.
Wat meestal niet kan, is het installeren van agents voor AV, IDS/IPS,… zoals op (andere) endpoints. Ik gok dat daar op gedoeld wordt.
Vaak gebruiken deze devices een eigen gehardened os, waardoor er geen scan engine van een andere leverancier op kan draaien. Als er dus al een (malware’s scan engine op kan draaien, zal die dan vaak alleen van dezelfde leverancier zijn…
Wel mijn business en over het algemeen kan je in enterprise wereld alles monitoren. Als je het slim doet kan je zelfs verkeer monitoren voordat het naar jou netwerk komt.

De uitdaging is dat het geheel vaak complex en kostbaar is. Je kan dus niet zomaar alles aanzetten en verwachten dat het goed functioneert en of veilig is. Je moet een combinatie van maatregelen implementeren die het geheel veilig maken.
Voor de kleine 'edge' zaken zoals de meesten thuis hebben draaien en mogelijk ook bij kleinere organisaties in gebruik zijn is het vaak niet zakelijk/professioneel te monitoren.

Ook bij grotere, commerciële apparatuur is het niet altijd helemaal goed in te zien: nieuws: Cisco-firewalls maandenlang geëxploiteerd voor spionage ... Hier is het de leverancier zelf die pas na meldingen van 'vreemd gedrag' nader is gaan kijken wat daar mogelijk is...
Het zal niet helpen dat we de laatste tijd geleerd hebben dat veel peperdure firewall en VPN appliances van hele grote namen doodleuk vijftien jaar oude versies van open source packages draaien. Zoek een CVE van de laatste vijf jaar in een veelgebruikt stukje software dat iets met netwerken doet, onderzoek exact wat de zwakte en aanvalsvector was, en laat het los op de appliances van fabrikanten die beter zouden moeten weten.

Hopelijk hebben de laatste paar maanden voor software updaten gedaan wat de Snowden onthullingen hebben gedaan voor encryptie, een flinke dosis aandacht en een stroomversnelling.
Te veel moeite om ff uit te leggen wat edge-software en devices precies zijn en doen?
edgesoftware, zoals firewalls, gateways en vpn's.
Lijkt me wel redelijke basiskennis voor Tweakers? Anders kun je het altijd opzoeken. We hoeven niet bij ieder artikel een uitleg over basistermen.
Maar goed:
Een firewall is software die op basis van regels kiest om bepaalde inkomende of uitgaande verbindingen te blokkeren. Een gateway is waarmee jouw computer met de buitenwereld communiceert (meestal een router) en een VPN is een beveiligde verbinding tussen twee computernetwerken over het internet.
Toch heeft hij een punt want termen als de Egde en Edge devices heeft voor veel mensen een verschillende betekenis. Voor een Netflix dienst is de edge bijv het cachen van films in de datacenters van telecomproviders, voor een Telecom provider gaat de edge misschien wel tot je voordeur en voor mij als it'er kan het idd een firewall in mijn datacenter zijn

[Reactie gewijzigd door Mellow Jack op 23 juli 2024 17:12]

Dan ben ik maar een eenvoudige Tweakers lezer, maar ik dacht eerst ook aan MS Edge, maar dat was na 2 zinnen wel over. Daarna bleef de vraag wat het dan zijn.

Maar widipedia Wikipedia: Edge device geeft toch een veel bredere uitleg dan alleen firewall en vpn
Examples include routers,[2] routing switches, integrated access devices (IADs), multiplexers, and a variety of metropolitan area network (MAN) and wide area network (WAN) access devices.
Mijn ultleg:
Je eigen netwerk en zo heb je zelf goed in de gaten. Daar weet je wat interne zaken zijn, wat in de dmz zit en naar buiten toe heb je het grote internet. Dat grote internet wordt al jaren als wolkjes getekend in de diverse overzichts en detail tekeningen: De cloud!

De apparatuur die daar op de grens van de cloud wordt geïnstalleerd, dat zijn edge-systemen. Denk daarbij aan routers en firewalls en ook aan vpn-toegang. Maar ook de zaken die in de dmz staan worden soms als edge gezien. Mogelijk zaken als load-balancers voor websites en zo.

En dan zijn er nog organisaties met een kern en meerdere satellieten. Een hoofdkantoor met winkels, een land met ambasades en consulaten. Daar zou je de systemen die de spaken in deze wielen vormen ook als edge kunnen zien. Vooral als je ziet dat de verbinding door het wolkje van internet gaat.

Uiteindelijk zijn de edge-zaken allemaal punten waarop van buiten aangevallen kan worden.
Ik vind het een tamelijk wazig verhaal. Afhankelijk van wat voor soort firewall je gebruikt kun je van alles monitoren maar als die firewall geen open poorten heeft maakt het niks uit wat je er naar toe stuurt want het verkeer verdwijnt toch in een oneindig diep zwart gat. Hoe wil je zo'n firewall überhaupt hacken dan?
Via dezelfde ingang om die firewall te configureren, of door een aanval waardoor een proces crashed en door de crash toegang verleent tot OS onderdelen dat draait op de firewall.. Dus in de basis op de manier zoals je dat bij elk device kunt doen.
Dan zul je dat van binnen het netwerk moeten doen en dus al toegang moeten hebben. Van buitenaf kun je geen proces laten crashen aangezien je verkeer naar een zwart gat gaat. Bovendien zul je toch eerst moeten weten wat er draait.
Is dat een feit? Want ik ben daar zelf niet zo zeker van.

Mogelijk kan ik wel een vreemd pakket naar die firewall sturen waar die zo gestressed van raakt dat ik ineens van buitenaf toegang krijg om een bepaald script te draaien. Of kan ik een pakket sturen met het script erin die door een fout in de software niet in dev>null terecht komt maar ineens wordt uitgevoerd.

Daarnaast is een ASA bv. een device die nogal op de edge leeft en waar ik van buiten en van binnen bij kan. Als ik eenmaal op dat device zit zou ik dus mogelijk ook de firewall kunnen bereiken.

En moeten weten wat er draait? Neem een kijkje op linkedin en controleer of ze een Cisco administrator hebben en zie wat hij er heeft staan wat hij doet en beheerd. Grote kans dat er bij staat welke hardware ze beheren. Zo moeilijk is het niet om er achter te komen wat bedrijven hebben draaien. VMware administrators, Citrix administrators, etc. Ze staan gewoon genoemd in de lijst werknemers.

[Reactie gewijzigd door SunnieNL op 23 juli 2024 17:12]

Verkeerd geplaats.

[Reactie gewijzigd door watercoolertje op 23 juli 2024 17:12]

Dus ook je edge devices regelmatig updaten, zelfs als dat downtime zou betekenen, ook de logs weg laten schrijven in een SIEM oplossing, zodat je die kunt monitoren.
Je edge devices zijn gewoon onderdeel van je netwerk en dus net zo aantrekkelijk voor aanvallen als elk ander component.
ik zie geen onderbouwing in het gelinkte rapport
Volgende stap is om voor de overheid het gebruik van firewalls and VPNs te verbieden of reguleren. Geen end-to-end encryptie te gebruiken. En op een lijst komen als je VPN of firewalls or proxies, etc gebruikt.
Wat een rare opmerking, waarom wil je de negatieve aandacht zo graag verschuiven van een andere overheid naar onze eigen overheid?

Het betreft hier gewoon een commercieel bedrijf waar onze overheid eigenlijk helemaal niks mee te maken heeft. Ze sturen ons niet aan, wij sturen hun niet aan.

Wel kwamen we zoals het artikel stelt zelf ook al tot die conclusie, dat maakt het imo juist aannemelijker dat het klopt als meerdere partijen tot dezelfde conclusie komen.
En het zijn ook altijd de Russen of Chinezen.
Misschien moeten ze er dan gewoon mee stoppen? Ik kreeg vroeger ook altijd de schuld, werden mijn ouders ook moe van, maar ik was eigenlijk ook altijd de schuldige :9

[Reactie gewijzigd door watercoolertje op 23 juli 2024 17:12]

Ik ben het met je eens, maar we kunnen niet ontkennen dat onze overheid de afgelopen jaren niet bepaald netjes is geweest. Zelfs vandaag de dag schenden ze nog actief grondwettelijke regels, waar ze dagelijks boetes voor zouden moeten betalen en dit liever doen dan bepaalde stukken vrij te geven wat hen verplicht is.

Ik ben van mening dat we kritisch moeten blijven ten opzichte van ons systeem. Dit zorgt er namelijk voor dat we niet stil blijven staan en niet alles klakkeloos over ons heen laten gaan.

En inderdaad, we moeten ook eerlijk erkennen dat het gemiddelde in Nederland wat pessimistischer is geworden, wat ik goed kan begrijpen. Dus het verbaast me niet als ik dergelijke reacties voorbij zie komen.

[Reactie gewijzigd door deniz280 op 23 juli 2024 17:12]

Ik ben het met je eens, maar we kunnen niet ontkennen dat onze overheid de afgelopen jaren niet bepaald netjes is geweest. Zelfs vandaag de dag schenden ze nog actief grondwettelijke regels, waar ze dagelijks boetes voor zouden moeten betalen en dit liever doen dan bepaalde stukken vrij te geven wat hen verplicht is.
Dat is wel een heel stellige opmerking.
Kan je aangeven welke grondwetten er actief door de overheid geschonden worden. Graag met bronvermelding.
En inderdaad, we moeten ook eerlijk erkennen dat het gemiddelde in Nederland wat pessimistischer is geworden, wat ik goed kan begrijpen.
Het is eerder dat een handvol pessimistische Nederlanders zich steeds vaker en steeds luider laat horen. Nederland staat nog steeds erg hoog in lijstjes met landen met de meest optimistische of gelukkige bevolking.
Ah, ik zie dat u wellicht niet erg politiek georiënteerd bent en misschien niet alles volgt wat er gebeurt. Ik volg debatten en dit onderwerp wordt regelmatig besproken. Op dit moment kan ik niet meteen alle bronnen voor u vinden, omdat ik niet alle informatie bijhoud gedurende vier jaar. Maar ik kan wel enkele punten noemen die u wellicht verder kunt onderzoeken, aangezien ik niet uw persoonlijke zoekmachine ben maar zoals ik deze informatie heb kunnen vinden zal u dat vast ook kunnen met een beetje moeite. Sta open voor nieuwe informatie want dan zul je het vinden.

"Het is eerder dat een handvol pessimistische Nederlanders zich steeds vaker en steeds luider laat horen. Nederland staat nog steeds erg hoog in lijstjes met landen met de meest optimistische of gelukkige bevolking."

Ik kan ook opmerken dat een handjevol optimistische mensen er soms voor kiest bepaalde waarheden en informatie te negeren omdat het te confronterend voor hen is. Ze geven de voorkeur aan een selectieve waarheid, zodat ze zich geen zorgen hoeven te maken over "zorgwekkende" elementen in hun leven. Het is belangrijk om te begrijpen dat we een geschiedenis hebben van veel ellende en dat dergelijke tijden altijd weer kunnen terugkeren, zelfs in onze overheid. Daarom blijf ik altijd waakzaam en vertrouw ik niemand voor de volle 100%, omdat iedereen zijn eigen belangen heeft. Dit betekent niet dat ik alles op een pessimistische manier benader, maar eerder kritisch en veeleisend voordat ik iets als waarheid aanneem.


Hier zijn enkele voorbeelden.

1.Kinderopvangtoeslagaffaire: Deze affaire ging niet direct over het overtreden van de grondwet, maar eerder over grove onrechtvaardigheden en misstanden bij de Belastingdienst in het uitvoeren van de kinderopvangtoeslagregeling, wat leidde tot ernstige schade voor duizenden gezinnen.

2.Afluisterschandaal bij de Belastingdienst: Er waren beschuldigingen dat de Belastingdienst onrechtmatig telefoongesprekken had opgenomen, wat mogelijk in strijd was met de privacywetgeving.

3.Coronabeleid en grondrechten: Tijdens de COVID-19-pandemie werden bepaalde maatregelen genomen die de grondrechten van burgers beperkten, zoals de vrijheid van vergadering en de vrijheid van godsdienst. Sommige critici beweerden dat deze maatregelen in strijd waren met de grondwet, hoewel de regering ze verdedigde als noodzakelijke volksgezondheidsmaatregelen.

Tot slot beschik ik over een betrouwbare bron die vanuit interne kringen komt en als erkende Klokkenluider van 't Scheveningse gevangenisziekenhuis : https://www.youtube.com/@huigplug8763


Overige bronnen met 5 min zoekwerk:

https://www.vpro.nl/progr...rechten-brokkelen-af.html
https://www.ftm.nl/artike...streden-fraude-algoritmen
https://www.bnnvara.nl/jo...eeft-lak-aan-grondrechten
https://www.ou.nl/-/botsende-rechten-in-strijd-tegen-corona
https://www.trouw.nl/binn...er=https://www.google.nl/
https://www.njb.nl/media/...575d-6b-97e-05c-9_pdf.pdf
https://www.tweedekamer.n...ijding-en-dienstverlening

YouTube: Rutte wil het tij keren maar laat gaten in de zeereep graven...
YouTube: Pieter Omtzigt roept op tot onafhankelijk onderzoek 'Geen vertrouwen...


Ik hoop dat dit voldoende voor u is en dat het uw interesse wekt om verder te verkennen.
Ik ben weldegelijk politiek geörienteert, maar ik proobeer niet alles naar mijn eigen opvattinegn te kleuren.

Jij zegt dat je goed politiek geörienteert bent en je zegt dat de overheid zelfs vandaag de dag nog actief grondwettelijke regels schendt. Wanneer ik vraag om voorbeelden waarin de overheid actief grondwetten schendt, kom je eerste met een verhaal dat er op neer komt dat ik niet goed op de hoogte ben en te lui ben om informatie te zoeken.

Vervolgens kom je met drie voorbeelden.
Bij het eerste voorbeeld geef je zelf al aan dat het geen directe link heeft met het overtreden van de grondwet. Maar je hebt gelijk dat de overheid hier een flink drama heeft gecreeerd. En wanneer je werkeloijk zo goed op de hoogte bent als je zelf beweert, dan zou je ook weten dat drama mogelijk werd gemaakt werd door wetten waar Omzigt, de grote voorvechter van de rechtstatelijkheid, een groot voorstander van was.

Het tweede voorbeeld zegt mij helemaal niets, terwijl dat toch in mijn interessegebied ligt. Ik weet dat wanneer ik de belastingtelefoon bel ik eerst een bandje krijg met de mededeling dat mijn gesprek opgenomen kan worden, dus daar zal het niet over gaan. Een zoektocht op internet heeft ook niets opgeleverd, behalve wat nieuwsberichten uit 2018 dat het de FIOD bij onderzoeken naar belastingfraude toegestaan is om in bepaalde situaties telefoontaps te gebruiken. Misschien dat je dat bedoelt, maar dan zie ik nog geen link naar de grondwet.

In je derde en laatste voorbeeld heb je het eindelijk over grondwetten Sommige critici beweerden dat de coronamaatregelen in strijd waren met de grondwet en dan met name de vrijheid van vergadering en de vrijheid van godsdienst. Nu hadden sommige critici überhaupt overeal kritiek op wat er tijdens de corona gebeurde. Maar laten we de grondwet er bij pakken.
Artikel 9 - Het recht tot vergadering
1. Het recht tot vergadering en betoging wordt erkend, behoudens ieders verantwoordelijkheid volgens de wet.
2 De wet kan regels stellen ter bescherming van de gezondheid, in het belang van het verkeer en ter bestrijding of voorkoming van wanordelijkheden.
In het eerste lid wordt al aangegeven dat het recht niet absoluut is en dat er bij wet beperkingen gesteld kunnen worden. In het tweede lid wordt nog eens specifiek de mogelijkheid gegegen om beperkingen in te stellen ter bescherming van de gezondheid.
Artikel 6 - Vrijheid van godsdienst
1. Ieder heeft het recht zijn godsdienst of levensovertuiging, individueel of in gemeenschap met anderen, vrij te belijden, behoudens ieders verantwoordelijkheid volgens de wet.
2. De wet kan ter zake van de uitoefening van dit recht buiten gebouwen en besloten plaatsen regels stellen ter bescherming van de gezondheid, in het belang van het verkeer en ter bestrijding of voorkoming van wanordelijkheden.
Ook hier geeft het eerste lid weer aan dat het recht niet absoluut is en dat er bij wet beperkingen gesteld kunnen qworden. Er kan over gesteggeld worden of het tweede lid een toevoeging is of een beperking om aanvullende wettelijke regels van het eerste lid enkel buiten gebouwen en besloten plaatsen geldig te laten zijn. Maar wanneer ik zou besluiten om het Inca-geloof nieuw leven in te blazen en in de beslotenheid van mijn religieuze ruimte mensenoffers te brengen, heb ik toch een probleem.

En een leuke in deze is:
Artikel 22
1. De overheid treft maatregelen ter bevordering van de volksgezondheid.
(Ik heb de tekst van de grondwet gebruikt zoals deze vanaf 21-12-2018 t/m 17-08-2022 gold.)

Dus de bepalingen uit de grondwet zijn niet absoluut en veel bepalinge houden er zelf al rekening mee dat ze beperkt kunnen worden door wetten die o.a. op andere bepalingen uit de grondwet gebaseerd zijn.

Al met al vind ik dat de onderbouwing van je oorspronkelijke stelling nog steeds zeer mager is.
Wanneer je iets stelt, verwacht ik dat je dat in eigen woorden kunt onderbouwen, en dat eventueel met bronnen kan ondersteunen.

Door een hele reeks links te geven, zonder aan te geven op welk deel van je onderbouwing de afzonderlijke links van toepassing zijn, probeer je je aan de discussie te onttrekken. Je hoopt er op dat mensen denken dat je wel gelijk zal hebben omdat je het blijkbaar goed onderzocht hebt, of dat mensen verder niet reageren omdat ze geen zin hebben alle informatie te lezen en alle video's te bekijken.
Ik kan me niet voorstellen dat er veel mensen zijn die alle links uit een reactie aandachtig gaan bekijken. Het is mijn ervaring dat de meeste links in reacties wel op een bepaalde manier resoneren met het idee dat achter de reactie zit, maar dat ze vooral vol insinuaties zitten zonder echt concreet te worden of wanneer meerdere links gegevens worden elkaar zelfs tegenspreken. Dus meestal negeer ik alle links, tenzij in de tekst van de reactie duidelijk gemaakt wordt dat daar een belangrijk punt gemaakt is om een gegeven argument te onderbouwen. Ik beschouw een hele lijst links vooral als een teken dat de schrijver van de reactie zelf niet goed onder woorden kan brengen wat er geschreven/ gezegd wordt en het daardoor misschien ook niet goed begrijpt.
Ik denk eerder dat deze diensten juist achter de firewall geplaatst gaan worden in plaats van op de firewall.

Persoonlijk zou ik inzetten op monitoring met oplossingen als Wazuh en Zeek. Al dan niet met geautomatiseerde acties op drempelwaarden.

Actief monitoren is de toekomst
Ik zie ook redelijk wat ongewenst verkeer passeren.
Port scans, inlogpogingen over ssh en zo.

Als ik die ip's dan nakijk, dan is het overgrote deel afkomstig van Rusland. (ook voor de oorlog)
Dat zegt niets over de nationaliteit van de persoon die de poging waagt.
Ik weet dat het een slecht idee is, maar ik ga er toch even op in. “Don’t feed the trolls”

VPNs en firewalls verbieden? Zodat je zeker weet dat iedereen overal kan mee kijken?
En het zijn ook altijd de Russen of Chinezen
Misschien zelf een firewall draaien en kijken wat voor troep er allemaal overt gebeurt vanuit die landen. Laat staan covert.
dan zijn
het de Afganen en Ghanesen piraten.
Afghanen en Ghanese piraten zijn l33t h4x0rs, of wat wil je zeggen? En neem a.u.b. nog een cursus NL.

Als je ergens op in gaat, a.u.b. de laatste quote. Want daar volg ik absoluut niks van.
Belg zeker? ;)

Volgens mij begrijp je drommels goed wat ik bedoelde.
Downmodden op jou en mijn berichten lijken in batches van 6 per keer te gaan.

Mijn reactie op jou post: 6
Jou reactie op mijn post: 6
Jou eerste post: 42 welke ook door 6 is te delen. Zal wel toeval zijn maar het viel mij op :+
Ach ja. Het is hetzelfde met veel van dit soort groepjes. Is het niet een Wikipedia dan wel een WhatsApp of Facebook groepje, of in dit geval tweakers.

Ieder baas willen zijn op ze eigen eilandje.

Op dit item kan niet meer gereageerd worden.