Grote DDoS-aanval legt Noorse overheidsdiensten al dagen plat

Sinds maandagochtend vroeg ligt de gedeelde digitale infrastructuur van de Noorse overheid onder vuur, met storingen bij onder meer inlogdiensten, digitale post en overheidsformulieren als gevolg.

Een omvangrijke DDoS-aanval verstoort sinds maandag 25 augustus 03:38 uur Nederlandse tijd de gedeelde digitale infrastructuur van de Noorse overheid, en op het moment van schrijven was de aanval nog altijd niet onder controle. Doelwit is de infrastructuur van het Digitaliseringsdirektoratet (Digdir) en diens technisch beheerder Vivicta, die een reeks kritieke publieke diensten draaien.

De storing raakt onder meer inlogsystemen voor overheidsdiensten, elektronische identiteits- en handtekeningvoorzieningen, de beveiligde dienst voor digitale post en online overheidsformulieren — stuk voor stuk voorzieningen waar zowel burgers als andere overheidsorganisaties dagelijks op leunen. Hoe zwaar de aanval precies is in termen van verkeersvolume, is niet bekendgemaakt; BleepingComputer omschrijft het enkel als een “grote” DDoS-aanval.

Een officiële toeschrijving ontbreekt, al speculeren Noorse media over mogelijke Russische betrokkenheid. Vermeldenswaard is dat dit al de derde DDoS-aanval op Digdir is in korte tijd. Onderzoek tot dusver wijst uit dat er geen sprake is van een inbraak waarbij systemen zijn gecompromitteerd of persoonsgegevens zijn buitgemaakt — het gaat vooralsnog om verstoring, niet om diefstal. Digdir houdt een statuspagina bij met updates over de beschikbaarheid van de getroffen diensten.

Voor Nederlandse gemeenten en overheidsorganisaties die vergelijkbare gedeelde voorzieningen draaien — denk aan DigiD-achtige inlogdiensten of centrale formulierenplatforms — laat dit incident zien hoe ontwrichtend een aanhoudende DDoS-aanval op gedeelde infrastructuur kan zijn: één storing raakt direct tientallen afhankelijke diensten tegelijk. Een actueel DDoS-mitigatieplan en afspraken met de eigen hostingpartij of scrubbing-dienst zijn dan ook geen overbodige luxe, juist voor organisaties die kritieke publieke diensten centraal aanbieden.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.