Weekoverzicht: VMware, een Windows zeroday, MCP-aanvallen en meer

De belangrijkste beveiligingsverhalen van deze week op een rij: van de VMware vCenter-exploitatie tot een Lazarus-zeroday in Windows en een supply-chain-aanval via LiteLLM.

De duurste aanvallen van deze week waren niet per se de slimste — vooral toegang die er toch al was, en verdediging die ervan uitging dat niemand goed zou kijken. Een greep uit wat er deze week gebeurde:

  • De vermoedelijk Chinese aanvaller achter het VMware vCenter-lek (CVE-2026-59310) zette Babuk-ransomware in als rookgordijn voor de eigenlijke inbraak.
  • Noord-Koreaanse groep Lazarus misbruikt een Windows-zeroday in de AFD-component (CVE-2026-68820) binnen de operatie “Dream Job”, gericht op defensiebedrijven.
  • Een kritieke SQL-injectie in GeoServer werd binnen enkele uren na openbaarmaking al actief misbruikt.
  • De macOS-malware AmnesiaStealer kopieert Chromium-browserprofielen inclusief sessies en bestuurt de browser interactief via het Chrome DevTools Protocol — hetzelfde protocol dat onderzoekers deze week ook zelfstandig demonstreerden als route om cookies en ingelogde sessies te stelen na een eerste code-uitvoering.
  • Een command-injectie in bestandsbeheertool FileRun (CVE-2026-14863) en een heap-overflow in Citrix NetScaler (CVE-2026-8452) laten geauthenticeerde respectievelijk externe aanvallers code uitvoeren, in het geval van NetScaler zelfs met rootrechten.
  • Vervalste CAPTCHA’s blijven een populaire ClickFix-route om infostealers en adversary-in-the-middle-proxies voor Google-accounts te verspreiden.
  • In de VS werd meer dan de helft van de internet-blootgestelde tankmeetsystemen offline gehaald na een gezamenlijke actie — een sector die zelden in het nieuws komt, maar wel degelijk kwetsbaar blijkt.
  • Een FBI-contraspionage-agent werd beschuldigd van het via ongeautoriseerde accounttoegang wegsluizen van ongeveer 1 miljoen dollar aan cryptovaluta.
  • Groep ExfilSquad kwam bij dertien organisaties binnen via verkeerd geconfigureerde Power Pages-portals in Microsoft Dynamics 365.
  • Een supply-chain-aanval via LiteLLM trof vooral bedrijven die via andere frameworks, zoals DSPy, toch al blootstonden.

Twee verhalen die we al apart behandelden, pasten ook in dit rijtje: de 94 ontmantelde fraudecallcenters in Oekraïne en de veroordeling van datadief en afperser Cameron Curry.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.