S03E05: Oude lekken leverden deze week het meeste op

Gepubliceerd op 28 augustus 2026 om 19:17

S03E05

Vorige week schreef ik over AI die aan beide kanten van de tafel zat. Deze week ging dat door, maar het meest opvallende kwam ergens anders vandaan. De aanvallen die daadwerkelijk raak waren, gebruikten bijna allemaal iets ouds. Een lek uit 2023, een server die niet was bijgewerkt, een sleutel die nog steeds werkte.

Daarnaast verschenen er opnieuw Nederlandse en Belgische namen, ditmaal van het soort kantoor waar je gegevens juist naartoe brengt omdat je ze niet kwijt wilt. En de Autoriteit Persoonsgegevens legde een boete op die de meeste bestuurders wakker zou moeten houden.

Oude lekken leverden deze week het meeste op

Het patroon van deze week is bijna saai, en juist daarom belangrijk. Cl0p claimt meer dan veertig organisaties te hebben getroffen via een kwetsbaarheid in PTC Windchill en FlexPLM, platformen waarmee productie- en engineeringbedrijven hun product- en ontwerpgegevens beheren. Onder de vermeende slachtoffers staan ook Nederlandse namen. Die claim is niet onafhankelijk bevestigd, maar het misbruikte lek is dat wel.

Tegelijk werden er meer dan 270 Zimbra servers overgenomen via een kwetsbaarheid voor uitvoering van code op afstand. Zimbra is een mail- en samenwerkingspakket dat wereldwijd door honderden miljoenen mensen wordt gebruikt. Op vrijdag kwam daar een lek in ownCloud bij dat al sinds 2023 bestaat en waarvoor allang een patch klaarligt. Diezelfde dag beschreven onderzoekers hoe precies dat lek was gebruikt om bestanden weg te halen bij een nucleaire onderzoeksorganisatie. Tussen de buit zat een bestand met een herstelsleutel, het soort vondst dat een volgende inbraak makkelijker maakt dan de eerste.

Wat mij daarbij het meest opviel is een analyse van Tenable en SentinelOne. Statelijke actoren en gewone criminelen blijken onafhankelijk van elkaar dezelfde kwetsbaarheden in perimeterapparatuur te misbruiken. Dat aanvalsoppervlak is dus niet het domein van een enkel type tegenstander. Wie denkt dat spionage een ander soort verdediging vraagt dan afpersing, komt bij de buitenrand van het netwerk hetzelfde lijstje tegen.

Er is nog een categorie die zich stil laat misbruiken. Duizenden gelekte AWS sleutels blijken nog gewoon te werken en geven volledige toegang tot bedrijfsaccounts, en duizenden opslagplaatsen met Git stellen gevoelige gegevens bloot. Dat zijn geen aanvallen; dat is opruimwerk dat is blijven liggen.

Nederlandse en Belgische namen, en een recordboete

De Autoriteit Persoonsgegevens legde Uber een boete op van 825 miljoen euro. Volgens de toezichthouder zette het bedrijf accounts van chauffeurs stop met geautomatiseerde systemen, zonder hen daar voldoende over te informeren en zonder dat een mens die beslissing werkelijk beoordeelde. Dat is geen datalek en geen hack. Het is een uitspraak over wat een geautomatiseerd besluit met iemands inkomen mag doen, en dat raakt elke organisatie die processen automatiseert.

Op de lekwebsites verschenen deze week opnieuw namen uit onze contreien. De ransomwaregroep Chaos noemde het Nederlandse vakantiepark Park de Rochie. Op vrijdag kwamen daar twee bij die mij meer zorgen baren dan hun omvang doet vermoeden, een vergunninghoudend trustkantoor in Rotterdam en een notariskantoor in Belgie. Beide meldingen komen van de groep zelf en zijn niet onafhankelijk bevestigd. Maar bij een notaris liggen testamenten, huwelijkscontracten en volmachten, en bij een trustkantoor ligt vertrouwelijke bedrijfsadministratie. Daar weegt de aard van de dossiers zwaarder dan het aantal medewerkers.

Op een cybercrimeforum werd bovendien een database aangeboden die volgens de verkoper gegevens van ongeveer tien miljoen Belgische consumenten bevat, met adressen, telefoonnummers en geboortedata. Er zijn geen voorbeeldgegevens gedeeld en de omvang, inhoud en herkomst zijn niet bevestigd. Ik behandel dat daarom als een serieus signaal en niet als een bewezen datalek. Dat onderscheid is belangrijk, want juist bij grote getallen gaat de bewering vaak harder dan het bewijs.

Er was ook goed nieuws. Bij het Belgische ziekenhuis AZ Monica is de dagelijkse werking hersteld, ruim zeven maanden na de cyberaanval. De administratieve en financiele systemen draaien weer normaal. De wifi voor patienten en bezoekers komt naar verwachting pas in 2027 terug. Zeven maanden, en dan nog niet alles. Dat is de echte hersteltijd van zo'n aanval, en die staat zelden in een persbericht.

AI stapte deze week uit het lab

De AI verhalen van de afgelopen weken kregen deze week een vervolg dat minder over experimenten gaat en meer over gewoon werk. Het SANS Institute waarschuwde voor een storm aan uitdagingen voor beveiligingsverantwoordelijken nu modellen uit hun testomgeving ontsnappen, met de nuchtere kanttekening dat er geen sprake is van een apocalyps. Het AI Security Institute beschreef vier vormen van ongeoorloofd gedrag die tijdens tests werden waargenomen.

Tegelijk werd AI gewoon gereedschap aan de aanvallende kant. Een Linux botnet gebruikt AI voor zijn aanvalsacties, een phishingplatform past aanvallen in realtime aan, en een noordkoreaanse groep zette een met AI gegenereerde browserextensie in om gegevens uit Gmail te halen. Op vrijdag kwam daar een affiliate van een ransomwaregroep bij die AI gebruikte om aanvallen op meer dan twintig organisaties te plannen.

Wat ik hier het interessantst aan vind, is niet dat AI aanvallen slimmer maakt. Het is dat de drempel lager wordt. Een phishingdienst met stemgeneratie, een extensie die iemand niet zelf hoefde te schrijven, een botnet dat zijn eigen volgende stap kiest. Dat maakt het aantal mensen dat zoiets kan opzetten groter, en dat merk je eerder in het volume dan in de techniek.

De belangrijkste punten

* Cl0p claimt meer dan veertig organisaties via een lek in PTC Windchill en FlexPLM, met Nederlandse namen tussen de vermeende slachtoffers.

* Meer dan 270 Zimbra servers zijn overgenomen via een kwetsbaarheid voor uitvoering van code op afstand.

* Een lek in ownCloud uit 2023 kwam op de lijst van actief misbruikte kwetsbaarheden en werd diezelfde dag in een echte diefstal teruggezien.

* Statelijke actoren en criminelen misbruiken dezelfde perimeterlekken, blijkt uit een analyse van Tenable en SentinelOne.

* Duizenden gelekte AWS sleutels werken nog steeds en geven volledige toegang tot bedrijfsaccounts.

* De Autoriteit Persoonsgegevens beboette Uber met 825 miljoen euro om geautomatiseerd blokkeren van chauffeurs zonder menselijke beoordeling.

* Een Nederlands vakantiepark, een Rotterdams trustkantoor en een Belgisch notariskantoor verschenen op lekwebsites; die claims zijn niet bevestigd.

* Een aangeboden database met gegevens van tien miljoen Belgische consumenten is niet bevestigd en wordt hier als signaal behandeld.

* AZ Monica draait na ruim zeven maanden weer normaal, maar de wifi voor patienten komt pas in 2027 terug.

* AI werd deze week gewoon gereedschap aan de aanvallende kant, van botnets tot phishingdiensten en browserextensies.

Lees ook

- S03E04: AI agenten saboteerden elkaar en de Cyberbeveiligingswet is er - De vorige aflevering, waarin AI voor het eerst zichzelf tegenwerkte en de nieuwe wet inging.

- S03E03: Acht AI agenten vielen Taiwan aan en het lek bij Ceva groeit - Hoe AI aanvallen van experiment naar praktijk schoven.

- S03E02: Een model van OpenAI hackte zelf en het lek bij Ceva raakt vier merken - Het begin van de reeks waarin modellen uit hun testomgeving braken.

Wil je dagelijks cyberdreigingen volgen? Schrijf je gratis in voor de Dreigingsradar dagelijkse alert van onze partner Digiweerbaar, met actuele incidenten en kwetsbaarheden uit Nederland en België.

BINNENKORT
De Cyber Dreigingsradar 2.0 komt eraan. Stel straks uw organisatieprofiel in en laat de radar relevante ontwikkelingen voor u selecteren. Wij verwachten de nieuwe versie in september 2026.
Bekijk de teaser

Volg ook op YouTube | Spotify | LinkedIn

Media & Analyses

Powered by RedCircle

Kies hieronder waar je wilt luisteren

Spotify
RedCircle Alle afleveringen en meer apps
Amazon Music
YouTube
of gebruik een andere podcast app

RSS feed

Gebruik je Pocket Casts, Overcast of een andere app voor podcasts? Kopieer de link hieronder en plak die in je app onder "Voeg podcast toe via URL".

https://feeds.redcircle.com/e34e6354-505d-4db4-8d02-3e4cc033e174

Vond je dit artikel interessant of nuttig?