Ga naar inhoud

Captain Kirk

Moderator
  • Items

    7.022
  • Registratiedatum

  • Laatst bezocht

Alles dat geplaatst werd door Captain Kirk

  1. Microsoft verwacht dat AI voor meer beveiligingsupdates tijdens Patch Tuesday zal zorgen, zo laat het techbedrijf aan klanten weten. Volgens Microsoft zorgt AI ervoor kwetsbaarheden in groten getale en sneller worden gevonden. Dit zorgt echter ook voor meer beveiligingsupdates tijdens de vaste patchdinsdagen van Microsoft. Iets waar klanten rekening mee moeten houden. Volgens Microsoft is het belangrijk dat gebruikers en klanten updates zo snel mogelijk installeren. "Snel patchen is één van de meest effectieve manieren om kwetsbaarheden te verminderen, zeker nu AI de snelheid vergroot waarmee kwetsbaarheden kunnen worden gevonden en misbruikt." Het techbedrijf voegt toe dat de situatie bij elke klant anders is. "Veel organisaties moeten een risicoanalyse maken, updates controleren, de uitrol in de juiste volgorde uitvoeren en belangrijke systemen voorrang geven." Microsoft adviseert deze organisaties om hun belangrijkste systemen op basis van de beveiligingsbulletins eerst te beschermen. Onlangs besloot Oracle om wegens de ontwikkeling van AI-tools die kwetsbaarheden kunnen vinden en verhelpen om voortaan elke maand kritieke beveiligingsupdates uit te brengen. Het softwarebedrijf kwam voorheen ééns per kwartaal met patches, maar dat is volgens Oracle door de komst van AI niet langer houdbaar. bron: https://www.security.nl
  2. Cisco komt op 15 juli met belangrijke updates voor kwetsbaarheden in Cisco Identity Services Engine (ISE). Dat staat in een vooraankondiging van het netwerkbedrijf. Details over de beveiligingslekken zijn niet gegeven. Cisco ISE is een 'network access control' oplossing waarmee organisaties kunnen beheren welke endpoints, gebruikers en apparaten toegang tot het netwerk krijgen. Kwetsbaarheden in Cisco ISE (CVE-2025-20337 en CVE-2025-20281) zijn in het verleden vaker gebruikt bij aanvallen, zo blijkt uit een overzicht van het Amerikaanse cyberagentschap CISA. Eind juni publiceerde Cisco voor het eerst een 'Advance Notification for Publication', toen wegens belangrijke updates voor Cisco Catalyst Center en antivirussoftware ClamAV die voor 1 juli gepland stonden. bron: https://www.security.nl
  3. Microsoft heeft drie weken na de aankondiging een beveiligingsupdate uitgebracht voor het 'RoguePlanet-lek' in Windows Defender, de in Windows ingebouwde virusscanner. Op 16 juni waarschuwde Microsoft voor het probleem waardoor een lokale gebruiker of een aanvaller die al toegang tot een systeem heeft SYSTEM-rechten kan krijgen. Hiermee heeft een aanvaller volledige controle over het systeem. Een week voordat Microsoft met het beveiligingsbulletin kwam publiceerde een onderzoeker op internet de details van het 'RoguePlanet-lek', inclusief proof-of-concept exploitcode. De betreffende onderzoeker publiceerde eerder al verschillende andere kwetsbaarheden in Windows, waaronder een lek in encryptiesoftware BitLocker genaamd YellowKey. Voor alle beveiligingslekken waren op het moment van de publicatie nog geen beveiligingsupdates van Microsoft beschikbaar, zo ook voor het RoguePlanet-lek. Microsoft stelde in het beveiligingsbulletin dat het aan een oplossing werkte. Het techbedrijf meldde ook dat het verwachtte dat aanvallers misbruik van het probleem zouden gaan maken. Gisterenavond kwam Microsoft met een update voor de kwetsbaarheid (CVE-2026-50656). Standaard worden updates voor Defender automatisch geïnstalleerd. Microsoft adviseert zowel bedrijven als eindgebruikers het automatisch updaten te gebruiken. Daarnaast wordt aangeraden om wel periodiek te controleren of de virusscanner nog automatisch updates ontvangt. bron: https://www.security.nl
  4. Nextcloud heeft door een configuratiefout de gegevens van klanten en medewerkers gelekt. Het ging om een fout met de hostingconfiguratie waardoor een Elasticsearch-database van het bedrijf voor iedereen op internet toegankelijk was, zo meldt Cybernews. In de database werden 367.000 interne records gevonden. Het ging onder andere om facturen, contracten, e-mails, installatiescripts en gegevens van medewerkers en klanten. Elasticsearch is zoekmachinesoftware voor het indexeren van allerlei soorten informatie. Het wordt onder andere ingezet voor het doorzoeken van websites, documenten en applicaties, maar is ook te gebruiken voor analytics, monitoring en data-analyse. Het komt geregeld voor dat onbeveiligde Elasticsearch-databases voor datalekken zorgen. De gevonden scripts waren voor klanten ontwikkeld zodat die de diensten van Nextcloud met hun systemen kunnen integreren. De informatie in deze scripts zou aanvallers bij verdere aanvallen kunnen helpen, aldus Cybernews. Nextcloud is een suite van producten die een alternatief voor Microsoft 365 kan zijn, zo liet minister Heerma van Binnenlandse Zaken onlangs nog weten. Nextcloud stelt in een reactie op het datalek dat de servers van klanten niet zijn getroffen. Daarnaast zegt het bedrijf dat er geen aanwijzingen zijn gevonden die op misbruik van de gelekte data wijzen. Het probleem met de onbeveiligde database werd op 25 mei aan Nextcloud gemeld en was op 27 mei verholpen. bron: https://www.security.nl
  5. De nieuwste versie van de DuckDuckGo Browser blokkeert nu ook standaard advertenties op YouTube, zo heeft ontwikkelaar DuckDuckGo aangekondigd. 'YouTube Ad Blocking' zoals de feature heet staat standaard ingeschakeld bij de meeste gebruikers op iOS, Windows en macOS. Binnenkort zal de feature ook bij Android-gebruikers automatisch worden ingeschakeld, maar in de tussentijd kunnen die de feature zelf inschakelen. Voor het detecteren en blokkeren van YouTube-advertenties maakt DuckDuckGo Browser gebruik van filterlijsten afkomstig van adblocker uBlock Origin. Daarnaast kan DuckDuckGo ook eigen rules toepassen. De browser-ontwikkelaar waarschuwt dat het gebruik van de adblocker soms voor extra laadtijden kan zorgen. DuckDuck is vooral bekend van de zoekmachine, maar lanceerde in 2022 ook een eigen browser. bron: https://www.security.nl
  6. Proton, het bedrijf achter de gelijknamige vpn- en maildienst, heeft uitgehaald naar de aanwezigheid van het Global Device ID (GDID) in Windows. Deze week werd bekend dat de FBI door middel van het GDID een verdachte wist op te sporen die van allerlei ransomware-aanvallen wordt verdacht, ook al maakte die gebruik van een vpn. Veel details over het GDID ontbreken echter. Microsoft heeft nauwelijks informatie over deze identifier openbaar gemaakt. "Als je van Windows gebruikmaakt weet je waarschijnlijk dat je laptop je bespioneert. Deze week werden we eraan herinnerd hoe groot de privacyinbreuk is van Microsofts overal aanwezige besturingssysteem", aldus Proton. Het bestaan van het GDID werd genoemd in de aanklacht tegen de verdachte. Daarin stond vermeld hoe de FBI via het GDID dat Microsoft aan de opsporingsdienst verstrekte de verdachte op het spoor kwam. "Het GDID roept belangrijke vragen op over toestemming van gebruikers en wie eigenlijk de eigenaar is van de hardware waarvoor je betaalt. Je wordt nooit gevraagd om akkoord te gaan met het GDID op je apparaat, en er is geen eenvoudige manier om het te verwijderen. Zelfs het opnieuw installeren van Windows is slechts een gedeeltelijke oplossing", aldus de vpn- en mailprovider. Proton merkt op dat alle grote commerciële besturingssystemen waaronder Android, iOS en macOS zeer waarschijnlijk apparaten uniek kunnen identificeren. "Helaas accepteren de meeste mensen deze situatie gewoon. Voor degenen die dit niet doen, is de enige praktische manier om dit te voorkomen het gebruik van opensource-besturingssystemen zoals Linux." bron: https://www.security.nl
  7. Mozilla gaat de iOS-versie van Firefox voorzien van een ingebouwde adblocker en vpn-feature, zo heeft de ontwikkelaar in een roadmap aangekondigd. De vpn, die al in de desktopversie van Firefox aanwezig is, komt ook beschikbaar voor de Androidversie van de browser. De roadmap beschrijft verschillende features en aanpassingen die Mozilla de komende tijd aan Firefox wil doorvoeren. In de categorie 'Privacy Controls' noemt Mozilla verschillende zaken. Zo wordt de vpn-feature die eerder aan desktopversie werd toegevoegd uitgebreid naar de Android- en iOS-versies. De ingebouwde vpn-functie, die inmiddels ook voor Nederlandse gebruikers beschikbaar is, laat het verkeer van gebruikers via een proxy lopen. Dat maakt het volgens Mozilla een eenvoudige manier om te voorkomen dat Big Tech het ip-adres van gebruikers kan tracken. De iOS-versie van Firefox krijgt daarnaast een ingebouwde adblocker voor het blokkeren van trackers en advertenties. Er wordt geen melding gemaakt van een adblocker voor Android of de desktop, maar voor de deskopversie zijn bijvoorbeeld al allerlei adblockers via extensies beschikbaar. Verder wordt het mogelijk om in 'privénavigatie' via één klik alle cookies te verwijderen en krijgt Firefox Sync ondersteuning van passkeys. Mozilla laat niet weten wanneer de features aan Firefox worden toegevoegd. bron: https://www.security.nl
  8. Joomla-websites worden actief aangevallen via twee kritieke kwetsbaarheden in page builder-extensies voor het platform, zo meldt het Amerikaanse cyberagentschap CISA. Via de beveiligingslekken in Page Builder CK en SP Page Builder kan een ongeauthenticeerde aanvaller uitvoerbare bestanden uploaden wat tot remote code execution op de webserver leidt. De impact van de twee kwetsbaarheden (CVE-2026-48908 en CVE-2026-56290) is met de maximale CVSS-score van 10.0 op een schaal van 1 tot en met 10 beoordeeld. Joomla is een contentmanagementsysteem (CMS) dat volgens W3Techs voor meer dan één procent van alle websites op internet wordt gebruikt. Voor Joomla zijn allerlei page builder-extensies beschikbaar die het eenvoudiger maken om een Joomla-website te maken. Voor de kwetsbaarheden in Page Builder CK en SP Page Builder verschenen eind juni updates. Gisterenavond meldde het Cybersecurity and Infrastructure Security Agency (CISA) van het Amerikaanse ministerie van Homeland Security dat aanvallers misbruik van beide problemen maken. Details over de aanvallen zijn niet gegeven. Onlangs werd bekend dat aanvallers ook misbruik maken van een kritieke kwetsbaarheid in de Joomla Content Editor (JCE). bron: https://www.security.nl
  9. Een backdoor in routers van fabrikant Tenda waardoor remote aanvallers als beheerder kunnen inloggen is nog altijd niet gepatcht, zo waarschuwen onderzoekers van het CERT Coordination Center (CERT/CC) van de Carnegie Mellon Universiteit. Omdat er nog geen update beschikbaar is wordt eigenaren van de apparatuur aangeraden om remote beheer uit te schakelen en toegang vanaf het lokale netwerk te beperken. Volgens onderzoekers bevat de firmware van verschillende Tenda-routers een 'ongedocumenteerde authenticatie backdoor'. Het gaat om een hardcoded password in de firmware van verschillende routermodellen. Via dit hardcoded wachtwoord kan een aanvaller inloggen op de webinterface, ongeacht welk wachtwoord de oorspronkelijke beheerder heeft ingesteld. Vervolgens kan de aanvaller de configuratie aanpassen, netwerkinstellingen wijzigen en verdere aanvallen tegen het achterliggende netwerk uitvoeren. Het CERT/CC stelt dat het niet gelukt is om de fabrikant te informeren, waardoor de kwetsbaarheid (CVE-2026-11405) nog altijd aanwezig is. Omdat een firmware-update ontbreekt wordt aangeraden remote beheer uit te schakelen en lokale netwerktoegang te beperken. "Het veranderen van het standaard LAN ip--adres kan opportunistische ontdekking door geautomatiseerde scanners, die zich op bekende standaard ip-reeksen richten, beperken. Deze maatregel doet echter niets tegen gerichte netwerkscans", aldus de onderzoekers. bron: https://www.security.nl
  10. Een nieuwe kwetsbaarheid in de Linux-kernel maakt het mogelijk voor aanvallers in een guest virtual machine (VM) om code op de onderliggende host uit te voeren en die zo over te nemen. Er zijn imiddels beveiligingsupdates uitgebracht om het probleem, aangeduid als CVE-2026-53359 en Januscape, te verhelpen. Volgens beveiligingsonderzoeker Hyunwoo Kim, die de kwetsbaarheid ontdekte, is het de eerste KVM (Kernel-gebaseerde Virtual Machine) escape die zowel op een AMD- als Intel-architectuur werkt. Eerdere VM-escapes waren beperkt tot één architectuur. KVM is een virtualisatie-oplossing voor Linux en maakt het mogelijk om meerdere virtual machines te draaien met daarop bijvoorbeeld Linux of Windows. Het is al lange tijd onderdeel van de Linux-kernel. Januscape is een use-after-free kwetsbaarheid in de KVM hypervisor waardoor een aanvaller vanuit de guest VM code op het host-systeem kan uitvoeren, wat tot een denial of service of remote code execution kan leiden. Voorwaarde om misbruik mogelijk te maken is wel dat de host 'nested virtualization' ondersteunt. "Een aanvaller die een enkele instance op een publieke cloud heeft gehuurd kan een kernel panic op de host veroorzaken en zo alle andere VM's op dezelfde fysieke machine uit de lucht halen, of code met rootrechten op de host uitvoeren en zo de host en alle guest VM's die erop draaien overnemen", aldus Kim, die eerder ook de Dirty Frag-kwetsbaarheid in Linux ontdekte. De onderzoeker heeft een proof-of-concept exploit beschikbaar gemaakt waarmee een kernel panic op de host is te veroorzaken. De onderzoeker stelt dat er ook een exploit bestaat waarmee een escape vanuit de guest VM mogelijk is, maar zal die op een later moment beschikbaar maken. Voor het overnemen van de onderliggende host moet de aanvaller wel root binnen zijn eigen VM zijn. In situaties waar dit niet het geval is zou de aanvaller Januscape met een andere kwetsbaarheid, zoals Dirty Frag, kunnen combineren om dit te bereiken. bron: https://www.security.nl
  11. Microsoft gaat een aanpassing aan Windows 11 doorvoeren waardoor bij organisaties standaard back-ups van de instellingen worden gemaakt. De maatregel wordt echter niet doorgevoerd in de EU en andere 'privacygevoelige landen'. Volgens het techbedrijf moet het standaard inschakelen van 'Windows settings backup and restore' ervoor zorgen dat organisaties beter voorbereid zijn op het resetten, vervangen en opnieuw installeren van een pc. De feature stond eerder nog bekend als Windows Backup for Organizations. Er zijn echter verschillende voorwaarden waaraan moet worden voldaan voordat Microsoft de feature standaard inschakelt. Zo moet het systeem Windows 11 versie 26H2 of nieuwer draaien. Daarnaast moet het systeem zich bevinden in landen die niet onder de Europese Digital Markets Act (DMA) vallen. Ook systemen die zich in soevereine of beperkte cloudomgevingen bevinden zijn uitgesloten. Daarnaast moet de betreffende organisatie de feature niet al zelf hebben geconfigureerd. In het geval van systemen in 'privacygevoelige landen of regio's', zoals Microsoft het noemt, blijft de feature standaard uitgeschakeld. Microsoft geeft geen informatie waarom deze landen worden overgeslagen. De feature is nu beschikbaar gekomen voor Windows Insiders. Als Windows 11 versie 26H2 later dit jaar voor het grote publiek verschijnt zal Microsoft ook de feature op grote schaal gaan inschakelen. bron: https://www.security.nl
  12. De Canadese inlichtingendienst heeft vorig jaar samen met diensten van de andere Five Eyes-landen een aanval op een ransomwaregroep uitgevoerd, waarbij gegevens die de criminelen hadden gestolen werden verwijderd. Ook werd de infrastructuur van de ransomwaregroep uitgeschakeld. Dat meldt de Communications Security Establishment Canada (CSE) in het jaarrapport. De CSE meldt in het jaarrapport dat het vorig jaar verschillende 'cyberoperaties' uitvoerde waarbij operaties van vermeende criminelen werden verstoord. Eén van de operaties was gericht tegen een niet nader genoemde ransomwaregroep die achter aanvallen tegen meerdere Canadese organisaties zou zitten. Bij de operatie werd de infrastructuur van de groep onbruikbaar gemaakt en een groot deel van de data die de criminelen hadden gestolen, en op internet te koop aanboden, verwijderd, aldus het rapport. Technische details over de operatie zijn niet gegeven. Verder stelt de Canadese inlichtingendienst dat het operaties uitvoerde tegen de tien grootste ransomwaregroepen die in Canada en landen van bondgenoten actief zijn. Daarbij werden 'technische verstoringen' uitgevoerd die ervoor zorgden dat delen van de infrastructuur van de groepen onbruikbaar werden. Tevens werden 67 Canadese organisaties gewaarschuwd voor een potentiële ransomware-aanval, bijvoorbeeld omdat de dienst aanwijzingen had dat systemen waren gehackt en aanvallers daarna ransomware zouden kunnen uitrollen. bron: https://www.security.nl
  13. Microsoft heeft een nieuwe feature aangekondigd die Windows 11-computers vanuit de cloud moet herstellen, waarbij er zonder het gebruik van een usb-stick een schoon besturingssysteem wordt geïnstalleerd. Cloud rebuild werkt ook als Windows niet opstart en wordt vanuit de Windows Recovery Environment (WinRE) gestart. Vervolgens zal Cloud rebuild de Windows-image en bijbehorende drivers voor het systeem downloaden. Voorwaarde voor het functioneren van Cloud rebuild is de aanwezigheid van een werkende Windows Recovery Environment, dat de systeemfabrikant een werkende netwerkdriver aan WinRE heeft toegevoegd en het systeem internettoegang heeft. In het geval van wifi-netwerken kunnen gebruikers tijdens het proces hun wifi-wachtwoord invoeren. Microsoft merkt op dat Cloud rebuild de systeemschijf formatteert en alle lokaal opgeslagen bestanden, accounts, apps en instellingen verwijdert. Cloud rebuild is nu beschikbaar in de Windows 11 Insider Preview Builds. Wanneer de feature in de standaard Windows 11-versie verschijnt is nog onbekend. bron: https://www.security.nl
  14. Netwerkfabrikant Ubiquiti waarschuwt voor meerdere kritieke UniFi-lekken waardoor apparaten door aanvallers op afstand over zijn te nemen. In totaal is Ubiquiti met updates voor 25 verschillende kwetsbaarheden gekomen. Zeven van de beveiligingslekken zijn als kritiek aangemerkt, waarbij er vier een CVSS-impactscore van 9.9 en één zelfs van 10.0 op een schaal van 1 tot en met 10 hebben. De 10.0-kwetsbaarheid (CVE-2026-50746) betreft een probleem in de UniFi Connect-app waardoor een aanvaller commando's op het host-apparaat kan uitvoeren. De kwetsbaarheden met een 9.9-score betreffen SQL Injection in de UniFi Talk-app (CVE-2026-50747), een fout met de invoervalidatie van de UniFi Access-app (CVE-2026-50748) en UniFi OS (CVE-2026-54402) en Server-Side Request Forgery (SSRF) in de UniFi Protect-app (CVE-2026-55115). Ook via deze kwetsbaarheden kan een aanvaller commando's of code op het host-systeem uitvoeren. Een andere kwetsbaarheid die opvalt is een path traversal-lek in UniFi OS (CVE-2026-54403) waardoor een aanvaller de authenticatie van de betreffende apparaten kan omzeilen. UniFi OS is het besturingssysteem dat op de apparaten van Ubiquiti draait. "De kwetsbaarheden zijn aanwezig in applicaties en platformen die gebruikt worden voor netwerkbeheer, toegangscontrole, video surveillance en beveiligingsmonitoring binnen de UniFi-productlijn", zo laat het Nationaal Cyber Security Centrum (NCSC) weten. Onlangs meldde het Amerikaanse cyberagentschap CISA dat er voor het eerst kwetsbaarheden in UniFi OS bij aanvallen zijn misbruikt. bron: https://www.security.nl
  15. Kritieke kwetsbaarheden in Microsoft Exchange Online en Microsoft 365 Copilot hadden door aanvallers kunnen worden gebruikt om hun rechten te verhogen, zo laat Microsoft weten. Het techbedrijf heeft de twee kwetsbaarheden inmiddels verholpen en stelt dat klanten geen actie hoeven te ondernemen. 'Elevation of Privilege' kwetsbarheden worden meestal niet als kritiek bestempeld, maar dat is bij CVE-2026-54998 en CVE-2026-41106 wel het geval. CVE-2026-54998 betrof een probleem in Microsoft Exchange Online. "Incorrecte autorisatie" in de maildienst zorgde ervoor dat een ongeautoriseerde aanvaller over een netwerk zijn rechten kon verhogen, aldus het beveiligingsbulletin van Microsoft dat geen verdere informatie bevat. Het probleem werd door een externe onderzoeker gerapporteerd. CVE-2026-41106 in 365 Copilot betrof een 'url redirect naar een onbetrouwbare site ('open redirect')' waardoor wederom een aanvaller zijn rechten over een netwerk kon verhogen, zo stelt het beveiligingsbulletin. Wederom wordt geen informatie gegeven, zoals hoe aanvaller er misbruik van had kunnen maken en welke rechten een aanvaller had kunnen krijgen. Dit lek werd door Microsoft zelf gevonden. Het techbedrijf zegt niet bekend te zijn met misbruik van de twee problemen. bron: https://www.security.nl
  16. Google heeft in samenwerking met de FBI en cybersecuritybedrijf Lumen een operatie uitgevoerd tegen proxynetwerk NetNut, dat ook bekendstaat als Popa. Volgens het techbedrijf bestaat het proxynetwerk uit minstens twee miljoen apparaten wereldwijd. Als onderdeel van de operatie zijn Google-accounts en -services uitgeschakeld die NetNut gebruikte voor het aansturen van apparaten. Ook heeft Google bij gebruikers apps uitgeschakeld waarin de NetNut-software actief was. NetNut is een residential proxynetwerk, dat het verkeer van betalende klanten via de systemen en internetverbindingen van legitieme thuisgebruikers laat lopen. Deze betalende klanten kunnen bijvoorbeeld cybercriminelen zijn. Door een residential proxy te gebruiken kan de aanvaller zijn eigen ip-adres verbergen. Een ander voordeel is dat er een ip-adres kan worden gekozen dat zich in dezelfde regio als dat van het doelwit bevindt. Een inlogpoging op een account vanuit dezelfde regio waar de aangevallen organisatie zich bevindt is minder verdacht dan een inlogpoging uit een ver land. Een residential proxy biedt cybercriminelen zodoende allerlei voordelen. Er zijn verschillende manieren waarop residential proxydiensten te werk gaan. Zo kunnen ze app-ontwikkelaars betalen om hun SDK (software development kit) toe te voegen. Zodra mensen de app installeren zorgt de SDK ervoor dat het systeem onderdeel van de proxydienst wordt. Andere mogelijkheden zijn bijvoorbeeld vpn-aanbieders met verborgen voorwaarden, gehackte IoT-apparaten, malware en mensen die bewust tegen betaling proxy-software op hun systemen installeren. NetNut biedt SDK's aan voor onder andere smart-tv's en streaming-apparaten. Deze apparaten worden zo onderdeel van het NetNut-proxynetwerk. Niet alleen worden de apparaten vervolgens gebruikt bij het uitvoeren van aanvallen, er zijn ook gevallen bekend waarbij de apparaten zelf werden besmet met varianten van de Mirai-malware. Deze malware gebruikt geïnfecteerde apparaten voor het uitvoeren van ddos-aanvallen. Volgens Google hebben de nu genomen acties grote gevolgen voor het functioneren van het NetNut-proxynetwerk en is het aantal beschikbare apparaten met miljoenen afgenomen. Tevens adviseert Google gebruikers om bij de aanschaf van apparatuur alleen producten van bekende fabrikanten aan te schaffen. Een aantal dagen geleden deed de Amerikaanse burgerrechtenbeweging EFF nog een oproep aan Amazon en andere webshops om te stoppen met het aanbieden van besmette Android-apparaten. Afgelopen mei kwam het Nationaal Cyber Security Centrum (NCSC) ook nog met een waarschuwing voor residential proxynetwerken en sprak van een zorgwekkende trend. "Het misbruik van residential proxies maakt het moeilijker digitale dreigingen en digitale aanvallen in kaart te brengen. Doordat de schaal van digitale aanvallen toeneemt, kan de weerbaarheid van organisaties onder druk komen te staan." bron: https://www.security.nl
  17. Een nieuwe kwetsbaarheid in Citrix NetScaler ADC en Gateway waarvoor op 30 juni een beveiligingsupdate verscheen, is een dag na de bekendmaking misbruikt bij aanvallen, zo meldt cybersecuritybedrijf Lupovis in een analyse. Het beveiligingslek, aangeduid als CVE-2026-8451, betreft een 'memory overread'. Ongeauthenticeerde aanvallers kunnen hierdoor informatie uit het geheugen van het Citrix NetScaler-systeem stelen waarmee toegang kan worden verkregen en verdere aanvallen zijn uit te voeren. In het verleden zijn meer van dergelijke "CitrixBleed" kwetsbaarheden gevonden en misbruikt bij aanvallen. Citrix NetScaler ADC is een server die organisaties tussen hun servers en het internet plaatsen. De primaire functie is het verdelen van inkomend verkeer over de beschikbare servers, zodat websites en applicaties snel en goed toegankelijk blijven. Via de Citrix NetScaler Gateway kunnen medewerkers van bedrijven op afstand toegang tot bedrijfsapplicaties, bedrijfsomgevingen en intranetten krijgen. Het wordt dan ook veel voor thuiswerken gebruikt. De impact van een gecompromitteerd Citrix NetScaler-systeem kan dan ook groot zijn. CVE-2026-8451 werd gevonden en gerapporteerd door cybersecuritybedrijf watchTowr, dat op dezelfde dag dat Citrix met beveiligingsupdates kwam een technische uitleg van de kwetsbaarheid publiceerde. Het Nationaal Cyber Security Centrum (NCSC) adviseerde organisaties om de door Citrix beschikbaar gestelde beveiligingsupdate op korte termijn te installeren. Lupovis laat weten dat het binnen een dag na de openbaarmaking actief misbruik van het lek heeft waargenomen en is nu met Indicators of Compromise van de aanval gekomen. Misbruik van CVE-2026-8451 is nog niet door Citrix of andere partijen bevestigd. bron: https://www.security.nl
  18. Opera heeft een maatregel aan de browser toegevoegd die gebruikers tegen ClickFix-aanvallen moet beschermen. Bij een ClickFix-aanval krijgen gebruikers bij het bezoeken van een website vaak te zien dat ze een 'captcha' moeten oplossen. In werkelijkheid gaat het hier om malafide instructies, waarbij een commando automatisch naar het clipboard van de gebruiker wordt gekopieerd. De gebruiker krijgt vervolgens instructies om dit commando op zijn systeem te pasten, waarna er malware wordt gedownload en uitgevoerd. Aanvallers plaatsen de malafide code die de zogenaamde captcha laat zien vaak op gehackte websites. Een ClickFix-aanval zorgde er bij de gemeente Epe voor dat de persoonlijke gegevens van nagenoeg alle inwoners konden worden gestolen. Om gebruikers tegen dit soort aanvallen te beschermen heeft Opera de Paste Protect feature uitgebreid. Zodra de feature ontdekt dat een website malafide commando's naar het clipboard wil kopiëren, blokkeert het dit en waarschuwt de gebruiker. Paste Protect is geen nieuwe feature, die werd namelijk al in 2021 aan de browser toegevoegd. De feature moest gebruikers oorspronkelijk beschermen tegen clipper-malware. Gebruikers van cryptovaluta die een betaling willen doen of geld naar een andere wallet willen overmaken kopiëren hiervoor vaak het walletadres van de begunstigde en plakken dat vervolgens in een veld op de transactiepagina. Op dat moment bevindt het adres zich in het clipboard van de computer of telefoon. De malware kan op dat moment het gekopieerde adres aanpassen naar een adres van de aanvaller. Zodra het slachtoffer het adres op de transactiepagina plakt, en niet goed oplet, maakt hij zo geld over naar de wallet van de aanvaller in plaats van de oorspronkelijk bedoelde begunstigde. Dit wordt ook wel clipper-malware genoemd. Nu beschermt Opera gebruikers ook tegen ClickFix-aanvallen. Paste Protect staat standaard ingeschakeld, maar gebruikers kunnen de feature uitschakelen. bron: https://www.security.nl
  19. Criminelen hebben meerdere organisaties door middel van gehackte Fortinet-firewalls geïnfecteerd met ransomware, aldus cybersecuritybedrijf SOCRadar. Bij de aanvallen werden honderden systemen van deze organisaties versleuteld. In juni werd bekend dat criminelen de inloggegevens van zo'n 74.000 Fortinet-firewalls en vpn-gateways in handen hebben en te koop aanbieden. De firewalls zouden zijn gecompromitteerd door eerder gestolen inloggegevens en bruteforce-aanvallen. Ook zouden de aanvallers een manier hebben om de configuratie van de firewalls te dumpen en zo wachtwoordhashes te kraken. Bij zeker twaalf organisaties zijn de gehackte Fortinet-firewalls vervolgens gebruikt om achterliggende systemen van de betreffende organisaties aan te vallen. De aanvallen zouden verband houden met de ransomwaregroepen INC Ransom en Lynx. SOCRadar vermoedt dat een groep van ongeveer twintig mensen achter de "FortiBleed" aanvallen zitten, waarbij de groepsleden verschillende expertises hebben, zoals het binnendringen van organisaties en technische support. Het cybersecuritybedrijf zegt binnenkort meer informatie over de ransomware-aanvallen te zullen publiceren. bron: https://www.security.nl
  20. Een kwetsbaarheid in Microsoft SharePoint waardoor remote code execution (RCE) mogelijk is wordt actief misbruikt bij aanvallen, zo waarschuwt het Amerikaanse cyberagentschap CISA. Microsoft kwam tijdens de patchcyclus van mei met beveiligingsupdates voor het probleem, maar vergat naar eigen zeggen het bestaan van de kwetsbaarheid te melden. Pas op 21 mei verscheen het beveiligingsbulletin voor de kwetsbaarheid, aangeduid als CVE-2026-45659. Microsoft geeft niet veel details over het probleem, behalve dat een geauthenticeerde aanvaller door middel van 'deserialization of untrusted data' code op de SharePoint-server kan uitvoeren. De aanvaller moet hierbij minimaal over 'Site Member' permissies beschikken. Verder achtte Microsoft de kans dat aanvallers het lek zouden misbruiken 'less likely'. Toch is de kwetsbaarheid bij aanvallen ingezet, aldus het Cybersecurity and Infrastructure Security Agency (CISA) van het Amerikaanse ministerie van Homeland Security. Details over de aanvallen zijn echter niet gegeven. bron: https://www.security.nl
  21. De makers van het op privacy gerichte besturingssysteem hebben een nieuwe versie uitgebracht die twee kwetsbaarheden in de Linux-kernel verhelpt waardoor gebruikers zijn te ontmaskeren. Het gaat om de kwetsbaarheden met de naam DirtyClone (CVE-2026-43503) en pedit COW (CVE-2026-46331) waardoor een lokale aanvaller zijn rechten kan verhogen. De problemen zijn in verschillende Linux-distributies aanwezig en hebben inmiddels ook updates ontvangen. Tails staat voor The Amnesic Incognito Live System en is een volledig op Linux-gebaseerd besturingssysteem dat speciaal is ontwikkeld om de privacy en anonimiteit van gebruikers te beschermen. Het privacy-OS kan vanaf een usb-stick of dvd worden gestart. Tails maakt gebruik van het Tor-netwerk om het ip-adres van de gebruiker af te schermen en biedt allerlei op privacy gerichte applicaties. Via DirtyClone en pedit COW zou een met Tails meegeleverde applicatie admin-rechten kunnen krijgen. "Als een aanvaller bijvoorbeeld andere onbekende kwetsbaarheden weet te misbruiken in een applicatie van Tails, kunnen ze CVE-2026-46331 gebruiken om volledige controle over je Tails-installatie te krijgen en je de-anonimiseren", aldus het ontwikkelteam. Dat voegt toe dat een dergelijk aanval onwaarschijnlijk is, maar is uit te voeren door een sterke aanvaller zoals een overheid of hackingbedrijf. De Tails-ontwikkelaars zijn niet bekend met misbruik van beide problemen. Gebruikers worden opgeroepen om te updaten naar Tails 7.9.1. bron: https://www.security.nl
  22. De Belgische politie heeft een aparte eenheid opgericht die zich met de bestrijding van phishing gaat bezighouden. De 'Nationale Cel Phishing' bestaat uit gespecialiseerde 'cyberspeurders', administratieve ondersteuning en misdrijfanalisten om trends, fenomenen en criminele structuren achter phishing in kaart te brengen. De focus ligt op de personen die phishingcampagnes opzetten, daders met specifieke rollen en het wegsluizen van gestolen geld. “Dit is een belangrijke en noodzakelijke stap in de strijd tegen phishing”, zegt Eric Snoeck, commissaris-generaal van de Federale Politie. "Door feiten van phishing te clusteren en verbanden te leggen, zullen we criminele netwerken doelgerichter kunnen aanpakken." De eenheid moet ook zorgen voor een betere coördinatie van de strijd tegen phishing door versnipperde informatie uit dossiers van politieregio's en federale diensten te bundelen, bepaalde werkwijzen te detecteren, daderprofielen te vergelijken en verbanden tussen de verschillende dossiers te leggen. Voor de analyses maakt de Nationale Cel Phishing gebruik van Phishnet, een platform dat phishingmeldingen omzet in visuele weergaven. "Het systeem maakt het mogelijk om gelijkaardige feiten aan elkaar te koppelen en patronen te herkennen die anders onopgemerkt blijven", aldus de Federale Politie. De eenheid werkt ook samen met verschillende partners. Zo wisselt Phishnet informatie uit met het Centre for Cybersecurity Belgium (CCB). Daarnaast wordt ook gebruikgemaakt van Phishline, een tool die ervoor zorgt dat bepaalde informatie uit phishingaangiften automatisch wordt doorgestuurd naar de juiste partners, zoals de bank van het slachtoffer, het CCB en het meldpunt van de Belgische ministerie van Economie. "De samenleving verandert, criminele praktijken evolueren continu. Ook wij moeten snel kunnen schakelen. Door technologie, data-analyse en samenwerking slim te combineren, versterken we niet alleen onze eigen slagkracht, maar ook die van al onze partners. Want geen enkele organisatie kan phishing alleen bestrijden", zegt Snoeck. De nieuwe eenheid gaat deze zomer van start en wordt de komende periode verder uitgebouwd. bron: https://www.security.nl
  23. Google heeft de eigen captcha-oplossing reCaptcha van een nieuwe feature voorzien waarbij internetgebruikers een video van hun hand moeten maken, die vervolgens door het techbedrijf wordt geanalyseerd. Als onderdeel van 'handgebaarverificatie' moeten gebruikers reCaptcha toegang tot hun camera geven en hierna verschillende handgebaren maken. Vervolgens haalt Google allerlei data uit de gemaakte video, waaronder 21 coördinaten van vingerknokkels. ReCaptcha wordt door miljoenen websites gebruikt om mensen van bots te onderscheiden. Gebruikers moeten daarvoor allerlei puzzels oplossen. Ook voert het systeem een gedragsanalyse uit en laat gebruikers een checkbox aanklikken dat ze geen bot zijn. In april kondigde Google nieuwe eisen aan om reCaptcha te laten werken. Als het systeem gedrag waarneemt dat het verdacht vindt, krijgen gebruikers geen puzzel meer te zien, maar moeten ze een QR-code scannen. Deze scan verplicht dat op Androidtelefoons Google Play Services draait. Nu heeft het techbedrijf weer een nieuwe methode aangekondigd, waarbij gebruikers hun hand moeten filmen. Google zegt dat het gemaakte afbeeldingen en video's van handgebaren na de verificatie verwijdert en de data niet voor andere doeleinden gebruikt. "Video's of afbeeldingen worden automatisch verwijderd nadat de challenge is afgerond. De informatie die Google verzamelt wordt in overeenstemming met de Google Privacy Policy gebruikt en bewaard." In de documentatie over handgebaarverificatie stelt Google dat de feature kan worden toegepast als die staat ingeschakeld. Voor gebruikers die de captcha met handgebaren niet kunnen oplossen blijven visuele en audio challenges beschikbaar, aldus het techbedrijf. Ook zegt Google 'meer toegankelijke en veiligere alternatieven' te ontwikkelen. "De geruststelling is gebaseerd op vertrouwen en Google heeft mensen jarenlang redenen gegeven om hier terughoudend mee te zijn. Dit is een bedrijf dat bestaat door het verzamelen en verkopen van persoonlijke data en vraagt nu om je camera in te schakelen en je hand te lezen", stelt Reclaim the Net. bron: https://www.security.nl
  24. Een beveiligingslek in WinRAR maakt het mogelijk voor aanvallers om code op het systeem van gebruikers uit te voeren. De kwetsbaarheid is verholpen in versie 7.23 van de populaire archiveringssoftware. Gebruikers moeten de update zelf installeren, omdat WinRAR niet over een automatische updatefunctie beschikt. Iets dat volgens antivirusbedrijf Trend Micro ervoor zorgt dat er nog steeds misbruik van oude WinRAR-lekken plaatsvindt. Volgens een beschrijving van de European Vulnerability Database is de kwetsbaarheid, aangeduid als EUVD-2026-40869, een variant van een kwetsbaarheid waarvoor in 2023 al een beveiligingsupdate verscheen en die bekendstaat als CVE-2023-40477. Het probleem doet zich voor bij het verwerken van recovery volumes. Het probleem werd destijds alleen verholpen met het RAR3-formaat. Het probleem kan zich echter ook voordoen bij het RAR5-formaat. Misbruik van de kwetsbaarheid vereist dat een WinRAR-gebruiker een malafide webpagina bezoekt of een malafide bestand opent, aldus de beschrijving van het probleem door cybersecuritybedrijf ZDI. Het beveiligingslek is verholpen in WinRAR 7.23. Onlangs stelde Trend Micro dat WinRAR lastig binnen organisaties is te patchen, waardoor aanvallers oude, bekende kwetsbaarheden in de software kunnen blijven misbruiken. De virusbestrijder hekelde onder andere het ontbreken van een automatische updatefunctie en het niet ondersteunen van Group Policy, alsmede dat de software buiten zakelijke patchsystemen zoals WSUS, SCCM of Intune valt. "Software met deze eigenschappen blijft lang te misbruiken nadat patches zijn verschenen, wat voor een permanente blinde vlek in het vulnerability management van organisaties zorgt." bron: https://www.security.nl
  25. Adobe waarschuwt voor zes kritieke kwetsbaarheden in het product ColdFusion waarvan de impact met de maximale score van 10.0 is beoordeeld. Het softwarebedrijf roept klanten op om de beveiligingsupdates voor de problemen zo snel mogelijk te installeren, waarbij als voorbeeld binnen 72 uur wordt genoemd. Beveiligingslekken in ColdFusion zijn in het verleden vaker misbruikt bij aanvallen. ColdFusion is een platform voor het ontwikkelen van webapplicaties. De software bevat elf kritieke kwetsbaarheden waarvoor Adobe gisterenavond patches uitbracht. Via het Common Vulnerability Scoring System (CVSS) wordt de impact van kwetsbaarheden op een schaal van 1 tot en met 10 beoordeeld. Zes van de kritieke ColdFusion-lekken hebben de maximale score van 10.0 en maken het mogelijk voor ongeauthenticeerde aanvallers om willekeurige code op de ColdFusion-server uit te voeren. Adobe heeft het installeren van de updates de hoogste prioriteitsscore gegeven. Het doet dit alleen in het geval van producten die in het verleden zijn aangevallen of kans lopen om te worden aangevallen. Adobe is niet bekend met misbruik van de nu verholpen problemen. Het Amerikaanse cyberagentschap CISA houdt een overzicht bij van aangevallen kwetsbaarheden in allerlei producten. In het overzicht staan zestien ColdFusion-lekken waarvan is bevestigd dat ze bij aanvallen zijn ingezet. bron: https://www.security.nl
×
×
  • Nieuwe aanmaken...

Belangrijke informatie

We hebben cookies geplaatst op je toestel om deze website voor jou beter te kunnen maken. Je kunt de cookie instellingen aanpassen, anders gaan we er van uit dat het goed is om verder te gaan.