Ga naar inhoud

Captain Kirk

Moderator
  • Items

    7.022
  • Registratiedatum

  • Laatst bezocht

Alles dat geplaatst werd door Captain Kirk

  1. Meta komt na een miljoenenboete die het eerder dit jaar kreeg opgelegd met een optie voor minder gepersonaliseerde reclame op Facebook en Instagram, zo laat de Europese Commissie vandaag weten. Brussel gaf het Amerikaanse techbedrijf in april een boete van 200 miljoen euro wegens het overtreden van de Digital Markets Act (DMA) met het 'betaal of oké' model op Facebook en Instagram. Onder de DMA moeten poortwachters zoals Meta toestemming aan gebruikers vragen voor het combineren van hun persoonlijke data tussen verschillende diensten. Gebruikers die geen toestemming geven moeten nog steeds toegang tot een minder gepersonaliseerd maar gelijkwaardig alternatief hebben. Eind 2023 kwam Meta het 'betaal of oké' model. Als onderdeel van dit model moeten gebruikers van Facebook of Instagram een maandelijks bedrag per maand per account betalen. Gebruikers die dit bedrag niet kunnen of willen betalen, gaan er automatisch mee akkoord dat ze worden gevolgd en hun persoonlijke gegevens voor gerichte advertenties worden gebruikt. Vorig jaar stelde de Europese Commissie dat dit model in strijd is met de DMA-wetgeving. Volgens Brussel gaf het model gebruikers niet de verplichte specifieke keuze voor een dienst die minder van hun persoonlijke data gebruikt, maar verder gelijk is aan de dienst met de gepersonaliseerde advertenties. Het model van Meta zorgt ervoor dat gebruikers niet hun recht kunnen uitoefenen om vrijelijk toestemming te geven voor het combineren van hun persoonlijke data. Nu meldt de Europese Commissie dat gebruikers straks de optie krijgen om minder persoonlijke data te delen en zo minder gepersonaliseerde advertenties te krijgen. De optie zal volgende maand aan gebruikers in de EU worden aangeboden. Brussel geeft geen verdere informatie over de persoonlijke gegevens die Meta wel zal blijven verzamelen. De Europese burgerrechtenbeweging EDRi had felle kritiek op de boete van de Europese Commissie, die het veel te laag vond. "Wij maken ons zorgen over de lage boetes, een schijntje voor Big Tech-bedrijven zoals Meta en Apple, zoals een recent onderzoek laat zien. Beide bedrijven hebben een verleden van het spelen van compliance-spelletjes met toezichthouders, waarbij ze het slechts als een formaliteit beschouwen." bron: https://www.security.nl
  2. De grote Cloudflare-storing die zich vorige week voordeed, en waardoor allerlei websites en diensten onbereikbaar waren, werd volgens het internetbedrijf veroorzaakt door een aanpassing die het wegens een kwetsbaarheid in React Server Components doorvoerde. Afgelopen vrijdag zorgde de storing ervoor dat ongeveer een half uur lang allerlei websites de foutmelding "500 Internal Server Error - cloudflare" gaven. Een paar weken geleden zorgde een ander probleem bij Cloudflare ervoor dat websites urenlang onbereikbaar waren. Cloudflare biedt verschillende diensten, waaronder firewalling en load balancing. De Web Application Firewall (WAF) van het internetbedrijf inspecteert HTTP requests die websites ontvangen op de aanwezigheid van malicious code. Hiervoor wordt de inhoud van het HTTP request door de Cloudflare-proxy gebufferd, waarna de inspectie plaatsvindt. Cloudflare heeft hiervoor een buffergrootte van 128KB gereserveerd. Vorige week waarschuwden overheidsdiensten en security- en techbedrijven voor een kritieke kwetsbaarheid in React Server Components. React is een zeer populaire library voor het ontwikkelen van gebruikersinterfaces voor webapplicaties. Daarnaast is het onderdeel van verschillende andere development frameworks, waaronder Next.js. Een kritiek beveiligingslek (CVE-2025-55182, React2Shell) in React Server Components zorgt ervoor dat een aanvaller door het versturen van speciaal geprepareerde HTTP requests code op de onderliggende server kan uitvoeren. De impact van het beveiligingslek is op een schaal van 1 tot en met 10 beoordeeld met een 10.0. Naar aanleiding van de kwetsbaarheid besloot Cloudflare de buffergrootte aan te passen naar 1MB. Tijdens de uitrol van deze aanpassing werd ontdekt dat de interne WAF-testtool van Cloudflare deze aangepaste buffergrootte niet ondersteunde. Volgens Cloudflare was deze interne testtool op dat moment niet nodig en had geen impact op het verkeer van klanten. Daarop werd de testtool uitgeschakeld. Het uitschakelen van de testtool zorgde bij één van de Cloudflare-proxies voor een "error state", waardoor websites van klanten de 500 HTTP error foutmelding gaven. Na een klein half uur werd het probleem verholpen. Cloudflare zegt dat het deze week met uitgebreide informatie komt over de maatregelen die het gaat nemen om toekomstige storingen te voorkomen. Deze maatregelen waren deels al na de grote storing van november genomen. Zolang deze activiteiten niet zijn afgerond zegt Cloudflare geen aanpassingen aan het netwerk door te voeren. bron: https://www.security.nl
  3. Tienduizenden ip-adressen wereldwijd zijn kwetsbaar voor een kritiek beveiligingslek in React Server Components, ook wel bekend als CVE-2025-55182 en React2Shell, zo meldt The Shadowserver Foundation op basis van eigen onderzoek. In Nederland gaat het om ruim vijfhonderd ip-adressen. Daarnaast zouden inmiddels tientallen organisaties wereldwijd zijn gecompromitteerd, aldus securitybedrijven. React is een zeer populaire library voor het ontwikkelen van gebruikersinterfaces voor webapplicaties. Daarnaast is het onderdeel van verschillende andere development frameworks, waaronder Next.js. CVE-2025-55182 bevindt zich in React Server Components, dat het mogelijk maakt voor ontwikkelaars om React-applicaties te ontwikkelen waarvan het grootste deel op de server draait, wat onder andere voor betere prestaties en security zou moeten zorgen. Door het versturen van speciaal geprepareerde HTTP requests naar een kwetsbare React-versie kan een aanvaller code op de onderliggende server uitvoeren. Vorige week werd de kwetsbaarheid bekendgemaakt en beveiligingsupdates beschikbaar gesteld. Ook is er inmiddels proof-of-concept exploitcode online verschenen. The Shadowserver Foundation doet onderzoek naar kwetsbare systemen op internet en detecteerde op 5 december ruim 77.000 kwetsbare ip-adressen. Dat aantal is inmiddels gedaald naar 29.000, waarvan meer dan vijfhonderd in Nederland. De Verenigde Staten is met tienduizend kwetsbare ip-adressen koploper. Securitybedrijven Palo Alto Networks en Wiz laten weten dat inmiddels meerdere organisaties via de kwetsbaarheid zijn gecompromitteerd. Het zou om enkele tientallen slachtoffers gaan. Eerder had Amazon al laten weten dat het een aantal uren na bekendmaking van de kwetsbaarheid de eerste aanvalspogingen had waargenomen. "Helaas, kunnen wij als NCSC niet uitsluiten dat jouw organisatie al getroffen is. De kwetsbaarheid is immers al minstens twee dagen misbruikt. Kortom, volg het handelingsperspectief zo spoedig mogelijk op en contacteer ons als je sporen van misbruik aantreft", zo laat het Nationaal Cyber Security Centrum (NCSC) weten in een update op een eerder uitgebrachte blogpost over het probleem. bron: https://www.security.nl
  4. OpenAI heeft persoonlijke gegevens en metadata van een niet nader genoemd aantal API-gebruikers gelekt, nadat aanvallers wisten in te breken op systemen van analyticsprovider Mixpanel. Dat bedrijf kwam zelf ook met een waarschuwing voor het datalek, waar gebruikers zeer kritisch op reageerden. OpenAI heeft Mixpanel inmiddels van het eigen platform verwijderd. Mixpanel biedt analytics-software waarmee bedrijven kunnen zien hoe hun klanten en gebruikers hun producten en diensten gebruiken. OpenAI gebruikte Mixpanel voor het eigen API-product. Via de OpenAI application programming interface (API) kunnen gebruikers de AI-modellen van OpenAI voor hun eigen doeleinden gebruiken, bijvoorbeeld voor gebruik in een app. Via Mixpanel werd allerlei informatie over API-gebruikers vastgelegd. Door de inbraak bij Mixpanel hebben de aanvallers toegang gekregen tot namen, e-mailadressen, locatiegegevens, gebruikt besturingssysteem en browser, referring websites en ID's van gebruikers of organisaties die aan het API-account waren gekoppeld. OpenAI zegt dat Mixpanel op 9 november ontdekte dat het was gehackt. Het bedrijf zegt zelf dat het dit op 8 november ontdekte. Vervolgens werd OpenAI op 25 november door Mixpanel geïnformeerd dat er data van OpenAI-gebruikers was gestolen. OpenAI waarschuwt slachtoffers van het datalek dat gestolen informatie voor social engineering- of phishingaanvallen kan worden gebruikt. De chatbot-ontwikkelaar laat verder weten dat het bezig is om slachtoffers te informeren en de analyticsdienst van Mixpanel inmiddels van het eigen platform heeft verwijderd. Mixpanel is zelf met een vrij summier bericht gekomen waarin het stelt dat het op 8 november een "smishing-campagne" ontdekte en daarna de response-processen inschakelde. Verdere informatie wordt niet gegeven, behalve dat getroffen klanten inmiddels zijn ingelicht. Op Hacker News reageren gebruikers kritisch op het bericht van Mixpanel, dat net voor een grote vakantiedag in de Verenigde Staten is uitgebracht, terwijl het bedrijf al sinds 8 november op de hoogte was. Daarnaast wordt ook het ontbreken van informatie gehekeld. bron: https://www.security.nl
  5. Asus waarschuwt voor een kritieke kwetsbaarheid in AiCloud, waardoor een ongeauthenticeerde aanvaller op afstand toegang tot routers kan krijgen. Er zijn firmware-updates uitgebracht om het probleem te verhelpen. Voor routers die end-of-life zijn en niet meer worden ondersteund adviseert Asus om de AiCloud-service uit te schakelen. Via AiCloud kunnen gebruikers vanaf het internet lokale bestanden benaderen op apparaten die met de Asus-router zijn verbonden. Een kritieke kwetsbaarheid in AiCloud, aangeduid als CVE-2025-59366, maakt een "authentication-bypass" mogelijk. De impact van het beveiligingslek is op een schaal van 1 tot en met 10 beoordeeld met een 9.2. Het probleem is verholpen in firmware 3.0.0.4_386, 3.0.0.4_388 en 3.0.0.6_102. Welke routermodellen risico lopen laat Asus niet weten. Vorige week werd bekend dat duizenden end-of-life Asus-routers via oudere kwetsbaarheden in de AiCloud-service door aanvallers zijn gecompromitteerd. bron: https://www.security.nl
  6. Aanvallers maken gebruik van malafide Blender-bestanden voor het verspreiden van malware die wachtwoorden en andere inloggegevens van systemen steelt. Dat laat securitybedrijf Morphisec weten. Eerder werden de malafide .blend-bestanden al opgemerkt door gebruikers van Reddit en beveiligingsonderzoekers. Blender is populaire gratis opensourcesoftware voor het maken van 3D-modellen. Er zijn allerlei websites, zoals CGTrader, waar Blender-gebruikers gratis modellen voor hun projecten kunnen downloaden. Op verschillende van deze websites hebben aanvallers malafide Blender-bestanden geplaatst. Zodra Blender-gebruikers deze bestanden openen wordt geprobeerd om malafide Python-script uit te voeren dat in de achtergrond malware downloadt en uitvoert. Blender zal het script standaard uitvoeren als gebruikers de "Auto Run" optie voor Python-scripts hebben ingeschakeld. Anders verschijnt er een venster waarin gebruikers wordt gevraagd om het script uit te voeren. Het malafide script installeert de StealC-malware, aldus Morphisec. Dit is infostealer-malware die inloggegevens uit browsers, plug-ins en extensies kan stelen. Ook steelt de malware informatie uit cryptowallets, chatapps, vpn-software en e-mailclient Thunderbird. Blender-gebruikers wordt geadviseerd om Auto Run uitgeschakeld te houden, tenzij de bron van het bestand wordt vertrouwd. bron: https://www.security.nl
  7. Honderden Monsta FTP-clients die vanaf het internet toegankelijk zijn bevatten een kritieke kwetsbaarheid waardoor ongeauthenticeerde aanvallers op afstand code op systemen kunnen uitvoeren. Dat laat The Shadowserver Foundation op basis van eigen onderzoek weten. Een beveiligingsupdate is sinds 26 augustus beschikbaar, maar de ontwikkelaars hebben bij de release van de update geen melding van het beveiligingslek gemaakt, zo stelt securitybedrijf watchTowr Monsta FTP is een webgebaseerde ftp-client. Het kritieke beveiligingslek, aangeduid als CVE-2025-34299, zorgt ervoor dat aanvallers vanaf een malafide ftp-server willekeurige bestanden naar kwetsbare clients kunnen uploaden. De client plaatst het bestand vervolgens in een door de aanvaller opgegeven locatie. Zo is het mogelijk om malware op het systeem te laten uitvoeren. De impact van de kwetsbaarheid is op een schaal van 1 tot en met 10 beoordeeld met een 9.3. De kwetsbaarheid is verholpen in versie 2.11.3, die op 26 augustus verscheen, aldus onderzoekers van securitybedrijf watchTowr. Bij de beschrijving van deze versie staat "minor bugs and fixes" en "no extended notes for release". Bij de release notes van versie 2.11.1, die op 15 augustus uitkwam, staat dat er een kwetsbaarheid met betrekking tot "file fetch" is verholpen. Dit is het onderdeel waar onderzoekers de kwetsbaarheid in vonden. Hoewel een beveiligingsupdate al maanden beschikbaar is, blijken er nog honderden kwetsbare clients vanaf internet toegankelijk te zijn. Volgens watchTowr zijn er op elk gegeven moment meer dan vijfduizend installaties te vinden. Volgens The Shadowserver Foundation waren er afgelopen zondag nog zo'n achthonderd van deze installaties kwetsbaar voor CVE-2025-34299. Daarvan bevonden zich er dertien in Nederland. bron: https://www.security.nl
  8. Het Tor Project heeft besloten om het algoritme dat Tor-relays gebruiken voor het versleutelen van verkeer te vervangen door een nieuw algoritme genaamd Counter Galois Onion (CGO). De ontwikkelaars stellen dat dit algoritme gebruikers beter tegen aanvallen moet beschermen. Dagelijks maken miljoenen mensen gebruik van het Tor-netwerk om hun privacy te beschermen en gecensureerde websites te bezoeken. Het netwerk draait volledig op servers en bandbreedte die door vrijwilligers wordt gedoneerd. Het verkeer van Tor-gebruikers loopt via meerdere servers om zo de identiteit van de gebruiker te maskeren. Zo is de eerste server de entry guard, die het verzoek van de Tor-gebruiker naar de relay-node doorstuurt. Vervolgens gaat het van deze server naar de exit-node, die het verzoek naar het internet stuurt. Tor gebruikt het standaard TLS-protocol voor communicatie tussen relays en tussen clients en relays. Het heeft ook een apart algoritme voor het versleutelen van data die via meerdere relays in een circuit loopt. Dit is het relay-encryptie-algoritme. De Tor-client deelt een symmetrische key met elke relay in zijn circuit en versleutelt een uitgaand bericht, een "relay cell", met elk van die keys. Elke relay kan één encryptielaag verwijderen, totdat de cell van de client de exit-relay bereikt. Om te voorkomen dat de data onderweg wordt aangepast wordt aan de cell een cryptografische digest toegevoegd. Deze digest is niet alleen voor de cell, maar ook voor alle eerdere cells die via het circuit van Tor-servers zijn gegaan, om zo herordening te voorkomen, en nog een geheime gedeelde key, om zo de digest onvoorspelbaar te maken. Volgens het Tor Project is deze opzet kwetsbaar voor verschillende soorten aanvallen. Het gaat onder andere om een aanval waarbij een aanvaller bepaald verkeer in één plek in het netwerk aanpast om zo voorspelbare aanpassingen in een ander deel van het netwerk waar te nemen. De ontwikkelaars stellen dat ze het huidige encryptie-algoritme vandaag de dag dan ook niet meer zo zouden bouwen. "Daarom gaan we het vervangen." De ontwikkelaars stellen dat ze het algoritme al eerder wilden vervangen, maar daarbij tegen problemen aanliepen op het gebied van ontwerp en efficiëntie. De oplossing is gevonden in Counter Galois Onion. Dit algoritme zorgt ervoor dat als iemand de versleutelde data probeert te manipuleren, het gehele bericht, en alle toekomstige berichten, niet meer te recoveren zijn. Dit moet "tagging" aanvallen, waarbij aanvallers naar voorspelbare patronen zoeken, voorkomen. Daarnaast biedt het forward secrecy en is de nu gebruikte 4-byte authenticator voor het onvoorspelbaar maken van digests vervangen door een 16-byte authenticator. Het Tor Project wil het nieuwe algoritme nu stapsgewijs gaan implementeren. bron: https://www.security.nl
  9. Onderzoekers waarschuwen voor een nieuwe tactiek die cybercriminelen gebruiken om systemen met malware te infecteren. Slachtoffers krijgen een schermvullende pagina te zien die op het Windows Update-scherm van Microsoft lijkt. De pagina doet voorkomen dat er updates worden geïnstalleerd. Na enige tijd verschijnt de opdracht dat voor het afronden van de update een aantal toetsencombinaties moeten worden uitgevoerd. Als eerste moet het slachtoffer het Uitvoeren (Run)-venster starten, zo meldt securitybedrijf Huntress. Vervolgens moet het plakcommando worden uitgevoerd gevolgd door enter. De malafide pagina heeft op dat moment al een malafide commando naar het clipboard van het slachtoffer gekopieerd. Het uitvoeren van het commando leidt tot de installatie van malware. Criminelen gebruiken al langer deze tactiek, die ClickFix wordt genoemd, maar dan wordt slachtoffers verteld dat het uitvoeren van het commando nodig is om een captcha op te lossen. Via het commando wordt infostealer-malware op het systeem geplaatst die wachtwoorden en allerlei andere inloggegevens steelt en terugstuurt naar de aanvallers. Waar gebruikers de malafide updatepagina te zien krijgen laat Huntress niet weten. bron: https://www.security.nl
  10. In de npm Registry zijn honderden besmette packages aangetroffen met malware die allerlei gevoelige data van systemen steelt en andere npm-packages probeert te infecteren, zo stelt securitybedrijf HelixGuard. Volgens de onderzoekers lijkt de aanval op een aanval die afgelopen september plaatsvond en waarbij meer dan vijfhonderd packages werden geïnfecteerd door malware genaamd "Shai-Hulud". Bij de nieuwe aanval zijn meer dan driehonderd packages besmet geraakt, aldus de onderzoekers. Wanneer ontwikkelaars een besmette package op hun systeem uitvoeren wordt de malware actief. Die gebruikt de software TruffleHog om op de lokale machine naar gevoelige informatie te zoeken, zoals NPM-tokens, AWS/GCP/Azure credentials en omgevingsvariabelen. Met de gestolen tokens kan de malware weer andere npm-packages infecteren. De gevoelige informatie wordt naar de aanvallers teruggestuurd door middel van een GitHub Action runner met de naam "SHA1HULUD", wat volgens de onderzoekers een verwijzing naar de aanval van september lijkt. Er is ook een overzicht van gecompromitteerde npm-packages gepubliceerd. Op Hacker News laat een getroffen ontwikkelaar weten dat meerdere van zijn packages besmet zijn geraakt. bron: https://www.security.nl
  11. Fabrikant van usb-sticks en ssd-schijven Team Group heeft een nieuwe externe ssd-schijf aangekondigd die is voorzien van een knop voor fysieke datavernietiging. Volgens Team Group is de "P35S Destroyed External SSD" bedoeld voor het onmiddellijk vernietigen van zeer gevoelige informatie in noodsituaties. Als mogelijke doelgroepen worden financiële professioneels, creators, militairen en politieambtenaren genoemd. De behuizing is voorzien van een knop, die via een schuifactie pas zichtbaar wordt, waarmee aanwezige data is te wissen en de NAND-chip is te vernietigen waar de data is opgeslagen. Om de "two-stage switch" te kunnen gebruiken moet de externe schijf op een computer zijn aangesloten. Wanneer het vernietigingsproces is gestart kan het niet meer worden gestopt en zal alle informatie op het apparaatje worden gewist, aldus de fabrikant. Hiervoor wordt gebruikgemaakt van interne elektronica. Daarnaast zal de schijf zelf ook niet meer te gebruiken zijn. Team Group benadrukt in de handleiding dat gebruikers de risico's van de P35S goed moet begrijpen (pdf). "Dit product is niet bedoeld voor doorsnee consumenten, back-ups van persoonlijke data of dagelijkse opslagdoeleinden." De P35S zal beschikbaar komen in verschillende groottes, van 256 gigabyte tot twee terabyte. Details over prijzen en beschikbaarheid zijn nog niet bekendgemaakt. Team Group zegt binnenkort met meer informatie te zullen komen. bron: https://www.security.nl
  12. Een beveiligingslek in Fortinet FortiWeb wordt momenteel actief uitgebuit om zonder authenticatie nieuwe beheeraccounts aan te maken op kwetsbare apparaten. Het probleem is verholpen in versie 8.0.2 van FortiWeb. Fortinet lijkt echter geen ruchtbaarheid te hebben gegeven aan het lek. Het uitbuiten van de kwetsbaarheid is op 6 oktober opgemerkt door threat intelligence-bedrijf Defused. Het meldde dat een 'onbekende Fortinet-exploit' werd ingezet voor het aanmaken van beheerdersaccounts op kwetsbare systemen. Sindsdien is het aantal aanvallen toegenomen. Uit onderzoek van PwnDefend en Defused blijkt nu dat er gebruik wordt gemaakt van een path traversal kwetsbaarheid. Ook onderzoekers van watchTowr Labs melden dat het lek wordt uitgebuit. Zij tonen op X een video waarin de exploit en een succesvolle inlog met een via het exploit aangemaakt beheerdersaccount worden getoond. watchTowr Labs publiceert ook de FortiWeb Authentication Bypass Artifact Generator, een tool die de kwetsbaarheid probeert uit te buiten door een admin-account aan te maken met een willekeurige gebruikersnaam van acht tekens. Rapid7 testte de exploit op meerdere versies van FortiWeb. Hieruit blijkt dat FortiWeb-versies 8.0.1 en eerder kwetsbaar zijn. Het lek is gedicht in versie 8.0.2 van de software, die naar verluid eind oktober is uitgebracht. Opvallend is dat er door Fortinet geen melding lijkt te zijn gemaakt van de kwetsbaarheid of het verhelpen hiervan. bron: https://www.security.nl
  13. Tienduizenden malafide npm-packages zijn verspreid die een zelfreplicerende worm bevatten. De packages zijn allen voorzien van een naam gerelateerd aan Indonesisch eten, en wordt daarom ook wel de IndonesianFoods-worm genoemd. De worm is ontwikkeld om zichzelf automatisch via npm-packages verder te verspreiden, waarschuwt SourceCodeRed. De malware genereert hierbij een willekeurige naam, past package.json-bestanden aan en voegt aan zijn bestandsnaam een willekeurig versienummer toe. Vervolgens publiceert de worm de package. SourceCodeRed wijst op 43.900 packages die de worm bevatten, die zijn gepubliceerd met behulp van 11 verschillende accounts. JFrog wijst zelfs op meer dan 80.000 varianten verspreid vanaf 18 gebruikersaccounts. Deze werkwijze wordt continu herhaald, waardoor het aantal malafide npm-packages dat de worm bevat snel groeit. Ongeveer iedere zeven seconden wordt een nieuwe package gepubliceerd, waardoor de npm-registry wordt overspoeld met malafide packages. De worm is hierdoor breed verspreid, wat het risico vergroot dat een ontwikkelaar een van de malafide packages per ongeluk installeert en de worm zijn weg weet te vinden naar legitieme software. Het doel van de campagne is vooralsnog onduidelijk. JFrog waarschuwt dat het echter om een proef kan gaan voor een latere campagne waarbij dezelfde infrastructuur wordt gebruikt voor het afleveren van schadelijke payloads. bron: https://www.security.nl
  14. Microsoft voegt native ondersteuning voor passkeymanagers toe aan Windows 11. De ondersteuning is toegevoegd in de Windows November 2025 security update. Gebruikers bepalen zelf welke passkeymanager zij willen instellen. Microsoft biedt zelf Microsoft Password Manager aan, maar ook passkeymanagers van derde partijen worden ondersteund. De ondersteuning maakt het onder meer mogelijk met behulp van Windows Hello passkeys te creëren en hiermee in te loggen. Daarnaast is Microsoft Password Manager als plugin geïntegreerd in Windows 11. Gebruikers kunnen de passkeymanager hierdoor gebruiken in iedere app die ondersteuning biedt voor passkeys, zoals Microsoft Edge of andere webbrowsers. bron: https://www.security.nl
  15. Google neemt juridische stappen om een phishing-as-a-service genaamd Lighthouse uit de lucht te halen. Via de dienst kunnen aanvallers tegen betaling smishing-aanvallen uitvoeren, waarbij via sms phishingpogingen worden uitgevoerd. Het doel daarbij is de diefstal van financiële gegevens. Lighthouse is gericht op het genereren en uitrollen van enorme smishing-campagnes, meldt Google. Aanvallers versturen daarbij een sms-bericht naar slachtoffers, waarin zij worden verleid op een link te klikken en informatie zoals inloggegevens of bankgegevens te delen. De gebruikte berichten en webpagina's worden vaak verstuurd uit naam van bekende bedrijven, waaronder die van Google. Het techbedrijf meldt 107 websitetemplates te hebben ontdekt waarbij logo's van Google worden vertoond op malafide inlogschermen. In totaal zijn door Lighthouse wereldwijd ruim een miljoen slachtoffers gemaakt in meer dan 120 landen. Daarbij zijn op grote schaal creditcardgegevens gestolen. Google spreekt over alleen al in de VS zo'n 12,7 tot 115 miljoen creditcardgegevens. Sinds 2020 is het aantal smishing-aanvallen vervijfvoudigd. Google meldt juridische stappen te zetten om de kerninfrastructuur van Lighthouse te ontmantelen. Het dient onder meer claims in onder de Amerikaanse Racketeer Influenced and Corrupt Organizations Act, de Lanham Act en de Computer Fraud and Abuse Act. bron: https://www.security.nl
  16. De Citrix Bleed 2 kwetsbaarheid (CVE-2025-5777) en een zero-day lek in een ongedocumenteerde endpoint van Cisco Identity Services Engine (ISE) (CVE-2025-20337) zijn door aanvallers uitgebuit voordat deze in de openbaarheid zijn gebracht, meldt het threat intelligence-team van Amazon. Exploitatiepogingen zijn door de MadPot-honeypotservice van Amazon al voor de publicatie opgemerkt. Citrix Bleed 2 is een kwetsbaarheid in NetScaler ADC en Gateway, die op 17 juni 2025 door Citrix is gedicht. Uit onderzoek van onder meer BleepingComputer bleek eerder al dat de kwetsbaarheid enkele weken vooraf aan de publicatie actief is uitgebuit. Dit bevestigt het threat intelligence-team van Amazon nu, dat daarbij ook meldt dat een kwetsbaarheid in Cisco ISE eveneens voor publicatie is uitgebuit. CVE-2025-20337 maakt gebruik van een ongedocumenteerde endpoint die kwetsbare deserialisatielogica gebruikt. Het lek stelt aanvallers in staat zonder authenticatie code op afstand uit te voeren op kwetsbare implementaties. Zo kunnen kwaadwillenden beheerdersrechten verkrijgen op gecompromitteerde systemen. Het threat intelligence-team meldt dat de aanvallers een op maat gemaakte backdoor hebben ingezet. Het gaat daarbij om een aangepaste webshell, die is vermomd als een legitiem Cisco ISE-onderdeel, genaamd IdentityAuditAction. De webshell maakt onder meer gebruik van geavanceerde ontwijkingstechnieken. De backdoor werkt volledig in het geheugen en laat hierdoor minimale forensische sporen na. Ook past de backdoor Java-reflectie toe om zichzelf te injecteren in actieve threads en monitort het HTTP-verzoeken op de Tomcat-server. Ook wordt DES-versleuteling met niet-standaard Base64-codering ingezet. Het team meldt ook dat de tools die de aanvallers inzetten wijzen op gedetailleerde kennis van enterprise Java-applicaties, Tomcat-interne werking en de architectuur van Cisco ISE. Amazon vermoedt dat de aanvallers over veel financiering beschikken, aangezien zij meerdere zeroday-lekken hebben ingezet. bron: https://www.security.nl
  17. Synology heeft een kwetsbaarheid in BeeStation OS verholpen die aanvallers de mogelijkheid biedt op afstand willekeurige code uit te voeren. Het gaat om CVE-2025-12686, een lek dat in oktober werd ontdekt tijdens de Pwn2Own-wedstrijd. BeeStation OS is het besturingssysteem dat draait op de BeeStation-NAS-systemen van Synology. Het lek werd gevonden door securitybedrijf Synacktiv, dat op Pwn2Own liet zien hoe een aanvaller met toegang tot het NAS-systeem code met rootrechten kan uitvoeren. Het bedrijf ontving voor de ontdekking een beloning van 40.000 dollar. De kwetsbaarheid is aanwezig in versie 1.0 tot en met 1.3 van BeeStation OS. Het lek krijgt een CVSS-score van 9,8 en is ingeschaald als kritiek. De kwetsbaarheid is verholpen in versie 1.3.2-65648 van BeeStation OS. Synology adviseert gebruikers om zo snel mogelijk te updaten naar deze nieuwste versie. bron: https://www.security.nl
  18. Hotelklanten zijn wereldwijd het doelwit van een phishingcampagne, zo waarschuwt beveiligingsbedrijf Sekoia. Aanvallers maken gebruik van gecompromitteerde Booking.com-accounts van hotels of sturen berichten via WhatsApp. In veel gevallen beschikken ze over persoonlijke gegevens van klanten, zoals identiteitsinformatie of reserveringsdetails. Dit vergroot de geloofwaardigheid van de phishingaanvallen aanzienlijk. Volgens onderzoekers van Sekoia maakt deze campagne deel uit van een bredere operatie waarbij de malware PureRAT wordt verspreid met als doel het stelen van gegevens. De malware is vermoedelijk via e-mails naar hotelsystemen gestuurd, waarbij medewerkers vermoedelijk onbewust via de zogenaamde ClickFix-methode de malware hebben geïnstalleerd. In de e-mail is de huisstijl van Booking.com zorgvuldig nagebootst om de mails geloofwaardiger te laten lijken. Met behulp van de malware zijn vervolgens inloggegevens voor platforms als Booking.com en Expedia buitgemaakt. Deze gestolen gegevens zijn vervolgens online doorverkocht of direct ingezet voor het opzetten van phishingaanvallen op hotelklanten. Door toegang tot de hotelaccount kregen de aanvallers inzicht in de klantgegevens, die vervolgens zijn gebruikt bij de phishingaanvallen. Tijdens deze aanvallen ontvangen klanten een bericht waarin wordt gesteld dat er een probleem is met de betaling of verificatie van hun reservering. De aanvallers dreigen de reservering te annuleren, tenzij de klant zijn gegevens opnieuw bevestigt. Hotelklanten zijn overigens al lange tijd doelwit van phishingmails die zich voordoen als Booking.com. Zo waarschuwde de Fraudehelpdesk begin dit jaar nog voor een toename in het aantal meldingen van dergelijke fraude. Ook Microsoft waarschuwde in maart nog voor een vergelijkbare phishingcampagne waarbij Booking.com-klanten het doelwit zijn. bron: https://www.security.nl
  19. Microsoft verhelpt deze maand meerdere beveiligingslekken, waaronder één kwetsbaarheid die actief wordt misbruikt. Het gaat om een kwetsbaarheid in Windows-kernel (CVE-2025-62215), dat aanvallers de mogelijkheid geeft rechten te verhogen. De ernst van het lek is beoordeeld met een CVSS-score van 7,8. Daarnaast heeft Microsoft verschillende kritieke kwetsbaarheden gedicht. Het gaat onder meer om een heap-based buffer overflow in de Microsoft Graphics Component (CVE-2025-60724), CVSS-score 9,8, die kwaadwillenden de mogelijkheid geeft code uit te voeren via het netwerk. Daarnaast is een ontbrekende autorisatie in Nuance PowerScribe 360 (CVE-2025-30398), CVSS-score 8,1, aangepakt, die aanvallers in staat stelde informatie te stelen via API-calls. Een zogeheten use-after-free-fout in Microsoft Office-applicaties (CVE-2025-62199), CVSS-score 7,8, stelde aanvallers in staat lokaal code uit te voeren op een kwetsbaar werkstation. Ook is een use-after-free-fout in de Windows DirectX Graphics Kernel (CVE-2025-60716), CVSS-score 7,0, gedicht, die het mogelijk maakte rechten te verhogen. Tot slot dicht Microsoft een lek in Visual Studio, waarmee kwaadwillenden lokaal code kunnen uitvoeren (CVE-2025-62214), CVSS-score 6,7. Andere belangrijke beveiligingslekken die zijn gedicht: CVE-2025-59512 – Maakt het ophogen van rechten mogelijk in het Customer Experience Improvement Program CVE-2025-60705 – Maakt het ophogen van rechten mogelijk in de Windows CSC-service CVE-2025-60719 – Maakt het ophogen van rechten mogelijk in de Windows-hulpfunctiedriver voor WinSock CVE-2025-62217 – Maakt het ophogen van rechten mogelijk in de Windows-hulpfunctiedriver voor WinSock CVE-2025-62213 – Maakt het ophogen van rechten mogelijk in de Windows-hulpfunctiedriver voor WinSock Een overzicht van alle verholpen kwetsbaarheden is hier te vinden. bron: https://www.security.nl
  20. SAP dicht een reeks kwetsbaarheden in haar producten. Het gaat onder meer om een drietal kritieke kwetsbaarheden in NetWeaver, SQL Anywhere Monitor en SAP Solution Manager. Het Nationaal Cyber Security Centrum (NCSC) waarschuwt dat de kwetsbaarheden misbruikt kunnen worden om ongeautoriseerde toegang te verkrijgen, schadelijke code uit te voeren of gevoelige informatie uit te lekken. De ernstigste kwetsbaarheid (CVE-2025-42944) zit volgens het NCSC in SAP NetWeaver. Het gaat om een deserialisatie-kwetsbaarheid, die het mogelijk maakt zonder authenticatie op afstand willekeurige code uit te voeren. Daarnaast is ook een kwetsbaarheid in SQL Anywhere Monitor (CVE-2025-42944) als kritiek beoordeeld. De code van de software blijken hardcoded inloggegevens te bevatten, die kwaadwillenden eveneens kunnen gebruiken om ongeautoriseerde toegang te verkrijgen en code uit te voeren op het systeem. Een derde kritieke kwetsbaarheid zit in SAP Solution Manager (CVE-2025-42887), dat aanvallers de mogelijkheid biedt malafide code te injecteren en zo de volledige controle over het systeem over te nemen. De volgende kwetsbaarheden zijn door SAP gedicht: CVE-2025-42890 - CVSS (v4) 9.3 CVE-2025-42944 - CVSS (v4) 9.3 CVE-2025-42887 - CVSS (v4) 8.7 CVE-2025-42940 - CVSS (v4) 6.9 CVE-2025-42895 - CVSS (v4) 4.6 CVE-2025-42892 - CVSS (v4) 8.5 CVE-2025-42894 - CVSS (v4) 8.5 CVE-2025-42884 - CVSS (v4) 6.9 CVE-2025-42924 - CVSS (v4) 5.3 CVE-2025-42893 - CVSS (v4) 5.3 CVE-2025-42886 - CVSS (v4) 5.3 CVE-2025-42885 - CVSS (v4) 6.9 CVE-2025-42888 - CVSS (v4) 4.6 CVE-2025-42889 - CVSS (v4) 5.3 CVE-2025-42919 - CVSS (v4) 6.9 CVE-2025-42897 - CVSS (v4) 6.9 CVE-2025-42899 - CVSS (v4) 5.3 CVE-2025-42882 - CVSS (v4) 5.3 CVE-2025-42883 - CVSS (v4) 5.1 bron: https://www.security.nl
  21. Aan Noord-Korea gelieerde aanvallers verspreiden op grote schaal malafide bestanden vermomd als 'anti-stressprogramma's' via het Zuid-Koreaanse berichtenplatform KakaoTalk. De aanvallers bespioneren slachtoffers en proberen malware te verspreiden om zo Android-apparaten via Google Find Hub op afstand te wissen. De aanvallen zijn het werk van een groep die de KONNI APT-groep wordt genoemd. Dit melden onderzoekers van het Zuid-Koreaanse Genians Security Center (GSC). GSC wijst erop dat de doelwitten en gebruikte infrastructuur van KONNI overeenkomen met die van Kimsuky en APT37, waardoor onderzoekers dit als dezelfde groep aanmerken. De aanvallers doen zich voor als psychologen of Noord-Koreaanse mensenrechtenactivisten en verspreiden remote access tools (RAT's) vermomd als anti-stressprogramma's. De malware is specifiek gericht op Windows-apparaten en in veel gevallen gaat het om een spearphishing-aanval. Eenmaal binnen op het Windows-systeem proberen de aanvallers toegang te krijgen tot onder meer het Google-account van slachtoffers. Met behulp van dat account kunnen zij via Find Hub de realtime locatie van het slachtoffer traceren en het Android-apparaat op afstand wissen of resetten. Op het systeem zoeken de aanvallers tegelijkertijd naar KakaoTalk. Indien het slachtoffers hierop is ingelogd, wordt KakaoTalk gebruikt om de malware naar contactpersonen te verspreiden. De malware wordt direct na het resetten van het Android-apparaat van het slachtoffer naar diens contactpersonen verstuurd. Zo proberen de aanvallers te voorkomen dat het slachtoffer alarm slaat en contactpersonen waarschuwt. Google heeft verklaard dat de aanval geen misbruik maakt van een beveiligingslek in Android of Find Hub. Gebruikers wordt aangeraden om tweestapsverificatie of wachtwoorden in te schakelen om zich te beschermen tegen diefstal van inloggegevens. Gebruikers die een verhoogd risico lopen op gerichte aanvallen vanwege hun identiteit of activiteiten, wordt aangeraden zich aan te melden voor het Advanced Protection Program van Google. bron: https://www.security.nl
  22. Google's Mandiant Threat Defense waarschuwt voor een actief uitgebuit lek (CVE-2025-12480) in Gladinet’s Triofox-platform voor bestandsdeling en toegang op afstand. Het gaat om een kritieke kwetsbaarheid, die het mogelijk maakt authenticatie te omzeilen en toegang te verkrijgen tot de configuratie van het platform. Dit maakt het onder meer mogelijk bestanden te uploaden en uit te voeren. Het lek is inmiddels gedicht. De onderzoekers melden dat het lek zeker sinds 24 augustus actief wordt uitgebuit door een aanvaller die als UNC6485 is geïdentificeerd. De kwetsbaarheid is een maand eerder door Gladinet gedicht in versie 16.7.10368.56560 van het platform. De aanvaller richt zich dus op ongepatchte implementaties van Triofox. De aanvaller gebruikt het lek volgens Mandiant Threat Defense om toegang te verkrijgen tot de configuratiepagina's van Triofox. Hier maakt de aanvaller vervolgens een nieuw beheerdersaccount aan, dat vervolgens wordt gebruikt voor het uploaden en uitvoeren van malafide bestanden. Voor het uitvoeren van de bestanden wordt een installatiewizard voor antivirussoftware ingezet. Deze installatie biedt de mogelijkheid een pad op te geven naar een specifieke antivirus-engine. Door hier het pad naar een malafide bestand op te geven kan dit bestand worden uitgevoerd. Het doel van de aanval is vooralsnog onduidelijk. Mandiant Threat Defense adviseert beheerders installaties van Triofox zo snel mogelijk te updaten naar de nieuwste versie, waarin het lek is gedicht. bron: https://www.security.nl
  23. In negen packages op NuGet zijn malafide payloads ontdekt. De malware bevat een timer die de payloads activeert in 2027 of 2028. De packages zijn gericht op het saboteren van databases en Siemens S7 industriële regelapparatuur. De packages zijn ontdekt door onderzoekers van securitybedrijf Socket. De packages omvatten grotendeels legitieme code en bevatten werkende functionaliteiten. In de code is echter ook een malafide payload van slechts 20 regels code verstopt. Deze payload laadt pas vanaf een ingestelde datum, die per package varieert. De datum ligt tussen 8 augustus 2027 en 29 november 2028. De payload laadt niet standaard maar alleen indien een applicatie een database-query of PLC-taak uitvoert. Wanneer de payload vervolgens laadt, wordt allereerst een willekeurig nummer tussen 1 en 100 gegenereerd. Is dit nummer hoger dan 80 dan wordt het hostproces gestopt en zo een crash veroorzaakt. Met deze werkwijze lijkt de maker zijn sabotageactie te willen vermommen als een connectiviteits- of hardwareproblemen, vermoedelijk om detectie te vermijden. De packages zijn op NuGet gepubliceerd door een ontwikkelaar die zichzelf shanhai666 noemt. Onder deze naam zijn in totaal 12 packages op NuGet gepubliceerd. Negen daarvan omvatten malafide code: agentsSqlUnicorn.Core agentsSqlDbRepository agentsSqlLiteRepository agentsSqlUnicornCoreTest agentsSqlUnicornCore agentsSqlRepository agentsMyDbRepository agentsMCDbRepository agentsSharp7Extend De packages in kwestie zijn inmiddels verwijderd van NuGet; een waarschuwing op de pagina's meldt dat er malware in de packages is aangetroffen. Socket adviseert organisaties er vanuit te gaan dat systemen waarop deze packages geïnstalleerd waren gecompromitteerd zijn en raadt aan maatregelen te nemen. bron: https://www.security.nl
  24. Mozilla neemt in zijn webbrowser Firefox aanvullende maatregelen tegen browser fingerprinting. Deze methode maakt het mogelijk een gebruiker te volgen zonder dat hiervoor cookies nodig zijn. Door meer informatie over het systeem van gebruikers af te schermen wil Mozilla het voor onbevoegden moeilijker maken een gebruiker te volgen. Bij browser fingerprinting wordt een digitale identiteit van een gebruiker gecreëerd door allerlei details over het systeem van de gebruiker te verzamelen. Denk hierbij aan de ingestelde tijdzone en hardwarematige kenmerken. Hierdoor ontstaat een soort vingerafdruk waarmee gebruikers kunnen worden geïdentificeerd wanneer zij een website bezoeken, ook indien zij een nieuwe browsersessie starten. Mozilla meldt dat gebruikers zo maandenlang kunnen worden gevolgd. Mozilla neemt al langer maatregelen om browser fingerprinting tegen te gaan. Naast het blokkeren van trackers gaat het onder meer om het afschermen van gegevens met betrekking tot je systeem, zoals de wijze waarop de GPU afbeeldingen weergeeft en welke lettertypes op een systeem zijn geïnstalleerd. Hier zijn de afgelopen tijd aanvullende maatregelen aan toegevoegd. Denk daarbij aan het afschermen van het aantal cores dat de CPU heeft, het aantal vingers dat een touchscreen gelijktijdig kan registreren en de afmetingen van het dock of de taakbalk. Een overzicht van alle wijzigingen is hier te vinden. bron: https://www.security.nl
  25. Cisco heeft beveiligingsupdates uitgebracht voor een kritieke kwetsbaarheid in Unified Contact Center Express (UCCX) waardoor een ongeauthenticeerde aanvaller op afstand volledige controle over het systeem kan krijgen. UCCX is een oplossing van Cisco waarmee mkb-bedrijven een callcenter kunnen opzetten. De software bevat twee kritieke kwetsbaarheden, aangeduid als CVE-2025-20354 en CVE-2025-20358. De gevaarlijkste kwetsbaarheid van de twee is CVE-2025-20354. Via dit beveiligingslek kan een ongeauthenticeerde aanvaller willekeurige bestanden uploaden en vervolgens willekeurige commando's met rootrechten op de UCCX-server uitvoeren. Volgens Cisco wordt het probleem veroorzaakt door een tekort schietend authenticatiemechanisme. De impact van de kwetsbaarheid is op een schaal van 1 tot en met 10 beoordeeld met een 9.8. De anderre kwetsbaarheid, CVE-2025-20358, maakt het mogelijk voor een aanvaller om willekeurige scripts op de UCCX-server uit te voeren met adminrechten. Dit beveiligingslek heeft een impactscore van 9.4 gekregen. Cisco zegt niet bekend te zijn met actief misbruik van de kwetsbaarheden en roept klanten op de beschikbaar gestelde beveiligingsupdates te installeren. bron: https://www.security.nl
×
×
  • Nieuwe aanmaken...

Belangrijke informatie

We hebben cookies geplaatst op je toestel om deze website voor jou beter te kunnen maken. Je kunt de cookie instellingen aanpassen, anders gaan we er van uit dat het goed is om verder te gaan.