Sinds begin september nemen aanvallers routers over waarvan de SSH-beheerdienst rechtstreeks vanaf het internet bereikbaar is. Zij hoeven daarvoor niet in te loggen: het lek geeft ze meteen volledige beheerrechten. Het Poolse nationale cyberteam CERT Polska waarschuwde er dit weekend voor en meldt geslaagde aanvallen vanaf 2 september. Het gaat om apparatuur van MikroTik, maar het achterliggende patroon is breder dan dat ene merk.
Wat er precies gebeurt
De kwetsbaarheid zit in de beheerdienst van RouterOS, het besturingssysteem van deze routers. Staat SSH open naar het internet, dan kan een aanvaller zonder wachtwoord de rol van beheerder overnemen. Vanaf dat moment kan hij instellingen wijzigen, verkeer omleiden, extra accounts aanmaken en scripts achterlaten die een herstart overleven. MikroTik heeft inmiddels updates uitgebracht; volgens The Hacker News zijn dat de versies 6.49.21, 7.23.4 en 7.24.2, en nieuwer.
Waarom dit ook u aangaat
Een router lijkt een technisch detail, maar hij staat vóór alles wat u aan beveiliging heeft ingericht. Al uw internetverkeer loopt erlangs. Wie de router beheert, kan meelezen, verkeer naar een eigen server sturen of rustig wachten tot het moment schikt. Uw firewall, uw virusscanner en uw back-up merken daar niets van, want de aanval speelt zich af op een laag daarvóór.
Het bredere punt is niet het merk, maar de vraag wat er bij u eigenlijk aan het internet hangt. In veel netwerken staan beheerpoorten nog open omdat dat ooit handig was: een leverancier die op afstand kon meekijken, een tijdelijke oplossing die nooit is teruggedraaid, een apparaat dat bij een verhuizing is meegenomen zonder dat iemand de instellingen naliep. Zulke restanten blijven jarenlang staan zonder dat iemand ernaar kijkt.
Wat u nu kunt doen
- Vraag na welke netwerkapparatuur in uw omgeving van buitenaf bereikbaar is, en op welke poorten.
- Laat de beschikbare updates voor routers en firewalls deze week doorvoeren, niet bij de volgende ronde.
- Beperk beheertoegang tot een vaste lijst met adressen of tot een beveiligde verbinding, zodat de beheerdienst nooit open op het internet staat.
- Laat na het bijwerken de logboeken en accounts controleren: een update sluit de deur, maar verwijdert geen aanvaller die al binnen was.
- Leg vast wie verantwoordelijk is voor de randapparatuur. In de praktijk is dat de partij die het beheer voert, maar dat is lang niet altijd op papier geregeld.
Hoe wij hiermee omgaan
Voor onze beheerklanten houden wij bij welke netwerkapparatuur er staat, welke versie erop draait en wat er van buitenaf zichtbaar is. Meldingen als deze vertalen wij naar een concrete lijst: welk apparaat, welke versie, welke actie. Waar het kan zetten wij de update gepland door, en waar dat gevolgen heeft voor uw bedrijfsvoering stemmen we het moment vooraf af. Beheerpoorten die open staan halen we standaard van het internet af, ook als er nog geen kwetsbaarheid bekend is.
Wilt u weten wat er in uw netwerk van buitenaf zichtbaar is, en of dat klopt met wat u denkt dat er openstaat? Plan een gesprek met een van onze engineers; in een half uur is meestal al duidelijk waar de aandacht naartoe moet.
Lees ook
Actief misbruikt Chrome-lek: update uw browser vandaag
Klaar om zorgeloos te draaien?
Plan een vrijblijvende kennismaking. We brengen uw IT en security in kaart en laten zien waar het verschil zit.
Plan een gesprek →
