Een Britse watermaatschappij die drinkwater levert aan 1,6 miljoen mensen heeft bijna twee jaar lang niet opgemerkt dat hackers zich in haar computernetwerk bevonden. Dit bleek uit een onderzoek van de Britse toezichthouder op gegevensbescherming, de Information Commissioner's Office (ICO). De inbraak kwam aan het licht nadat IT-prestatieproblemen intern werden onderzocht.
De ICO legde South Staffordshire Water een boete op van £963.900 (ongeveer 1,3 miljoen dollar) vanwege een aanval door de Cl0p ransomwaregroep. Hierbij werden in augustus 2022 persoonlijke gegevens van 633.887 klanten en medewerkers openbaar gemaakt. De eerste toegang tot het netwerk vond plaats in september 2020, toen een medewerker een kwaadaardige e-mailbijlage opende. Hierdoor kon de aanvaller software installeren en een toegangspunt creëren binnen het bedrijfsnetwerk. De dreigingsactor bleef onopgemerkt tot mei 2022, waarna deze zich met een domeinbeheerderaccount, het hoogste toegangsrecht, lateraal door het netwerk bewoog.
Pas in juli 2022 werd de inbraak ontdekt, nadat IT-prestatieproblemen aanleiding gaven tot een intern onderzoek. Twee weken later vond het bedrijf een losgeldbrief die de aanvaller had geprobeerd te verspreiden onder medewerkers. Na het incident ontdekte South Staffordshire Water dat ongeveer 4,1 terabyte aan data op het dark web was gepubliceerd. Deze data omvatte onder andere namen, adressen, geboortedata, bankrekeningnummers, sofinummers en voor een klein deel van de klanten ook informatie waaruit beperkingen konden worden afgeleid.
De ICO identificeerde vier specifieke beveiligingsfouten, waaronder het niet toepassen van het principe van minste rechten. Hierdoor kon de aanvaller zich vrij bewegen binnen het netwerk met een domeinbeheerderaccount. Bovendien werd vanaf december 2021 slechts 5% van de IT-omgeving gemonitord door een uitbesteed security operations center. Endpoint-telemetrie en logging waren niet geïntegreerd in het beveiligingsmonitoringsplatform. Sommige systemen draaiden nog op Windows Server 2003, waarvan de ondersteuning in juli 2015 was beëindigd. South Staffordshire Water gaf aan dat er tussen september 2020 en mei 2022 geen interne of externe kwetsbaarheidsscans waren uitgevoerd. Daarnaast bleven twee domeincontrollers ongepatcht tegen de kritieke ZeroLogon-kwetsbaarheid, die de aanvaller succesvol heeft geëxploiteerd.
Ian Hulme, interim-directeur van de ICO voor toezicht, benadrukte dat het onacceptabel is om een inbraak pas te ontdekken door prestatieproblemen of een losgeldbrief. Proactieve beveiliging is volgens hem een wettelijke verplichting. De datalek werd openbaar toen de Cl0p-groep in augustus 2022 claimde data te hebben gestolen van Thames Water, een andere waterleverancier. Hoewel Cl0p beweerde de waterkwaliteit te kunnen beïnvloeden, ontkende South Staffordshire dit. De ICO meldde geen compromittering van operationele of waterbehandelingssystemen. Meer informatie over cybersecurity en datalekken is te vinden via Recorded Future.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *