Meteen naar de inhoud

Certificaten voor 47 dagen komen eraan. Ben je er klaar voor?

Handel nu →

Data Privacy Weekly: uw branchenieuwsreeks

succesverhaal

Kort antwoord: Dit is de editie van 10 augustus 2023 van Data Privacy Weekly. Het belangrijkste nieuws van deze week is de nieuwe "Inception"-aanval via een zijkanal, waarmee wachtwoorden en RSA-encryptiesleutels van elke AMD Zen-processor kunnen worden gelekt met een snelheid tot wel 39 bytes per seconde. Aanbevolen actie: bedrijven die AMD Zen 3- of Zen 4-processors gebruiken, moeten de microcode-updates van AMD nu installeren.

De verhalen van deze week

  • De phishing-as-a-service-campagne van EvilProxy heeft de met MFA beveiligde Microsoft 365-accounts van 120,000 gebruikers gecompromitteerd.
  • De politie van Noord-Ierland heeft per ongeluk de identiteit van alle 10,000 actieve agenten openbaar gemaakt.
  • Datalek bij de Britse kiescommissie legt gegevens over kiezersregistratie van de afgelopen acht jaar bloot.
  • Het ministerie van Onderwijs van Colorado onthult een datalek van 16 jaar waarbij de burgerservicenummers van studenten zijn gestolen.
  • De "Inception"-sidechannelaanval legt wachtwoord- en RSA-sleutelgegevens bloot op alle AMD Zen-CPU's.

Gepubliceerd: augustus 2023. Bijgewerkt: augustus 2026 (opmaak en analyse vernieuwd; de onderstaande nieuwsinhoud is een nauwkeurige historische weergave en is niet gewijzigd). Beoordeeld door het Threat Intelligence-team van Encryption Consulting.

Over deze serie: Data Privacy Weekly is de terugkerende nieuwsbrief van Encryption Consulting met het belangrijkste nieuws op het gebied van gegevensprivacy en cybersecurity voor beveiligingsteams binnen bedrijven. De nieuwsbrief verschijnt regelmatig, waarbij elke editie een specifieke week behandelt. Dit is de laatste editie in de huidige chronologische reeks, na de vorige editie (week van 27 juli 2023) . Er is nog geen link naar een latere editie beschikbaar; bekijk de rest van de serie in het gedeelte 'Meer van Data Privacy Weekly' hieronder, of bezoek onze blog voor het meest recente nieuws.

01. EvilProxy Phishing richt zich op 120 Microsoft 365-gebruikers

De phishingcampagne EvilProxy is gericht op 120,000 Microsoft 365-gebruikers, met de focus op MFA-beveiligde accounts. Beveiligingsbedrijf Proofpoint ontdekte een toename in overnames van cloudaccounts, met gevolgen voor topmanagers. EvilProxy maakt gebruik van merkimitatie, botontwijking en openlijke omleidingen. Dit phishing-as-a-serviceplatform steelt authenticatiecookies van legitieme inlogformulieren en omzeilt MFA.

EvilProxy, verkocht voor $ 400 per maand, richt zich op grote accounts. Een recente campagne van Proofpoint, die EvilProxy gebruikt, imiteert merken zoals Adobe. De aanval bestaat uit meerdere omleidingen vóór een op maat gemaakte EvilProxy-phishingpagina. Opvallend is dat Turkse IP-adressen worden gespaard, wat mogelijk wijst op een Turkse afkomst. VIP-doelen krijgen prioriteit, waarbij gehackte accounts worden voorzien van door de aanvaller gecontroleerde MFA. Bescherming omvat een verhoogd beveiligingsbewustzijn, robuuste e-mailfilters en FIDO-gebaseerde sleutels.

Implicaties voor bedrijven: EvilProxy laat zien dat multifactorauthenticatie (MFA) alleen niet langer accountovername voorkomt, omdat gestolen sessiecookies aanvallers in staat stellen de login- en MFA-prompt volledig over te slaan. Organisaties die alleen vertrouwen op pushnotificaties of sms-gebaseerde MFA lopen het grootste risico.

Aanbevolen actie: Zet accounts met hoge privileges en accounts van leidinggevenden over naar een gecentraliseerd, phishingbestendig systeem voor meervoudige authenticatie , zoals FIDO2-beveiligingssleutels, dat niet kan worden omzeild door diefstal van cookies.

Diagram van EvilProxy phishing as a service, waarin de diefstal van cookies en het omzeilen van MFA voor 120,000 Microsoft 365-gebruikers wordt getoond.
Openbaarmaking van informatie op grond van de Wet openbaarheid van bestuur onthult namen en rangen van alle 10,000 agenten van de politie van Noord-Ierland.

02. Grote datalek legt identiteit van Noord-Ierse politieagenten bloot

Een groot datalek heeft de namen en rangen van alle 10,000 politieagenten in Noord-Ierland blootgelegd, wat ernstige zorgen baart over hun veiligheid. De Politie van Noord-Ierland (PSNI) heeft deze gevoelige informatie per ongeluk gedeeld naar aanleiding van een verzoek op grond van de Wet openbaarheid van bestuur (Wob). Gezien de aanhoudende dreiging voor de politie door terrorisme in Noord-Ierland, wordt het lek als rampzalig beschouwd. Het lek vond plaats slechts enkele maanden nadat een politieagent meerdere keren was neergeschoten. De federatie die agenten vertegenwoordigt, eist dringende maatregelen om dergelijke lekkages te voorkomen en benadrukt de hoge veiligheidsrisico's waarmee agenten in de regio worden geconfronteerd.

Implicaties voor de onderneming: Het datalek werd niet veroorzaakt door een hacker, maar door een interne fout in de openbaarmaking van informatie op basis van de Wet openbaarheid van bestuur. Dit benadrukt nogmaals dat processen voor gegevensbeheer en de beoordeling van vrijgegeven informatie net zo belangrijk zijn voor de privacy als technische beveiligingsmaatregelen.

Aanbevolen actie: Voer verplichte gegevensclassificatie en dubbele goedkeuringsprocedures in voor alle extern vrijgegeven datasets, inclusief antwoorden op verzoeken om openbare documenten of verzoeken om informatie op grond van de Wet openbaarheid van bestuur.

03. Grootschalige datalek bij Britse Kiescommissie legt 8 jaar aan kiezersgegevens bloot

Een inbreuk op de Britse Kiescommissie bracht kiezersgegevens uit de periode 2014-2022 aan het licht, die een jaar na de inbraak werden ontdekt. ​​Hackers kregen toegang tot servers, waaronder e-mails en kiesregisters, wat leidde tot zorgen over vertraagde rapportage. De gelekte gegevens omvatten namen, adressen, e-mails, telefoonnummers en afbeeldingen. Verkiezingsprocessen bleven onaangetast, maar privégegevens konden worden misbruikt voor phishing en identiteitsdiefstal. Ontvangers worden gewaarschuwd voor verdachte e-mails en geadviseerd deze telefonisch te bevestigen in plaats van op links te klikken.

Gevolgen voor bedrijven: De inbraak bleef ongeveer een jaar onopgemerkt, wat aantoont hoe aanvallers lang na de eerste toegang in een netwerk kunnen blijven en ongemerkt persoonlijke gegevens kunnen verzamelen.

Aanbevolen actie: Implementeer continue logmonitoring en anomaliedetectie op systemen die persoonsgegevens bevatten, en stel een streefwaarde in voor de gemiddelde detectietijd, gemeten in dagen in plaats van maanden.

Tijdlijn van datalekken bij de Britse kiescommissie: acht jaar aan kiezersgegevens van 2014 tot 2022 openbaar gemaakt.
Het ministerie van Onderwijs van Colorado heeft een datalek van 16 jaar geleden, waarbij namen en burgerservicenummers van studenten openbaar werden gemaakt na een ransomware-aanval.

04. Colorado Department of Education kampt met datalek van 16 jaar na ransomware-aanval

Het ministerie van Onderwijs van Colorado heeft een datalek onthuld dat al 16 jaar bestaat en is ontstaan ​​door een ransomware-aanval in juni. De aanval legde de persoonlijke gegevens van studenten bloot, waaronder namen en burgerservicenummers. Het ministerie onderzoekt de omvang van het lek en is van plan de getroffenen per post of e-mail te informeren. Er worden gratis diensten aangeboden tegen kredietbewaking en identiteitsdiefstal. Ransomware-aanvallen op onderwijsinstellingen nemen toe, wat de noodzaak onderstreept van verbeterde cybersecurity-inspanningen op scholen, hogescholen en universiteiten.

Gevolgen voor bedrijven: Een enkele ransomware-aanval legde 16 jaar aan opgeslagen studentengegevens bloot, inclusief burgerservicenummers. Dit illustreert hoe lang de bewaartermijn van gegevens de impact van een datalek vergroot.

Aanbevolen actie: Controleer de bewaartermijnen voor gevoelige persoonsgegevens zoals burgerservicenummers en versleutel of tokeniseer gearchiveerde gegevens die niet langer in platte tekst bewaard hoeven te blijven.

05. Nieuwe 'Inception'-aanval legt gevoelige gegevens bloot op alle AMD Zen-CPU's

Een nieuwe beveiligingsaanval genaamd 'Inception' is gericht op alle AMD Zen-processors, inclusief de nieuwste modellen, en lekt gevoelige gegevens. Door de technieken 'Phantom speculation' en 'Training in Transient Execution' te combineren, hebben onderzoekers deze krachtige aanval ontwikkeld. De aanval misleidt CPU's door ze XOR-instructies te laten interpreteren als recursieve aanroepen, waardoor aanvallers gegevens kunnen stelen van processen zonder beheerdersrechten. De leksnelheid bedraagt ​​39 bytes per seconde, wat wachtwoorden en RSA-sleutels in gevaar brengt.

Hoewel Intel CPU's mogelijk ook last hebben van TTE-varianten, belemmeren eIBRS-oplossingen Phantom. Deze oplossingen bestaan ​​uit het wissen van de status van de branch predictor, maar dit gaat ten koste van de prestaties. AMD heeft microcode-updates uitgebracht voor Zen 3- en Zen 4-CPU's om dit probleem te verhelpen.

Gevolgen voor bedrijven: Omdat Inception cryptografisch materiaal zoals RSA- sleutels rechtstreeks uit het CPU-geheugen kan halen, vormt het een bedreiging voor het sleutelmateriaal dat data in rust en tijdens transport beschermt, en niet alleen voor geheimen op applicatieniveau.

Aanbevolen actie: Voer de microcode-updates van AMD voor Zen 3- en Zen 4-CPU's onmiddellijk uit en geef prioriteit aan hardwarematige sleutelopslag voor RSA-privésleutels op de getroffen systemen.

Diagram van een Inception side-channel aanval die een datalek van 39 bytes per seconde laat zien vanuit het geheugen van een AMD Zen CPU, inclusief RSA-sleutels.

Overzicht van de verhalen van deze week

Over bitcoindiplomaCategorieImpact in de echte wereld
EvilProxy-phishingcampagnePhishing / MFA-omzeiling120,000 Microsoft 365-accounts doelwit; gestolen cookies omzeilen MFA.
PSNI-datalekGegevensbeheer / Onbedoelde openbaarmakingIdentiteiten van 10,000 agenten onthuld; veiligheidsrisico te midden van terreurdreiging
Overtreding door de Britse kiescommissieDatalek / Aanhoudende toegangAcht jaar aan kiezersgegevens openbaar gemaakt; inbreuk ongeveer een jaar onopgemerkt gebleven.
Overtreding door het ministerie van Onderwijs van ColoradoRansomware / Gegevensbewaring16 jaar aan studentendossiers openbaar gemaakt, inclusief burgerservicenummers.
Inception AMD CPU-aanvalHardware Side Channel / Cryptografische sleutelblootstellingEr worden gegevens, waaronder RSA-sleutels, gelekt met een snelheid tot wel 39 bytes per seconde op alle Zen-CPU's.

Beperkingen

  • Deze editie vat de berichtgeving van derden samen, afkomstig van bleepingcomputer.com, edition.cnn.com, techcrunch.com en engadget.com, zoals die in augustus 2023 verscheen; details kunnen sindsdien door de oorspronkelijke bronnen zijn bijgewerkt.
  • De implicaties voor de onderneming en de aanbevolen acties weerspiegelen de algemene richtlijnen van Encryption Consulting en zijn geen vervanging voor een eigen risicobeoordeling van de organisatie.
  • Dit is een historisch nieuwsverslag; de onderliggende gebeurtenissen worden niet opnieuw geverifieerd of als nieuwe incidenten gerapporteerd.
  • De links naar deze pagina's zijn extern en vallen buiten de controle van Encryption Consulting; de inhoud van deze pagina's kan in de loop der tijd veranderen of worden verwijderd.

Veelgestelde Vragen / FAQ

Hoe kon de EvilProxy-phishingcampagne de multifactorauthenticatie omzeilen?

EvilProxy is een phishing-as-a-service-platform, verkocht voor ongeveer $400 per maand, dat zich voordoet als vertrouwde merken en slachtoffers via meerdere omleidingen naar een nep-inlogpagina leidt. Zodra een gebruiker inloggegevens invoert, onderschept EvilProxy de authenticatiesessiecookie in realtime, waardoor aanvallers die cookie opnieuw kunnen gebruiken om toegang tot het account te krijgen zonder ooit de MFA-code nodig te hebben.

Hoe vormt de "Inception"-aanval een bedreiging voor RSA-encryptiesleutels?

Inception combineert twee speculatieve uitvoeringstechnieken, Phantom Speculation en Training in Transient Execution, om AMD Zen CPU's te misleiden en data te laten lekken vanuit processen zonder privileges met een snelheid tot wel 39 bytes per seconde. Omdat privésleutels zoals RSA-sleutels in het CPU-geheugen worden verwerkt, kan een aanhoudende aanval geleidelijk sleutelmateriaal reconstrueren. Daarom heeft AMD microcode-updates uitgebracht voor Zen 3- en Zen 4-processors.

Werd het datalek bij de Britse kiescommissie veroorzaakt door hackers of door een interne fout?

Het incident werd veroorzaakt door externe hackers die ongeautoriseerde toegang kregen tot de servers van de Kiescommissie, en niet door een interne fout in de gegevensverstrekking. De aanvallers kregen toegang tot systemen met kiezersregistratiegegevens van 2014 tot 2022, waaronder namen, adressen, e-mailadressen, telefoonnummers en afbeeldingen. De inbraak werd ongeveer een jaar na aanvang ontdekt. ​​De verkiezingsprocessen en -uitslagen werden niet beïnvloed door het datalek.

Hoe groot was het datalek bij het ministerie van Onderwijs van Colorado?

Het datalek trof gegevens van de afgelopen 16 jaar en bracht persoonlijke gegevens van studenten aan het licht, waaronder namen en burgerservicenummers. Het volgde op een ransomware-aanval in juni 2023. Het ministerie bood de getroffen personen gratis kredietbewaking en bescherming tegen identiteitsdiefstal aan, terwijl het onderzoek naar de volledige omvang van de gelekte gegevens werd voortgezet.

Meer van Data Privacy Weekly

Deze editie maakt deel uit van de doorlopende Data Privacy Weekly-serie van Encryption Consulting en is de laatste in de huidige chronologische reeks. Bekijk de volledige serie: week van 18 juni 2023 , week van 1 juli 2023 , week van 12 juli 2023 en week van 27 juli 2023 , of bezoek de blog van Encryption Consulting voor de nieuwste artikelen over gegevensprivacy en cyberbeveiliging.

Referenties