S03E08: Besmette update, gestolen sleutel bij Brevo

Gepubliceerd op 18 september 2026 om 19:54

S03E08

Vorige week sloot ik af met de vaststelling dat de makers van de AI-modellen zelf de melder werden. Deze week schoof het accent op, en wel naar de vraag wie u eigenlijk binnenlaat. Niet de aanvaller die op de deur bonkt, maar de update die u vertrouwt, het script van uw mailleverancier dat al maanden op uw eigen pagina staat, en het pakket dat uw ontwikkelaars elke dag binnenhalen.

Zeven dagen, zaterdag 12 tot en met vrijdag 18 september, samen ruim tweehonderd berichten. Ik heb ze alle zeven volledig gelezen en er de lijnen uit gehaald die de week dragen.

De update die u zelf installeerde

Maandag 14 september kreeg een onbevoegde partij toegang tot de website van Admin Menu Editor, een uitbreiding voor WordPress. Er werd een kwaadaardige versie 2.35 als update klaargezet, met een webshell en een verborgen beheerdersaccount erin. Wie die dag tussen ongeveer 06:00 en 13:00 UTC bijwerkte, installeerde de achterdeur eigenhandig. Ook versie 2.36 van diezelfde dag bleek besmet, alleen 2.34 is schoon. Ontwikkelaar Janis Elsts stelde de inbraak zelf vast, bevestigde die publiek, haalde zijn site offline en bood zijn klanten excuses aan; volgens hem hadden ongeveer 230 klanten de update al opgehaald. BleepingComputer meldt daarbij minstens 1.500 websites, een aantal dat in het bericht van Elsts zelf niet staat.

Ik noem die volgorde met opzet, want zij laat zien waarom dit zo lastig is. Bijwerken is precies wat wij iedereen aanraden. Deze week was bijwerken de aanval.

Let ook op het getal dat overal bij deze zaak wordt genoemd. Meer dan 300.000 installaties, dat hoort bij de gratis versie van de uitbreiding. De besmette update zat in de betaalde versie Pro, en dat is een andere groep gebruikers. Dat onderscheid bepaalt hoe groot dit werkelijk was.

Bij Brevo, een leverancier voor mailmarketing, ging het langs dezelfde lijn maar een laag dieper. Daar is een API-sleutel van Cloudflare buitgemaakt die langdurig geldig was, volledige accountrechten had en hardgecodeerd in de broncode stond. Die sleutel werd al eind augustus voor het eerst misbruikt, dus weken voordat er iets opviel. Met die sleutel maakten de aanvallers een eigen Cloudflare Worker aan, die op 14 september antwoorden herschreef aan de rand van het netwerk. Brevo stelde het blootstellingsvenster na detectie vast tussen 16:07 en 20:30 UTC, ruim vier uur; Sansec meet op de servers zelf een preciezer venster, van 16:05:18 tot 20:12:53. Geraakt werden niet alleen de eigen pagina's, maar ook de formulier-, conversatie- en SDK-scripts die klanten op hun eigen website hadden ingebed. Beveiligingsbedrijf Sansec leverde op 16 september de eerste publieke technische analyse en schat dat meer dan 100.000 websites die onderdelen gebruiken. Dat is een schatting van Sansec over het bereik en geen telling van getroffen sites.

Wat die Worker deed is het vermelden waard. Hij verwijderde beveiligingsheaders zoals Content-Security-Policy, waarmee de rem op ingesloten code wegviel, en toonde bezoekers een nagemaakte verificatiepagina van Cloudflare met de instructie om zelf een opdracht uit te voeren. Op WordPress-sites probeerde het script bij ingelogde beheerders een plugin met de naam Web Media Optimizer te installeren, die als blijvende achterdeur werkt. De blootstelling eindigde dus niet toen de Worker werd verwijderd.

Bij CrowdSec, zelf een beveiligingsleverancier, werd de eigen niet publieke broncode buitgemaakt. Het bedrijf bevestigde de diefstal in een eigen verklaring en zegt op 16 september op de hoogte te zijn gebracht. De route was een achterdeur in TanStack, een softwarepakket dat CrowdSec intern gebruikte; daarmee is in mei al een API-sleutel met leesrechten weggenomen. Op een darkwebforum biedt iemand onder de naam mrwho die code te koop aan, waaronder de broncode van de beheerconsole. Hij spreekt zelf over ongeveer 3,4 gigabyte uit meer dan driehonderd ontwikkelmappen, en bij allebei die getallen hoort een voorbehoud. Die 3,4 gigabyte is uitsluitend de opgave van de aanbieder, want CrowdSec noemt zelf geen enkel gigabytecijfer. En dat aantal van driehonderd dekt ook openbare mappen, want CrowdSec wijst erop dat daar de 130 en meer publieke repositories bij zitten, zodat het om ongeveer 170 niet publieke mappen gaat. Alle betrokken sleutels en inloggegevens zijn volgens het bedrijf direct vervangen.

En dan PolinRider, waarover het Socket Threat Research Team schrijft. Kwaadaardige code is aangetroffen in de ontwikkelversie van een Packagist-pakket dat meer dan 700.000 keer is gedownload, en de besmetting start bij handelingen die niemand verdacht vindt, klonen, openen in een editor of een gewone build. De GitHub-organisatie erachter is sinds medio juni gecompromitteerd via één ontwikkelaarsaccount. Socket zegt er eerlijk bij dat er geen stabiele kwaadaardige release is gevonden, wat de conclusies over blootstelling via een normale installatie beperkt.

Bij een niet nader genoemde leverancier van clouddiensten kwam daar nog een variant bij die ik een jaar geleden niet had kunnen opschrijven. Volgens het rapport van Mandiant is daar een actieve sessie van een AI-codeerassistent gekaapt. De assistent beval vervolgens door de aanvaller gemanipuleerde software aan, waarna via de sessie van de ontwikkelaar een infostealer werd geïnstalleerd en tokens werden gestolen. Een worm verspreidde zich daarna over ongeveer honderd interne repository's.

Vijf zaken, vijf keer dezelfde vorm. De geleverde component was het wapen, niet de e-mail.

Revolut, en waarom de claim vooruitloopt op de getroffen partij

Op woensdag meldden criminelen aan BNR Nieuwsradio dat zij 3 miljoen dollar eisen na een phishingaanval bij Revolut, en dreigden zij de gestolen gegevens anders door te verkopen. Het zou gaan om ongeveer 680 getroffen klanten, waarvan 36 met de Nederlandse nationaliteit, met paspoortkopieën, namen, adressen, telefoonnummers en transactieoverzichten. Op vrijdag ontkende Revolut publiekelijk dat er ooit rechtstreeks contact is geweest of dat er eisen zijn gesteld.

Twee dagen, twee beelden, en het verschil zit niet in nieuwe feiten maar in wie er aan het woord is. Dat is precies waarom ik in dit journaal altijd opschrijf wie iets beweert. Een eis die alleen door de eisende partij is gemeld, is geen vastgestelde eis.

Dezelfde week stonden er vier namen op afpersingssites zonder enige bevestiging. Het Nederlandse machinebouwbedrijf HyGear werd door LockBit 5.0 geclaimd, met een aangekondigde publicatietermijn van veertien tot vijftien dagen. Bij het Nederlandse transportbedrijf Blokland Cold Stores stond een vermelding op de leksite van GUNRA, met zes tot zeven dagen. Qilin zette het Belgische Thema Foundries en de Australische Thorndale Foundation op haar portaal. En ShinyHunters noemde een slachtoffer met een tot Qi afgeschermde naam, met vrijdag als deadline en de aanduiding laatste waarschuwing; vermoed wordt dat het om een Nederlandse onderneming gaat, maar die naam is niet bevestigd en er staat geen bewijsbestand bij.

Ook het aanbod van ongeveer 421.000 klantrecords die aan Booking.com in Oostenrijk worden gekoppeld hoort in dat rijtje. Cybercrimeinfo stelde de aanbieding vast, de authenticiteit is niet onafhankelijk geverifieerd en het bedrijf heeft niet publiek gereageerd.

Bij Dustin Group, een IT-leverancier in de Noordse landen en de Benelux, ligt het subtieler. Daar hebben onbevoegden toegang gekregen tot een deel van de interne systemen; dat meldde het bedrijf zelf op 3 september en het deed een eerste melding bij de Zweedse privacytoezichthouder. Op 11 september eiste de groep FulcrumSec de aanval op en claimde daarbij klantnamen. Dustin heeft die claims niet geverifieerd en geen dadergroep genoemd. De inbraak staat dus vast, de omvang van de buit niet.

Als u één gewoonte uit dit stuk overneemt, laat het deze zijn. Zet bij elk bericht over een incident de vraag wie het zegt, en pas daarna de vraag wat het betekent.

AI staat vaker aan de knoppen, en soms juist niet

Spanje meldde deze week iets wat ik niet eerder in een journaal heb opgeschreven. De privacytoezichthouder AEPD ontving een melding van een datalek dat naar verluidt door een autonoom opererende AI-agent is uitgevoerd. Volgens die melding zocht de agent zelf naar kwetsbaarheden, logde in, zocht verder in de applicatie en wijzigde uiteindelijk persoonsgegevens. De toezichthouder moet het incident nog onderzoeken en de informatie nog verifiëren, en zegt er nuchter bij dat AI geen nieuwe dreigingen schept maar wel snelheid, schaal en aanpasbaarheid vergroot.

Aan de aanbodkant werd het tegelijk concreter. Sophos Counter Threat Unit beschreef Luciferus, een abonnementsdienst op een ondergronds forum die verzoeken voor malwareontwikkeling zou verwerken die gewone systemen weigeren; de onderzoekers konden de geadverteerde capaciteiten uitdrukkelijk niet verifiëren en voerden de geleverde code niet uit. SOCRadar vond bij een Franssprekende groep een onbeveiligde server waarop in de shellgeschiedenis te zien was hoe een script de weigeringsmechanismen uit het geheugenbestand van een AI-agent sloopte. En onderzoekers van Hacktron lieten Claude Opus 5 binnen drie uur een werkende exploit schrijven voor een lek in de afbeeldingsverwerking van een forumplatform, waar eerder gespecialiseerd handwerk voor nodig was.

Maar juist deze week staat er ook het tegenvoorbeeld in, en dat vind ik het leerzaamste stuk van de zeven dagen. Het Threat Research Team van Sysdig beschreef een aanvaller die binnen acht seconden vanaf een kwetsbare Marimo notebook op een SSH bastion host zat. Die snelheid wordt tegenwoordig vrijwel automatisch aan AI toegeschreven. Het bleek een mens met een zelfgebouwde gereedschapskist.

En toen Nightingale Collective een golf kwaadaardige pakketten op RubyGems aan AI-agenten toeschreef, zei RubyGems dat het die toeschrijving op het beschikbare bewijs niet kan vaststellen. Meer dan vijfhonderd pakketten gingen eruit, de dader bleef onbenoemd.

Dat is het eerlijke beeld. AI schuift op van hulpmiddel naar uitvoerder, en tegelijk is snelheid geen bewijs van AI. Wie dat door elkaar haalt, bouwt zijn verdediging op een aanname.

Een geldige handtekening bewijst niets meer

Analisten van JUMPSEC beschreven PAPERMILL, een phishingcampagne met valse berichten over belastingcontroles. In de bijlage zit een schijfkopie met daarin een hernoemde maar volkomen legitiem gesigneerde toepassing, plus een nagemaakte bibliotheek. Het vertrouwde proces laadt vervolgens de kwaadaardige bibliotheek, en door de opzet met een schijfkopie verdwijnt bovendien de markering dat het bestand van internet komt. De mails doorstaan SPF, DKIM en DMARC.

eSentire beschreef GhostCode, dat Microsoft 365-accounts overneemt zonder ooit een wachtwoord te stelen. Het slachtoffer keurt een echte aanmelding goed via het apparaatautorisatieproces, op een echte Microsoft-pagina. Bij de waargenomen inbraak stonden er drie apparaatregistraties binnen 78 seconden.

En Securelist beschreef hoe bij NightEagle de toegang op afstand via Microsoft Dev Tunnels werd gepubliceerd, zodat er geen opvallende nieuwe luisterpoort ontstond.

Drie zaken, één patroon. Wie controleert op reputatie, op een geldige handtekening of op een bekend domein, kijkt precies naast de aanval.

Belgische en Nederlandse zaken

Bij de gemeente Machelen zijn de digitale systemen getroffen en gingen de loketten dicht. Burgemeester Jean-Pierre De Groef bevestigde aan VRT nws dat er onderzoek loopt en noemt phishing als oorzaak; de eerste bevindingen wijzen er niet op dat persoonsgegevens zijn gelekt, maar dat wordt nog onderzocht. Inwoners konden de gemeente alleen telefonisch bereiken.

In Nederland haalde de gemeente Lansingerland tienduizenden documenten offline uit haar raadsinformatiesysteem, omdat die onbedoeld toegankelijk waren. Het stuk zegt er uitdrukkelijk bij dat het niet om een nieuwe inbraak gaat.

Rond de hack bij Odido kwamen na het uitzenden van een geluidsfragment meer dan 120 tips binnen bij de politie. In dat fragment is te horen hoe de verdachte zich voordeed als IT-medewerker en zo een medewerker misleidde. Bij die hack zijn persoonsgegevens van ruim zes miljoen klanten bemachtigd. Het onderzoek loopt.

Twee uitspraken raken de portemonnee van gedupeerden. Het financiële klachteninstituut Kifid oordeelde dat ASN Bank haar zorgplicht niet heeft geschonden bij twee klanten die samen ruim 322.000 euro verloren aan bankhelpdeskfraude. De bank had twee opvallende betalingen geblokkeerd en gaf de rekeningen vrij na een telefoongesprek waarin de klant een door de oplichters aangereikt script gebruikte. Ik schrijf dat zonder enig verwijt aan die klanten; zij zijn misleid door mensen die dit dagelijks doen, en juist dat script laat zien hoe ver die voorbereiding gaat.

Tot slot een cijfer dat het weekbeeld voor kleinere bedrijven scherp maakt. Uit het evaluatierapport van het Belgische opleidingsprogramma CyberXP blijkt dat bijna zeventig procent van de deelnemende kleine en middelgrote ondernemingen geen plan heeft voor een cyberincident, en dat ongeveer driekwart niemand officieel heeft aangewezen voor cybersecurity.

En de verdedigers dan?

Incidentresponsbedrijf Fenix24 publiceerde zijn eerste State of Recoverability rapport, gebaseerd op meer dan 500 herstelcases en meer dan 800 geëvalueerde klanten. Van die ruim achthonderd klanten kwamen er vier in de buurt van hun eigen hersteldoel van 24 tot 48 uur, en dan nog alleen voor een deel van de bedrijfsvoering. Fenix24 schrijft er uitdrukkelijk bij dat zij het doel niet haalden. Vier op ruim achthonderd komt neer op een half procent, maar dat is mijn eigen rekensom en geen cijfer uit het persbericht. Ruim 99 procent had geen gedocumenteerd plan voor identiteitsherstel, en 94 procent had de back-upsystemen aan dezelfde directory gekoppeld die de aanvaller in handen had.

Dat laatste is de kern. Het inlogsysteem dat u nodig hebt om te herstellen, is vaak precies het systeem dat is overgenomen.

CISA koos deze week twee richtingen tegelijk. Het agentschap stopt per 28 september met de wekelijkse kwetsbaarheidsbulletins en verwijst naar prioritering op risico in plaats van op ernst, omdat de stroom meldingen onhoudbaar is geworden. Tegelijk publiceerde het een richtlijn over het inzetten van lokmiddelen, met valse inloggegevens en lokdatabases, en met de uitdrukkelijke kanttekening dat die nooit in de plaats komen van meervoudige authenticatie, logging, segmentatie en patchen. Het Britse NCSC bracht de eerste schemadocumenten uit voor zijn programma voor aanvalssimulatie, en de cyberagentschappen van de Five Eyes landen actualiseerden hun advies over Active Directory naar achttien technieken.

De beweging is bij alle vier dezelfde. Ga ervan uit dat er wordt binnengekomen, en meet daarop.

Lekken die u vandaag kunt dichten

Oracle bracht met de kwartaalbundel van september een van zijn grootste uitgaven tot nu toe, 673 nieuwe beveiligingspatches. Alleen E-Business Suite was al goed voor 159 daarvan, waarvan negentien op afstand te misbruiken zonder authenticatie.

CISA waarschuwde voor actief misbruik van CVE-2026-84869 in ConnectWise ScreenConnect, waarmee iemand met basisrechten bestanden kan overdragen of uitvoeren via een actieve externe sessie. Huntress zag dat misbruik al vanaf 20 augustus, ruim drie weken voordat het lek op de Amerikaanse lijst van bekend misbruikte kwetsbaarheden belandde. Shadowserver telde meer dan duizend ongepatchte instanties online, waarvan 180 in Europa. Gepatcht in 26.6.5 en later.

Verder dicht deze week, een kritieke kwetsbaarheid in Docker Sandboxes op macOS waarmee code uit de gedeelde projectmap kan ontsnappen, verholpen in 0.42.0. Veertien kwetsbaarheden in BIND 9, verholpen in 9.20.29 en 9.21.26, waarvan er twaalf ook de oudere 9.18-branch raken die sinds eind juni geen fixes meer krijgt. Een lek in Unbound waarmee op afstand code kan worden uitgevoerd, verholpen in 1.26.1. En CVE-2026-85887 in Microsoft 365 Copilot, waarmee een reeds ingelogde gebruiker afgeschermde gegevens kon opvragen door een fout in de rechtencontrole.

Die laatste verdient een aparte zin. Er wordt niets omzeild aan de voordeur; dit is iemand die al binnen is en meer te zien krijgt dan de bedoeling was. Loop daarom na welke bronnen uw AI-assistent mag doorzoeken, en leg dat schriftelijk vast.

Wat ik u zou aanraden

Begin bij de lijst die niemand heeft. Schrijf op welke scripts van derden op uw eigen pagina's worden geladen en welke pakketten uw ontwikkelaars binnenhalen, en kijk daarna welke sleutels of tokens daaraan hangen en hoe ruim die rechten zijn. De vijf zaken hierboven zijn alle vijf via die weg binnengekomen.

Controleer daarna één ding dat u vandaag kunt meten. Staat uw herstelplan op hetzelfde inlogsysteem als uw productie? Dan hebt u geen herstelplan maar een hoop.

Lees ook

S03E07: Makers melden het zelf, 395 organisaties geraakt - De vorige aflevering, waarin de makers van de modellen zelf de melder werden.

S03E06: AI haalde de kritieke grens, netwerk in tien uur - De aflevering waarin snelheid nog vanzelf aan AI werd toegeschreven, precies wat Sysdig deze week corrigeert.

S03E02: Model van OpenAI hackte zelf, lek bij Ceva raakt vier merken - Waarin één leverancier vier merken meetrok, dezelfde vorm als deze week.

Loopt u dit risico ook? Deze week kwam het vijf keer binnen via een leverancier, en de vraag die daarna overblijft is of uw eigen leveranciers op zo'n lijst staan. Dat is precies wat wij elke werkdag bijhouden. De Cyber Dreigingsradar volgt wat er in Nederland en België werkelijk gebeurt, van incidenten tot kwetsbaarheden, en meldt het terwijl het loopt.

Schrijf u gratis in voor de dagelijkse dreigingsupdate van onze partner Digiweerbaar. Elke werkdag, geen kosten, opzeggen wanneer u wilt.

Wie nu is ingeschreven, ziet de Cyber Dreigingsradar 2.0 als eerste. Daarin stelt u uw eigen organisatieprofiel in en selecteert de radar wat voor u relevant is. Bekijk alvast waar wij aan werken.

Volg ook op YouTube | Spotify | LinkedIn

Media & Analyses

Powered by RedCircle

Powered by RedCircle