Stilte voor de storm door groot beveiligingsprobleem: 'Dit gaat niet met een sisser aflopen'
Een groot beveiligingsprobleem in een vrij onbekend softwarepakket met de naam 'Log4j' leidt tot veel hoofdbrekens bij beveiligingsexperts. Het softwarepakket is alomtegenwoordig, waardoor veel bedrijven - en daarmee ook hun klanten - kwetsbaar zijn. Maar de precieze impact zal pas later duidelijk worden.
De angst is dat bedrijven slachtoffer worden van ransomware, of dat data van klanten gestolen zullen worden. Het is verleidelijk om te denken dat dat misschien meevalt, nu na vier dagen nog geen gevallen bekend zijn van gehackte bedrijven.
Maar die kans op een meevaller lijkt klein. "Nee, ik denk niet dat dit met een sisser gaat aflopen", zegt beveiligingsexpert Frank Groenewegen van Deloitte. "Aanvallers zijn momenteel druk bezig om te bedenken hoe ze het probleem het best kunnen misbruiken."
Dat denkt ook beveiligingsonderzoeker John Fokker van McAfee, wiens weekend net als dat van veel collega's in het teken stond van het nieuws over het beveiligingsprobleem. "Nu zijn aanvallers nog op zoek naar potentiële slachtoffers. Over een paar dagen of weken zul je de eerste ransomware-slachtoffers zien."
Logboeken
Het beveiligingsprobleem zit in een softwarepakket dat massaal blijkt te worden gebruikt en is bedoeld om zogenoemde logboeken bij te houden. Veel softwarepakketten doen dat: op die manier kan de activiteit van een computersysteem worden bijgehouden en kunnen fouten worden ontdekt en zelfs hackaanvallen worden geregistreerd. In dit geval kan een aanvaller eigen programmeercode uitvoeren door een fout in het softwarepakket.
Veel andere softwarepakketten blijken Log4j te gebruiken om hun logboeken bij te houden. Dus nu er een ernstig lek in het pakket is ontdekt, zijn in één keer ook ontzettend veel bedrijven in potentie kwetsbaar. Wel verschilt de precieze impact en de manier waarop het lek kan worden misbruikt per bedrijf.
Ook grote bedrijven als Apple, Amazon en Tesla zijn nu dus ook kwetsbaar voor het vrijdag ontdekte probleem. En ook grote softwarepakketten, die op hun beurt weer door ontzettend veel bedrijven en organisaties worden gebruikt, hebben het probleem aan boord, soms ook zonder dat ze het weten.
"Ik denk dat vrij weinig mensen doorhebben hoe diep dit gaat", zegt onderzoeker Cas van Cooten, ook van Deloitte. Hij slaagde erin Apple te 'hacken' door de naam van zijn iPhone te veranderen. Door programmeercode in zijn telefoonnaam te zetten, leidde hij een Apple-server om de tuin en werd er een onschuldig signaaltje verstuurd naar een server die Van Cooten uitkoos. Een kwaadwillende zou ernstigere zaken voor elkaar kunnen krijgen.
Dat er in één keer zo veel bedrijven en computersystemen kwetsbaar zijn voor één probleem, is vrij uniek. Tegelijkertijd waren er in het verleden ook beveiligingsproblemen die sneller tot problemen leidden. Zo werden deze zomer in één keer veel bedrijven getroffen door ransomware, nadat een beveiligingsprobleem in het programma Kaseya was gevonden. Dat wordt veel gebruikt door ict-beheerders om op afstand computers te beheren.
Dat was een enorm krachtig lek: als een systeem kwetsbaar was, kon je als aanvaller meteen op zogenoemd beheerdersniveau ingrijpen en bijvoorbeeld ransomware uitvoeren. Dat is in dit geval niet zo.
"Het bijhouden van logboeken gebeurt op een lager niveau", legt Groenewegen uit. Daardoor kan een aanvaller in eerste instantie minder, en moet hij zoeken naar manieren om meer bevoegdheden te krijgen.
Maar iedereen in het 'cyberwereldje' is het erover eens: het is een kwestie van tijd tot mensen dat lukt. Daarom moeten bedrijven nu snel aan de slag, stelt ook het Nationaal Cyber Security Centrum (NCSC) van de Nederlandse overheid. Fokker: "Hoe langer je wacht, hoe groter de kans dat iemand erin slaagt om dit te misbruiken."
Kerst
Vaisha Bernard, mede-oprichter van beveiligingsbedrijf EYE, denkt dat de aanvallers op een bepaald moment in één keer kunnen toeslaan. "Bijvoorbeeld een paar dagen voor Kerst." Dan is er minder personeel aanwezig en veroorzaakt een aanval met bijvoorbeeld ransomware veel meer schade. Het overkwam twee jaar geleden nog de Universiteit Maastricht.
Een gevaar daarbij is dat bedrijven over het hoofd zien dat ze Log4j ergens gebruiken, zonder dat ze het weten. "Het is alsof er ergens een ingrediënt van een fabrikant dat in heel veel producten zit opeens niet in orde blijkt te zijn", zegt Groenewegen.
Groot verschil met de voedselindustrie is dat daarbij beter minutieus wordt bijgehouden welk ingrediënt in welk product zit. Hoewel het NCSC samen met onderzoekers in allerijl een lijst met kwetsbare producten heeft opgesteld, is dat volledige overzicht er voor software niet.
Ook een probleem is dat veel software zoals deze - die door ontzettend veel bedrijven wordt gebruikt, van overheden tot tech-giganten - door vrijwilligers in hun vrije tijd wordt onderhouden. Groenewegen: "Miljoenenbedrijven zijn dan afhankelijk van het werk van een paar vrijwilligers. Dat is toch ook bizar?"