Hacker had vijf dagen ongemerkt toegang tot netwerk TU Eindhoven

De hacker die in januari een cyberaanval uitvoerde op de Technische Universiteit Eindhoven (TU/e) zat al vijf dagen ongemerkt in het netwerk. Dat blijkt maandag uit een technisch onderzoek dat is uitgevoerd door cybersecuritybedrijf Fox-IT in opdracht van de TU/e.

Het blijft onduidelijk wie of welke groep er achter de aanval zat. Op basis van de gebruikte aanvalmethodes concludeert het rapport dat het waarschijnlijk gaat om een ransomware-groep, die uit was op losgeld. Bij zulke aanvallen ‘gijzelt’ de hacker bestanden of het hele systeem, en geeft dat pas weer vrij als een bedrag aan losgeld wordt betaald. Uit het onderzoek blijkt dat er geen data is gestolen en geen losgeld is betaald.

Volgens het rapport logde de hacker op 6 januari in op het netwerk van de TU Eindhoven. De aanwezigheid werd pas zaterdag 11 januari ontdekt door de universiteit. Dat gebeurde toen de hacker probeerde om de back-ups uit te schakelen, een bekende methode van digitale gijzeling.

Na het ontdekken van de hacker op zaterdag besloot de TU/e het eigen netwerk in zijn geheel offline te halen. Daardoor lag onder meer het onderwijs aan de universiteit een week stil.

Gehackte accounts

Volgens het rapport waren er meerdere hiaten in de cyberveiligheid van de universiteit ten tijden van de aanval. Zo had de TU/e bijvoorbeeld geen multifactorauthenticatie op het VPN-netwerk, een methode om de authenticiteit van een gebruiker te verifiëren. De cybercriminelen maakten gebruik van ooit gehackte accounts waarvan de inloggegevens op het ‘darkweb’ stonden. De universiteit liet deze accounts eerder dan ook hun wachtwoord veranderen, maar de oude wachtwoorden konden worden hergebruikt.

Ook konden de inbrekers cruciale gegevens opvragen van een domaincontroller, de server die verantwoordelijk is voor het beheer van netwerk- en identiteitsbeveiligingsverzoeken. Deze tekortkomingen in de cyberveiligheid zijn volgens de TU/e inmiddels aangepakt.

Het gebeurt regelmatig dat onderwijsinstellingen het doelwit zijn van cyberaanvallen. Zo werden computersystemen van de Universiteit Maastricht in 2019 een tijd digitaal gegijzeld. De universiteit betaalde toen 200.000 euro losgeld in Bitcoin. En in 2021 werd ingebroken op de systemen van de Hogeschool van Arnhem en Nijmegen (HAN), waarna de gestolen gegevens van 56.000 studenten en medewerkers online te koop werden aangeboden.


Lees ook

Op de TU Eindhoven is de bibliotheek leeg en de koffietent gesloten

Afgelopen weekeinde werd bekend dat de TU Eindhoven geraakt is door een cyberaanval.