De eerste golf is voorbij. De campagne van de ransomware WannaCry trof meer dan 70 landen, legde zeer prominente bedrijven lam en compromitteerde het Britse gezondheidszorgsysteem. Afgeleid van een exploit die door de NSA is gemaakt en gelekt door de groep Shadow Brokers, maakt WannaCry gebruik van een kwetsbaarheid die Microsoft in maart heeft verholpen, hoewel het duidelijk is dat de beheerpraktijken wereldwijd veel te wensen overlaten. In het beste geval is je systeem al beschermd, maar als je twijfelt, kun je beter verder lezen.
De situatie was zeer vreemd. Traditionele media begonnen te spreken over termen als ransomware en cyberaanval, en na verloop van tijd bleek dat het niet om een geïsoleerd incident ging. Een nieuwe campagne was actief geworden en sloeg bij de eerste beweging hard toe. Het trof meer dan 70 landen en schakelde Telefónica, FedEx en het Britse gezondheidssysteem uit. De meeste aanvallen (meer dan 75 duizend tot nu toe) concentreerden zich in Rusland, Oekraïne en India, maar het duurde niet lang voordat het verder ging dan die gebieden. En ja, het is een ransomware, een malwarevariant waar we de afgelopen maanden veel over hebben gesproken en die blijkbaar niemand serieus nam tot nu toe. Het heeft meerdere namen, maar de meest populaire is WannaCry, en het vraagt in wezen 300 dollar in bitcoins in ruil voor gekaapte informatie. Als het slachtoffer niet betaalt vóór 15 mei, stijgt de prijs en krijgt het nog 96 uur extra respijt.
Als we WannaCry dieper bestuderen, ontdekken we twee zeer interessante en tegelijkertijd zorgwekkende details. Ten eerste is de ontwikkeling gebaseerd op de tool ETERNALBLUE die een kwetsbaarheid in het SMB-protocol van Windows aanvalt. Deze bron is in april door de groep Shadow Brokers van de NSA gestolen, dus een groot deel van de digitale wereld heeft zojuist het vuur van een militair wapen gevoeld. En ten tweede moet worden benadrukt dat Microsoft een patch heeft uitgebracht om ETERNALBLUE te neutraliseren, onder beveiligingsbulletin MS17-010, geclassificeerd als "kritiek". De hotfix is beschikbaar op alle getroffen systemen sinds maart, en vanwege de ernst besloot Microsoft om een out-of-band patch uit te brengen voor zijn drie systemen zonder officiële ondersteuning: Windows XP, Windows 8 en Windows Server 2003. Gelukkig ontdekte de beveiligingsonderzoeker MalwareTech de "schakelaar" van WannaCry nadat hij de controle over een domein had overgenomen dat in de exploit was geïntegreerd, en maakte hij ook een kaart die ons helpt de impact van de campagne te visualiseren.
Het echte probleem is dat met zoveel onbeschermde systemen het slechts een kwestie van tijd is voordat de verantwoordelijken wijzigingen aanbrengen in hun code en het opnieuw proberen. Aanbevelingen? In theorie zou de gemiddelde gebruiker met een up-to-date Windows-versie immuun moeten zijn voor WannaCry, maar laten we vier punten doornemen:
Vier aanbevelingen om je te beschermen
- Als de hotfix gelijk aan MS17-010 voor jouw besturingssysteem niet is geïnstalleerd, doe het nu. Windows XP, Windows 8 en Windows Server 2003 ontvingen een "buitengewone uitzondering" via een speciale patch.
- Versterk de beveiligingsbeleid op routers voor poorten 139 en 445 van TCP, historisch geassocieerd met SMB. Met andere woorden, laat niets binnen via die poorten.
- Schakel SMBv1 uit. Het proces is uitgelegd in bulletin MS17-010 en is alleen van toepassing op Windows Vista en later. Dit vind je onder het menu "Windows-onderdelen in- of uitschakelen" in "Programma's" binnen het Configuratiescherm.
- Verken een antiransomware-optie om traditionele antivirusprogramma's aan te vullen.
Bron: Ars Technica
Bron: Securelist