NCSC: TP-Link routers misbruikt voor DNS-hijacking

NCSC: TP-Link routers misbruikt voor DNS-hijacking

Het Britse NCSC waarschuwt voor actieve aanvallen op TP-Link routers. Aanvallers breken in en passen DNS-instellingen aan. Daarna loopt verkeer via servers van de aanvaller. Zo ontstaat ruimte voor man-in-the-middle-aanvallen. Daarbij kunnen wachtwoorden en sessietokens worden gestolen. Dit raakt thuisgebruikers, maar ook kleine en middelgrote organisaties. Een router is vaak de poort naar alle systemen. Daarom is deze campagne extra riskant. Eerdere meldingen over kwetsbare TP-Link routers met hardcoded credentials lieten al zien dat dit type apparaat een zwakke schakel kan zijn.

Wat is er precies aan de hand?

Volgens het NCSC gebruiken aanvallers bekende kwetsbaarheden. Welke CVE’s dat zijn, is niet gemeld. Na een succesvolle inbraak wijzigen zij de DNS-resolver. Daardoor vertaalt de router domeinnamen naar verkeerde IP-adressen. Een gebruiker denkt een normale website te openen. In werkelijkheid komt die gebruiker soms op een server van de aanvaller. Daar kan phishing plaatsvinden. Ook kan verkeer worden onderschept. De Britse dienst noemt deze activiteiten opportunistisch. Toch is de schade potentieel groot. Maildiensten lijken een belangrijk doelwit. Dat vergroot de kans op accountovername en vervolgmisbruik.

Wie loopt het meeste risico?

Meer dan twintig TP-Link modellen zouden doelwit zijn. De campagne raakt zowel consumenten als organisaties. Microsoft meldde in een update dat circa 200 organisatie-routers en ongeveer 5.000 consumentenapparaten zijn gecompromitteerd. Dit betekent dat één routerincident meerdere gebruikers kan raken. Endpoint-monitoring alleen is dan niet genoeg. DNS-misbruik gebeurt namelijk in de netwerklaag.

Wat moet je nu doen?

Zet externe routerbeheer direct uit als dat niet nodig is. Gebruik sterke, unieke beheerderswachtwoorden. Schakel MFA in waar dat kan. Installeer firmware-updates snel en plan vaste controles. Controleer DNS-instellingen op onbekende resolvers. Leg ook een baseline vast van toegestane instellingen. Zo zie je afwijkingen sneller. Vervang oude of niet-ondersteunde hardware. Train medewerkers op verdachte inlogschermen en onverwachte redirects. Gebruik daarnaast een vaste interne controlelijst, bijvoorbeeld deze praktische gids met phishing-checks voor teams. Zo combineer je techniek met menselijk gedrag. Bron: NCSC en Microsoft.