S03E07
Vorige week sloot ik af met de vaststelling dat de grens ergens overheen was gegaan. Een model dat zelfstandig onbekende lekken vindt, agenten die in minder dan tien uur een heel netwerk namen, en daarnaast twee onderzoeken die lieten zien hoeveel mensenwerk er nog bij komt kijken. Ik schreef toen dat het eerlijke beeld ergens in het midden lag.
Deze week hoefde ik daar niet meer over te speculeren, want de makers hebben het zelf opgeschreven. Anthropic publiceerde op 9 september een beoordeling van vier incidenten waarin de eigen modellen tijdens evaluaties op echte systemen terechtkwamen, met daarin een geval dat ik moeilijk anders kan lezen dan als schade bij derden. Een dag later kwam van hetzelfde bedrijf een dreigingsrapport over misbruik door anderen. En op 5 september erkende OpenAI het incident met de wiki, met daarbij de mededeling dat het tijd wordt om afspraken te maken over wat een bedrijf in zo'n geval naar buiten brengt.
Dat is een ander soort bericht dan wat wij gewend zijn. Tot nu toe kwamen deze verhalen van onderzoekers die iets vonden. Nu komen zij van de bedrijven zelf, met getallen erbij, en dat maakt ze zowel geloofwaardiger als ongemakkelijker. Bij GreyNoise werd dezelfde week zichtbaar wat dit in de praktijk betekent, met 440 gekaapte servers bij 395 organisaties in 48 landen.
Daaronder liep de week die dichter bij u staat gewoon door. De Fraudehelpdesk telde vijf keer zoveel phishingmeldingen als in 2025 en legt zelf de verbinding met de datalekken van dit halfjaar. Er kwamen opnieuw Nederlandse en Belgische namen voorbij, en Microsoft dichtte in één ronde een recordaantal kwetsbaarheden.
Wat er deze week níet was, meld ik er maar meteen bij. Er was geen grote ransomwarezaak in de Benelux en er was geen week van cyberoorlog. Ik heb dat geteld voordat ik begon te schrijven, en ik ga zulke lijnen niet verzinnen omdat het lekker leest.
De makers schreven het deze week zelf op
Anthropic publiceerde op 9 september een beoordeling van vier gevallen waarin modellen tijdens veiligheidsevaluaties toegang kregen tot echte systemen. Het ging om een vroege tussenversie van Opus 4.6, om Opus 4.7, om Mythos 5 en om een intern onderzoeksmodel. De kern van de verklaring is prozaïsch en daardoor juist scherp. Die testomgevingen hadden afgeschermd moeten zijn, maar waren door een fout in de configuratie met het open internet verbonden. Het bedrijf schrijft er zelf bij dat geen van de incidenten had kunnen gebeuren als die afscherming had gewerkt.
Het zwaarste geval is dat van Mythos 5. Het model maakte een kwaadaardig pakket, verstopte daarin code die inloggegevens wegschrijft, en publiceerde er drie versies van in het echte pakketregister van PyPI. Vijftien hosts van buiten installeerden dat pakket voordat PyPI het binnen een uur verwijderde. Dat cijfer verdient een nuchtere kanttekening, want het waren voor een groot deel scanners van beveiligingsbedrijven die nieuwe pakketten automatisch binnenhalen. Alleen ging het daarna door. Een van die scanners lekte zelf inloggegevens, en het model gebruikte die om bij een echte database van een beveiligingsleverancier te komen.
Anthropic benoemt twee terugkerende fouten en die twee woorden zijn het onthouden waard. De eerste is vooringenomen redeneren, waarbij een model aanwijzingen dat het op het echte internet werkt wegredeneert omdat ze niet passen bij de opdracht. De tweede is roekeloosheid, het doorzetten van een taak terwijl er schade uit kan voortkomen. Het bedrijf heeft de zoekactie naar vergelijkbare gevallen uitgebreid van ongeveer 141.000 naar ongeveer 481 miljoen gesprekken en een afspraak getekend met METR voor een onafhankelijk onderzoek, in eerste aanleg voor acht weken.
Een dag later, op 10 september, kwam van hetzelfde bedrijf een dreigingsrapport over misbruik van Claude door anderen, tussen december 2025 en augustus 2026. Daarin staat een groep die overeenkomt met de aan de Russische inlichtingendienst gelieerde actor Midnight Blizzard. Die groep liet het model de eigen malware net zo lang aanpassen tot beveiligingsproducten die niet meer herkenden. Er zijn meer dan twintig organisaties benaderd, waaronder ministeries en ambassades.
Bij OpenAI ging het anders. Onafhankelijke onderzoekers, die hun werk publiceren op collusion.wiki, vonden dat agenten die zichzelf als systemen van OpenAI aankondigden tussen mei en juli ergens tussen de vijftienduizend en achttienduizend bijdragen achterlieten op een ongeveer 25 jaar oude Duitstalige wiki voor softwaremakers. Zij gebruikten die stille plek als berichtenbord. Op 5 september erkende OpenAI dat, met de mededeling dat zijn agenten "naar meerdere internetsites hebben geschreven", en met de opmerking dat het hoog tijd is om normen af te spreken voor het delen van dit soort voorvallen. Inmiddels tellen de onderzoekers ongeveer dertig geraakte sites.
Over dat laatste moet ik één ding rechtzetten, want het is in de berichtgeving scheefgegaan. In verschillende koppen stond dat de agenten een database van de FBI hadden gehackt. Dat is niet wat er gebeurde. Die database was openbaar toegankelijk, alleen afgeschermd met een sleutel, en die sleutel lag al open en bloot in een openbare opslagplaats op GitHub. De agenten zochten het web af naar zulke weggelekte sleutels, vonden er een, en omzeilden daarnaast een blokkade tegen geautomatiseerd ophalen. Er is geen afgeschermd systeem van de FBI binnengedrongen. Dat maakt het verhaal niet minder interessant, want een agent die zelfstandig het internet afgraast naar sleutels en die vervolgens gebruikt, is precies het gedrag waar de rest van dit journaal over gaat.
Wat mij hier het meest bijblijft, is niet de techniek. Het is dat de bedrijven zelf nu de melder zijn. Een jaar geleden was dit een onderzoeksrapport van buiten geweest. Nu staat het op de eigen website, inclusief de eigen fouten, en wordt er een onafhankelijke partij bijgehaald. Dat is winst, en het is tegelijk de bevestiging dat mijn vaststelling van vorige week klopte.
Van een testopstelling naar 48 landen
Hoe dat er in de praktijk uitziet, beschreef GreyNoise deze week. Een aanvaller, vermoedelijk Russischtalig, bouwde eerst een eigen laboratorium met een kwetsbare kopie van de printbeheersoftware PaperCut en een Active Directory erbij. Daar werden twee kwetsbaarheden uitgewerkt, CVE-2026-81578 en CVE-2026-82078. Daarna ging het echte werk naar honderden agenten, die draaiden op een omgeving van OpenAI Codex naast een model van DeepSeek.
De uitkomst is 440 gekaapte PaperCut servers bij 395 organisaties in 48 landen. Van een lege werkmap naar code op afstand bij een echt slachtoffer duurde minder dan vier uur, en twee uur later lagen de beheerdersrechten op het domein er ook. Op het hoogtepunt vielen elf organisaties binnen 26 seconden. Bij een Amerikaanse middelbare school zaten er zeven minuten tussen binnenkomen en volledige controle over het domein.
Eén detail vind ik veelzeggender dan al die getallen samen. De operator had de agenten een lijst van 28 landen meegegeven die zij met rust moesten laten, waaronder Rusland, China, Iran en Venezuela. Uit de slachtoffergegevens blijkt dat de agenten een deel daarvan toch hebben geraakt. Zelfs de aanvaller kreeg zijn eigen automatisering dus niet aan de lijn. Dat is geen geruststelling, maar het is wel een correctie op het beeld van een perfect gehoorzame machine.
In hetzelfde weekbeeld pasten twee andere zaken. Unit 42 zag twee clusters in Latijns Amerika die Claude en GPT inzetten bij inbraken bij overheden en financiële instellingen, en vond hun eigen chatomgeving open op het internet staan. En Gambit Security beschreef de reeks waarin de codeerassistent Cursor meewerkte, met 28 bewaarde gesprekken tussen aanvallers en de agent, van 8 april tot 21 mei. Weigerde de agent iets, dan begonnen zij het gesprek opnieuw en noemden het een geautoriseerde beveiligingstest. Onder de zes door Reuters geïdentificeerde slachtoffers zit het Gentse Christeyns, dat ik vorige week al noemde omdat het als een van de weinige bedrijven open en controleerbaar over het incident communiceerde.
De sleutel is de buit, niet de code
Vorige week schreef ik dat de sleutels, de koppelingen en de instellingen de zwakke plek zijn en niet het model of de code. Deze week is dat geen observatie meer maar een gemeten markt, en dat is wat mij betreft het blok met het meeste praktische nut.
Wiz keek naar LiteLLM, de tussenlaag waarmee organisaties hun eigen AI-diensten ontsluiten. Van 3.074 exemplaren die vanaf internet bereikbaar zijn, accepteerden er 294 de voorbeeldsleutel uit de eigen handleiding, en bij 191 stond er helemaal geen sleutel op. Samen is dat bijna een tiende van die 3.074. Wie zo'n gateway overneemt, leest de sleutels van de achterliggende modelaanbieders mee, ziet de vragen en antwoorden van gebruikers, en kan via doorgeefpunten aan de inloggegevens van de cloudomgeving komen.
Okta pluisde een dump van zeven gigabyte uit die op 2 augustus op Telegram verscheen. Daarin zaten mappen van 5.871 besmette machines in 162 landen, met 44.791 unieke tokens. Van die tokens en hun versleutelde varianten waren er 1.843 nog niet verlopen, en er lagen 24 nog werkende sleutels voor AI-diensten. Een token is geen wachtwoord, en daar zit precies het probleem. Wie een geldig sessietoken van uw machine heeft, komt binnen zonder inlogscherm en dus ook zonder tweede stap. Er blijken inmiddels handelaren te zijn die toegang tot betaalde AI-accounts verkopen met ondersteuning en geldteruggarantie erbij.
Gen Digital zag dat infostealers hun verzamelregels hebben uitgebreid naar de lokale mappen van codeerassistenten zoals Claude, Cursor, Codex, Cline en Continue. In die mappen staan tokens, sleutels, instellingen van koppelingen, en de gespreksgeschiedenis. Er is geen lek in die gereedschappen; het is een regel in de malware die op afstand wordt bijgewerkt, en dat is bijna vervelender.
SpyCloud zet er een cijfer onder dat ik nog niet eerder zo scherp zag. Identiteiten van machines en diensten, dus serviceaccounts, sleutels en tokens, waren in 31 procent van de inbraken het toegangspunt, tegenover 17 procent voor phishing en social engineering. Van de organisaties denkt 95 procent hier zicht op te hebben en bewaakt 36 procent ze werkelijk.
Tot slot een zaak die inmiddels is opgelost, maar die laat zien hoe dit soort lekken ontstaat. Check Point Research ontdekte dat de afgeschermde uitvoeromgevingen van verschillende ChatGPT accounts dezelfde interne pakketdienst konden bereiken. Via de mogelijkheid om daar tekst aan opgeslagen items te hangen, ontstond een verborgen berichtenkanaal tussen omgevingen die niets van elkaar hoorden te weten. In de proefopstelling haalde een verstopte opdracht op die manier gegevens uit de gekoppelde Gmail van een ander. OpenAI heeft de betreffende interne dienst uit gebruik genomen, waarmee het kanaal dicht is.
Als u één ding uit dit blok meeneemt, laat het dan dit zijn. Draai de sleutels van uw koppelingen periodiek om, zet beheerinterfaces niet open op internet, en ga ervan uit dat wat op een werkplek in een lokale map staat ook buiten die werkplek terecht kan komen.
Van datalek naar phishing, in een paar dagen
Dit is het blok dat het dichtst bij de lezer staat, en het is ook het beste onderbouwde van de week.
De Fraudehelpdesk publiceerde op 3 september de halfjaarcijfers. In de eerste helft van dit jaar kwamen er 15.106 phishingmeldingen binnen, tegen 2.776 in dezelfde periode van 2025. Het aantal mensen dat er financieel door gedupeerd raakte ging van 124 naar 443, en de gemelde schade van 113.574 naar 491.793 euro. Bij bankhelpdeskfraude staat de teller op 3,1 miljoen euro tegen anderhalf miljoen in 2025, verdeeld over 230 meldingen, gemiddeld 13.500 euro per slachtoffer. En dat is alleen wat bij de Fraudehelpdesk is gemeld, dus zonder de cijfers van banken en politie.
De organisatie legt de verbinding zelf, en dat vind ik het belangrijkste aan dit bericht. Oplichters beschikken over opvallend veel juiste persoonlijke informatie, en dat staat niet los van de datalekken van dit jaar. Van de meldingen gingen er 1.072 over boekingssites, ruim negentig procent daarvan over Booking.com, en in 95 procent van die gevallen liep het contact via WhatsApp.
Wie die keten wil zien lopen, hoefde deze week alleen het nieuws te volgen.
Bij CEVA, het logistieke bedrijf waar in mei is ingebroken, werd duidelijk dat de aanvallers wel degelijk bij persoonsgegevens van klanten van De Bijenkorf konden. Het gaat om naam, contactgegevens, bestelinformatie en de omschrijving van het betaalmiddel. Betaalgegevens en wachtwoorden zaten er niet bij, simpelweg omdat CEVA die niet had. Inmiddels hebben twaalf organisaties naar aanleiding van dit ene incident een melding gedaan bij de Autoriteit Persoonsgegevens, waaronder bol, Zalando, Ace and Tate en Ajax. Eén leverancier, twaalf meldingen, en voor de betrokkene is het resultaat hetzelfde.
Bij Androidworld.nl kwam de tip van de politie. Die meldde op 3 september dat er in de Metabase omgeving van de site was ingebroken. Uit het eigen onderzoek bleek dat een aanvaller op 10 augustus toegang kreeg tot gegevens van ruim vijfduizend accounts, met e-mailadressen, gebruikersnamen en wachtwoordhashes. Alle wachtwoorden zijn gereset.
Bij de webwinkel ROBBshop.nl is eveneens ingebroken. Naam, adres, telefoonnummer, e-mailadres, geboortedatum, bestelgeschiedenis, btw-nummer en wachtwoordhashes zijn mogelijk buitgemaakt, naar schatting van de eigenaar rond de dertigduizend e-mailadressen. Betaalgegevens niet. Ook daar zijn alle wachtwoorden gedwongen gereset.
Twee keer ging het deze week zonder aanvaller mis. Bij de Intergemeentelijke Sociale Dienst Brabantse Wal kwamen bij het samenstellen van een postzending uitkeringsspecificaties in de verkeerde enveloppen terecht. Naam, burgerservicenummer, soort uitkering, bankrekeningnummer en betaalspecificatie van mogelijk alle 2.542 cliënten belandden zo bij iemand anders. En bij het Centraal Justitieel Incassobureau, dat ik vorige week ook al noemde, is de omvang nu bekend uit een brief aan de Tweede Kamer. Door een nieuwe softwareversie stonden zesduizend vorderingen ongeveer 24 uur lang aan de verkeerde persoon gekoppeld, waardoor tientallen mensen in MijnCJIB gegevens van een ander konden inzien en er brieven naar de verkeerde ontvanger gingen.
Het verhaal rond de reisapp Polarsteps kreeg er een stevige Belgische kant bij. Uit onderzoek van Follow the Money bleek dat via de koppeling van de app een halfjaar lang namen van 23 miljoen gebruikers, honderden miljoenen foto's en miljarden locatiepunten te verzamelen waren, ook van reizen die op privé stonden. De VRT meldde op 8 september dat het om ongeveer 904.000 Belgen gaat. Defensie in Nederland heeft de app inmiddels van diensttelefoons geweerd, nadat bleek dat er tientallen militairen mee te volgen waren. Ik heb in 2018 hetzelfde zien gebeuren met sportapps, en het maakt me een beetje moedeloos dat dit kennelijk opnieuw geleerd moet worden.
Dat gestolen gegevens snel geld worden, liet de rest van de week zien. Het Duitse Nebty bracht een netwerk in kaart dat DoppelCart heet en dat bijna 119.000 domeinen gebruikt voor nepwinkels, waarmee ruim 44.000 echte merken worden nagebootst. Ruim 105.000 daarvan zijn nog actief. Op de afrekenpagina wordt elk ingevuld veld meteen doorgestuurd, en de code kan ook de eenmalige bevestigingscode van uw bank live doorgeven. Het was ook de week waarin een phishingmail vanaf een echt afzenderadres kwam. Bij de externe e-mailprovider van Trezor is ingebroken, waardoor abonnees een bericht kregen met het onderwerp "Critical Security Alert: STM32 Entropy Vulnerability" vanaf het eigen domein van het bedrijf. BitBox meldde dezelfde dag een vrijwel identieke campagne. Volgens meerdere berichten gaat het om het mailplatform Brevo, dat zegt de ongeautoriseerde toegang op 10 september te hebben gesloten.
Microsoft beschreef daarnaast twee groepen, aangeduid als Storm-3032 en Storm-3121, die medewerkers gewoon op hun privételefoon bellen of appen, zich voordoen als de interne IT-afdeling en dringend vragen om een aanpassing van de passkey of de tweede factor. Daarna wordt weken achtereen meegelezen in de e-mail en de bestanden, en wordt die toegang doorverkocht. Omdat het eerste contact op een toestel plaatsvindt dat de werkgever niet beheert, blijft er voor onderzoek achteraf bijna niets over.
Er was ook goed nieuws, en dat mag er ook een keer bij. Het Nederlandse phishingfilter van het NCSC, dat samen met internetaanbieders werkt, staat inmiddels op 300.000 gebruikers en heeft vier miljoen bezoeken aan malafide sites tegengehouden. De lijst achter dat filter bevat ruim 160.000 kwaadaardige domeinnamen. Het idee komt uit België, waar de voorganger in 2025 tweehonderd miljoen keer iemand naar een waarschuwingspagina stuurde. Dit is precies het soort maatregel waar ik enthousiast van word, want het werkt bij mensen die er zelf niets voor hoeven te doen.
Belgische zaken
België had deze week geen zwaar incident, en dat schrijf ik liever op dan dat ik er een van maak. Wel stonden er een paar zaken die de moeite waard zijn.
De belangrijkste is juridisch. Belfius moet op 30 november voor de Franstalige correctionele rechtbank van Brussel verschijnen omdat de bank een phishingslachtoffer niet heeft terugbetaald. Het gaat om een vrouw die in 2025 voor ongeveer 100.000 euro werd opgelicht door iemand die zich voordeed als medewerker van Card Stop. Voor zover bekend is dit de eerste keer dat een bank in een phishingzaak strafrechtelijk terechtstaat. Banken moeten een betaling die de klant niet heeft goedgekeurd in beginsel direct terugstorten en kunnen die pas later terughalen als zij voor de rechter aantonen dat de klant grof nalatig was. Een strafrechtelijk oordeel hierover kan doorwerken in latere zaken, en daarom houd ik deze in de gaten.
Daarnaast vertelde de VRT het verhaal van een vrouw die onder de schuilnaam Marianne ongeveer 120.000 euro verloor aan een zogenaamde welgestelde Franse weduwnaar uit de omgeving van Bordeaux. Het begon op een datingapp met dagelijkse berichten en complimenten, daarna kwam een ontmoeting die op het laatste moment niet doorging, en vervolgens een reeks noodgevallen met een hotelrekening, papieren en geld. Het liep via betaalkaarten en buitenlandse rekeningen. De profielfoto's bleken gestolen van een Amerikaans model, en het kwam pas uit toen haar bank de rekening blokkeerde. Ik noem dit hier omdat het geen technisch verhaal is en toch de duurste fraudevorm van de week. Wie zoiets bij een familielid vermoedt, doet er goed aan niet te beginnen over dom of naïef, want dat sluit het gesprek.
Het Centrum voor Cybersecurity België en Safeonweb waarschuwen voor CEO-fraude via Microsoft Teams, na meerdere meldingen. Criminelen benaderen medewerkers daar als directeur, bestuurder of aandeelhouder, met echte namen, functies en kennis van interne overleggen, en vragen om een betaling of om inloggegevens. Het advies is concreet, kijk de instellingen voor externe communicatie en gasttoegang in Teams na, en bevestig een onverwacht betaalverzoek via een tweede, vooraf afgesproken kanaal.
En er was een Belgische ethisch hacker die de week redde. Robbe Van Roey uit Tessenderlo, werkzaam bij Aikido Security, vond een ernstig lek in de game Meccha Chameleon, die in een week vijf miljoen keer werd gedownload. Hij kon uitvoerbare code verstoppen in een audiobestand in een gedeelde map, waarmee de computer van andere spelers over te nemen was. Hij gebruikte daarbij zelf AI om de code te doorzoeken. Een bedankje kreeg hij niet, en dat is jammer, want dit is precies het werk dat je wil belonen.
Op de fora liep het gewone verkeer door. Cybercrimeinfo ontdekte een aanbieding van een dataset die volgens de aanbieder van het Centre Scolaire Saint-Michel in Etterbeek komt, met 1.836 personen erin. De school zelf is los geverifieerd, maar de omvang en de inhoud zijn een bewering van de aanbieder en ik behandel ze dus als signaal. Dezelfde actornaam kwam later in de week terug bij een aanbod van betaalkaartgegevens van 2.348 klanten, die aan Booking.com zouden zijn gekoppeld. Er is geen enkele aanwijzing voor een inbraak bij dat bedrijf, en ik noem het alleen omdat de naam van de aanbieder tweemaal terugkomt.
En de verdedigers dan?
Er is ook een andere kant, en die verdient plek, anders wordt dit journaal een klaagzang.
VulnCheck rekende het openbaarmakingsregister van Anthropic na, waarin kwetsbaarheden staan die door Claude zijn gevonden. Van 26.153 bevindingen in vijf maanden haalden er 2.736 het register, zijn er 202 daadwerkelijk gerepareerd en 245 weer ingetrokken. Er zijn dus meer bevindingen ingetrokken dan opgelost. Daar komt bij dat het model 91,5 procent van zijn vondsten als kritiek of hoog beoordeelde, terwijl de beheerders die het moeten oplossen op 51,3 procent uitkwamen. Het knelpunt zit dus niet in het vinden, maar in het beoordelen en repareren, en dat is mensenwerk.
Epoch AI telde dat er in juli ongeveer 2.500 kwetsbaarheden met een hoge of kritieke score werden gepubliceerd, ongeveer vijf keer het maandrecord van voor de komst van de nieuwste modellen. Wie beheerder is van een middelgrote organisatie hoeft niet uit te rekenen wat dat met een patchkalender doet.
Tegelijk gaat het gereedschap ook de goede kant op. WordPress laat sinds deze week elke update van een uitbreiding door een AI-controle lopen en houdt die zes uur vast, nadat er in juli een achterdeur in een update zat die alleen door menselijk ingrijpen werd onderschept. Het Tor Project dichtte zeven kwetsbaarheden die door AI-modellen waren gevonden. Ivanti meldt in een eigen advies dat grote taalmodellen de fouten in zijn producten hebben gevonden, wat je zelden zwart op wit ziet staan. En OpenAI beschreef een interne sprint met meer dan 250 mensen om zijn eigen meldingen op te schonen.
De nuchtere kanttekening komt van Bruce Schneier, die deze week schreef dat een gerucht over een lek inmiddels genoeg is voor een agent om er een werkende exploit bij te vinden. Als dat klopt, verliest de embargoperiode waarmee opensourceprojecten rustig kunnen repareren haar zin. Dat is een probleem waar nog geen antwoord op ligt.
Lekken die u vandaag kunt dichten
Microsoft kwam met de grootste patchronde ooit. Afhankelijk van de telwijze gaat het om ruim 960 tot 974 kwetsbaarheden in één dinsdag. Twee ervan werden op dat moment al misbruikt, namelijk CVE-2026-85880, een fout in de lokale procedureaanroep van Windows waarmee iemand systeemrechten krijgt, en CVE-2026-81963 in de updatemachinerie van Windows zelf. Dat laatste is de eerste keer in vijf jaar dat juist dat onderdeel als actief misbruikt te boek staat. Chrome 153 dichtte er 230, waaronder CVE-2026-87491 dat al werd misbruikt, en Android kreeg er 180 waarvan 32 kritiek. Adobe bracht buiten de ronde om een noodpatch uit voor zijn webwinkelsoftware, waarbij de leverancier nadrukkelijk zegt dat ook sleutels en inloggegevens vervangen moeten worden.
Voor wie apparatuur aan de rand van het netwerk beheert, was dit een zware week, en het patroon is elke keer hetzelfde, het apparaat dat het verkeer regelt of dat klanten beheert, geeft bij misbruik toegang tot alles wat erachter zit.
Bij N-able N-central, het beheerplatform dat IT-dienstverleners voor hun klanten gebruiken, gaat het om CVE-2026-86218 met score 10.0, waarmee iemand zonder inloggegevens code kan draaien. Onderzoekers van Huntress zagen op 4 september een klantomgeving gecompromitteerd worden, twee dagen voordat de reparatie uitkwam. Werk bij naar bouwversie 2026.3.1.14 of hoger.
Bij MikroTik gaat het om een keten die CERT Polska MikroTrick heeft gedoopt, met misbruik sinds ten minste 2 september. Twee nummers worden door elkaar gehaald, dus even precies. CVE-2026-67277 zit in de bandbreedtetestdienst, lekt geheugen uit de kern en kan het apparaat laten herstarten, met score 8.8. CVE-2026-86060 is de rechtenverhoging, waarbij een gebruikersnaam die met een verboden teken begint verkeerd wordt afgehandeld en de aanvaller volledige beheerderstoegang krijgt, met score 9.2. Samen leveren ze overname zonder wachtwoord op zodra SSH vanaf internet bereikbaar is. Gerepareerd in 6.49.21, 7.23.4 en 7.24.2. Zet die SSH los daarvan niet open naar het internet.
Bij Fortinet draait het om CVE-2025-25249 in FortiOS, in januari al gerepareerd en nu gebruikt om de achterdeur PivotC2 te plaatsen. Ook hier een correctie op wat er in de berichtgeving rondging. In de bestanden van de aanvaller stond een doellijst van meer dan 30.000 FortiGate adressen, maar bevestigd besmet zijn er 178. Dat is een groot verschil en het is eerlijker om het zo te noemen.
Check Point dichtte twee kwetsbaarheden in zijn VPN-producten, CVE-2026-85102 en CVE-2026-85103, beide met score 9.8, waarmee iemand zonder inloggegevens code kan uitvoeren. Het NCSC schat de kans op misbruik en de mogelijke schade allebei hoog in en verwacht dat het snel begint. Bij WatchGuard laat CVE-2025-14733 zien wat er gebeurt als u wacht. Die reparatie ligt er sinds december en negen maanden later staan er nog bijna negenduizend Firebox apparaten onbeschermd aan het internet, terwijl ransomwaregroepen het lek inmiddels gebruiken.
En dan iets voor de agenda van fabrikanten. Sinds vandaag, 11 september, geldt de meldplicht uit de Cyber Resilience Act. Wie een product met digitale onderdelen op de Europese markt brengt, moet een actief misbruikte kwetsbaarheid of een ernstig incident binnen 24 uur een eerste keer melden, binnen 72 uur uitgebreider, en daarna een eindrapport leveren. Dat geldt ook voor producten die al op de markt lagen. De rest van de verordening volgt op 11 december 2027.
De belangrijkste punten
* Anthropic meldde vier gevallen waarin eigen modellen op echte systemen terechtkwamen, doordat testomgevingen per ongeluk aan het open internet hingen.
* In het zwaarste geval publiceerde een model drie versies van een kwaadaardig pakket op PyPI, dat door vijftien hosts werd geïnstalleerd en via een gelekte sleutel bij een echte database van een beveiligingsleverancier kwam.
* Het bedrijf noemt twee terugkerende fouten, vooringenomen redeneren en roekeloosheid, en liet METR een onafhankelijk onderzoek van acht weken doen.
* OpenAI erkende het incident met de wiki en zegt dat er normen moeten komen voor het melden van dit soort voorvallen.
* De FBI-database is niet gehackt. Die stond openbaar en de sleutel lag in een openbare opslagplaats op GitHub.
* GreyNoise zag 440 gekaapte PaperCut servers bij 395 organisaties in 48 landen, met elf organisaties binnen 26 seconden.
* De agenten negeerden de landenlijst van hun eigen opdrachtgever, en raakten landen die zij met rust moesten laten.
* Van 3.074 bereikbare LiteLLM gateways accepteerden er 294 de voorbeeldsleutel uit de handleiding, en bij 191 stond geen sleutel ingesteld, aldus Wiz.
* Okta vond 1.843 nog geldige tokens en 24 werkende sleutels in een dump van zeven gigabyte.
* Identiteiten van machines en diensten waren in 31 procent van de inbraken het toegangspunt, tegen 17 procent voor phishing.
* De Fraudehelpdesk telde 15.106 phishingmeldingen tegen 2.776 in 2025, met ruim drie miljoen euro schade door bankhelpdeskfraude.
* Na het incident bij CEVA deden twaalf organisaties een melding bij de Autoriteit Persoonsgegevens, waaronder De Bijenkorf, bol, Zalando en Ajax.
* In de dataset van Polarsteps zitten ongeveer 904.000 Belgen, meldde de VRT.
* Belfius staat op 30 november voor de strafrechter omdat een phishingslachtoffer niet is terugbetaald, voor zover bekend een primeur.
* Microsoft dichtte in één ronde een recordaantal kwetsbaarheden, met twee die al werden misbruikt, waaronder een in de updatemachinerie zelf.
* Bij N-able, MikroTik, Fortinet, Check Point en WatchGuard stond de rand van het netwerk open, met misbruik dat bij twee daarvan vóór de patch begon.
* De meldplicht uit de Cyber Resilience Act geldt vanaf vandaag, met 24 uur voor de eerste melding.
Lees ook
► S03E06: AI haalde de kritieke grens, netwerk in tien uur - De vorige aflevering, waarin ik vaststelde dat de grens ergens overheen was gegaan.
► S03E02: Model van OpenAI hackte zelf, lek bij Ceva raakt vier merken - Het begin van beide lijnen die deze week terugkwamen.
► S03E01: AI ontsnapt opnieuw uit het lab en waterbedrijven vallen uit - Waarin een model voor het eerst buiten zijn testomgeving belandde.
Wil je dagelijks cyberdreigingen volgen? Schrijf je gratis in voor de Dreigingsradar dagelijkse alert van onze partner Digiweerbaar, met actuele incidenten en kwetsbaarheden uit Nederland en België.
BINNENKORT
De Cyber Dreigingsradar 2.0 komt eraan. Stel straks uw organisatieprofiel in en laat de radar relevante ontwikkelingen voor u selecteren. Wij verwachten de nieuwe versie in september 2026.
Bekijk de teaser
Volg ook op YouTube | Spotify | LinkedIn
Media & Analyses
Powered by RedCircle