OM gaat offline door beveiligingsprobleem, datalek niet…

Pagina: 1
Acties:

Acties:
  • +1 Henk 'm!

  • Eppo ©
  • Registratie: Juni 2004
  • Niet online
Artikel: nieuws: OM gaat offline door beveiligingsprobleem, datalek niet uitgesloten
Auteur: @Imre Himmelbauer

In het nieuwsbericht word het offline gaan van het OM en de lek in Citrix in 1 adem genoemd, maar ik kon nergens uit de bron halen of die 2 ook iets met elkaar te maken hebben. De NRC schrijft het ook wel redelijk suggestief, maar volgens mij kan je niet concluderen dat die 2 1 op 1 iets met elkaar te maken hebben en dat het OM inderdaad laks is geweest met het updaten van hun Citrix omgeving.

Acties:
  • 0 Henk 'm!

  • joeri681
  • Registratie: April 2014
  • Laatst online: 16-09 15:13
Op dit moment is de Citrix netscaler CVE de enige lopende CVE bij Citrix. Je kan dus bijna met zekerheid zeggen dat het om dezelfde kwetsbaarheid gaat.

[ Voor 3% gewijzigd door joeri681 op 18-07-2025 11:33 ]


Acties:
  • 0 Henk 'm!

  • Eppo ©
  • Registratie: Juni 2004
  • Niet online
@joeri681 Misschien zit het probleem helemaal niet in Citrix en gaat het fout bij 1 van de andere programma's die het OM gebruikt? Het is niet helemaal ondenkbaar dat het NSCS een andere zero day exploit heeft gevonden bij het OM (ja, ik weet het IT en overheid is bij de meeste Tweakers altijd alsof daar alleen maar domme mensen werken, maar ik ben er van overtuigd dat daar ook gewoon capabele medewerkers zitten die soms meer informatie hebben dan hetgeen wat openbaar op internet staat)

Acties:
  • +5 Henk 'm!

  • Imre Himmelbauer
  • Registratie: Oktober 2017
  • Laatst online: 14:16

Imre Himmelbauer

Redacteur
Ik heb het nagekeken. Donderdag is er een Tweede Kamerbrief uitgegaan van Minister van Justitie en Veiligheid David van Weel, waarin hij bevestigt dat het om een lek gaat in Citrix NetScaler. Ik heb dat toegevoegd aan het artikel. Thanks voor je oplettendheid!

Acties:
  • +1 Henk 'm!

  • heuveltje
  • Registratie: Februari 2000
  • Laatst online: 16-09 16:46

heuveltje

KoelkastFilosoof

Eppo © schreef op vrijdag 18 juli 2025 @ 11:20:
Artikel: nieuws: OM gaat offline door beveiligingsprobleem, datalek niet uitgesloten
Auteur: @Imre Himmelbauer

In het nieuwsbericht word het offline gaan van het OM en de lek in Citrix in 1 adem genoemd, maar ik kon nergens uit de bron halen of die 2 ook iets met elkaar te maken hebben. De NRC schrijft het ook wel redelijk suggestief, maar volgens mij kan je niet concluderen dat die 2 1 op 1 iets met elkaar te maken hebben en dat het OM inderdaad laks is geweest met het updaten van hun Citrix omgeving.
Aanvullend, er word ook nergens vermeld dat OM laks is geweest met de update. Voor zover bekend hebben ze die netscalers vrij direct daarna gepatched. Alleen dat in het onderzoek wat daarna gestart is, er gebleken dat er toch aanwijzigen zijn dat er misbruik van is gemaakt van dat lek. Nog voordat die patch doorgevoerd is (en waarschijnlijk zelfs al voor de patch er was)

Heuveltjes CPU geschiedenis door de jaren heen : AMD 486dx4 100, Cyrix PR166+, Intel P233MMX, Intel Celeron 366Mhz, AMD K6-450, AMD duron 600, AMD Thunderbird 1200mhz, AMD Athlon 64 x2 5600, AMD Phenom X3 720, Intel i5 4460, AMD Ryzen 5 3600 5800x3d


Acties:
  • 0 Henk 'm!

  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

Eppo © schreef op vrijdag 18 juli 2025 @ 11:50:
@joeri681 Misschien zit het probleem helemaal niet in Citrix en gaat het fout bij 1 van de andere programma's die het OM gebruikt?
Dan zou er volgens jou dus gelogen zijn door de minister, in zijn brief naar de Kamer noemt hij immers expliciet dat het in de Citrix Netscaler zit.

Tsja, het kan dat hij liegt maar heel erg waarschijnlijk klinkt het niet?

Virussen? Scan ze hier!


Acties:
  • +1 Henk 'm!

  • Eppo ©
  • Registratie: Juni 2004
  • Niet online
@wildhagen die informatie stond niet in het artikel of in het artikel van het NRC waar naar werd gelinkt. Dit heeft @Imre Himmelbauer nu toegevoegd. Met die informatie erbij hebben de twee punten (citrix lek en het OM dat offline gaat) een link en is de opmerking die ik in het begin maakte niet meer relevant.

Acties:
  • 0 Henk 'm!

  • JWPrutser
  • Registratie: Juni 2015
  • Laatst online: 01-09 01:50
heuveltje schreef op vrijdag 18 juli 2025 @ 12:01:
[...]


Aanvullend, er word ook nergens vermeld dat OM laks is geweest met de update. Voor zover bekend hebben ze die netscalers vrij direct daarna gepatched. Alleen dat in het onderzoek wat daarna gestart is, er gebleken dat er toch aanwijzigen zijn dat er misbruik van is gemaakt van dat lek. Nog voordat die patch doorgevoerd is (en waarschijnlijk zelfs al voor de patch er was)
Dit klinkt best aannemelijk. Er zijn best wat artikelen die zeggen dat er al misbruik van werd gemaakt voordat de patch er was.
Dit is dan ook best zorgelijk voor nog veel meer bedrijven. Hopelijk kunnen ze ook snel delen hoe ze de aanwijzingen gevonden hebben dat er misbruik van is gemaakt. Dan kunnen alle andere instanties en bedrijven dat ook controleren.
Dat zal vast wel via het ncsc gaan.

Misschien hebben ze hun logfiles doorgespit n.a.v. dit artikel:
https://www.security.nl/p...+%28IoCs%29+CVE-2025-5777

[ Voor 9% gewijzigd door JWPrutser op 18-07-2025 13:31 ]


Acties:
  • 0 Henk 'm!

  • ZinloosGeweldig
  • Registratie: Februari 2018
  • Laatst online: 12-09 09:03
@Imre Himmelbauer
Citrix heeft op 18 juni al beveiligingsupdates beschikbaar gesteld, maar het is niet duidelijk of en wanneer het OM die heeft doorgevoerd. Hackers konden het lek sinds 23 juni actief misbruiken.
In de communicatie van het OM en de minister zie ik die datum nergens terug, maar de tekst lijkt te suggereren dat de netscalers van het OM sinds 23 juni actief misbruikbaar waren.

Wordt er hier verwezen naar het feit dat exploitatie van Citrix Bleed 2 in het wild sinds 23 juni gedetecteerd is?

Nu zijn er ook al signalen dat exploitatie in het wild sinds voor 18 juni plaatsgevonden heeft. Ik zie nu al best wel wat reacties in de trant van "Hoe konden ze op de 23e nou nog niet gepatcht zijn?" maar dat kunnen we uit de huidige informatie nog helemaal niet concluderen.

[ Voor 20% gewijzigd door ZinloosGeweldig op 18-07-2025 15:44 ]


Acties:
  • 0 Henk 'm!

  • Imre Himmelbauer
  • Registratie: Oktober 2017
  • Laatst online: 14:16

Imre Himmelbauer

Redacteur
Het gaat inderdaad om de actieve expolitatie van specifiek het Citrix Bleed 2-lek. Dat was op basis van de berichtgeving van de NRC. Ik zie dat de meningen over wanneer het misbruik van het lek precies is begonnen echter nog wat uiteenlopen. Onderzoeker Kevin Beaumont zag de eerste activiteit al rond 20 juni, Greynoise op 23 juni. Ik zal dat toevoegen.
Pagina: 1