Het Belgische Belnet heeft een beveiligings- en privacyincident vastgesteld binnen zijn IT-infrastructuur. Belnet voorziet Belgische onderwijsinstellingen, onderzoekscentra en overheidsdiensten van netwerk. Aanvallers kregen daarbij mogelijk toegang tot bestanden die via FileSender en FedSender verstuurd zijn. Ze onderschepten ook e-mails naar domeinen van Belnet en verplaatsten die naar externe infrastructuur.
Dit nieuws in het kort
- Aanvallers hadden tussen 22 juli en 25 september toegang tot downloadlinks van FileSender en FedSender.
- Belnet heeft actieve transfers uit voorzorg uitgeschakeld.
- Aanvallers onderschepten en stalen ook inkomende e-mails naar Belnet-domeinen.
De aanvallers kwamen volgens Belnet binnen via een zerodaylek bij Fortinet. Belnet ontdekte de inbraak op 24 september en nam naar eigen zeggen direct maatregelen om het incident te stoppen. Op 25 september was de kwetsbaarheid verholpen.
De aanvallers konden via die kwetsbaarheid tussen 22 juli en de ochtend van 25 september onder meer bij downloadlinks die via de FileSender- en FedSender-diensten van Belnet werden gegenereerd en verzonden. Die links zijn mogelijk gebruikt om toegang te krijgen tot de bijbehorende bestanden.
Belnet heeft de nog actieve links op 29 september uit voorzorg verwijderd. De transfers die tijdens deze periode zijn aangemaakt, zijn uitgeschakeld. Gebruikers die de bestanden nog steeds willen delen, moeten daarom een nieuwe transfer aanmaken en deze opnieuw versturen.
Het bedrijf benadrukt dat het probleem geen transfers raakt die met een wachtwoord waren beveiligd of gebruikersauthenticatie vereisten. Maar dat geldt alleen als het wachtwoord tijdens het uploaden niet in een opmerking werd vermeld. Die opmerking was namelijk ook door de aanvallers te lezen.
E-mails buitgemaakt
De aanval trof ook e-mails naar domeinen van Belnet. De aanvallers kopieerden e-mails en brachten deze naar externe infrastructuur over. Daarmee kregen zij de inhoud en bijlagen van de e-mails in handen, maar ook de gegevens van de afzender.
De aanval trof ook Guestroam-accounts, die via de Guestroam-dienst van Belnet zijn aangemaakt. Via Guestroam krijgen bezoekers van onderwijs-, onderzoeks- en overheidsinstellingen tijdelijk toegang tot het draadloze netwerk. Hoe zij precies zijn getroffen, meldt Belnet niet.
Belnet heeft klanten rechtstreeks geïnformeerd over het incident en de maatregelen die zij moeten nemen. Belnet heeft niet bekendgemaakt hoeveel klanten zijn getroffen. De organisatie zegt nog onderzoek te doen naar de volledige impact van het incident. Wie er achter de aanval zit, is onbekend.
:strip_exif()/i/2008317348.jpeg?f=imagenormal)
:strip_exif()/u/38542/Scrat1ani.gif?f=community)
:strip_icc():strip_exif()/u/476116/crop5e5e2c28a5b02_cropped.jpeg?f=community)
:strip_icc():strip_exif()/u/57010/goku-mini.jpg?f=community)