Beveiligingsonderzoeker: 'Amazon levert cloudserver met verouderd en kwetsbaar besturingssysteem'

Amazon Web Services zit vol met kwetsbaarheden. Dit stelt althans onderzoekers van beveiligingsbedrijf Bkav na klachten van één van zijn klanten. De servers die Amazon aan deze klant heeft geleverd blijken op een verouderde versie van Windows Server, die al jaren niet meer is geüpdatet.
De zaak kwam aan het rollen nadat een klant van Amazon ontdekte dat zijn server was geïnfecteerd met malware. Dit terwijl de klant de antimalware-oplossing van Bkav gebruikte om dit te voorkomen. De klant vroeg opheldering aan Bkav, die de servers van Amazon besloot te onderzoeken.
Lange tijd niet geüpdatet
Dit onderzoek toont aan dat de servers die Amazon aan de klant van Bkav heeft geleverd draaien op Windows Server 2003. Het besturingssysteem van de servers was voor het laatste geüpdatet in oktober 2009, wat betekent dat allerlei bekende beveiligingsgaten dus nog wagenwijd open stonden. De aanvallers hebben vermoedelijk van deze gaten misbruik gemaakt om de malware op de cloudservers te installeren.
Het probleem blijkt zich echter niet alleen voor te doen bij Amazon Web Services, maar ook bij andere cloudleverancier. Bkav onderwierp een aantal concurrenten aan een test en ontdekte dat HP Public Cloud servers levert die voor het laatst in juli 2013 zijn geüpdatet. Ook de Amerikaanse cloudprovider GoGrid gaat de fout in. Deze provider zou servers leveren die voor het laatste zijn geüpdatet in april 2012. Beide bedrijven hadden de auto-update functie van Windows uitgeschakeld.
Microsoft Windows Azure
Ook Microsoft Windows Azure Platform werd aan een test ontworpen. Microsoft blijkt de enige partij die zijn die niet de fout in gaat. Het bedrijf heeft de auto-update functie van Windows gewoon ingeschakeld, waardoor het besturingssysteem van gebruikte servers volledige up-to-date is.
Meer over
Lees ook
Onderzoek KnowBe4: Europeanen zijn 83% minder gevoelig voor phishing na één jaar security awareness-training
Gezondheidszorg & farmaceutica, verzekeringen en detail & groothandel meest kwetsbare sectoren Onderzoek van KnowBe4, wereldwijd leider in de digitale beveiliging van zowel mensen als AI-agents, toont aan dat Europese organisaties die investeren in doorlopende trainingen en phishingsimulaties de gevoeligheid voor phishingaanvallen op termi1
Wie is Panik Button en wat doet Panik Button?
Panik Button is een Nederlands Cyber Resilience (Weerbaarheid) bedrijf dat organisaties helpt wanneer zij worden getroffen door een cyberaanval, zoals een hack, ransomware of een grote IT-storing. Op zo'n moment kunnen medewerkers/klanten vaak niet meer inloggen, geen e-mails versturen en geen bestanden openen.
CSR aan kabinet: continuïteit telecom- en internetnetwerken staat onder druk
In een wereld die in rap tempo onveiliger en onvoorspelbaarder wordt, zijn extra maatregelen nodig om telecom en internet beschikbaar te houden. Dit stelt de Cyber Security Raad (CSR) in zijn advies ‘Verbinding onder druk’. De raad roept het kabinet op om vijf belangrijke risico’s zo snel mogelijk aan te pakken, om de continuïteit van deze vitale1



