De hack op TU Eindhoven: een week in de greep van een onzichtbare vijand

In de nacht van zaterdag 11 januari 2025 ging bij Eindhoven University of Technology een alarmlampje branden. Een medewerker van de IT-afdeling zag een afwijkende melding binnenkomen. Iets klopte er niet. Tegelijkertijd werd ook SURFsoc, het Security Operations Center dat de universiteit bewaakt, wakker van verdachte activiteit in het netwerk. Binnen een uur stond de digitale wereld van een Nederlands meest vooraanstaande technische universiteiten in brand.

 

Wat niemand toen nog wist: de aanvaller zat al vijf dagen binnen.

 

Vijf dagen onzichtbare toegang

Op maandag 6 januari wist een aanvaller zich toegang te verschaffen tot het VPN-systeem van de TU/e. Niet met brute kracht, maar simpelweg met gebruikersnamen en wachtwoorden die hoogstwaarschijnlijk afkomstig waren uit eerdere datalekken. Multi-factorauthenticatie stond niet aan. Een cruciale misser.

 

Eenmaal binnen begon de aanvaller met verkenning. Met tools als IP-scanners en bestandsbezoekers bracht hij het netwerk in kaart. Maar daarna werd het stil. Dagenlang liet hij nauwelijks sporen achter. Fox-IT zou later vaststellen dat de aanvaller zich verborgen hield, vermoedelijk met het oog op iets groters. De universiteit merkte niets. De dreiging zat ongezien al die tijd tussen de muren.

 

De escalatie op zaterdagavond

Pas op zaterdagavond, 11 januari, kwam de aanval in beweging. Rond 20.00 uur wist de indringer via een zogeheten DCSync-aanval toegang te krijgen tot de digitale ruggengraat van de organisatie: het Active Directory-domein. Kort daarna werd ook een dormant ‘break glass account’ geactiveerd. Een noodaccount met volledige systeemrechten. Met die stap had de aanvaller effectief de sleutels van het digitale universiteitsgebouw in handen.

 

Vervolgens begon hij met het installeren van remote access tools zoals AnyDesk en TeamViewer, en met het aanmaken van nieuwe beheersaccounts. De infrastructuur werd klaargezet voor langdurige controle, mogelijk zelfs voor het uitrollen van ransomware.

 

Het absolute dieptepunt kwam vlak voor 01.00 uur in de nacht van zaterdag op zondag: de aanvaller probeerde het back-upsysteem uit te schakelen. Dat was het moment waarop de universiteit besloot: we trekken de stekker eruit.

 

Netwerk op zwart

Om 01.17 ging de universiteit volledig offline. Alle verbindingen met de buitenwereld werden verbroken. De universiteit werd digitaal geïsoleerd. Geen e-mail. Geen toegang tot systemen. Geen lessen, geen onderzoek, geen communicatie.

 

Wat volgde was een week van forensisch onderzoek, slapeloze nachten en gecoördineerde actie. Fox-IT’s crisisteam arriveerde om 03.00 uur op de campus. Meer dan 300 systemen werden onderzocht. De aanvaller bleek actief geweest te zijn op 91 systemen, waarvan er 14 handmatig waren gemanipuleerd. Vijf beheerdersaccounts waren gecompromitteerd. Twee daarvan had de aanvaller zelf aangemaakt. In totaal werd zo’n 2 gigabyte aan technische data buitgemaakt, waaronder vermoedelijk gevoelige informatie over het netwerk en de domeinstructuur. Grootschalige datadiefstal of versleuteling bleef uit. Maar dat had op een haar na anders kunnen zijn.

 

De wederopbouw

In de dagen die volgden werkte een team van IT’ers, forensisch experts en crisismedewerkers keihard aan het herstel. Elke server werd opnieuw bekeken. Elke gebruikersaccount werd doorgelicht. Fox-IT voerde diepgaande scans uit op de verdachte patronen en restanten van malafide tools. Pas toen de laatste sporen van de aanvaller waren gewist en toen met zekerheid gezegd kon worden dat er geen achterdeuren meer waren, werd het netwerk weer opgestart.

 

Op maandag 20 januari ging de universiteit weer open. De aanval was afgeslagen, maar het incident liet diepe sporen achter.

 

Wat elke organisatie hiervan moet leren

  1. MFA is geen luxe
    De aanvaller kwam binnen via gestolen inloggegevens. Als MFA was ingeschakeld op het VPN-systeem, was de aanval waarschijnlijk direct gestrand.
  2. Netwerkdetectie is cruciaal
    De aanvaller kon zich vijf dagen onzichtbaar maken. Er was geen netwerkmonitoring die zijn activiteiten in kaart bracht. Endpoint monitoring alleen is niet genoeg.
  3. Break glass accounts zijn risicovolle vergeten sleutels
    Een niet-actief maar wel bestaand superadmin-account gaf de aanvaller volledige controle. Zulke accounts moeten streng gemonitord en beperkt worden.
  4. Back-ups moeten beschermd worden als kroonjuwelen
    Het uitschakelen van het back-upsysteem was de laatste stap voor een mogelijk ransomware-aanval. Alleen doordat het netwerk op tijd werd afgesloten, bleef de schade beperkt.
  5. Een waakzame medewerker maakt het verschil
    Ondanks het late uur herkende een TU/e-medewerker de ernst van de melding. Zonder zijn optreden had het verhaal heel anders kunnen aflopen.
  6. Crisisscenario’s moeten geoefend worden
    TU/e nam razendsnel besluiten en werkte goed samen met Fox-IT. Dat wijst op een organisatie die haar incidentprocessen op orde had.

 

De TU Eindhoven had het geluk en de discipline om een catastrofe af te wenden. Maar de aanval zelf was allesbehalve uniek. Wat er bij TU/e gebeurde, kan ook bij uw organisatie gebeuren. De vraag is alleen: herkent u het op tijd? En bent u dan net zo snel en daadkrachtig?

 

Over TT3P

The Trusted Third Party biedt praktisch advies voor cybersecurity en flexibele inzet van cybersecurityspecialisten. We helpen organisaties van elk type om het risico op gijzeling van bedrijfssystemen, datadiefstal en onbevoegde toegang te verkleinen en hun digitale weerbaarheid te vergroten. Neem contact op via info@tt3p.nl of 088 38 38 38 3.

Meer weten? Laat ons helpen!

Stuur een bericht om direct een afspraak te plannen.

Contact opnemen
Op de verwerking van uw persoonsgegevens zijn onze privacy voorwaarden van toepassing.
Andere blogs:
Blog
Ketenveiligheid onder de Cyberbeveiligingswet: zo kijkt een toezichthouder
  • #Wet- en regelgeving
  • #Wetgeving
Blog
Een certificaat van uw leverancier is geen vrijbrief
  • #Wet- en regelgeving
Blog
AI verandert het hackersspel, maar wie de basis niet op orde heeft, verliest sowieso
  • #Cybersecurity