De Franse justitie is een onderzoek gestart naar een cyberaanval op ANSSI, de overheidsorganisatie die juist verantwoordelijk is voor de cyberveiligheid van Frankrijk. Aanvallers maakten gebruik van een kwetsbaarheid in Metabase, een opensourceplatform voor data-analyse en dashboards. Ook een andere belangrijke digitale overheidsorganisatie werd via dezelfde kwetsbaarheid getroffen.
De aanval op het Agence nationale de la sécurité des systèmes d’information (ANSSI) kwam eind september naar buiten. De cyberaanval trof het innovatielaboratorium van de organisatie. Daarbij zouden 118 gebruikersaccounts zijn gecompromitteerd, waaronder ongeveer dertig accounts van externe gebruikers.
Opmerkelijk is uiteraard dat juist ANSSI slachtoffer werd. De organisatie speelt in Frankrijk een centrale rol bij het beschermen van overheidsorganisaties en vitale infrastructuur tegen digitale aanvallen. Het incident laat daarmee opnieuw zien dat ook organisaties met veel cybersecuritykennis kwetsbaar kunnen zijn wanneer beveiligingsproblemen optreden in software waarvan zij gebruikmaken.
Kwetsbaarheid in Metabase
De aanvallers wisten binnen te komen via een kwetsbaarheid in Metabase. Dit is een veelgebruikt opensourceplatform waarmee organisaties gegevens kunnen analyseren en dashboards kunnen bouwen. Volgens berichtgeving over het incident ging het om een kwetsbaarheid waarbij verschillende onderdelen van de software in combinatie konden worden misbruikt rond het opnieuw instellen van wachtwoorden.
ANSSI was bovendien niet de enige Franse overheidsorganisatie die via Metabase werd getroffen. Ook de Direction interministérielle du numérique (DINUM), de organisatie die binnen de Franse overheid verantwoordelijk is voor een belangrijk deel van de digitale transformatie en dienstverlening, kreeg met een aanval te maken. Daarbij werden twee Metabase-omgevingen getroffen.
Het parket van Parijs heeft inmiddels een onderzoek geopend. De cybercriminaliteitsafdeling onderzoekt onder meer de ongeautoriseerde toegang tot een geautomatiseerd informatiesysteem van de Franse staat, het verblijf in dat systeem en het onrechtmatig verkrijgen van gegevens. Onderzoekers zullen daarbij onder meer technische sporen van de aanvallers proberen te reconstrueren.
Onderdeel van veel groter probleem
De aanval op ANSSI staat niet op zichzelf. Het incident kwam naar voren in het kader van operatie REACTIV, een Frans overheidsprogramma dat is opgezet om beter zicht te krijgen op datalekken en digitale incidenten binnen overheidsdiensten.
Sinds 1 augustus zijn in dat kader 99 vermoedelijke datalekken bij Franse overheidsorganisaties bij ANSSI gemeld. Daarvan waren er volgens het eerste overzicht van de operatie 67 bevestigd. Bij tientallen incidenten liep het onderzoek op dat moment nog.
REACTIV werd op verzoek van de Franse premier opgezet nadat verschillende overheidsdiensten met ernstige beveiligingsincidenten te maken hadden gekregen. De afgelopen maanden werden onder meer systemen van de Franse belastingdienst getroffen. ANSSI concludeerde na onderzoek naar die aanval dat daarbij geen bijzonder geavanceerde aanvalstechnieken nodig waren, maar dat aanvallers gebruik konden maken van bestaande zwakke plekken.
Juist daardoor krijgt de aanval op ANSSI extra betekenis. Het incident onderstreept dat cyberveiligheid niet alleen draait om het afweren van geavanceerde aanvallers. Ook kwetsbaarheden in reguliere softwarecomponenten en toepassingen kunnen een ingang vormen tot organisaties die op papier over een hoog beveiligingsniveau beschikken.
Het onderzoek van het parket van Parijs moet nu duidelijk maken hoe de aanval precies is verlopen en wie erachter zit. Vooralsnog is niet bekendgemaakt welke aanvallers verantwoordelijk worden gehouden voor de operatie.





0 Reacties