S02E85
Vond je dit artikel interessant of nuttig?
Het weekend leverde een primeur op die de sector nog lang zal bespreken. Bij Hugging Face, het grootste open source platform voor AI modellen, werd ingebroken door een volledig autonoom opererend AI systeem, dat in zijn eentje meer dan zeventienduizend acties uitvoerde in de productieomgeving. Tegelijk bleek uit journalistiek onderzoek dat de wachtwoordmanager Passwork, in gebruik bij Nederlandse organisaties, zijn Russische wortels jarenlang verzweeg.
Daaronder rolde een golf actief misbruikte lekken door WordPress en SharePoint, kwam een reeks datalekken en darkwebaanbiedingen voorbij, en bleef de mens het favoriete doelwit, van valse QR-codes op Mechelse parkeerautomaten tot phishing rond de overgang van iDEAL naar Wero. Om je te verdedigen moet je weten hoe ze aanvallen, dus dit is wat er speelde in het weekend van vrijdag 17 tot en met zondag 19 juli 2026.
Een autonome AI agent hackt de grootste AI hub
De aanval op Hugging Face begon waar AI platforms uniek kwetsbaar zijn, in de pijplijn die datasets verwerkt. Een kwaadaardige dataset misbruikte twee paden waarlangs code wordt uitgevoerd, waarna de aanvaller opschaalde naar toegang op nodeniveau, cloudsleutels verzamelde en een heel weekend lateraal door interne clusters bewoog. Het bijzondere zit in de uitvoering, want de campagne draaide volledig op een autonoom agentraamwerk dat meer dan zeventienduizend gelogde acties uitvoerde via een zwerm kortlevende sandboxes. Toegang werd verkregen tot een beperkte set interne datasets en inloggegevens van diensten. Voor manipulatie van publieke modellen, datasets of Spaces vond het bedrijf geen bewijs, en klanten wordt aangeraden hun toegangstokens te roteren.
Opmerkelijk is ook hoe het onderzoek verliep. Commerciële AI diensten bleken onbruikbaar voor de forensische analyse, omdat hun veiligheidsfilters het onderzoeksmateriaal vol echte aanvalscommando's blokkeerden. Hugging Face draaide daarom het open weight model GLM 5.2 op eigen infrastructuur. De les voor verdedigers is helder, zorg dat je vóór een incident een capabel model klaar hebt staan dat lokaal kan draaien.
Dat AI infrastructuur een gewild doelwit wordt, bevestigde XLab met de ontdekking van NadMesh, een botnet dat zich sinds begin juli snel verspreidt. Het bevraagt de zoekmachine Shodan gericht op blootgestelde AI diensten zoals ComfyUI, Ollama, n8n en Open WebUI, en combineert ruim twintig exploitatievectoren. Eenmaal binnen steelt het toegangssleutels van AWS, Kubernetes tokens en complete inventarissen van lokaal gehoste AI modellen. Die informatie blijkt voor de aanvaller waardevoller dan de rekenkracht zelf.
Ook ontwikkelaars zelf blijven doelwit. Onderzoekers van Elastic Security Labs beschreven hoe aan Noord-Korea gelieerde aanvallers bij valse sollicitatietests malware van de familie OtterCookie verstoppen in SVG afbeeldingen van vlaggen, via steganografie. Wie de nepopdracht draait, krijgt onder meer een stealer die specifiek zoekt naar bestanden van AI programmeerassistenten. In hetzelfde weekend verschenen via slapende beheerdersaccounts drie kwaadaardige pakketten op RubyGems, een aanval die SleeperGem wordt genoemd. Draai opdrachten van onbekende recruiters dus nooit buiten een geïsoleerde omgeving.
WordPress en SharePoint onder vuur, Windows wacht op een patch
Voor beheerders was het opnieuw alle hens aan dek. Het NCSC waarschuwde voor WP2Shell, een keten van twee lekken in WordPress Core, CVE-2026-63030 en CVE-2026-60137, waarmee een aanvaller zonder in te loggen een standaardinstallatie op afstand kan overnemen. Publieke exploitcode is beschikbaar, beveiligingsonderzoekers zien inmiddels misbruik, en omdat ruim 41 procent van alle websites op WordPress draait is het aanvalsoppervlak enorm. Updaten naar versie 6.8.6, 6.9.5 of 7.0.2 is de enige echte remedie. Daarnaast bevestigde Microsoft dat het SharePoint lek CVE-2026-58644, met een score van 9.8, al vóór de julipatches actief werd misbruikt als zeroday. Het NCSC wijst erop dat voor SharePoint nauwelijks gebruikersinteractie nodig is en adviseert dringend te patchen.
Wie alles keurig bijwerkt, is er deze keer nog niet. Onderzoekers publiceerden een proof of concept voor LegacyHive, een nog ongepatcht lek in de Windows User Profile Service waarmee een gebruiker met lage rechten het register van een beheerder kan kapen en zo code met beheerdersrechten kan laten draaien bij een gewone aanmelding. Het lek zou naar verluidt werken op alle ondersteunde en volledig gepatchte Windows versies. Een CVE-nummer of officiële oplossing is er nog niet, en Microsoft zegt de claims te onderzoeken. Tot die tijd helpt het om lokale aanmelding voor beheerdersaccounts te beperken en wijzigingen in registerhives scherp te monitoren.
De rest van de golf was breed. 7-Zip dichtte een ernstig lek in de verwerking van XZ bestanden, en omdat het programma geen automatische updates kent moet iedereen zelf versie 26.02 installeren. Citrix verhielp CVE-2026-53565 in de Secure Access Client, waarmee een lokale gebruiker naar SYSTEM kan klimmen. En OpenSSL repareerde stilletjes HollowByte, een lek waarmee een payload van elf bytes servergeheugen kan bevriezen. Die fix kreeg geen CVE-nummer, dus kwetsbaarheidsscanners zien hem niet vanzelf, controleer dus zelf op versie 4.0.1 of een van de backports.
Hoe klein het venster is geworden, liet Symantec zien met de nieuwe ransomware Spirals, die bij een IT dienstverlener in Zuid-Azië binnen 24 uur na de eerste toegang het hele netwerk versleutelde, nadat de aanvallers eerst Defender uitschakelden en diensten van 23 producten voor reservekopieën, databases en virtualisatie stopten. Dichter bij huis telde Censys in Nederland ruim 45.000 direct vanaf internet bereikbare IP-camera's, waarvan er zo'n tweeduizend lekken bevatten die aantoonbaar worden misbruikt, precies waar de AIVD onlangs nog voor waarschuwde.
Datalekken bij EY en Paidwork, doorverkoop op het darkweb
Bij accountants- en adviesreus EY kreeg een onbevoegde derde partij toegang tot een extern platform voor IT ondersteuning, waar supporttickets routinematig bijlagen met gevoelige belastinggegevens van cliënten bevatten. Tussen 28 maart en 12 april werden documenten gedownload met onder meer beleggingsposities en financiële gegevens voor belastingaangiften. EY ontdekte de inbraak pas op 23 april en meldde die medio juli bij de Amerikaanse autoriteiten. De les geldt voor iedere organisatie, want een helpdesk verzamelt gevoelige bijlagen van veel klanten in één omgeving van een derde partij.
Voor gewone gebruikers was het datalek bij Paidwork het grootst. Van het platform voor bijverdiensten belandde bijna elf gigabyte data openbaar op internet, met ruim 23 miljoen unieke e-mailadressen plus bankrekeningnummers, adressen en als bcrypt hash opgeslagen wachtwoorden. Het lek werd op 19 juli toegevoegd aan Have I Been Pwned. Ook Nederlandse en Belgische gebruikers zitten ertussen, dus wijzig je wachtwoord als je het platform ooit gebruikte, en overal waar je hetzelfde wachtwoord hergebruikte.
Via de darkwebmonitoring van Cybercrimeinfo kwamen daarnaast meerdere aanbiedingen in beeld. Gegevens uit het in mei bekend geworden datalek bij het Utrechtse zakenreisbureau BCD Travel worden opnieuw aangeboden, een herinnering dat gelekte data maanden later terugkeert als brandstof voor phishing. Een verkoper claimde 251 toegangstokens voor het cloudplatform Vercel, en binnen één dag verschenen vermeende megadatabases van Just Eat, Uber Eats en Tinder, tot 600 miljoen records. Geen van die claims is bevestigd en de aantallen ogen opgeblazen of gerecycled, maar wie bij deze diensten hetzelfde wachtwoord hergebruikt, heeft nu een goede reden om dat te veranderen.
De mens blijft de makkelijkste ingang
Microsoft meldde een sterke toename van succesvolle ClickFix aanvallen, waarbij gebruikers onder het mom van een captcha een kwaadaardig commando uitvoeren. De ingezette infostealer ACR Stealer plundert browsers en zoekt gericht naar PDF documenten en Microsoft 365 bestanden, tot in gesynchroniseerde OneDrive en SharePoint mappen. Nederland kent de methode inmiddels goed, want bij de gemeente Epe werden eerder dit jaar op deze manier de gegevens van vrijwel alle inwoners buitgemaakt.
FortiGuard Labs beschreef daarnaast de campagne TTF Trap, actief sinds eind maart, die zakelijke mails met nepfacturen en bestellingen gebruikt. In het archief zit een bestand dat op een lettertype lijkt, maar in werkelijkheid een Lua script is dat uiteindelijk bekende spionagetools zoals Remcos, XWorm en Agent Tesla installeert. Een fontbestand dat een programma wil starten hoort in geen enkel zakelijk archief thuis.
Ook buiten de mailbox loerde misleiding. De stad Mechelen waarschuwde voor valse QR-codes die criminelen op parkeerautomaten plakken, waardoor parkeergeld op de rekening van oplichters belandt en de parkeersessie onbetaald blijft. De politie onderzoekt camerabeelden, en betalen kan beter via de officiële app. In Nederland speelde een phishinggolf in op de overgang van iDEAL naar Wero, met een valse verificatiedeadline van 20 juli. Die overgang verloopt in werkelijkheid volledig automatisch. En wie zich afvraagt waarom zulke mails door de filters komen, onderzoekers van Barracuda telden sinds april ruim een miljoen phishingmails die met onzichtbare verborgen tekst, text salting genoemd, zelfs AI spamfilters om de tuin leiden.
Russische banden, Sandworm en het stroomnet
Het onderzoek van OCCRP met onder meer Investico, NU.nl, De Groene Amsterdammer, Le Monde en De Tijd naar Passwork sloeg in als een bom. De wachtwoordmanager presenteerde zich als Spaans en Europees, maar werd in 2014 in Rusland ontwikkeld en wordt daar nog altijd gebruikt door staatsbedrijven als Gazprom en Transneft, terwijl een Russisch zusterproduct is gecertificeerd door de veiligheidsdienst FSB. In Nederland stelde zonneparkbeheerder Novar de software direct buiten gebruik. RTV Noord blijft de kluis gebruiken en zegt overtuigd te zijn dat Passwork een Europees bedrijf is. Juist bij een wachtwoordkluis, de sleutelbos van je hele organisatie, telt de vraag wie er meekijkt dubbel.
De spionagedreiging zelf blijft onverminderd. Na de Russische camerahack langs militaire routes van vorige week waarschuwde het Oekraïense CERT-UA nu voor drie nieuwe methoden van een subgroep van Sandworm, spionagesoftware in illegale torrentdownloads van Windows en Office, valse antivirusapps verspreid via Signal, en nepcaptcha's die gebruikers een commando in de terminal laten plakken. Het advies is universeel, installeer software alleen via officiële kanalen en voer nooit een commando uit dat een webpagina je aanreikt.
Dat de afhankelijkheid van digitale ketens ook fysiek kan uitpakken, benadrukten experts rond het stroomnet. Miljoenen zonnepanelen, omvormers en thuisbatterijen hangen aan internet, en het DIVD wees eerder op een kwetsbaarheid waarmee theoretisch meer dan tien gigawatt aan Europese zonnestroom tegelijk kon worden uitgeschakeld. De Europese Commissie werkt aan strengere regels en branchevereniging Holland Solar wil dat ook fabrikanten van omvormers aan hoge beveiligingseisen gaan voldoen.
Opsporing boekt resultaat, van The Analyzer tot een student
Rond de vorige week ontmantelde beleggingsfraude van Operation Sunflower wordt in internationale media nu een naam genoemd als technische spil, de 46-jarige Ehud Tenenbaum, in de jaren negentig wereldberoemd als de hacker The Analyzer na inbraken op systemen van het Pentagon. Hij wordt ervan verdacht de servers en dashboards achter de zo'n twintig callcenters met ruim zevenhonderd nepadviseurs te hebben gebouwd, en werd in Polen aangehouden op Nederlands verzoek.
De FBI arresteerde in Florida de 21-jarige Zyaire Wilkins, die via speelbare games op Steam malware verspreidde die zo'n 8.000 apparaten besmette en rond de tachtig cryptowallets leeghaalde, goed voor minstens 220.000 dollar. De opsporing kwam op zijn spoor doordat gestolen bitcoin werd omgezet in cadeaukaarten voor maaltijdbezorging die aan zijn account hingen. In het Verenigd Koninkrijk is GTA 6 hacker Arion Kurtaj overgeplaatst van een beveiligd ziekenhuis naar de gevangenis, in afwachting van een volledig strafproces in november. En in Armenië zit sinds eind juni een Russische toerist vast op een Amerikaans uitleveringsverzoek in de REvil zaak, terwijl zijn advocaten stellen dat door een ontbrekend patroniem de verkeerde naamgenoot is opgepakt.
Dichter bij huis viel de politie op 15 juli vijf woningen in Ede binnen, in een onderzoek naar minderjarigen die via Marktplaats aankoopfraude pleegden en leeftijdsgenoten ronselden als geldezel, vaak via Snapchat en met mooie beloftes. Praat daarover met jongeren, want wie zijn bankpas uitleent, maakt zich vaak onbewust schuldig aan witwassen. Het mooiste bericht kwam tot slot uit Eindhoven, waar de 19-jarige student Koen Kandelaars als eerste de NOS ethisch hackte, elf kwetsbaarheden meldde en daarvoor werd beloond in plaats van vervolgd. Zo houd je talent aan de goede kant van de streep.
De belangrijkste punten
- Hugging Face: eerste bevestigde inbraak die volledig door een autonome AI agent werd uitgevoerd, met ruim zeventienduizend gelogde acties, roteer je toegangstokens.
- WP2Shell en SharePoint: WordPress keten CVE-2026-63030 plus CVE-2026-60137 en SharePoint zeroday CVE-2026-58644 worden actief misbruikt, patch direct.
- Passwork: de als Europees gepresenteerde wachtwoordmanager verzweeg Russische banden, Novar stopte direct met de software.
- Datalekken: bij EY werden belastingdocumenten gedownload via een extern supportplatform en Paidwork lekte ruim 23 miljoen e-mailadressen.
- Misleiding: valse QR-codes op Mechelse parkeerautomaten en Wero phishing met een valse deadline van 20 juli.
- Opsporing: The Analyzer genoemd als technisch brein achter Operation Sunflower, en een student hackte de NOS ethisch met elf meldingen.
Lees ook
- S02E84: Politie ontmantelt fraude van honderd miljoen per maand en aanvallers misbruiken SonicWall zerodays - Het vorige journaal, met Operation Sunflower en de SonicWall zerodays.
- S02E83: Rusland bespioneert Nederland via camera's en CitrixBleed 2 versnelt de ransomware - Over de camerahack en de snelle ransomware.
- S02E82: AI-assistenten worden aanvalsoppervlak en de politie zoekt de stem achter de hack bij Odido - Over AI als aanvalsoppervlak en het onderzoek naar Odido.
Wil je dagelijks cyberdreigingen volgen? Schrijf je gratis in voor de Dreigingsradar dagelijkse alert van onze partner Digiweerbaar, met actuele incidenten en kwetsbaarheden uit Nederland en België. Voor CISO's en IT managers is er het betaalde Cyberdreigingsrapport van partner Digiweerbaar met dagelijkse en wekelijkse verdieping.
Bron: Cybercrimeinfo, ondezoeksteam
MEDIA & ANALYSES
๐ง Liever luisteren? (Analyse)
Powered by RedCircle
Kies hieronder waar je wilt luisteren
RSS feed
Gebruik je Pocket Casts, Overcast of een andere app voor podcasts? Kopieer de link hieronder en plak die in je app onder "Voeg podcast toe via URL".