Het AIVD en MIVD hebben tijdens een incident response onderzoek op een aantal FortiGate-apparaten van het defensienetwerk nieuwe malware aangetroffen. Deze RAT (Remote Acces Trojan) is een gerichte persistence malware voor het behouden van toegang en die specifiek voor Fortigate apparaten is ontwikkeld. Voor initiële toegang wordt de kwetsbaarheid misbruikt met kenmerk CVE-2022-42475 (FortiOS SSL-VPN).

Edge devices zoals Firewalls, VPN-servers en E-mailservers vormen een interessant doelwit omdat deze componenten zich aan de rand van het netwerk bevinden en geregeld een directe verbinding hebben met het internet. Er zijn verder geen spectaculaire mitigerende maatregelen gepubliceerd. Er wordt verder niet meer dan basis security maatregelen en best practices geadviseerd. Daarnaast raadt het NCSC aan om regelmatig analyses uit te voeren op de logging om afwijkend activiteit te detecteren. Hierbij kunt u denken aan inlog-pogingen op rare tijdstippen, onbekende IP-adressen of ongeautoriseerde configuratiewijzigingen. Tot slot heeft het adviesrapport checksums gepubliceerd van bestanden die verband houden met COATHANGER.

Geplaatst door

PQR

In een steeds veranderende en complexer wordende wereld wordt iedereen steeds afhankelijker van IT. PQR streeft ernaar de beste partner te zijn die zich richt op de behoefte van organisaties en hen helpt controle over hun IT-infrastructuur te verkrijgen én te behouden.