:format(webp))
Exchange Server kwetsbaar: wat je nú moet doen
Door Thomas Schepers
Het is een doordeweekse ochtend. Je opent je mail, beantwoordt een paar berichten, en denkt er verder niet bij na. Ondertussen draait ergens in je serverruimte, of in een datacenter, een Exchange Server die al jaren betrouwbaar je mailverkeer verwerkt. Alles werkt. Geen alarmbellen. En toch is er iets mis.
Want ergens aan de andere kant van de wereld klikt iemand op een stuk code dat gratis online te vinden is. Die code richt zich op exact jouw type server. En als jij de afgelopen weken geen beveiligingsupdates hebt geïnstalleerd, staat de deur open.
Herken je dit gevoel van 'het werkt toch prima, dus waarom zou ik iets aanpassen'? Dan is dit artikel voor jou geschreven.
Wat er precies aan de hand is
Microsoft Exchange Server, versies 2013, 2016 en 2019, bevat op dit moment een ernstige kwetsbaarheid met een CVSS-score van 8.0 op een schaal van 10. Alles boven de 7.0 wordt officieel als 'hoog' geclassificeerd. Zowel het Nationaal Cyber Security Centrum (NCSC) als het Digital Trust Center van het Ministerie van Economische Zaken hebben gewaarschuwd: misbruik vindt actief plaats.
De technische kern: een onjuiste afhandeling van objecten in het geheugen maakt het mogelijk voor een aanvaller om op afstand willekeurige code uit te voeren op jouw Exchange Server. In begrijpelijk Nederlands: als iemand toegang heeft tot een geldig gebruikersaccount, kan die persoon volledige controle overnemen over je mailserver. Alle e-mails, alle contactpersonen, alle agenda's. Volledig blootgesteld.
Wat het extra zorgwekkend maakt: de exploitcode is openbaar gepubliceerd. Dat betekent dat je niet meer te maken hebt met een handvol hooggespecialiseerde hackers. Iedereen met basiskennis en een internetverbinding kan nu een aanval uitvoeren. Het NCSC omschrijft de misbruikdrempel als laag.
Waarom dit MKB-bedrijven in Brabant raakt
We zien het bij klanten in de regio regelmatig. Een productiebedrijf in Tilburg, een accountantskantoor in Eindhoven, een logistiek bedrijf in Den Bosch: ze draaien allemaal nog een on-premise Exchange Server. Niet uit onwetendheid, maar omdat de overstap naar Microsoft 365 destijds als te duur, te complex of 'niet urgent' werd ingeschat. Die servers draaien al jaren stabiel. Niemand kijkt er echt naar om.
Dat is precies het probleem. Exchange Server 2013 is door Microsoft al end-of-life verklaard. Versies 2016 en 2019 worden nog ondersteund, maar vereisen actief patchbeheer. Wie dat niet bijhoudt, loopt achter. En achter lopen in security betekent momenteel: je bent een doelwit.
Een klant van ons, een maatwerkproducent met twintig medewerkers, ontdekte vorig jaar dat hun Exchange Server al weken ongepatcht draaide. Na een AVG-scan bleek dat er externe verbindingspogingen waren gelogd die ze zelf nooit hadden opgemerkt. Ze hadden geen actief patchbeleid, geen monitoring en geen bewustzijn dat het probleem bestond. We hebben de boel snel gedicht, maar het scheelde weinig. Als we een week later hadden ingegrepen, was het een ander verhaal geworden.
Wat de aanvaller nodig heeft: minder dan je denkt
Eén van de meest verontrustende aspecten van deze kwetsbaarheid is wat een aanvaller nodig heeft om hem te misbruiken: een geldig gebruikersaccount. Geen admin-rechten. Geen fysieke toegang. Gewoon een inlognaam en wachtwoord die ergens zijn buitgemaakt, via phishing of een eerder datalek.
Denk even terug aan die phishingmail die drie maanden geleden in iemands inbox belandde. Of de medewerker die hetzelfde wachtwoord gebruikt voor zijn privé-account én zijn zakelijke e-mail. Dat soort kleine menselijke fouten worden in dit scenario de voordeur voor een aanvaller.
De Ratho-driehoek, Mens, Proces en Techniek, laat hier zien hoe risico's zich opstapelen. De technische kwetsbaarheid in Exchange is de aanleiding. Maar het is het menselijk gedrag rondom wachtwoorden, en het ontbreken van een gestructureerd patchproces, dat de schade uiteindelijk bepaalt. Techniek alleen redt je niet.
De gevolgen als het misgaat
Stel dat een aanvaller erin slaagt jouw Exchange Server over te nemen. Wat gebeurt er dan? Eerst de technische realiteit: volledige toegang tot alle mailboxen in je organisatie. Dat zijn interne communicatie, offertes, klantgegevens, personeelsinformatie, contracten en financiële correspondentie.
Dan de juridische realiteit: dit is een datalek in de zin van de AVG. Je bent verplicht dit binnen 72 uur te melden bij de Autoriteit Persoonsgegevens. Doe je dat niet, of te laat, dan riskeer je een boete. Doe je het wel, dan volgt er een onderzoek naar hoe het heeft kunnen gebeuren. En klanten die je vertelt dat hun gegevens mogelijk zijn gelekt, reageren zelden begripvol.
En dan de bedrijfsrealiteit: herstel na een serverovername kost gemiddeld meerdere dagen, soms weken. Productiestilstand. Externe forensisch onderzoekers. Nieuwe hardware of omgevingen inrichten. Medewerkers die niet kunnen mailen. Klanten die zich afvragen of ze nog zaken met je willen doen.
Wat je nú moet doen
Gelukkig is er goed nieuws: Microsoft heeft gereageerd. Er zijn beveiligingsupdates beschikbaar én er is een specifiek mitigatiescript uitgebracht voor Exchange-beheerders. Dat script doet drie dingen tegelijk: het beschermt actief tegen misbruik van de kwetsbaarheid, het detecteert of er al sporen van inbraak zijn en het herstelt waar mogelijk aangerichte schade.
De stappen die je nu moet zetten, op volgorde van prioriteit:
Installeer direct de nieuwste beveiligingsupdates voor Exchange Server. Geen uitstel. Elke dag zonder patch vergroot het risico.
Voer het Microsoft mitigatiescript uit. Controleer of er al misbruik heeft plaatsgevonden en sluit openstaande kwetsbaarheden.
Controleer recente loginlogs. Zijn er inlogpogingen van onbekende IP-adressen of op ongebruikelijke tijdstippen? Dat is een alarmbel.
Overweeg multifactorauthenticatie (MFA). Zelfs als een wachtwoord gelekt is, maakt MFA het voor een aanvaller aanzienlijk moeilijker om door te dringen.
Maak een plan voor de langere termijn. On-premise Exchange is een blijvend risico als je patchbeheer niet op orde is. Migratie naar Microsoft 365 elimineert dit type dreiging structureel.
De langetermijnoplossing: naar de cloud
Dit is niet de eerste ernstige Exchange-kwetsbaarheid en het zal ook niet de laatste zijn. Microsoft Exchange Server heeft de afgelopen jaren meerdere grote beveiligingsincidenten gekend, waaronder de ProxyLogon-aanvallen in 2021 waarbij wereldwijd tienduizenden servers werden gecompromitteerd.
Microsoft 365 werkt fundamenteel anders. De verantwoordelijkheid voor patching en beveiliging van de mailinfrastructuur ligt bij Microsoft zelf. Jij hoeft niet bij te houden of er updates zijn. Jij hoeft geen scripts uit te voeren. Microsoft rolt beveiligingsupdates automatisch en transparant uit. Jij blijft gefocust op je eigen bedrijf.
Wij helpen MKB-bedrijven in Brabant al jaren met die migratie. Niet als een grote, ingrijpende operatie, maar stap voor stap, op maat en zonder dat je medewerkers er 's ochtends iets van merken. Na de migratie begeleiden we teams ook in het écht benutten van Microsoft 365, want de meeste bedrijven gebruiken maar een fractie van wat ze al betalen.
Wacht niet tot het misgaat
Het Digital Trust Center is duidelijk: het misbruikrisico is hoog en je moet snel handelen. Niet volgende week. Niet na de vakantie. Nu.
Als je twijfelt of jouw Exchange Server goed is bijgewerkt, of als je gewoon wil weten hoe jullie er voor staan op het gebied van IT-beveiliging, dan praten we graag met je. Een korte check kost weinig tijd en kan een hoop ellende voorkomen.
Veelgestelde vragen
Hoe weet ik welke versie van Exchange Server ik gebruik?
Dat controleer je via het Exchange Admin Center of via PowerShell met het commando 'Get-ExchangeDiagnosticInfo'. Je IT-beheerder of MSP kan dit voor je uitlezen. Versies 2013, 2016 en 2019 zijn kwetsbaar. Exchange Server 2013 is bovendien end-of-life en ontvangt al geen reguliere updates meer van Microsoft.
We gebruiken Microsoft 365. Zijn wij dan ook kwetsbaar?
Nee, niet voor deze specifieke kwetsbaarheid. Microsoft 365 is een clouddienst waarbij Microsoft zelf verantwoordelijk is voor het bijhouden van de beveiliging van de mailinfrastructuur. Deze kwetsbaarheid treft alleen on-premise Exchange Server-installaties die je zelf beheert.
Wat als ik al slachtoffer ben geworden? Hoe merk ik dat?
Misbruik is niet altijd direct zichtbaar. Signalen kunnen zijn: ongebruikelijke loginpogingen in de logs, onbekende processen die draaien op de Exchange Server, mails die worden doorgestuurd naar onbekende adressen, of vertraagde serverrespons. Het Microsoft mitigatiescript detecteert sporen van eerder misbruik automatisch. Als je twijfelt, neem dan contact op met een IT-specialist. Wacht daar niet te lang mee, want bij een vermoedelijk datalek geldt de 72-uur meldplicht van de AVG.
Is een migratie naar Microsoft 365 niet erg duur en complex?
Dat is de meest gehoorde reden om het uit te stellen, maar in de praktijk valt het mee. Een goed geplande migratie verloopt gefaseerd en zonder noemenswaardige downtime. De licentiekosten voor Microsoft 365 zijn voor de meeste MKB-bedrijven vergelijkbaar met of lager dan de kosten van het onderhouden van eigen serverinfrastructuur, zeker als je ook hardware, stroom, ruimte en beheeruren meerekent. En na de migratie hoef je je nooit meer zorgen te maken over dit type kwetsbaarheden.
Wil je weten waar jouw IT staat?
Plan een vrijblijvende sparringsessie - we kijken samen naar je security, beheer en groeiruimte.