image

Ransomware-aanval afvalverwerker Limburg.net begon via RDP-server

dinsdag 30 januari 2024, 15:22 door Redactie, 6 reacties

De ransomwaregroep die de Belgische afvalverwerker Limburg.net aanviel en daarbij gegevens van meer dan driehonderdduizend mensen wist te stelen kwam binnen via een publieke RDP-server. Slachtoffers van het datalek krijgen geen nieuw Rijksregisternummer. Limburg.net gaat getroffen personen een brief met informatie sturen.

Limburg.net is een organisatie die voor alle gemeenten in de provincie Limburg afval inzamelt en verwerkt. De afvalverwerker werd in november slachtoffer van een aanval, waarbij naam, adres en rijksregisternummer van 311.000 mensen werden gestolen. De aanval werd op 13 december door Limburg.net opgemerkt, maar de aanvallers hadden al op 17 november toegang gekregen, zo meldt Het Belang van Limburg op basis van een ingezien beveiligingsrapport. Daarin staat dat de aanvallers via een publieke RDP-server binnenkwamen. In het verslag staat dat de aanvallers een poortscan hadden uitgevoerd. Een beveiligingsonderzoeker die voor de Belgische krant het rapport las stelt dat de inbraak ‘kinderspel' was.

Het Belang van Limburg noemt ook een andere expert die stelt dat hij de naam van een medewerker van Limburg.net op internet zag die 38 keer gekoppeld was aan een login met wachtwoord en gebruikersnaam. Van één van de logins waren het wachtwoord en de gebruikersnaam niet veranderd, waardoor zichtbaar was welke bestellingen hij bij een bedrijf voor Limburg.net had geplaatst.

Rijksregisternummer

Bij de aanval werd van 311.000 mensen het Rijksregisternummer gestolen, de Belgische tegenhanger van het Burgerservicenummer. "Aangezien het rijksregisternummer door heel wat instanties gebruikt wordt als identiteitscheck, bestaat de kans dat criminelen dat nummer gebruiken om zich als iemand anders voor te doen (identiteitsfraude). In principe is een rijksregisternummer alleen niet voldoende om verrichtingen of registraties te doen. Vaak vragen instanties een bevestiging via een eID of itsme of stellen ze extra controlevragen", zo stelt de afvalverwerker.

Slachtoffers van het datalek krijgen echter geen nieuw Rijksregisternummer, zo laat Limburg.net verder weten: "Het aanvragen van een nieuw Rijksregisternummer is wettelijk niet toegestaan. Het Rijksregister bevat, zoals in de media verschenen is, uw geslacht en meestal ook uw geboortedatum en wordt enkel aangepast indien de informatie die er in staat niet langer correct is, bijvoorbeeld omdat u van geslacht wijzigde, of wanneer er een foutief jaartal in de geboortedatum blijkt te staan. In alle andere gevallen is een wijziging van het Rijksregisternummer of een totaal nieuw Rijksregisternummer aanvragen dus geheel uitgesloten."

Reacties (6)
30-01-2024, 16:58 door Anoniem
Ik vraag me dan altijd af:

Zo'n bedrijf is commercieel, maar werkt in opdracht van de Gemeente. Mag de Gemeente zonder mijn toestemming mijn gegevens aan zo'n bedrijf geven? Ik snap "gerechtvaardigd belang" maar afval ophalen en afrekenen kan op zoveel andere manieren..... dat ik me afvraag hoe zorgvuldig dit is.

Welke verantwoordelijkheid rust bij de Gemeenten als opdrachtgevers?

Uiteindelijk kunnen we allemaal zo voorzichtig mogelijk zijn met onze Identiteit, maar als een overheidsorganisatie de gegevens gewoon "geeft" aan een bedrijf wat zeer onzorgvuldig handelt.... dan heeft het allemaal geen zin.

De opmerking dat het niet mogelijk is een nieuw nummer te krijgen is eigenlijk een dikke middelvinger naar 311.000 mensen die nu allemaal potentieel target van identiteitsfraude zijn.....dankjewel overheid en met name "commercialisering" van alles en nog wat.
30-01-2024, 17:08 door Erik van Straten
Een Begisch Rijksregisternummer is, net als een Nederlands BurgerServiceNummer en een (digitale) kopie van een identiteitsbewijs, totaal ongeschikt voor authenticatie - d.w.z. bewijzen dat het jouw nummer is als je dat nummer kent, of dat het jouw kopie-ID is als je die kopie-ID kunt overleggen.

Waarom dat zo is: zie https://www.security.nl/posting/827137/Kopie-ID%3A+kap+ermee%21.
01-02-2024, 09:55 door Anoniem
RDP staat tegenwoordig voor Ransomware Deployment Protocol. Lang verhaal kort: nooit een RDP rechtstreeks forwarden, maar altijd forwarden via een RD Gateway Server.
01-02-2024, 13:07 door Anoniem
Door Anoniem: RDP staat tegenwoordig voor Ransomware Deployment Protocol. Lang verhaal kort: nooit een RDP rechtstreeks forwarden, maar altijd forwarden via een RD Gateway Server.

Haha die moet ik onthouden.

Sowieso onbegrijpelijk dat dit niet achter een VPN gebruikt wordt.
Sterker nog RDP ansich is voor grote bedrijven naar mijn mening uberhaupt niet voldoende zonder bijv. citrix of andere modernere varianten.
Ik zie het nog steeds overal draaien, veel te veel IT hobby clubjes die dit overal en nergens uitrollen.
02-02-2024, 01:06 door Anoniem
Ik vraag me af of IT bedrijven( een Cegeca of anderen) die werkten voor Limburg.net een deel van de verantwoordelijkheid zouden (moeten) dragen.
02-02-2024, 15:40 door Anoniem
wat moet een afvalverwerkingsbedrijf met mijn rijksregisternummer?
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.