image

VS waarschuwt voor 'slapende' malware op Ivanti vpn-servers

maandag 2 maart 2026, 15:26 door Redactie, 1 reacties

Het Amerikaanse cyberagentschap CISA waarschuwt organisaties voor 'slapende' malware op hun Ivanti vpn-servers. Een jaar geleden kwam het Cybersecurity and Infrastructure Security Agency (CISA) van het Amerikaanse ministerie van Homeland Security al met een waarschuwing voor de Resurge-malware, maar is nu met een update over deze malware gekomen.

Ivanti Connect Secure, eerder nog bekend als Pulse Secure, is een vpn-oplossing waarmee gebruikers toegang tot het netwerk van hun organisatie kunnen krijgen. Voor de installatie van de malware maken aanvallers misbruik van een kwetsbaarheid genaamd CVE-2025-0282, waarmee ze toegang tot de vpn-servers krijgen. Toen Ivanti vorig jaar januari voor dit beveiligingslek waarschuwde en met een patch kwam, werd er al actief misbruik van het probleem gemaakt. Zodra de aanvallers toegang tot de vpn-server hebben installeren ze de Resurge-malware, aldus het CISA.

De Resurge-malware creëert een webshell zodat de aanvallers toegang tot de vpn-server behouden. Via de webshell is het ook mogelijk om inloggegevens te stelen, accounts aan te maken, wachtwoorden te resetten en rechten te verhogen. Een andere eigenschap van de malware is dat die de webshell naar de draaiende boot disk kopieert en vervolgens de draaiende coreboot image manipuleert. De malware manipuleert onder andere de integriteitscontroles van het systeem, zodat de aanwezigheid niet wordt opgemerkt.

In een update over de Resurge-malware laat het CISA weten dat de malware latent op systemen actief kan blijven, totdat aanvallers verbinding met de gehackte vpn-server maken. Het CISA denkt dan ook dat de Resurge-malware nog ongemerkt op Ivanti vpn-servers aanwezig is en zo een actieve bedreiging blijft vormen. Organisaties worden dan ook opgeroepen om aan de hand van beschikbare Indicators of Compromise (IoC's) hun Ivanti-systemen te controleren.

Reacties (1)
Vandaag, 15:46 door Anoniem
Ah, een soort van "sleeperprograms", dat soort programmatuur stond ook op de lokale AIVD-servers, en de online servers (Microsoft servers) die waren daar geplant door de NSA.
Dat gebeurde wereldwijd, en is te zien in de Edward Snowden film. (Dat ging over Zwitserland geloof ik, maar er werdt gezegd dat dit wereldwijd gebeurde in bijna elk land via de samenwerking tussen de NSA en de desbetreffende buitendlandse diensten. (Dus waaronder de AIVD)
Het zou een beetje ramp voor ze zijn als ze die ellende nog niet verwijderd hebben... )-:
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.