Kort antwoord: Deze editie van Data Privacy Weekly, die de week van 27 juli 2023 beslaat, wordt aangevoerd door de ontmaskering van de Russische cybercrimineel "Megatraffer", die sinds 2015 valse en gestolen codeondertekeningscertificaten verhandelde om malware te helpen detectie te omzeilen. Bedrijven zouden de herkomst en integriteit van elk codeondertekeningscertificaat dat wordt gebruikt om software van derden te ondertekenen, moeten controleren vóór de implementatie.
De verhalen van deze week
- De Amerikaanse Securities and Exchange Commission (SEC) verplicht beursgenoteerde bedrijven nu om materiële cyberaanvallen binnen vier dagen te melden.
- De Russische cybercrimineel "Megatraffer" verhandelt sinds 2015 valse en gestolen codeondertekeningscertificaten, waarmee hij malware helpt detectie te omzeilen.
- Een verkeerd geconfigureerd Transport Layer Security (TLS)-certificaat veroorzaakte een storing in Microsoft SharePoint en Outlook.
- Estee Lauder heeft een datalek bevestigd, dat is opgeëist door twee verschillende ransomwaregroepen.
- In gestolen malwarelogboeken werden meer dan 400,000 bedrijfsgegevens aangetroffen, waaronder toegang tot Salesforce, HubSpot, QuickBooks en AWS.
Gepubliceerd: juli 2023. Bijgewerkt: augustus 2026 (opmaak en analyse vernieuwd; de nieuwsinhoud is een nauwkeurige historische weergave en is niet gewijzigd). Beoordeeld door het Threat Intelligence-team van Encryption Consulting.
Over deze serie: Data Privacy Weekly is een terugkerend overzicht van Encryption Consulting van de nieuwsberichten over gegevensprivacy en cyberbeveiliging die ons team volgt. De serie wordt doorlopend gepubliceerd, waarbij elke editie een specifieke week behandelt. Lees de vorige editie (week van 12 juli 2023) of de volgende editie (week van 10 augustus 2023).
01. SEC verplicht tot openbaarmaking binnen vier dagen van cyberaanvallen door Amerikaanse bedrijven
Nieuwe regels van de SEC verplichten Amerikaanse bedrijven om cyberaanvallen met een "materiële" impact binnen vier dagen te melden. SEC-voorzitter Gary Gensler benadrukt de noodzaak van consistente en vergelijkbare openbaarmaking van cyberbeveiligingsincidenten. Het beleid vereist dat bedrijven details over incidenten, materiële risico's en herstelmaatregelen openbaar maken.
Het openbaar maken van specifieke technische informatie die de respons of het herstel belemmert, is echter niet vereist. De maatregel is bedoeld om de transparantie, cyberverdediging en gegevensbescherming te verbeteren. Er zijn zorgen over het krappe tijdsbestek, omdat dit kan leiden tot onjuiste openbaarmakingen of beveiligingsrisico's. Andere landen hanteren andere tijdsbestekken voor het melden van cyberincidenten.
Gevolgen voor de onderneming: Een meldingstermijn van vier dagen betekent dat incidentrespons-, juridische en investeerdersrelatieteams een vooraf overeengekomen proces nodig hebben om de relevantie te beoordelen vóórdat een aanval plaatsvindt, en niet tijdens een aanval.
Aanbevolen actie: Breng de meldingsverplichtingen voor cyberincidenten bij de SEC en eventuele staats- of sectorspecifieke toezichthouders nu in kaart en oefen het proces van materialiteitsbeoordeling met de juridische en IR-teams voordat de vierdaagse termijn voor een incident ingaat.

02. Russische cybercriminele 'megatraffer' smokkelt valse code-signingcertificaten
Het onderzoek van Brian Krebs legt de activiteiten bloot van de Russische cybercrimineel "Megatraffer", die gespecialiseerd is in de handel in valse code-signingcertificaten. Deze certificaten zijn cruciaal om de authenticiteit en veiligheid van software te garanderen. Megatraffers plan bestaat uit het aanbieden van gestolen of vervalste certificaten, waardoor malware zich gemakkelijker ongemerkt kan verspreiden.
De cybercrimineel is actief sinds 2015 en heeft zijn activiteiten uitgebreid naar diverse cybercrimeforums. Hij heeft ook diensten geleverd aan ransomwaregroepen, waaronder Conti's hulp bij het bestrijden van hun malware. Intel 471, een Amerikaans bedrijf dat zich bezighoudt met dreigingsinformatie, heeft Megatraffer geïdentificeerd als Konstantin Evgenievich Fetisov, een ervaren cybercrimineel die in het verleden betrokken was bij spamnetwerken.
Gevolgen voor bedrijven: Valse en gestolen codeondertekeningscertificaten stellen malware in staat zich voor te doen als betrouwbare, ondertekende software, waardoor de op codeondertekening gebaseerde whitelists en endpoint-controles die veel bedrijven gebruiken voor hun eigen software en die van hun leveranciers, worden omzeild.
Aanbevolen actie: Controleer de herkomst van codeondertekeningscertificaten voor software van derden vóór de implementatie en centraliseer het beheer en de uitgifte van codeondertekeningssleutels met een gecontroleerd platform zoals CodeSign Secure van Encryption Consulting , in plaats van te vertrouwen op losstaande certificaten waarvan de uitgifte en opslag niet onafhankelijk kunnen worden geverifieerd.
03. TLS-fout veroorzaakt uitval van Microsoft SharePoint
Microsoft SharePoint ondervond een gênante storing als gevolg van een Transport Layer Security (TLS)-fout. Rond 10:00 uur BST meldden gebruikers problemen met de toegang tot Outlook, Teams en andere Microsoft-services, waarbij 71% van de klachten betrekking had op Outlook. SharePoint was verantwoordelijk voor ongeveer 18% van de klachten over MS365-storingen. Het probleem werd veroorzaakt door een onterecht toegevoegd Duits TLS-certificaat aan het hoofddomein sharepoint.com. Gelukkig loste Microsoft het probleem binnen ongeveer 10 minuten op. De meldingen van storingen hielden echter aan tot 8:00 uur BST en doken de volgende ochtend om 8:00 uur BST opnieuw op. Dergelijke incidenten benadrukken de kwetsbaarheid van online services en het belang van adequate back-ups.
Gevolgen voor de onderneming: Een enkel verkeerd toegepast TLS-certificaat op een gedeeld domein kan de e-mail-, chat- en samenwerkingstools van een hele organisatie platleggen. Dit laat zien hoe fouten in de certificaatlevenscyclus direct leiden tot bedrijfsuitval.
Aanbevolen actie: Automatiseer het beheer van de levenscyclus van certificaten en vereis voorafgaande aan de implementatie een validatie van het certificaatbereik en de domeinbinding voordat een wijziging in een TLS-certificaat in productie wordt genomen.


04. Estée Lauder wordt geconfronteerd met datalekken door ransomwaregroepen
Cosmeticagigant Estée Lauder kampt met een datalek, aangezien twee ransomware-groepen verantwoordelijk zijn voor de diefstal van enorme hoeveelheden informatie. Estée Lauder bevestigde het cybersecurityincident en verklaarde dat een ongeautoriseerde derde partij toegang heeft gekregen tot een aantal van haar systemen en gegevens heeft verkregen. De omvang van de gecompromitteerde gegevens wordt momenteel onderzocht en het bedrijf heeft externe cybersecurity-experts ingeschakeld en de politie geïnformeerd. De ransomware-bendes Cl0p en BlackCat/Alphv beweren betrokken te zijn, waarbij laatstgenoemde nog steeds toegang claimt ondanks tussenkomst van Microsoft en Mandiant. Dit incident markeert het tweede datalek voor Estée Lauder, na een eerdere blootstelling van 440 miljoen records in 2020.
Implicatie voor de onderneming: Een herhaalde inbreuk bij hetzelfde bedrijf toont aan dat een enkel groot incident geen garantie biedt voor blijvende oplossingen; gegevensbeschermingsmaatregelen vereisen continue validatie, niet een eenmalige reactie na het laatste incident.
Aanbevolen actie: Versleutel gevoelige gegevens zowel in rust als tijdens transport, hanteer het principe van minimale toegangsrechten om te beperken waartoe een enkel gecompromitteerd account toegang heeft, en bevestig de dekking van de incidentresponsverzekering voordat een datalek zich voordoet.
05. Meer dan 400,000 bedrijfsgegevens gestolen door malware
Meer dan 400,000 bedrijfsgegevens werden gestolen door malware die informatie steelt. Cybersecurityanalyse van 20 miljoen malwarelogs van het dark web en Telegram-kanalen legde een aanzienlijke infiltratie in bedrijfsomgevingen bloot. Informatiestelers richten zich op onvoorzichtige internetgebruikers, maar hebben ook een impact op bedrijfsomgevingen wanneer werknemers persoonlijke apparaten voor werk gebruiken.
De analyse bracht 375,000 logbestanden aan het licht met toegang tot zakelijke applicaties zoals Salesforce, Hubspot, QuickBooks, AWS en meer. Cybercriminelen zijn op zoek naar bedrijfsgegevens vanwege de potentiële winst die ze kunnen behalen door backdoors, ransomware en andere aanvallen te implementeren. Bedrijven wordt aangeraden wachtwoordmanagers en multifactorauthenticatie (MFA) te implementeren en werknemers te informeren over het vermijden van veelvoorkomende infectiekanalen.
Gevolgen voor bedrijven: Malware die gegevens steelt op onbeheerde of persoonlijke apparaten creëert een toegangspoort tot SaaS-applicaties die financiële, verkoop- en infrastructuurgegevens bevatten, buiten het bereik van traditionele netwerkbeveiligingsmaatregelen.
Aanbevolen actie: Voer multifactorauthenticatie (MFA) en een bedrijfsbrede wachtwoordmanager in voor alle zakelijke applicaties en beperk de toegang tot gevoelige SaaS-platformen vanaf onbeheerde apparaten.

Deze editie in één oogopslag
| Over bitcoindiploma | Categorie | Impact in de echte wereld |
|---|---|---|
| SEC-regel voor openbaarmaking binnen 4 dagen | Regelgeving / Compliance | Beursgenoteerde bedrijven moeten nu binnen vier dagen na een cyberaanval melding maken van belangrijke incidenten, wat de reactietijden bij incidenten verandert. |
| Megatraffer vervalste codeondertekeningscertificaten | Toeleveringsketen / Codeondertekening | Malware die is ondertekend met frauduleuze certificaten omzeilt ongemerkt op vertrouwen gebaseerde beveiligingsmaatregelen. |
| Microsoft SharePoint TLS-storing | Certificaatbeheer | Een enkel verkeerd geconfigureerd TLS-certificaat verstoorde urenlang de toegang tot Outlook, Teams en SharePoint. |
| Ransomware-inbreuk op Estée Lauder | Datalek / Ransomware | Twee ransomwaregroepen claimden toegang tot systemen, de tweede grote inbreuk op het bedrijf sinds 2020. |
| Meer dan 400,000 gestolen bedrijfsgegevens | Diefstal van inloggegevens / Identiteitsfraude | Malware die gegevens stal, gaf toegang tot Salesforce-, HubSpot-, QuickBooks- en AWS-accounts. |
Beperkingen
- Deze editie weerspiegelt openbaar beschikbare informatie van juli 2023; sommige details, zoals de volledige omvang van het datalek bij Estée Lauder, zijn mogelijk door de betrokken bedrijven verduidelijkt of bijgewerkt sinds de oorspronkelijke publicatiedatum.
- De bronartikelen zijn afkomstig van derden en zijn hieronder ter referentie gelinkt; Encryption Consulting heeft niet elke technische bewering in de oorspronkelijke bronnen onafhankelijk geverifieerd.
- De opmaak, structuur en de analyse van de implicaties voor de onderneming, inclusief de aanbevolen acties, zijn in augustus 2026 vernieuwd; de onderliggende nieuwsgebeurtenissen, data en cijfers weerspiegelen juli 2023 en zijn niet gewijzigd.
- Deze editie behandelt vijf geselecteerde artikelen die relevant zijn voor de bescherming van bedrijfsgegevens en is geen volledig overzicht van al het nieuws over gegevensprivacy of cyberbeveiliging uit deze periode.
Veelgestelde Vragen / FAQ
Wat is het belangrijkste nieuws in deze editie van Data Privacy Weekly?
Het belangrijkste nieuws van de week van 27 juli 2023 is de ontmaskering van "Megatraffer", een Russische cybercrimineel die is geïdentificeerd als Konstantin Evgenievich Fetisov. Hij verhandelde sinds 2015 valse en gestolen codeondertekeningscertificaten. Deze certificaten gaven malware de schijn van betrouwbaarheid, waardoor het beveiligingsmaatregelen kon omzeilen. Megatraffer zou hebben samengewerkt met ransomwaregroepen zoals Conti.
Wat vereist de nieuwe 4-daagse openbaarmakingsregel van de SEC?
Volgens regels die zijn ingevoerd door SEC-voorzitter Gary Gensler, moeten Amerikaanse beursgenoteerde bedrijven cyberaanvallen met een materiële impact binnen vier dagen openbaar maken, inclusief details over het incident, het materiële risico en de genomen herstelmaatregelen. Bedrijven zijn niet verplicht technische details openbaar te maken die een lopende reactie zouden belemmeren.
Wat was de oorzaak van de Microsoft SharePoint-storing die in deze editie wordt behandeld?
De storing werd veroorzaakt door een onjuist geconfigureerd Duits TLS-certificaat dat was toegepast op het hoofddomein sharepoint.com. Microsoft loste het directe probleem binnen ongeveer 10 minuten op, maar gebruikers meldden dat ze nog enkele uren daarna last hadden van intermitterende storingen in Outlook, Teams en SharePoint.
Hoeveel bedrijfsgegevens zijn er openbaar gemaakt in het verhaal over de malware die informatie steelt?
Analyse van zo'n 20 miljoen malwarelogboeken bracht meer dan 400,000 gestolen bedrijfsgegevens aan het licht, waaronder 375,000 met toegang tot zakelijke applicaties zoals Salesforce, HubSpot, QuickBooks en AWS. Dit onderstreept het risico dat malware op persoonlijke apparaten vormt voor bedrijfsaccounts.
Meer van Data Privacy Weekly
Deze editie maakt deel uit van de doorlopende Data Privacy Weekly-serie van Encryption Consulting. Lees verder met de vorige editie (week van 12 juli 2023) of de volgende editie (week van 10 augustus 2023).
Referenties
- The Hacker News: Nieuwe SEC-regels verplichten Amerikaanse bedrijven cyberaanvallen te melden
- inCyber: Een kijkje in de wereld van valse codeondertekeningscertificaten
- TechRadar: Microsoft SharePoint viel uit om een ​​wel heel gênante reden.
- SecurityWeek: Cosmeticagigant Estée Lauder doelwit van twee ransomwaregroepen
- BleepingComputer: Meer dan 400,000 bedrijfsgegevens gestolen door malware die informatie steelt
