De kwetsbaarheid in MOVEit Transfer, een applicatie om bestanden mee uit te wisselen, zorgt opnieuw voor een slachtoffer. Aardoliemaatschappij Shell zegt dat hackers de exploit in de software hebben misbruikt om de systemen van het bedrijf te infiltreren. Of er gegevens zijn gestolen wordt momenteel onderzocht.
Een woordvoerder van Shell bevestigt de aanval tegenover ComputerWeekly.
‘Honderden’ slachtoffers door kwetsbaarheid in MOVEit Transfer
Eind mei kondigde softwareontwikkelaar Progess aan dat MOVEit Transfer een zero-day exploit bevatte. Door middel van een SQL-injectie konden kwaadwillenden toegang krijgen tot interne bedrijfssystemen en vertrouwelijke of privacygevoelige informatie stelen. De ontwikkelaar, het Nationaal Cyber Security Centrum (NCSC) en andere cybersecuritywaakhonden adviseerden om de beveiligingspatch zo snel mogelijk te installeren.
Clop, een hackersgroep waarvan beveiligingsonderzoekers vermoeden dat deze vanuit Rusland opereert, claimde ‘honderden’ bedrijven en organisaties te hebben aangevallen door misbruik te maken van de kwetsbaarheid. Onder meer vliegtuigmaatschappijen British Airways en Aer Lingus, apotheekketen Boots, de Britse omroep BBC, de overheid van de Canadese provincie Nova Scotia, het Britse payrollbedrijf Zellis en de University of Rochester bevestigden dat hackers via MOVEit Transfer data hadden gestolen.
Landal GreenParks meldde eerder deze maand dat er door de exploit in de applicatie mogelijk namen en persoonsgegevens van 12.000 vakantiegangers zijn gelekt. Uit voorzorg lichtte de uitbater van vakantieparken de Autoriteit Persoonsgegevens in.
Shell: ‘Geen aanwijzingen dat belangrijke IT-systemen zijn gecompromitteerd’
Hackersgroep Clop gaf slachtoffers tot woensdag 14 juni de tijd om contact op te nemen en te onderhandelen over het betalen van losgeld. Deze deadline is inmiddels verlopen. Het hackerscollectief heeft sindsdien twaalf nieuwe namen toegevoegd aan de lijst van slachtoffers op een pagina van het dark web. Onder hen zijn de University of Georgia, investeringsfonds Putnam, diverse Amerikaanse banken en Shell.
Een woordvoerder van de aardoliemaatschappij erkent dat ze is aangevallen via de kwetsbaarheid in MOVEit Transfer. Hij benadrukt dat slechts ‘een klein aantal Shell-medewerkers en klanten’ de applicatie gebruiken om bestanden te versturen. Er zijn momenteel geen aanwijzingen dat de hackers belangrijke IT-systemen zijn binnengedrongen, of data hebben gestolen. “Onze IT-teams zijn bezig met een onderzoek. We communiceren niet met de hackers”, zo vertelt de woordvoerder.
Progress waarschuwt voor twee kwetsbaarheden in korte tijd
Vorige week meldde Progress opnieuw een kwetsbaarheid in MOVEit Transfer. Net als bij de oorspronkelijke exploit kunnen hackers deze kwetsbaarheid misbruiken om klantgegevens te wijzigen of te stelen.
“Een aanvaller kan een gefabriceerde payload verzenden naar een eindpoint in de MOVEit Transfer-applicatie. Dat kan op zijn beurt de integriteit van de inhoud van MOVEit-databases aantasten, of de inhoud ervan beschikbaar stellen voor onbevoegden”, zo zei de softwareontwikkelaar in een Security Advisory.
Shell kampt met datalek
Eerder deze week was er bij Shell nog een datalek. Een database bij Amazon Web Services (AWS) was niet afgeschermd met een wachtwoord. Daardoor had iedereen toegang tot onder meer namen, woonadressen, contactgegevens en voertuigidentificatienummers van klanten van Shell Recharge. Ook de locaties van elektrische laadpalen en namen van organisaties die gebruikmaken van de laadpalen zijn in de database terug te vinden. Naar verluidt is er één terabyte aan privégegevens ontvreemd door hackers.
“Shell heeft stappen ondernomen om een blootstelling van gegevens van Shell Recharge Solutions in te dammen en te identificeren. We onderzoeken het incident, blijven onze IT-systemen monitoren en zullen alle noodzakelijke toekomstige acties dienovereenkomstig uitvoeren”, zo vertelde een woordvoerder van de aardoliemaatschappij.
