Wouter Hoeffnagel - 13 augustus 2018

Aanvallers kunnen bedrijfsnetwerk overnemen via één enkele fax

Cybercriminelen kunnen door een speciaal geprepareerde fax te versturen naar HP Officejet Pro All-in-One fax printers hele bedrijfsnetwerk te kunnen platleggen of de controle over deze netwerken over te kunnen nemen. Van de apparaten zijn wereldwijd miljoenen exemplaren in gebruik.

Dit blijkt uit onderzoek van IT-beveiligingsbedrijf Check Point Software Technologies. Onderzoekers van het bedrijf hebben hun bevindingen gepresenteerd tijdens de hacking-conferentie DEF CON 26 in Las Vegas. Hoewel de fax niet meer te boek staat als de meest geavanceerde technologie, zijn er wereldwijd nog steeds meer dan 45 miljoen faxmachines in gebruik en worden er elk jaar zo’n 17 miljard faxberichten verstuurd. Er wordt nog steeds veel gefaxt in sectoren waar ook met gevoelige en vaak persoonlijke informatie wordt gewerkt, zoals de gezondheidszorg, het bankwezen, vastgoed en de advocatuur. Dit heeft verschillende redenen. Zo worden e-mails in veel landen in de rechtbank nog niet als officieel bewijs gezien en wordt gebruik gemaakt van fax voor bepaalde juridische processen. Alleen al de National Health Service in Groot-Brittannië heeft 9000 faxmachines in gebruik om patiëntinformatie door te kunnen geven.

Patch beschikbaar

Het Check Point-onderzoek gaat specifiek in op de kwetsbaarheden in de populaire HP Officejet Pro All-in-One fax printers. De communicatieprotocollen die in deze serie worden gebruikt, vormen ook vaak de standaard voor de faxapparaten en multifunctionele printers van andere leveranciers en online faxdiensten, zoals fax2email. Check Point heeft zijn bevindingen gedeeld met HP, die direct een softwarepatch voor zijn printers heeft ontwikkeld.

“Veel bedrijven zijn zich er waarschijnlijk niet eens van bewust dat er een fax verbonden is met hun netwerk, maar faxmogelijkheden zijn vaak ingebouwd in multifunctionele printers”, zegt Yaniv Balmas, Group Manager Security Research bij Check Point. “Ons onderzoek toont aan dat dit soort apparaten snel over het hoofd worden gezien, terwijl cybercriminelen hier heel handig gebruik van kunnen maken om netwerken over te nemen, toegang tot data te krijgen of de bedrijfsvoering te dwarsbomen.”

Speciaal geprepareerde fax

Meestal zijn faxnummers makkelijk te vinden via de bedrijfswebsite. Het enige wat een aanvaller vervolgens hoeft te doen, is een speciaal gecreëerd image file via de fax te versturen. De zwakke punten in het communicatieprotocol maken het mogelijk dat malware in het image file kan worden gecodeerd, wat de faxmachine vervolgens decodeert en uploadt naar zijn geheugen.

Het onderzoek maakt duidelijk dat geen enkel deel van het corporate netwerk vergeten mag worden bij de beveiliging. Check Point adviseert bedrijven om allereerst hun faxmachines of multifunctionele printers te updaten met de laatste patches. Daarnaast noemt het bedrijf het van belang de apparaten op een apart beveiligd netwerk aan te sluiten en daarmee te scheiden van andere apparaten, applicaties en servers waar gevoelige informatie op wordt bewaard. Dit maakt het lastig voor malware om zich te verspreiden binnen het bedrijfsnetwerk.