image

Citrix-servers gemeente Zutphen doelwit van aanval

woensdag 15 januari 2020, 16:45 door Redactie, 4 reacties

Citrix-servers van de gemeente Zutphen zijn het doelwit van een aanval geweest. Aanleiding voor de gemeente om systemen af te sluiten, zo blijkt uit een melding op de website van Zutphen. Volgens de gemeente heeft het maandag een kwetsbaarheid in het netwerk gerepareerd.

Dinsdag bleek dat er een "poging tot inbraak" is geweest op de systemen. Er zijn echter geen aanwijzingen dat de aanvallers ook daadwerkelijk toegang tot systemen van de gemeente hebben gekregen. "Wij hebben geen signaal gekregen dat er daadwerkelijk toegang tot onze systemen is verkregen of gegevens zijn gestolen. Om dit zeker te weten, laten wij onderzoek uitvoeren."

De aanval vond plaats op de Citrix-servers van de gemeente, die medewerkers gebruiken om thuis te werken. Gisteren besloot de gemeente om systemen af te sluiten en "weer schoon te krijgen". Op dit moment wordt onderzocht wat er precies heeft plaatsgevonden en wat daarvan de gevolgen zijn. De gemeente stelt dat het alle maatregelen heeft genomen die Citrix heeft geadviseerd.

Een kwetsbaarheid in de Citrix Application Delivery Controller (ADC) en Citrix Gateway, die respectievelijk bekend stonden als de NetScaler ADC en NetScaler Gateway, maakt het mogelijk voor aanvallers om het systeem volledig over te nemen en mogelijk het achterliggende netwerk aan te vallen. Aanvallers zoeken inmiddels naar kwetsbare Citrix-servers. Citrix heeft aangegeven dat het volgende week met een beveiligingsupdate voor de kwetsbaarheid komt. Tevens zijn er mitigatiemaatregelen die organisaties in afwachting van de update kunnen nemen.

Reacties (4)
15-01-2020, 23:53 door Anoniem
Dan mag onze hoofdstedelijke gemeente ook aan de bak, want het schijnt dat zij ook de Citrix Gateway gebruiken. Stel je voor zeg: computer gehackt, hele stad plat. Tienduizenden burgers die gedupeerd worden, en alleen maar vanwege hackersgevaar...
16-01-2020, 09:41 door Anoniem
Wij hebben de mogelijkheid om extern in te loggen via Citrix vandaag uitgeschakeld.
16-01-2020, 12:45 door Anoniem
".. Volgens de gemeente heeft het maandag een kwetsbaarheid in het netwerk gerepareerd.

Dat is rijkelijk laat, want de melding van Citrix dateert al van 16-12-2019, en de eerste melding van het NCSC van 18-12-2019:
https://support.citrix.com/article/CTX267679
https://advisories.ncsc.nl/advisory?id=NCSC-2019-0979

".. De gemeente stelt dat het alle maatregelen heeft genomen die Citrix heeft geadviseerd .."
".. Tevens zegt het MCL dat het alle maatregelen heeft genomen die Citrix heeft geadviseerd .."

De laatste zin is gecopieerd van (anoniem 14:02):
https://www.security.nl/posting/639362/Citrix-servers+ziekenhuis+Leeuwarden+mogelijk+doelwit+aanval
Je kan in dit bericht dan ook de lokatie Leeuwarden en Zutphen eenvoudig swappen:

".. Tja, bedoelt het MCL (gemeente Zutphen) hier mee VOOR of NA de door hen nu gemelde "mogelijke aanval" ...
Ik denk er na, want anders zou de malware geen kans hebben via deze vector.
Hopelijk heeft het MCL (gemeente Zutphen) wel de Windows-servers maximaal beschermd en (op tijd) adequate IDS, IPS, SIEM operationeel ...
Zo niet, dan heeft (Clop)malware zich al wekenlang kunnen nestelen ... Maastrichtse toestanden in Leeuwarden (Zutphen).."
18-01-2020, 20:52 door Anoniem
Tja ik hoop ook dat de gemeente maatregelen heeft genomen,ik woon toevallig in Zutphen,ik hoop niet dat mijn gegevens die bij de gemeente bekend zijn en ze nodig hebben door criminelen is gestolen of elders misbruikt zijn.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.