Microsoft Exchange Server gehackt: wat zijn de gevolgen?
De afgelopen dagen kwamen heftige koppen voorbij in het nieuws. Tienduizenden bedrijven zouden risico lopen door grote kwetsbaarheden in Microsoft Exchange Server. Die kwetsbaarheden zou bovendien actief misbruikt worden. Maar wat is er nu echt aan de hand en wat zijn de risico’s?
Op 2 maart 2021 bracht Microsoft een beveiligingsupdate uit voor Exchange Server 2019, 2016, 2013 en 2010. Deze update was opvallend, aangezien Microsoft normaal gesproken alleen beveiligingsupdates uitbrengt op de tweede dinsdag van de maand, ook wel bekend als Patch Tuesday. Deze patch wijkt af van die updatecadans. Ook bijzonder is dat Exchange Server 2010 ook nog een patch kreeg: de ondersteuning van deze elf jaar oude versie liep afgelopen oktober af.
Wat bleek: de patch dicht vier kwetsbaarheden die aanvallers toegang kunnen geven tot het volledige netwerk waar Exchange Server op geïnstalleerd is. Dit was een enorm probleem, aangezien tienduizenden, zo niet honderdduizenden bedrijven wereldwijd gebruikmaken van Exchange om hun e-mail- en kalenderdiensten mee te hosten. Deze kwetsbaarheden werden ook daadwerkelijk uitgebuit door hackers. Daarmee zijn deze kwetsbaarheden gemakkelijk het grootste cybersecurity-incident te noemen in zeker drie maanden.
Dat klinkt misschien niet als veel, maar dat komt omdat we pas net het SolarWinds-debacle achter de rug hebben.
Zo werkt de hack
Microsoft heeft de hack uitgelegd in een blogpost. In totaal gaat het om vier kwetsbaarheden: CVE-2021-26855, CVE-2021-26857, CVE-2021-26858 en CVE-2021-27065. De aanvalsmethode, die Microsoft Hafnium noemt, maakt gebruik van een combinatie van deze vier kwetsbaarheden om binnen te dringen op het netwerk waar de Exchange-server op is aangesloten. Met de eerste kwetsbaarheid kon de aanvaller toegang tot de Exchange-server krijgen.
Verder lezen bij de bron- Ondernemers Waadhoeke praten tijdens nazomerborrel over cyberveiligheid - 11 september 2026
- Belastingdienst mag bijzondere gegevens gebruiken voor discriminatiecontrole - 10 september 2026
- Duizenden organisaties nog niet klaar voor nieuwe cyberwet, vakbeurs Cybersec Netherlands in teken van digitale weerbaarheid - 10 september 2026
Nieuwsbrief
Deze versturen we 3-4x per jaar.
Recente blogs
Meer recente berichten
Ondernemers Waadhoeke praten tijdens nazomerborrel over cyberveiligheid | Verder lezen | |
Belastingdienst mag bijzondere gegevens gebruiken voor discriminatiecontrole | Verder lezen | |
Duizenden organisaties nog niet klaar voor nieuwe cyberwet, vakbeurs Cybersec Netherlands in teken van digitale weerbaarheid | Verder lezen | |
Datalek CJIB na koppelen verkeersovertredingen en strafzaken aan verkeerde personen | Verder lezen | |
Hoe verbeter je ot-security? | Verder lezen | |
Overheid scherpt privacy-afspraken met Salesforce aan | Verder lezen | |
Waarom cybersecurity-awarenesstraining medewerkers in de steek laat | Verder lezen | |
De FRIA voor AI-systemen komt eraan: bereid u voor | Verder lezen | |
BIO2: dit verandert voor de informatiebeveiliging bij de overheid | Verder lezen | |
Britse toezichthouder gaat onderzoeken of smart-tv’s aan privacywet voldoen | Verder lezen |