Belnet, de Belgische netwerkaanbieder voor onderwijs en onderzoek, is getroffen door een cyberincident. Aanvallers maakten misbruik van een zero-day in technologie van leverancier Fortinet, een kwetsbaarheid waarvoor nog geen patch bestond.
Bij Belnet stelden ze het incident op 24 september vast en zegt de zwakke plek op vrijdag 25 september om 08.10 uur te hebben verholpen. Fortinet publiceerde intussen meer technische informatie in beveiligingsadvies FG-IR-26-175.
Mails gekopieerd, downloadlinks mogelijk gebruikt
Het gaat om e-mails die tussen 22 juli en de ochtend van 25 september via de getroffen infrastructuur liepen. Volgens Belnet zijn alle inkomende mails naar adressen op zijn eigen domeinen getroffen, zoals guestroam en BNIX. De aanvallers kopieerden afzendergegevens, inhoud en bijlagen en brachten die over naar externe infrastructuur. Ook guestroam-accounts zijn getroffen.
Daarnaast gaat het om alle downloadlinks die in die periode via de bestandsdiensten FileSender en FedSender werden verstuurd. Aanvallers kunnen die links mogelijk gebruikt hebben om de bestanden te downloaden. Transfers met een wachtwoord en/of verplichte aanmelding zouden niet leesbaar zijn, tenzij het wachtwoord in een opmerking stond. (al verbieden de gebruiksrichtlijnen dat). Op 29 september verwijderde Belnet de nog actieve links en schakelde het de transfers uit de getroffen periode uit. Gebruikers moeten bestanden zelf opnieuw delen.
Belnet schakelde het Centrum voor Cybersecurity België in voor incidentrespons en forensisch onderzoek en verwittigde de bevoegde autoriteiten. Klanten werden rechtstreeks geïnformeerd. Over de aanvallers heeft Belnet geen informatie.
Het getroffen tijdvak beslaat dus ruim twee maanden, vermits het op 22 juli begon en terwijl Belnet het incident pas op 24 september vaststelde. Welke gevoelige bestanden effectief zijn geraadpleegd, is nog onduidelijk.
