De duurste aanvallen van deze week waren niet per se de slimste — vooral toegang die er toch al was, en verdediging die ervan uitging dat niemand goed zou kijken. Een greep uit wat er deze week gebeurde:
- De vermoedelijk Chinese aanvaller achter het VMware vCenter-lek (CVE-2026-59310) zette Babuk-ransomware in als rookgordijn voor de eigenlijke inbraak.
- Noord-Koreaanse groep Lazarus misbruikt een Windows-zeroday in de AFD-component (CVE-2026-68820) binnen de operatie “Dream Job”, gericht op defensiebedrijven.
- Een kritieke SQL-injectie in GeoServer werd binnen enkele uren na openbaarmaking al actief misbruikt.
- De macOS-malware AmnesiaStealer kopieert Chromium-browserprofielen inclusief sessies en bestuurt de browser interactief via het Chrome DevTools Protocol — hetzelfde protocol dat onderzoekers deze week ook zelfstandig demonstreerden als route om cookies en ingelogde sessies te stelen na een eerste code-uitvoering.
- Een command-injectie in bestandsbeheertool FileRun (CVE-2026-14863) en een heap-overflow in Citrix NetScaler (CVE-2026-8452) laten geauthenticeerde respectievelijk externe aanvallers code uitvoeren, in het geval van NetScaler zelfs met rootrechten.
- Vervalste CAPTCHA’s blijven een populaire ClickFix-route om infostealers en adversary-in-the-middle-proxies voor Google-accounts te verspreiden.
- In de VS werd meer dan de helft van de internet-blootgestelde tankmeetsystemen offline gehaald na een gezamenlijke actie — een sector die zelden in het nieuws komt, maar wel degelijk kwetsbaar blijkt.
- Een FBI-contraspionage-agent werd beschuldigd van het via ongeautoriseerde accounttoegang wegsluizen van ongeveer 1 miljoen dollar aan cryptovaluta.
- Groep ExfilSquad kwam bij dertien organisaties binnen via verkeerd geconfigureerde Power Pages-portals in Microsoft Dynamics 365.
- Een supply-chain-aanval via LiteLLM trof vooral bedrijven die via andere frameworks, zoals DSPy, toch al blootstonden.
Twee verhalen die we al apart behandelden, pasten ook in dit rijtje: de 94 ontmantelde fraudecallcenters in Oekraïne en de veroordeling van datadief en afperser Cameron Curry.
Bron: The Hacker News
Zelfde kwetsbaarheid
RansomwareCISA: ransomwarebendes misbruiken nu ook kritiek VMware vCenter-lekDreigingenKritiek lek in VMware Workstation en Fusion: VM-admin kan code uitvoeren op hostDreigingenCISA geeft Amerikaanse overheid tot zaterdag om actief misbruikt Citrix NetScaler-lek te patchenRansomwareChinese aanvaller misbruikte VMware vCenter-lek en zette Babuk-ransomware in als rookgordijn
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.