-
Items
7.090 -
Registratiedatum
-
Laatst bezocht
Inhoudstype
Profielen
Forums
Store
Alles dat geplaatst werd door Captain Kirk
-
Aanvallers zijn erin geslaagd om in te breken op private GitHub-repositories van cybersecuritybedrijf CrowdSec en hebben daarbij ook broncode buitgemaakt. Dat laat CrowdSec via de eigen website weten. De inbraak zou al in mei hebben plaatsgevonden, maar CrowdStrike zegt dat het pas op 16 september dit te horen kreeg. Volgens het bedrijf zijn er geen klantgegevens gestolen. Verder stelt CrowdSec dat de code in de private repositories waarde heeft, maar het bedrijf niet echt kan schaden. Tevens meldt het bedrijf dat de broncode, sinds die in mei werd gestolen, verder is doorontwikkeld. Wel zegt het cybersecuritybedrijf op ongewone activiteiten te monitoren. Vermoedelijk wisten de aanvallers via de TanStack supplychain-aanval toegang tot de GitHub-omgeving van CrowdSec te krijgen, zo laat het bedrijf verder weten. "Dit onderdeel werd in mei in onze organisatie gebruikt en lijkt te zijn gebackdoored om een API-key te stelen en zo toegang tot de private codebase te krijgen." TanStack biedt tal van libraries die ontwikkelaars gebruiken voor het ontwikkelen van webapplicaties. De packages van TanStack tellen tientallen miljoenen installaties. Aanvallers wisten in mei tientallen besmette packages van TanStack te publiceren. Deze packages waren voorzien van malware die op het systeem van de getroffen ontwikkelaar tokens, credentials en andere inloggegevens steelt. Daarnaast probeert de malware softwareprojecten van de getroffen ontwikkelaar te infecteren. Na de ontdekking zegt CrowdSec alle tokens en credentials te hebben aangepast om verdere incidenten te voorkomen. bron: https://www.security.nl
-
Aanvallers zijn erin geslaagd om wereldwijd duizenden softwareontwikkelaars en andere it'ers via malafide vacatures te hacken, om vervolgens gevoelige informatie en cryptovaluta te stelen. Dat melden opsporingsdiensten uit Duitsland, Japan, de Verenigde Staten en Australië in een gezamenlijke waarschuwing (pdf). De aanvallen zijn volgens de diensten het werk van een Noord-Koreaanse groep aanvallers genaamd 'WaterPlum'. Bij de aanvallen worden vooral softwareontwikkelaars, webontwerpers en specialisten op het gebied van crypto, blockchain en Web3-technologie door de aanvallers benaderd. Dit gebeurt via social media, freelance marktplaatsen en andere plekken. Daarbij doen de aanvallers zich voor als AI-bedrijven, cryptobeurzen en recruitmentbureaus. Sollicitanten worden vervolgens gevraagd om een programmeeropdracht uit te voeren of aan een online sollicitatiegesprek deel te nemen. Hiervoor moet het doelwit vaak malafide bestanden downloaden en uitvoeren, waardoor de aanvallers toegang tot de computer van het slachtoffer krijgen. Vervolgens zoeken de aanvallers op het systeem naar gevoelige data en informatie die toegang tot cryptowallets geeft. Volgens de FBI, de Japanse politie en Australische en Duitse inlichtingendiensten heeft de WaterPlum-groep zeker 30.000 systemen in meer dan honderd landen geïnfecteerd met malware. Via de besmette systemen zou de groep cryptovaluta uit meer dan zevenduizend cryptowallets hebben buitgemaakt. Het gestolen bedrag bedraagt ruim 10 miljoen dollar. De opsporings- en inlichtingendiensten adviseren om geen code van niet-vertrouwde derde partijen uit te voeren op systemen die voor crypto of persoonlijke data worden gebruikt. Onbekende code moet alleen in een sandbox of virtual machine worden uitgevoerd. Daarbij moet worden gecontroleerd dat er geen geobfusceerde of onleesbare delen aanwezig zijn voordat de code wordt uitgevoerd. Ook wordt aangeraden om voorzichtig te zijn met onbekende VSCode-projecten. bron: https://www.security.nl
-
Meer dan honderdduizend WordPress-sites zijn door een hack van marketingbedrijf Brevo voorzien van ClickFix-code en mogelijk ook een backdoor, zo meldt cybersecuritybedrijf Sansec. De hack was mogelijk doordat een aanvaller een long-lived Cloudflare API key met volledige account-permissies in de broncode van Brevo's software wist te achterhalen, aldus Brevo in een analyse van de aanval. Brevo, eerder nog bekend als Sendinblue, levert software voor e-mailmarketing. WordPress-sites kunnen de oplossing van Brevo op hun website integreren en zo e-mailadressen verzamelen en marketingmails en nieuwsbrieven naar gebruikers en klanten sturen. Via de gestolen key kon de aanvaller malafide JavaScript op brevo.com en sibforms.com injecteren, alsmede in drie JavaScript-bestanden die Brevo-klanten op hun websites embedden. De malafide JavaScript liet bezoekers van de WordPress-sites zien dat ze een zogenaamde Cloudflare-captcha moesten oplossen. In werkelijkheid ging het om een zogeheten ClickFix-aanval. Hierbij wordt automatisch een malafide commando naar het clipboard van gebruikers gekopieerd of krijgen ze de instructie het commando te kopiëren. Vervolgens wordt gebruikers gevraagd om Run dialog, Terminal of PowerShell te starten en daarin het commando uit te voeren. Op deze manier wordt er malware op het systeem geplaatst. Vaak gaat het om infostealer-malware die wachtwoorden, session cookies en andere credentials van systemen steelt. Volgens Sansec zorgde de malafide JavaScript er ook voor dat als de WordPress-beheerder op zijn site was ingelogd er automatisch een WordPress-plug-in werd geïnstalleerd. Het lukte onderzoekers niet om deze plug-in te achterhalen, maar vermoedelijk gaat het hier om een backdoor. Naar aanleiding van het incident heeft Brevo onder andere besloten om de hardcoded key uit de broncode te verwijderen en door beperkte, short-lived tokens te vervangen. Tevens worden er geen credentials meer in broncode of configuratiebestanden opgeslagen. bron: https://www.security.nl
-
Europese internetgebruikers en organisaties, waaronder ook in Nederland, zijn via torrents besmet geraakt met malware, zo meldt antivirusbedrijf Kaspersky. De aanvallers wisten een veelgebruikte torrent repository te compromitteren, aldus de virusbestrijder. Het gebruik van torrents voor het verspreiden van malware is een bekende techniek die al jarenlang wordt toegepast. Vandaag plaatste malware-onderzoeker VX-Underground een videoanalyse van dergelijke malware online. In deze analyse wordt getoond hoe er via torrents een filmbestand wordt aangeboden. In werkelijkheid gaat het om een executable die het systeem met infostealer-malware besmet. Kaspersky meldt een grootschalige infectiecampagne waarbij aanvallers hun malware ook als populaire films voordeden. Deze aanvallen werden uitgevoerd vanaf een gecompromitteerde, publieke repository met torrent-bestanden. Torrent-trackers die van deze repository gebruikmaakten verspreidden hierdoor malafide torrent-bestanden onder hun gebruikers. "Deze aanpak is met name krachtig omdat aanvallers zo meerdere trackers weten te bereiken, zonder elk platform apart te compromitteren", aldus de onderzoekers. Het gedownloade bestand was in werkelijkheid een executable. Daarbij hanteerden de aanvallers een lange bestandsnaam, vermoedelijk om de .exe-extensie op het einde te verbergen. Windows laat daarnaast bestandsextensies standaard niet zien. Tevens waren de executables soms voorzien van het icoon van een bekende applicatie. Via de malware krijgt de aanvaller volledige controle over het systeem van het slachtoffer. bron: https://www.security.nl
-
Cyberagentschappen van de Five Eyes-landen hebben achttien technieken beschreven voor het hacken van Active Directory (AD) en hoe organisaties hiermee kunnen omgaan. Active Directory is een oplossing voor identiteits- en toegangsbeheer waar talloze organisaties en bedrijven wereldwijd gebruik van maken. Het fungeert als de 'digitale poortwachter' tot het netwerk, aldus de cyberagentschappen. "De cruciale rol van Active Directory bij authenticatie en autorisatie maakt het een belangrijk doelwit voor aanvallers. Het wordt regelmatig aangevallen als onderdeel van malafide activiteiten op bedrijfsnetwerken", zo stellen de cyberagentschappen van Australië, Canada, Nieuw-Zeeland, het Verenigd Koninkrijk en de Verenigde Staten. Bij veel aanvallen proberen aanvallers controle over het AD-domein te krijgen. Hiervoor worden verschillende technieken gebruikt, zoals Kerberoasting, password spraying en het gebruik van 'golden' en 'silver' tickets. Via een gecompromitteerd AD-domein hebben aanvallers vaak volledige controle over het netwerk. Om organisaties te helpen met het detecteren van een gecompromitteerde Active Directory en het beschermen tegen aanvallen publiceerden de Five Eyes-landen twee jaar geleden een adviesdocument. Dat is nu van een update voorzien. In totaal worden 18 veelgebruikte technieken beschreven voor het aanvallen van Active Directory, waaronder een nieuwe techniek genaamd DCSync, aldus het Australische Cyber Security Centre. De diensten roepen organisaties op om de aanbevelingen uit het adviesdocument toe te passen. bron: https://www.security.nl
-
De Europese Commissie wil dat leeftijdsverificatie wordt verplicht voor iedereen die een nieuw account aanmaakt op social media of 'videosharingplatforms'. Dat heeft Brussel vandaag bekendgemaakt. De maatregel is onderdeel van de EU KIDS Act, die ook een leeftijdsverbod voor social media introduceert. Gisteren werden al de eerste details van het wetsvoorstel gepresenteerd, nu zijn meer details openbaar. Zo wil de Europese Commissie geen social media voor kinderen tussen de 3 en 13 jaar. Ook mogen kinderen in deze leeftijdsgroep geen eigen 'personal devices'. Wel mag deze groep via het account van een ouder maximaal één uur per dag gebruikmaken van 'kindvriendelijke' videoplatforms. Voor de groep 13 tot 15 jaar komen er 'mini-accounts', ook aangemaakt door ouders. Deze accounts hebben beperkte features wat betreft contact met anderen en zijn ook maximaal één uur per dag te gebruiken. Jongeren tussen de 15 en 18 jaar mogen hun eigen socialmedia-account aanmaken. Verder moeten platforms die diensten aan kinderen aanbieden hun algoritmes zo ontwerpen dat die 'veilig' voor kinderen zijn. Tevens moeten accounts van minderjarigen standaard op privé staan en eenvoudig ouderlijk toezicht bieden. Ook moet het voor deze accounts eenvoudig zijn om andere gebruikers te blokkeren. Leeftijdsverificatie Platforms worden ook verplicht om de leeftijd van hun gebruikers te controleren. Brussel zegt dat dit via de eigen leeftijdsverificatie-app kan. Tevens zegt de Europese Commissie dat lidstaten nauw betrokken worden bij het 'opzetten van dit ecosysteem'. Verder worden social media en videoplatfoms verplicht om leeftijdsverificatie voor nieuwe accounts uit te voeren. Voor bestaande accounts moeten platforms de leeftijd van gebruikers schatten gebaseerd op bijvoorbeeld registratiedatum of creditcardgegevens. De Europese Commissie heeft het voorstel nu aangeboden aan het Europees Parlement en de Raad. Europese wetgeving vindt plaats via een trialoog, waarbij de Europese Commissie, het Europees Parlement en de Raad van Ministers onderhandelen over wetgevende voorstellen en elk een eigen positie innemen. bron: https://www.security.nl
-
Cisco waarschuwt organisaties voor een kritieke kwetsbaarheid in de Identity Services Engine (ISE) waar aanvallers actief misbruik van maken. De CVSS-impactscore van het beveiligingslek is met de maximale 10.0 beoordeeld. Er zijn updates uitgebracht om het probleem te verhelpen. Cisco ISE is een 'network access control' oplossing die op een server of virtual appliance draait en organisaties laat beheren welke endpoints, gebruikers en apparaten toegang tot het netwerk krijgen. Kwetsbaarheden in Cisco ISE (CVE-2025-20337 en CVE-2025-20281) zijn in het verleden vaker gebruikt bij aanvallen, zo blijkt uit een overzicht van het Amerikaanse cyberagentschap CISA. Nu kan ook CVE-2026-76460 aan dit overzicht worden toegevoegd. Het gaat om een 'authentication bypass' van een API-endpoint. Door het versturen van een speciaal geprepareerd request naar een kwetsbaar endpoint kan een aanvaller ongeautoriseerde toegang tot het ISE-systeem krijgen, en daarbij de webmanagement-interface omzeilen. Cisco heeft Indicators of Compromise (IoC's) gegeven waarmee organisaties kunnen kijken of ze zijn gehackt, maar het netwerkbedrijf waarschuwt dat aanvallers via het lek roottoegang tot het ISE-systeem kunnen krijgen. Daardoor is het mogelijk voor aanvallers om eventuele sporen die als IoC dienen te verwijderen. Cisco adviseert dan ook dat beheerders netwerklogs en firewall-logs van buiten het mogelijk getroffen systeem bekijken. Verdere details over de aanvallen en het aantal getroffen organisaties zijn niet gegeven. bron: https://www.security.nl
-
Zo'n 300.000 WordPress-sites missen een beveiligingsupdate voor een kritieke kwetsbaarheid in een plug-in waar aanvallers actief misbruik van maken, zo meldt cybersecuritybedrijf Wordfence. Via het beveiligingslek kunnen ongeauthenticeerde aanvallers code op de webserver uitvoeren en zo volledige controle over de website krijgen. Het aangevallen probleem is aanwezig in de plug-in The Events Calendar. Via deze plug-in kunnen WordPress-beheerders een evenementenkalender aan hun website toevoegen. Meer dan 600.000 websites op internet maken gebruik van de plug-in. Een kwetsbaarheid (CVE-2026-78006) in een functie van de plug-in maakt het mogelijk voor ongeauthenticeerde aanvallers om PHP-objecten te injecteren, wat leidt tot remote code execution op de webserver. Voorwaarde voor misbruik is wel dat het mogelijk is voor gebruikers om op getoonde evenementen te reageren en deze reacties op de WordPress-site worden weergegeven. Het beveiligingslek is verholpen in versie 6.17.4.1, die op 10 september verscheen. Sindsdien hebben zo'n 300.000 websites de update gedownload, wat inhoudt dat zo'n 300.000 WordPress-sites nog een kwetsbare versie draaien. Wordfence publiceerde op 14 september een analyse van het beveiligingslek. Inmiddels maken aanvallers ook actief misbruik van het probleem. Het cybersecuritybedrijf zegt dat het via de web application firewall die het aanbiedt de afgelopen 24 uur honderden aanvallen heeft waargenomen. bron: https://www.security.nl
-
Google heeft meerdere kritieke kwetsbaarheden in Chrome verholpen die remote code execution mogelijk maken. De beveiligingslekken zorgen ervoor dat alleen het bezoeken van een gehackte of malafide website of te zien krijgen van besmette advertenties voldoende voor een aanvaller is om malware op het systeem van gebruikers te plaatsen. Er is geen verdere interactie vereist. De in totaal drie kritieke problemen in de browser bevinden zich onder andere in de Web Graphics Library (WebGL), een JavaScript API die browsers gebruiken voor het weergeven van graphics. Het is een onderdeel van de browser waarin vaker kritieke problemen zijn aangetroffen. Naast de drie kritieke problemen zijn ook 39 beveiligingslekken met een lagere impact verholpen. Het gaat om 28 kwetsbaarheden met een 'high' impact. Bij kwetsbaarheden met het stempel high kan een aanvaller in het ergste geval code binnen de context van de browser uitvoeren. Het is dan mogelijk om bijvoorbeeld data van andere websites te lezen of aan te passen en zo gevoelige informatie van gebruikers te stelen. Ook kwetsbaarheden om uit de Chrome-sandbox te ontsnappen vallen hieronder. Dit soort lekken zijn op zichzelf niet voldoende om een systeem over te nemen. Via kritieke kwetsbaarheden is dat wel mogelijk. Google Chrome 153.0.8010.47/.48 is beschikbaar voor macOS en Windows. Voor Linux is versie 153.0.8010.47 verschenen. Updaten zal op de meeste systemen automatisch gebeuren. Dit kan echter een aantal dagen. Gebruikers die de update direct willen ontvangen zullen een handmatige controle moeten uitvoeren. Voor gebruikers van Microsoft Edge, dat net als Chrome op Googles Chromium-browser is gebaseerd, is nog geen update beschikbaar. bron: https://www.security.nl
-
Tijdens de patchronde van september heeft Oracle ruim zeshonderd beveiligingslekken in een groot aantal producten gepatcht. Het bedrijf roept klanten op om de updates zo snel mogelijk te installeren. De Critical Security Patch Update van september bevat in totaal 673 nieuwe beveiligingsupdates. Zes van de verholpen kwetsbaarheden hebben de maximale CVSS-impactscore van 10.0. Het gaat onder andere om een lek in Oracle WebLogic Server, een product dat vaker het doelwit van aanvallen is geweest. Naast de 10.0-kwetsbaarheid in WebLogic Server zijn ook meerdere beveiligingslekken in het product verholpen met een 9.8-impactscore. Meer dan honderd van de door Oracle verholpen beveiligingslekken hebben een impactscore van 9.1 of hoger, wat inhoudt dat het om kritieke problemen gaat. Via deze kwetsbaarheden kunnen aanvallers systemen op afstand volledig compromitteren. Het grootste deel van deze kwetsbaarheden bevindt zich in producten die onderdeel uitmaken van Oracle Fusion Middleware, waaronder Oracle Access Manager en Oracle Internet Directory. Oracle kwam jarenlang eens per kwartaal met beveiligingsupdates, maar besloot hier naar eigen zeggen vanwege de opkomst van AI-tools, die goed zijn in het vinden van kwetsbaarheden, vanaf te wijken. Nu verschijnen er sinds mei elke maand patches. Het softwarebedrijf stelt verder dat het nog altijd meldingen over gehackte klanten ontvangt die hadden nagelaten beschikbare beveiligingsupdates te installeren. Oracle adviseert dan ook om de updates zo snel mogelijk uit te rollen. bron: https://www.security.nl
-
Een beveiligingslek in de Acronis backup-plug-in voor cPanel en WHM wordt actief misbruikt bij aanvallen, zo waarschuwt Acronis. De WebHost Manager (WHM) is een interface bedoeld voor hostingproviders die daarmee servers kunnen beheren en cPanel-accounts kunnen aanmaken en beheren. CPanel is een interface bedoeld voor individuele hosting-accounts. Hostingbedrijven en systeembeheerders maken er vaak gebruik van. Via de plug-in van Acronis is het mogelijk om back-ups van de volledige cPanel-server te maken. Vervolgens kan de volledige server of specifieke websites of databases die daarop draaien worden gerestored. De plug-in bevat 'onveilige bestandspermissies' waardoor een aanvaller zijn rechten kan verhogen. Acronis geeft geen verdere details over de kwetsbaarheid en waargenomen aanvallen, behalve dat actief misbruik plaatsvindt en het probleem is verholpen in versie 1.9.3 HF3. bron: https://www.security.nl
-
De Belgische overheid roept eigenaren van ip-camera's op om de apparaten te beveiligen, door die bijvoorbeeld in een wifi-gastnetwerk te plaatsen. Aanleiding voor de oproep van het Belgische Centrum voor Cybersecurity (CCB) is berichtgeving over aanvallers die gehackte ip-camera's gebruiken voor spionage en ddos-aanvallen. Ook zouden inbrekers zich via de beelden van gehackte ip-camera's op inbraken kunnen voorbereiden, aldus het CCB. Om de hack van een ip-camera te voorkomen adviseert de Belgische overheidsinstantie het installeren van beveiligingsupdates en uitfaseren van end-of-life apparatuur. Verder wordt aangeraden om standaardwachtwoorden te wijzigen, waar mogelijk multifactorauthenticatie te gebruiken en inactieve gebruikersaccounts te verwijderen. Het CCB raadt ook aan om ip-camera's op een ander netwerksegment te plaatsen dan het hoofdnetwerk, waarbij als voorbeeld het wifi-gastnetwerk wordt gegeven. Het beheerderspaneel moet zo worden ingesteld dat die alleen verbindingen vanaf bepaalde ip-adressen toestaat, bij voorkeur alleen vanaf het lokale netwerk. Ook moet remote toegang waar nodig worden uitgeschakeld en is het verstandiger een vpn in plaats van port forwarding te gebruiken. Het CCB adviseert verder om services zoals FTP, SNMP, SSH en UPnP uit te schakelen, alsmede DDNS (Dynamic Domain Name System) en ongebruikte poorten te blokkeren. bron: https://www.security.nl
-
Vanuit mijn optiek gezien, mijn advies: Indien je nog dus wel, ook al is het via je beschreven omweg, bij de data kunt, je data veilig stellen. Volgens toch contact opzoeken met de beheerder. Deze zal het systeem opnieuw kunnen installeren. Ik heb het idee dat hier iemand met een niet-Windows-progje heeft zitten klieren om wat voor reden dan ook. Wie of wat is voor jullie een mooi klusje om uit te zoeken.
-
Een kritieke kwetsbaarheid in ConnectWise ScreenConnect maakt het mogelijk voor aanvallers om code op kwetsbare client-systemen uit te voeren. ConnectWise heeft een update uitgebracht om het probleem (CVE-2026-84869) te verhelpen. De CVSS-impactscore van de kwetsbaarheid is op een schaal van 1 tot en met 10 beoordeeld met een 9.9. ScreenConnect is software om systemen op afstand mee te beheren en monitoren. Managed serviceproviders (MSP's) maken er gebruik van om de systemen van hun klanten te beheren. Kwetsbaarheden in ScreenConnect zijn in het verleden bij grootschalige aanvallen gebruikt, onder andere voor de verspreiding van ransomware. CVE-2026-84869 betreft een probleem met het overzetten van bestanden in ScreenConnect Remote Access Support en Access sessions. Hierdoor is het mogelijk om via een actieve remote sessie zonder autorisatie of 'Host confirmation' bestanden naar ScreenConnect-clients te kopiëren en daar uit te voeren. Het probleem raakt zowel cloud als on-premises installaties. ConnectWise waarschuwde op 3 september al voor het probleem, maar had toen nog geen beveiligingsupdate beschikbaar. Wel werden er tijdelijke mitigatiemaatregelen gegeven. Een patch is nu wel beschikbaar, die van ConnectWise de hoogste prioriteit heeft gekregen. De leverancier doet dit alleen bij kwetsbaarheden waar al misbruik van wordt gemaakt of die risico op misbruik lopen. Cloud deployments zijn al automatisch gepatcht. Organisaties met on-premises installaties moeten dit zelf doen. bron: https://www.security.nl
-
Aanvallers zijn er onlangs in geslaagd om vierhonderd organisaties te hacken via kwetsbaarheden in PaperCut MF/NG. Dat meldt cybersecuritybedrijf GreyNoise op basis van eigen onderzoek. Op 27 augustus waarschuwde PaperCut voor actief misbruik van kwetsbaarheden in PaperCut MF/NG. Een dag later volgden noodpatches. PaperCut NG en MF zijn oplossingen waarmee organisaties allerlei printgerelateerde zaken kunnen beheren, zoals het inzien van het aantal geprinte pagina's, beheer van print queues, toevoegen van watermerken en access control. Volgens GreyNoise heeft een aanvaller met behulp van AI een exploit voor de PaperCut NG/MF-lekken CVE-2026-81578 en CVE-2026-82078 ontwikkeld en getest. Vervolgens werd de exploit toegepast, waarbij zeker 440 PaperCut NG/MF-servers van 395 organisaties in 48 landen werden gecompromitteerd. "PaperCut NG en MF zijn self-hosted Java-webapplicaties die standaard op Windows met SYSTEM-rechten draaien en meestal domain-joined en geïntegreerd met Active Directory zijn", aldus GreyNoise. Volgens de onderzoekers is het onduidelijk of de aanvaller zich alleen richt op het verkrijgen van toegang, die daarna wordt doorverkocht aan andere cybercriminelen, of dat verdere aanvallen zoals ransomware en datadiefstal nog zullen volgen. "Als deze kwetsbaarheden niet worden aangepakt, kunnen aanvallers de controle over de printomgeving overnemen en toegang krijgen tot andere systemen in je netwerk. Dit kan leiden tot het uitvoeren van schadelijke acties, zoals het stelen van gegevens of het verstoren van de bedrijfsvoering, met grote schade tot gevolg", zo waarschuwde het Nationaal Cyber Security Centrum (NCSC) naar aanleiding van de PaperCut-lekken. Uit onderzoek van The Shadowserver Foundation blijkt dat nog honderd PaperCut-servers vanaf het internet toegankelijk zijn die de noodpatches missen. bron: https://www.security.nl
-
347.000 klanten van cryptowallet Trezor zijn het doelwit geworden van een phishingaanval waarbij er werd geprobeerd om toegang tot hun cryptovaluta te krijgen, zo laat het bedrijf weten. Deze klanten moeten er ook rekening mee houden dat hun e-mailadres in de toekomst voor phishingmails zal worden gebruikt. De phishingaanval vond plaats via Brevo, een e-mailprovider die Trezor gebruikt voor het versturen van nieuwsbrieven. Volgens Trezor wisten aanvallers bij Brevo toegang te krijgen tot de accounts van honderdtwintig klanten. Via verschillende van deze accounts werden vervolgens phishingmails verstuurd, waaronder het account van Trezor. Het bedrijf biedt een apparaatje dat de keys bevat waarmee gebruikers toegang tot hun cryptovaluta kunnen krijgen. In de phishingmail die aanvallers verstuurden werd beweerd dat een bug in een microcontroller van de Trezor-wallet het mogelijk maakte om de seed phrases van de cryptowallet te brute-forcen en zo toegang tot de cryptovaluta van de gebruiker te krijgen. De phishingmail linkte naar een phishingsite die gebruikers vroeg een app te installeren. Deze app vroeg gebruikers om hun recovery seed, waarmee er toegang tot hun cryptowallet kon worden verkregen. Trezor meldt dat het phishingdomein binnen twintig minuten offline werd gehaald. 2500 mensen hadden toen al op de phishinglink geklikt. Gebruikers die hun seed phrase hebben ingevoerd worden aangeraden om hun cryptovaluta meteen naar een nieuwe wallet over te zetten. Verder waarschuwt Trezor dat de 347.000 e-mailadressen rekening moeten houden met meer phishingaanvallen in de toekomst. Alle gedupeerden zijn inmiddels door Trezor over het incident ingelicht. bron: https://www.security.nl
-
Fabrikanten van producten met digitale componenten moeten vanaf vandaag verplicht melden als ze bekend zijn met actief misbruikte kwetsbaarheden of met ernstige incidenten te maken hebben gekregen. De meldplicht is onderdeel van de Europese Cyber Resilience Act (CRA). De CRA stelt onder andere 'essentiële cyberbeveiligingsvereisten' aan producten met digitale elementen. Het gaat hierbij niet alleen om fysieke, digitale apparaten, zoals IoT-apparatuur, firewalls of netwerkapparatuur, maar ook software zoals videogames, mobiele apps of besturingssystemen en componenten zoals videokaarten en software libraries. De CRA kent ook een meldplicht. Het gaat dan om gevallen van actief misbruikte kwetsbaarheden en ernstige incidenten die de beveiliging van geleverde producten raken. Na ontdekking van een incident of misbruikt beveiligingslek moeten fabrikanten en leveranciers binnen 24 uur een vroegtijdige melding doen, gevolgd door een uitgebreidere melding binnen 72 uur. Na deze melding moet er een verplicht eindverslag volgen. Bij een actief misbruikt lek moet dit binnen 14 dagen na het uitbrengen van een patch. Bij een incident een maand na de gedane melding. Alle termijnen starten op het moment dat de fabrikant of leverancier kennis van de kwetsbaarheid of het incident heeft. Het melden kan via het Nationaal Cyber Security Centrum (NCSC). De overheidsinstantie benadrukt dat de meldplicht ook voor oudere producten geldt. "Alles wat vandaag op de Europese markt beschikbaar is, telt mee." Een brede coalitie van beveiligings- en privacyexperts die werkzaam zijn voor securitybedrijven, antivirusleveranciers en burgerrechtenbewegingen, waarschuwden (pdf) eerder nog voor de meldplicht. De verstrekte informatie zou voor surveillance en inlichtingendoeleinden zijn te misbruiken. bron: https://www.security.nl
-
Een aanvaller is erin geslaagd om in te breken op een interne testomgeving van vpn-provider Surfshark, zo heeft het bedrijf bekendgemaakt. Volgens Surfshark zijn er geen klantgegevens of gevoelige data buitgemaakt. De oorzaak ligt in een menselijke fout, aldus een aankondiging van het incident. Daarin zegt Surfshark dat het op 31 augustus eerste signalen detecteerde. Er kwam een waarschuwing van een geïsoleerde testomgeving. De vpn-provider behandelde deze melding als een 'lower-risk' geval. Op 2 september bevestigde Surfshark naar eigen zeggen de verdachte activiteit en verwijderde de dreiging. Het bedrijf zegt het gat tussen de eerste melding en de daadwerkelijke opvolging als een leermoment te beschouwen. Volgens Surfshark was het incident veroorzaakt door een menselijke fout. Een interne testserver gebruikt door de engineering teams was door een misconfiguratie toegankelijk vanaf het internet. Via de server wist de aanvaller toegang te krijgen tot 'beperkt intern engineering materiaal'. Het gaat om delen van systeem binaries en interne configuraties voor bepaalde services. Verschillende interne, build-gerelateerde credentials waren al aan de code history gecommit, stelt Surfshark. De vpn-proivider voegt toe dat geen van de credentials toegang tot gebruikersgegevens of productiesystemen gaf waar gebruikers gebruik van maken. Ook is er geen misbruik van de credentials waargenomen. De vpn-provider besloot wel alle gecompromitteerde credentials te vervangen. Verder bleek dat de aanvaller ook toegang heeft gekregen tot een geïsoleerde 'content accessibility optimisation' server. Deze server fungeerde als proxy. Volgens Surfshark had deze server geen toegang tot ip-adressen, 'user identities', encryptiesleutels of internetverkeer. Gebruikers hebben dan ook geen risico gelopen, aldus de verklaring. Naar aanleiding van het incident zegt de vpn-provider verschillende maatregelen te zullen doorvoeren, waaronder het verbeteren van de detectie en monitoring van de testomgeving. bron: https://www.security.nl
-
(Captain kirk) Normaal plaatsen wij van PCH hier niet iets over Apple. Maar ik vond dat onze leden hier toch wel van op de hoogte moeten zijn. Lees het artikel hieronder: Apple heeft een nieuwe feature voor Apple Watches geïntroduceerd waarmee het mogelijk is om gesprekken op te nemen en automatisch uit te werken tot samenvattingen. Critici noemen Siri Recap, zoals de feature heet, Apples audioversie van Meta's 'gluurbrillen' en zijn bang dat mensen in de buurt van de Apple Watch-drager zonder hun toestemming worden opgenomen. Apple stelt in een document dat deze zorgen onterecht zijn. Volgens Apple kunnen gebruikers Siri Recap zelf in- en uitschakelen. Zo is het mogelijk om een tijdschema in te stellen waarbinnen de Apple Watch alle gesprekken opneemt en uitwerkt, of een bepaalde locatie op te geven, zoals kantoor. Ook is de optie handmatig in en uit te schakelen. Verder laat Apple weten dat Siri Recap gevoelige informatie uit de gemaakte samenvattingen weglaat. Het gaat dan bijvoorbeeld om financiële gegevens, burgerservicenummers, inloggegevens en bepaalde 'personal identifiers'. Wat betreft zorgen over het afluisteren van de omgeving zegt Apple dat Siri Recap de mensen in de buurt van de drager 'respecteert'. Zo maakt Siri Recap geen opnames en produceert geen letterlijke verslagen, staat in de uitleg (pdf). Ook identificeert het sprekers niet en geeft ook niet aan wie wat gezegd heeft, zo laat de uitleg van Apple verder weten. Tevens zegt Apple dat er geen 'raw audio' wordt bewaard en er geen manier is om de originele audio van een Siri Recap te herstellen of raw audio met iemand te delen. Detectie van gesprekken Om te detecteren of er een gesprek plaatsvindt maakt Siri Recap gebruik van een 'lichtgewicht AI-model', stelt Apple. Bij detectie van een gesprek wordt de audio in de Secure Exclave van de chip opgeslagen. Dit is een 'secure buffer' die opgenomen audio in een beveiligde omgeving verwerkt. Volgens Apple is het hier niet toegankelijk voor de gebruiker, het besturingssysteem, apps en Apple zelf. De Secure Exclave op de Apple Watch versleutelt de audio en stuurt die naar de Secure Exclave op de gepairde iPhone. Vervolgens wordt de audio van de Apple Watch verwijderd, aldus Apple. Daarnaast kan alleen de Secure Exclave van de gepairde iPhone de audio ontsleutelen. On-device spraakherkenning zet de audio om naar tekst, waarna een AI-model een samenvatting maakt. Na het maken van deze samenvatting wordt de raw audio verwijderd, stelt Apple. De samenvatting wordt daarna naar Apple Private Cloud Compute gestuurd, de cloud-infrastructuur van het techbedrijf, voor verdere bewerking. Apple zegt dat data in Private Cloud Compute niet toegankelijk is voor Apple of iemand anders. De uiteindelijke tekst wordt versleuteld en vanaf Private Cloud Compute teruggestuurd naar de iPhone en Apple Watch waar het in de Siri-app te zien is. Siri Recaps worden automatisch na zeven dagen verwijderd, tenzij gebruikers ervoor kiezen om ze te bewaren. Critici van Siri Recap wijzen naar Microsoft Recall, een Windows AI-feature waarbij continu screenshots van het scherm van gebruikers worden gemaakt. Microsoft besloot de functie na ophef en kritiek van beveiligings- en privacyexperts aan te passen. Ook noemen critici Siri Recap de audioversie van Meta's gluurbrillen, omdat opnames zonder toestemming kunnen plaatsvinden. De bètaversie van Siri Recap komt eind dit jaar beschikbaar. bron: https://www.security.nl
-
Een kritieke kwetsbaarheid in Fortinet FortiGate-firewalls wordt actief misbruikt bij aanvallen, zo waarschuwen cybersecuritybedrijf SOCRadar en het Amerikaanse cyberagentschap CISA. Via de kwetsbaarheid (CVE-2025-25249) kan een ongeauthenticeerde aanvaller willekeurige code en commando's op de firewall uitvoeren. Fortinet kwam op 13 januari van dit jaar met beveiligingsupdates voor het probleem. Het beveiligingslek is aanwezig in FortiOS, het besturingssysteem van Fortinet dat op allerlei netwerkapparaten draait, zoals firewalls en vpn-systemen. Onder andere de FortiGate-firewalls maken er gebruik van. Via de kwetsbaarheid kan een aanvaller door het versturen van speciaal geprepareerde requests code en commando's op het systeem uitvoeren. Bij de aanvallen installeren de aanvallers PivotC2, een FortiGate post-exploitation tool. Via deze tool kunnen aanvallers vpn pre-shared keys (psk's), ssl-vpn user credentials, wifi psk's, LDAP bind credentials en credentials van admin-accounts stelen. Deze credentials zijn vervolgens te gebruiken tegen andere systemen van de organisaties en maken het mogelijk voor de aanvaller om zich vanaf de FortiGate-firewall lateraal te bewegen, aldus de onderzoekers. SOCRadar zegt bekend te zijn met aanvallen in de Verenigde Staten, Chili, Colombia en het Verenigd Koninkrijk. Bij twee niet bij naam genoemde Amerikaanse organisaties werd ook het achterliggende netwerk gehackt. Onderzoekers van het cybersecuritybedrijf ontdekten dat actief misbruik al zeker sinds juli van dit jaar plaatsvindt. De aanvallen zouden het werk zijn van een Russisch sprekende financieel gemotiveerde cybercrimegroep. bron: https://www.security.nl
-
Gebruikers van Google Chrome op Windows 10 zijn het doelwit geworden van een zeroday-aanval, zo meldt cybersecuritybedrijf Proofpoint. De aanvallers combineerden drie kwetsbaarheden waar op het moment van de aanval nog geen beveiligingsupdates voor beschikbaar waren. Het gaat om twee kwetsbaarheden in Google Chrome en een kwetsbaarheid in Windows 10, Windows Server 2016, 2019 en 2022. Via de drie beveiligingslekken kregen de aanvallers volledige controle over de systemen van hun slachtoffers. Volgens Proofpoint hebben verschillende spionagegroepen misbruik van de kwetsbaarheden gemaakt. Slachtoffers ontvingen phishingmails met een link naar een malafide website. Alleen het bezoeken van deze website was voldoende om te worden gehackt. Er was geen verdere interactie vereist. Bij één van de aanvallen werden slachtoffers na het bezoeken van de malafide site automatisch doorgestuurd naar een legitieme website die met de phishingmail verband hield. Op gehackte systemen installeerden de aanvallers een backdoor. Ook werden toetsaanslagen opgeslagen en cookies en andere credentials gestolen. Onder de aangevallen organisaties bevinden zich volgens Proofpoint onder andere Amerikaanse defensiebedrijven. Microsoft kwam afgelopen dinsdag met updates voor het aangevallen Windows-lek. Via deze kwetsbaarheid (CVE-2026-85880) kan een aanvaller die al toegang tot het systeem heeft zijn rechten verhogen naar die van SYSTEM. De twee Chrome-lekken (CVE-2026-85046 en CVE-2026-87491) zijn inmiddels ook door Google gepatcht. Beide problemen bevinden zich in V8, de JavaScript-engine die Chrome en andere Chromium-gebaseerde browsers gebruiken. Beide kwetsbaarheden waren al verholpen in de publieke upstream Chromium-code, maar nog niet gepatcht in de laatste versie van Chrome en andere Chromium-browsers. Proofpoint vermoedt dat de aanvallers de beschikbare Chromium-patches hebben gebruikt voor het ontwikkelen van hun exploits. bron: https://www.security.nl
-
Het Nationaal Cyber Security Centrum (NCSC) waarschuwt organisaties voor twee kritieke kwetsbaarheden in vpn-producten van cybersecuritybedrijf Check Point en roept op tot het zo snel mogelijk installeren van beschikbaar gestelde beveiligingsupdates. Via de twee problemen (CVE-2026-85102 en CVE-2026-85103) kan een ongeauthenticeerde aanvaller willekeurige code op Check Point vpn-producten uitvoeren. Via de vpn-producten kunnen organisaties verbindingen opzetten tussen netwerken en gebruikers. Vpn-oplossingen zijn geregeld het doelwit van aanvallen. Check Point meldt dat de problemen aanwezig zijn in de Security Gateway, Security Management Server en Spark Firewall. "Als de kwetsbaarheden niet verholpen worden, kan een aanvaller het systeem overnemen, vertrouwelijke informatie bekijken of aanpassen, en de werking van het systeem verstoren. Dit kan leiden tot ernstige schade voor de organisatie", aldus het NCSC. Beide kwetsbaarheden hebben een CVSS-impactscore van 9.8 op een schaal van 1 tot en met 10. Technische details over de kwetsbaarheden zijn nog niet openbaar. Het Nationaal Cyber Security Centrum zegt nog niet met exploitcode bekend te zijn, maar verwacht binnenkort actief misbruik op grote schaal. Organisaties worden dan ook opgeroepen de updates, die sinds 7 september beschikbaar zijn, zo snel mogelijk te installeren. Vanwege hun positie in het netwerk zijn producten van Check Point een aantrekkelijk doelwit voor aanvallers. Het Amerikaanse cyberagentschap CISA is bekend met meerdere misbruikte Check Point-lekken. bron: https://www.security.nl
-
Aanvallers maken actief misbruik van een kritieke kwetsbaarheid in Cisco Secure Firewall Management Center (FMC), software voor het beheren van firewalls. Via het beveiligingslek (CVE-2026-20079) kan een aanvaller de authenticatie omzeilen en root-toegang tot het onderliggende besturingssysteem krijgen. De CVSS-impactscore bedraagt 10.0 op een schaal van 1 tot en met 10. Cisco kwam op 4 maart van dit jaar met updates voor het probleem. Via het Firewall Management Center kunnen organisaties hun Cisco-firewalls beheren. Cisco noemt het zelf het "administratieve zenuwcentrum" voor het beheer van netwerkbeveiligingsapparatuur. De kwetsbaarheid is aanwezig in de webinterface van het FMC. Volgens Cisco wordt het probleem veroorzaakt door een "onjuist systeemproces" dat tijdens het opstarten wordt gestart. Een aanvaller kan misbruik van dit proces maken door speciaal geprepareerde HTTP requests naar het systeem te sturen. Vervolgens kan een aanvaller de authenticatie omzeilen en scripts en commando's op het systeem uitvoeren, om zo root-toegang tot het onderliggende besturingssysteem te krijgen. Toen Cisco het beveiligingsbulletin op 4 maart publiceerde was het netwerkbedrijf niet bekend met misbruik van de kwetsbaarheid. Gisteren werd het bulletin van een update voorzien, waarin Cisco meldde dat het sinds augustus bekend is met misbruik van CVE-2026-20079. Opvallend aan het beveiligingsbulletin is dat het op 31 juli door Cisco werd voorzien van Indicators of Compromise (IoC's), waarmee organisaties kunnen controleren of hun FMC-systemen zijn gehackt. Volgens Cisco wordt de kwetsbaarheid misbruikt door statelijke actoren. Zo installeren de aanvallers webshells om toegang tot het FMC-systeem te behouden. Ook wordt er malware geïnstalleerd voor het stelen van credentials, het uitvoeren van netwerkscans en packet sniffing. Bij het uitkomen van de beveiligingsupdate waarschuwde het Nationaal Cyber Security Centrum (NCSC) dat het op korte termijn grootschalig misbruik verwachtte. bron: https://www.security.nl
-
Cryptowallet Trezor waarschuwt gebruikers voor phishingaanvallen nadat criminelen de mailprovder van de wallet-leverancier wisten te hacken. Een aantal dagen geleden waarschuwde Trezor ook dat het de persoonlijke gegevens van 81.000 klanten had gelekt. Het nieuwste beveiligingsincident betreft de e-mailprovider waar Trezor gebruik van maakt. Criminelen wisten toegang tot de systemen van de provider te krijgen en hebben vervolgens een phishingmail verstuurd met het onderwerp: "Critical Security Alert: STM32 Entropy Vulnerability", zo laat Trezor weten. Het gaat specifiek om een niet nader genoemde third-party tool die Trezor voor de eigen nieuwsbrief gebruikt. De phishingaanval is zodoende alleen gericht tegen mensen die zich voor de nieuwsbrief hebben aangemeld. Trezor biedt een apparaatje dat de keys bevat waarmee gebruikers toegang tot hun cryptovaluta kunnen krijgen. Volgens de phishingmail bevatten de microcontrollers gebruikt in de Trezor-wallet een bug waardoor seed phrases van de cryptowallet kwetsbaar zijn voor bruteforce-aanvallen en een aanvaller zo toegang tot de cryptovaluta van de gebruiker zou kunnen krijgen. De phishingmail van de aanvallers lijkt te zijn gebaseerd op berichtgeving over een kwetsbaarheid in de Coldcard-wallet, waardoor aanvallers meer dan honderd miljoen dollar aan cryptovaluta wisten te stelen. Een link in de phishingmail wijst naar een domein dat inmiddels uit de lucht is gehaald, aldus Trezor in een bericht op social media dat ook via e-mail naar gebruikers werd gestuurd. De phishingsite vroeg gebruikers om hun recovery seed waarmee er toegang tot de wallet kon worden verkregen. Trezor-gebruikers zijn geregeld het doelwit van aanvallen waarbij wordt geprobeerd om de recovery seed (seed phrase of wallet back-up) of andere informatie te bemachtigen die toegang tot de wallet geeft. bron: https://www.security.nl
-
De website Androidworld.nl waarschuwt lezers voor een datalek, dat het na een tip van de politie ontdekte. De politie informeerde de website op 3 september dat iemand de Metabase-omgeving had gehackt. Uit het onderzoek dat daarop volgde bleek dat een aanvaller op 10 augustus toegang heeft gekregen tot de gegevens van ruim vijfduizend accounts. Het gaat om e-mailadressen, gebruikersnamen, openbare profielnamen en wachtwoordhashes. Metabase is een datavisualisatie en business intelligence tool waarmee bedrijven hun gegevens kunnen koppelen en visualiseren, om zo rapporten te genereren en inzicht in bedrijfsprocessen te krijgen. Onlangs werd bekend dat de criminele groepering ShinyHunters een kwetsbaarheid in de software had gebruikt om bij bedrijven allerlei vertrouwelijke gegevens te stelen. Hoe de politie ontdekte dat de Metabase-omgeving van Androidworld.nl was gehackt laat de website niet weten. Androidworld.nl zegt dat het achteraf niet met zekerheid kan vaststellen welke afzonderlijke gegevens daadwerkelijk door de aanvaller zijn bekeken of gekopieerd. Wel is besloten om naar aanleiding van de hack de wachtwoorden van alle gebruikers te resetten. Daarnaast is het datalek bij de Autoriteit Persoonsgegevens gemeld. bron: https://www.security.nl
OVER ONS
PC Helpforum helpt GRATIS computergebruikers sinds juli 2006. Ons team geeft via het forum professioneel antwoord op uw vragen en probeert uw pc problemen zo snel mogelijk op te lossen. Word lid vandaag, plaats je vraag online en het PC Helpforum-team helpt u graag verder!
