Een pakket wordt geïnstalleerd, een inlogscherm verschijnt, een server staat ongemerkt open voor internet — niets wat op het eerste gezicht opvalt. Toch was dat volgens The Hacker News precies het patroon van de afgelopen week: vertrouwde tools die zich tegen gebruikers keren, oude zwakke plekken die opnieuw aandacht krijgen, en AI die het maken van exploits goedkoper maakt.
De belangrijkste dreiging van de week betrof Siemens S7-industriële besturingssystemen (PLC’s) die aan het internet hangen. Aanvallers gebruiken AI om exploitscripts te genereren, verpakt als schijnbaar onschuldige monitoringtools, nadat ze via zoekdiensten als Censys en ZoomEye kwetsbare systemen hebben opgespoord. Amerikaanse overheidsinstanties waarschuwden dat dit “geen theoretisch risico meer is, maar een actieve dreiging” — met mogelijke gevolgen als verstoorde productieprocessen, veiligheidsincidenten en schade aan apparatuur.
Verder viel deze week op:
- Een kritiek lek in GitLab (CVE-2026-19478, CVSS 9,4) werd binnen enkele dagen na openbaarmaking al actief misbruikt om publieke projecten aan te passen of te verwijderen.
- Ransomwaregroep Cl0p zette na misbruik van kwetsbaarheden in PTC Windchill/FlexPLM een op maat gemaakte JSP-webshell in om gevoelige data en keystore-inloggegevens te bemachtigen bij meer dan veertig organisaties.
- Op een handelsforum voor gestolen data doken 659 live Stripe-API-sleutels van handelaren op, samen met zo’n 35 GB aan klant- en betaalgegevens — sleutels die volledige programmatische toegang tot de betreffende accounts geven.
- Onderzoekers vonden 64.024 unieke AWS-sleutelparen verspreid over gitgeschiedenis, datasets en Docker-images, waarvan 10.616 compleet en 768 nog geldig met volledige beheerdersrechten. De mediane leeftijd van die sleutels: vijf jaar zonder rotatie.
- Een aanval op Cloudflare Workers bleek JWT-tokens te kunnen aftappen van een co-gehoste Worker via een Spectre-achtige zijkanaalaanval, 360 keer sneller dan een vergelijkbare demonstratie uit 2021.
- Russische spionagegroepen (onder meer UNC6293 en UNC7005) bleven actief phishen bij academische instellingen en defensieorganisaties; UNC7005 kaapt daarbij captive portals van wifi-netwerken in hotels en op luchthavens.
Aan de patchkant vroegen onder meer kwetsbaarheden in Zimbra, Elementor Pro, MLflow, negen Cisco-producten, meerdere Mozilla- en Chrome-lekken, Atlassian Bamboo, Splunk, JFrog Artifactory en Zyxel om directe aandacht.
Tegenover al het slechte nieuws staat ook vooruitgang aan de verdedigingskant: Google meldt dat zijn geautomatiseerde kwetsbaarhedenjager AVDH in tien maanden tijd al ruim honderd bevestigde kritieke lekken heeft gevonden, waaronder kritieke fouten in Drupal.
De rode draad van de week is dat aanvallers zelden een volledige systeeminbraak nodig hebben — één vergeten dienst, een verouderde afhankelijkheid of een te vertrouwd kortpad is vaak al genoeg. Voor Nederlandse IT-teams is de praktische les om niet alleen nieuwe dreigingen te volgen, maar juist ook de “vanzelfsprekend veilig geachte” systemen, oude API-sleutels en langdurig ongebruikte cloud-credentials eens kritisch tegen het licht te houden.
Bron: The Hacker News
Zelfde kwetsbaarheid
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.