28.5.20



Crooks threaten to leak customer data stolen from e‑commerce sites
A hack-and-extort campaign takes aim at poorly secured databases replete with customer information that can be exploited for further attacks 


A number of e-commerce websites from multiple continents have had their customer databases stolen, with an unknown seller offering at least 1.62 million rows of personal records for sale on a public website. The online stores – based in Germany, the United States, Brazil, Italy, India, Spain, and Belarus – have also received ransom notes as the cybercriminals threaten to release the data if the retailers don’t pay up within 10 days.

According to BleepingComputer – which broke the story and listed some of the hacked merchants – the loot may actually be far larger than what has been put up for sale. The siphoned information varies depending on the ransacked retailer and includes email addresses, hashed passwords, postal addresses, gender and dates of birth.

Cybercriminals can use this Personally Identifiable Information (PII) for all manner of nefarious activities, including identity theft or targeted phishing attacks. The least you as a customer can do is to change your password on the site(s) and keep an eye out for suspicious emails.

It remains unclear who the thieves are, but apparently they targeted unsecured or ill-secured servers that can be found on the public web. They copied the stores’ SQL databases and now demand a ransom of 0.06 bitcoin (some US$537 at today’s rate) within 10 days on pain of publishing or using the data as they see fit.

The attackers also offer unspecified proof, which one might assume is a sample of the data. Some of the shops may have taken them up on their word, since the hackers’ BTC wallets have recently recorded transactions amounting to 5.8 bitcoin (approximately US$52,000).

Speaking of which, paying the ransom to a cybercriminal may prove to be a leap of faith, since you have no way of knowing if they won’t sell your data onwards even if they return it. Ransomware victims may face a similar conundrum, as discussed in this article.

BleepingComputer estimates that around 31 stolen databases have been put up for sale. Based on the number of abuse reports filed against the hackers’ bitcoin addresses, the site believes it to be just a fraction of the overall number. The most recent database is from March and each listing contains a sample of the data, so that potential buyers can check the wares.
Given the wealth of personal data that they may store on their customers, e-commerce sites pose a juicy target for bad actors. Hack-and-extort campaigns, meanwhile, are by no means a novel approach and high-profile incidents have affected, for example, well-known names in the entertainment industry, including HBO in 2017. Just days ago, an entertainment law firm also fell victim to a similar attack.

25.5.20

GDPR wordt vandaag twee!



25 mei 2020 is de tweede verjaardag van de invoering van de General Data Protection Regulation -GDPR (Algemene Verordening Gegevensbescherming, AVG) in Europa. Het is ongetwijfeld de belangrijkste wetgeving over persoonsgegevens van de afgelopen jaren en het is ontworpen om de privacy te waarborgen van zij die binnen de EU wonen. In deze tijdspanne hebben we een aanzienlijke toename vastgesteld van het bewustzijn rond privacy en bescherming van gegevens, waarbij wereldwijd aanvullende regelgeving wordt toegepast. Bedreigingen tegen privacy zijn nog nooit zo groot geweest, met voortdurende inspanningen van cybercriminelen die de waarde van gegevens als valuta in het brandpunt stellen - en het belang om kort op de bal te spelen als het gaat om beveiliging van persoonlijke informatie.

Dat GDPR geen wondermiddel is voor alle problemen met gegevensprivacy is ook duidelijk geworden in de afgelopen twee jaar. Sinds mei 2018 werden enorme boetes uitgeschreven voor bedrijven die consequent de gegevens van hun klanten niet beschermen, waarbij een voorgestelde boete van £ 189 miljoen (+/- € 230 miljoen) wegens een datalek bij British Airways in 2018. Hoewel deze boetes organisaties kunnen helpen om meer verantwoordelijkheid aan de dag te leggen over hoe ze de informatie van klanten opslaan, is er nog een lange weg te gaan om volledige gegevensprivacy te garanderen.

Waar staat GDPR?
GDPR, hoewel misschien een van de eerste, is niet de enige gegevensbeschermingswet die wereldwijd wordt toegepast. De Consumer Privacy Act (CCPA) in California, in juni 2018 ondertekend, bevat veel bepalingen die vergelijkbaar zijn met die van de GDPR. Hoewel de geografische reikwijdte van deze wet beperkt kan lijken, beïnvloedt ze in werkelijkheid elke staat die zaken doet in de EU of de Golden State.

De Braziliaanse Lei Geral de Proteção de Dados (LGPD), die in augustus 2020 van kracht zou moeten zijn, geeft, onder andere, burgers het recht geeft om de verwijdering aan te vragen van gegevens over hen. Daar Brazilië een van de grootste economieën van Zuid-Amerika is, zal deze wetgeving dus een voelbaar effect hebben op de wereld. De LGPD creëert een reeks nieuwe juridische concepten en genereert specifieke verplichtingen voor gegevensbeheerders, waardoor ze meer verantwoordelijkheid dragen in de ogen van de wet.

De Japanse Act on the Protection of Personal Information – APPI (wet op de bescherming van persoonlijke informatie) werd in 2003 ingevoerd, en  kreeg in mei 2017 belangrijke herzieningen. Deze omvatten de uitbreiding van de toepassing van de wet, waarbij zelfs buitenlandse bedrijven zijn betrokken als ze gegevens over Japanse burgers hebben, wat betekent dat deze wet verder gaat dan vele andere.

De toekomst van GDPR
De afgelopen maanden kende de gegevensprivacy een nog grotere uitdaging. In het licht van de lockdown door het coronavirus werden gegevens, die voorheen privé zouden gebleven zijn - zoals medische informatie, op minder dan ideale manieren gedeeld. Apps om de verspreiding van COVID-19 op te volgen, zijn ontworpen om individuen te traceren, waarschuwen als gebruikers mogelijk in contact kwamen met zij die door het virus geïnfecteerd zijn. Hoe kunnen voorschriften voor gegevensbescherming voor meer tracking zorgen?

Toen men in Q1 2020 begon met lockdown-maatregelen, legde het Europees Comité voor gegevensbescherming (European Data Protection Board - EDPB) een verklaring af (statement) waarin wordt verduidelijkt dat de GDPR de volksgezondheidsautoriteiten toestaat persoonlijke informatie te verwerken zonder individuele toestemming en dit om de volksgezondheid te beschermen. Wat het gebruik van locatiegegevens betreft, werd in de verklaring verder verduidelijkt dat overheidsinstanties zich aan de e-privacyrichtlijn moeten houden. Artikel 15 van de richtlijn biedt de mogelijkheid voor de EU-lidstaten om wetgevende maatregelen in te voeren die het gebruik van locatiegegevens mogelijk maken. Deze gegevens dienen echter wel zoveel mogelijk op een anonieme wijze verwerkt te worden.

Laatste bedenkingen
Een van de belangrijkste effecten van GDPR is dat het op wereldvlak gesprekken over  gegevensbescherming heeft veroorzaakt. Door de privacy van onze gegevens centraal te stellen, heeft de GDPR benadrukt hoe belangrijk het is om controle te hebben over de wijze waarop persoonlijke informatie opgeslagen en gedeeld wordt. Wie weet wat de komende twee of tien jaar kunnen betekenen voor de wetgeving inzake gegevensbescherming, of hoe technologie de wereld verder zal blijven veranderen? Een ding staat vast: gegevensprivacy zal niet snel van de wereldwijde radar verdwijnen.

Social Posts:
·       Happy birthday to GDPR! Today, it’s two years since the first-ever piece of legislation on data protection was implemented. #TwoYearsofGDPR

22.5.20

Chrome 83 arrive, avec des contrôles de sécurité et de confidentialité renforcés




Les nouvelles fonctionnalités comprennent le DNS sur HTTPS, une section de contrôle de sécurité et une gestion simplifiée des cookies.

Google a lancé la très attendue version 83 de son navigateur Chrome, qui est dotée d’une série de fonctionnalités initialement prévues pour la version 82, qui a été oubliée en raison de la pandémie de COVID-19 .Mais surtout, la nouvelle version apporte des contrôles de sécurité et de confidentialité nouveaux ou repensés, ainsi qu’une meilleure protection par mot de passe. Les mises à jour de Chrome sur les plateformes de bureau seront disponibles dans les prochaines semaines, souligne Google.

En tête de liste des nouveautés figurent deux mises à jour majeures : Navigation plus sûre et DNS sécurisé. La première est destinée à vous protéger de diverses menaces en ligne, notamment l’hameçonnage et les logiciels malveillants, de manière plus proactive. « Si vous activez la navigation sécurisée améliorée, Chrome vérifie de manière proactive si les pages et les téléchargements sont dangereux en envoyant des informations à leur sujet à Google Safe Browsing », explique AbdelKarim Mardini, chef de produit senior chez Google. D’autres mises à jour de la protection sont prévues pour l’année à venir, notamment des avertissements personnalisés pour les sites d’hameçonnage.

La fonction Secure DNS, quant à elle, comprend un système de recherche DNS sur HTTPS (DoH) qui chiffre les consultations de votre système de noms de domaine (DNS) dans le but de vous protéger contre une multitude de menaces pour votre vie privée et votre sécurité. Chrome vous fera passer automatiquement au DNS over HTTPS si l’option est prise en charge par votre fournisseur d’accès Internet, ou vous pouvez la configurer en utilisant un autre fournisseur de DNS sécurisé. Vous pouvez même désactiver complètement l’option. Cette mise à jour intervient après que Firefox a activé par défaut le DoH pour les utilisateurs américains au début de l’année, tout en donnant au reste du monde la possibilité de l’activer manuellement dans les paramètres du navigateur.

Une autre nouveauté de Chrome est le contrôle de sécurité. Entre autres choses, cette fonction vous avertira si l’un de vos mots de passe stockés dans Chrome a été compromis. Si c’est le cas, elle vous indiquera quoi faire. Elle vérifie également si la version de votre navigateur est à jour ou si la fonction de navigation sécurisée de Google, qui vous avertit si vous êtes sur le point de télécharger une extension malveillante ou si vous en téléchargez une, est activée. Si vous avez installé une extension malveillante, la fonction vous indiquera comment vous en débarrasser.
Les commandes du navigateur ont également fait l’objet d’une refonte, ce qui les rend plus faciles à comprendre. Il est désormais plus simple pour les utilisateurs de gérer les cookies et de choisir leur mode d’utilisation, avec une option permettant de bloquer les cookies tiers en mode normal et Incognito. Vous pouvez même choisir de bloquer tous les cookies sur tous les sites web ou de les choisir individuellement. Google a déjà annoncé son intention de supprimer progressivement la prise en charge des cookies tiers dans Chrome, et cela semble être l’une des étapes dans cette direction.

La disposition des contrôles dans les paramètres du site a été divisée en deux sections, afin de faciliter la recherche des autorisations de sites web sensibles (accès au site, caméra, microphone, etc.). L’option « Effacer les données de navigation » a été déplacée au-dessus de la section « Vie privée et sécurité », car les utilisateurs ont tendance à l’utiliser fréquemment.

21.5.20

ESET opgenomen als Enterprise Architecture EDR-oplossing in Now Tech-rapport


 ESET, een wereldleider in cybersecurity, is onder de 29 leveranciers opgenomen in het Forrester rapport “Now Tech: Enterprise Detection and Response Q1 2020”. Het rapport geeft een overzicht van de technologiespelers in de EDR-markt en biedt inzicht in de manier waarop men de mogelijkheden van de verschillende bedrijven moet interpreteren. Professionals in de IT-beveiliging kunnen het rapport gebruiken om te bepalen wat ze kunnen verwachten van een detectie- en responsprovider en om er een te selecteren op basis van zijn grootte en functionaliteiten. Meer dan ooit zijn, in deze uitdagende tijden, Detection- en Response mogelijkheden nodig om de bedrijfscontinuïteit te waarborgen.

ESET is in het rapport opgenomen als een oplossing voor Enterprise Architecture EDR, geclassificeerd door de architecturale beslissingen in het product die zijn ontworpen om gedragsdetectie en response binnen een seconde op de endpoint aan te bieden, en zo de mogelijkheden van de bescherming voor endpoint en offline bescherming te verbeteren.

De belangrijkste punten uit het rapport:

• Een belangrijk voordeel van EDR-producten is de mogelijkheid om te zoeken naar aanwijzingen dat een tegenstander aan beveiligingscontroles kon ontsnappen en zich in uw infrastructuur begeeft.
• In deze markt heeft elke aanbieder een unieke sectorfocus, geografische voetafdruk en een reeks kerncompetenties. Dit leidt tot verschillende engagementmodellen die passen bij de verschillende behoeften van elke klant.

Juraj Malcho, chief technology officer bij ESET, verduidelijkt, “We zijn trots dat we in het Forrester Now Tech-rapport zijn opgenomen en erkend zijn onder spelers op de EDR-markt omdat, naar onze mening, het beschermen van onze gebruikers en hun bedrijven tegen de nieuwste geavanceerde aanhoudende bedreigingen centraal staat in onze bedrijfsmissie. Het is absoluut een noodzaak om  ervoor te zorgen dat een bedrijf is uitgerust met performante en geavanceerde Detection- en Response tools in deze onvoorspelbare tijden. We hopen dat, met ESET's innovatieve EDR-aanbod, IT-beveiligingsprofessionals de beste beslissing voor hun bedrijf kunnen nemen. "
Klik hier om meer te lezen over Forrester Now Tech. Klik hier om meer te vernemen over de bedrijfsoplossingen van ESET.


18.5.20

Trois ans plus tard, WannaCryptor demeure une menace mondiale





WannaCryptor est toujours en vie, à telpoint qu’il se trouve en tête de liste des famille de rançongiciels les plus fréquemment détectées.



Par Amer Owaida

Le 12 mai 2017, WannaCryptor (également connu sous le nom de WannaCry et WCrypt) a fait des ravages dans les systèmes informatiques du monde entier à un degré jamais vu auparavant. Le cryptoworm s’est propagé par le biais d’un exploit appelé EternalBlue qui visait une vulnérabilité critique dans une version obsolète de l’implémentation par Microsoft du protocole SMB (Server Message Block), via le port 445, qui est principalement utilisé pour le partage de fichiers et d’imprimantes dans les réseaux d’entreprise. Lors d’une telle attaque, un cybercriminel recherche sur Internet les machines dont le port SMB est exposé, et lance le code d’exploitation contre toutes les machines vulnérables qui sont trouvées. Si l’exploitation réussit, le cybercriminel exécutera une charge utile de son choix; dans ce cas, il s’agit du rançongiciel WannaCryptor.D.

La situation en 2020
Trois ans plus tard, WannaCryptor est toujours un acteur important dans le domaine des rançongiciels. Selon le rapport sur les menaces d’ESET pour le premier trimestre 2020, WannaCryptor domine toujours le classement des familles de rançongiciels, représentant 40,5 % des détections de rançongiciels. Sa domination en haut du tableau ne s’est pas arrêtée en avril non plus, bien qu’elle ait baissé de moins d’un point de pourcentage par rapport au mois précédent. C’est assez déconcertant, si l’on considère que près de trois ans se sont écoulés depuis la plus grande épidémie enregistrée en mai 2017. Pendant la plus grande partie du premier trimestre 2020, les détections de WannaCryptor ont été attribuées à des échantillons largement reconnus qui se sont répandus dans des régions où le nombre de machines non homologuées était potentiellement élevé, comme la Turquie, la Thaïlande et l’Indonésie.


14.5.20

Nieuwe cyberspionageomgeving Ramsay ontdekt door ESET Research






ESET-onderzoekers hebben een niet eerder gedocumenteerde cyberspionageomgeving ontdekt die ze Ramsay hebben genoemd. Die omgeving is specifiek ontwikkeld voor het verzamelen en exfiltreren van gevoelige documenten afkomstig van air-gapped systemen, systemen die niet met internet of andere online systemen verbonden zijn. Daar het aantal slachtoffers tot dusver erg laag is, denkt ESET dat deze omgeving nog in volle ontwikkeling is.

“We vonden eerst een exemplaar van Ramsay in een VirusTotal-voorbeeld uit Japan geüpload en dat ons na de ontdekking bevestigde dat het nog in een ontwikkelingsfase is, met verspreidingsvectoren die aan fijne testen onderworpen zijn, ”aldus Alexis Dorais-Joncas, hoofd van het ESET-onderzoeksteam in Montreal.

Volgens de bevindingen van ESET heeft Ramsay verschillende ontwikkelingen doorgemaakt op basis van de verschillende gevallen van het gevonden kader, die wijzen op een lineaire progressie zowel van aantal en complexiteit van zijn mogelijkheden. De ontwikkelaars die verantwoordelijk zijn voor infectievectoren lijken verschillende benaderingen te proberen, zoals het gebruik van oude exploits voor Microsoft Word-kwetsbaarheden vanaf 2017 en het inzetten van getrojaniseerde applicaties, mogelijk voor verspreiding via spear-phishing.

De drie ontdekte versies van Ramsay verschillen in complexiteit en verfijning, waarbij de derde versie de meest geavanceerde is, vooral met betrekking tot ontwijking en persistentie.

De architectuur van Ramsay biedt een reeks mogelijkheden die via een logging-mechanisme beheerd worden:

·       Verzameling van bestanden en geheime opslag: het eerste doel van dit raamwerk is het verzamelen van alle bestaande Microsoft Word-documenten binnen het bestandssysteem van een doelwit.
·       Uitvoeren van de opdracht: het controleprotocol van Ramsay gebruikt een gedecentraliseerde methode voor het scannen en ophalen van opdrachten uit controledocumenten.
·       Verspreiding: Ramsay heeft een geïntegreerde component die zou ontworpen zijn om binnen air-gapped netwerken te werken.

“Opmerkelijk is hoe het architecturaal ontwerp van Ramsay, en meer bepaald de relatie tussen de verspreidings- en controlemogelijkheden, het mogelijk maakt te werken in air-gapped netwerken - netwerken die dus niet met internet verbonden zijn”, zegt Dorais-Joncas.
  
Lees voor meer technische details over Ramsay, de blog post “Ramsay: A cyber espionage toolkit tailored for Air-Gapped Networks”  op https://welesecurity.com
Volg ESET Research op Twitter  ESET Research on Twitter voor het laatste nieuws van de onderzoeksteams. Bezoek eveneens https://www.eset.com/be-nl/

Thunderbolt flaws open millions of PCs to physical hacking




A new attack method enables bad actors to access data on a locked computer via an evil maid attack within 5 minutes



Millions of computers sporting Intel’s Thunderbolt ports are open to hands-on hacking attempts due to vulnerabilities in this hardware interface, according to research by Björn Ruytenberg, a security researcher at Eindhoven University of Technology in The Netherlands. Dubbed Thunderspy, the attack method affects Thunderbolt-equipped machines manufactured between 2011 and 2020 and is a concern with machines running any of the three major operating systems – Windows, Linux and, to a lesser extent, macOS.

To snatch data from a PC through a so-called evil maid attack, all a bad actor would need is a few minutes, physical access to the device, and some off-the-shelf equipment. “All the evil maid needs to do is unscrew the backplate, attach a device momentarily, reprogram the firmware, reattach the backplate, and the evil maid gets full access to the laptop,” Ruytenberg told Wired, adding that the whole process could be managed within five minutes. A total of 7 vulnerabilities were found to affect Thunderbolt versions 1 through 3 and they’re all listed out in detail in the research paper.

The attack method works even if you follow cybersecurity best practices, such as locking your computer when stepping out for a moment and using strong passwords and measures such as full disk encryption. Above all, the attack leaves no traces.

As a proof of concept, Ruytenberg developed a firmware patching toolkit called Thunderbolt Controller Firmware Patcher (tcfp), which allows him to disable Thunderbolt security without accessing the machine’s BIOS or operating system. Since all of this takes place covertly and the changes aren’t reflected in BIOS, the victim remains none the wiser.
Ruytenberg also developed another tool, called SPIblock. Using it in tandem with tfcp, he managed to disable Thunderbolt security for good and block all future firmware updates, all the while remaining undetected.

Thunderbolt security was also in the spotlight last year, when a team of researchers was able to uncover a collection of vulnerabilities they named Thunderclap. Fortunately, those could be mitigated by security options, called “Security Levels”, that were already available at the time.
Not so much with Thunderspy, as this attack method circumvents these security settings. On the other hand, what does guard against it is Kernel Direct Memory Access (DMA) protection that was introduced in 2019, as Intel states in its response to the published report.

Ruytenberg concludes that an update won’t be enough to fix the issue: “The Thunderspy vulnerabilities cannot be fixed in software, impact future standards such as USB 4 and Thunderbolt 4, and will require a silicon redesign.”

If you’re worried that your computer may be susceptible to an attack, you can use Spycheck, a tool specifically developed by the researcher to scan for Thunderspy vulnerabilities. To protect yourself, you shouldn’t leave your computer unattended while powered on even if you locked the screen; the same applies to your Thunderbolt peripherals. Ruytenberg also recommends disabling your Thunderbolt ports entirely in BIOS, which would render them inoperable but should keep you safe.