De afgelopen maanden zijn oude kwetsbaarheden in Qlik Sense servers actief misbruikt door een ransomwaregroep. Onder de getroffen organisaties bevinden zich ook Nederlandse bedrijven die hun servers niet tijdig hebben geüpdatet. Dit werd vastgesteld door het samenwerkingsverband Melissa. Het Digital Trust Center (DTC) heeft recent bedrijven met een Qlik Sense server die direct aan het internet is gekoppeld hierover geïnformeerd.

De kwetsbaarheden bevinden zich in Qlik Sense Enterprise en stellen ongeauthenticeerde aanvallers in staat om het systeem waarop Qlik Sense draait volledig over te nemen. Het Nationaal Cyber Security Centrum (NCSC) heeft de ernst van deze kwetsbaarheden verhoogd naar High/High, wat betekent dat zowel de kans op misbruik als de potentiële impact groot is. Het gaat om drie specifieke kwetsbaarheden: CVE-2023-41265 en CVE-2023-41266 en CVE-2023-48365. Securityonderzoekers van Arctic Wolf melden dat deze kwetsbaarheden direct of in combinatie worden gebruikt om systemen te infecteren met ransomware.

De ransomwarecampagne maakt gebruik van de zogeheten 'Cactus' ransomware. Na het verkrijgen van toegang downloaden aanvallers extra tools zoals AnyDesk en Plink en wijzigen zij het beheerderswachtwoord. Vervolgens wordt het Remote Desktop Protocol (RDP) ingezet om zich binnen het netwerk te verspreiden en de ransomware uit te rollen. Eerder deze maand werd een Nederlandse leverancier van schoolboeken en digitaal lesmateriaal ook getroffen door deze ransomwarevariant.

Er zijn inmiddels updates beschikbaar die de genoemde kwetsbaarheden verhelpen. Het DTC adviseert om deze beveiligingsupdates zo snel mogelijk te installeren. Organisaties die niet zeker weten of zij een kwetsbare versie van Qlik Sense gebruiken, wordt geadviseerd contact op te nemen met hun IT-dienstverlener. Qlik heeft hiervoor informatiepagina's beschikbaar gesteld en de software is te downloaden via de Qlik Download-pagina, waarvoor een login vereist is.