剣 KENSAI
← Terug naar Blog
Beveiligingsbriefing 12 min leestijd 12 maart 2026

Microsoft Patch Tuesday brengt 84 fixes, Stryker verwoest door Iraanse Wiper, FortiGate-inloggegevens op grote schaal gestolen

Microsoft's maart 2026 Patch Tuesday behandelt 84 kwetsbaarheden waaronder 2 publieke zero-days. Iraanse hacktivisten beweren meer dan 200.000 apparaten bij medtech-gigant Stryker te hebben gewist. FortiGate-firewalls misbruikt om AD/LDAP-inloggegevens te stelen. Perplexity's AI-browser misleid tot phishing in minder dan 4 minuten. Plus: KadNap-botnet, npm supply chain-aanvallen, n8n RCE-exploitatie, Meta's aanpak van oplichting, Google's $32 miljard Wiz-deal en BlackSanta EDR-killer gericht op HR-afdelingen.


🔧 Microsoft maart 2026 Patch Tuesday — 84 kwetsbaarheden, 2 publieke Zero-Days

⚠️ KRITIEK: 84 KWETSBAARHEDEN GEPATCHT — 2 ZERO-DAYS PUBLIEK

Microsoft's maart 2026 Patch Tuesday verhelpt 84 beveiligingslekken: 8 Kritiek, 76 Belangrijk. Twee kwetsbaarheden werden openbaar gemaakt voordat patches beschikbaar waren. Alle NIS2-gereguleerde entiteiten moeten onmiddellijke implementatie prioriteren.

Microsoft heeft zijn maart 2026 beveiligingsupdate uitgebracht, waarin 84 kwetsbaarheden in het Windows-ecosysteem worden aangepakt. De verdeling toont een sterke nadruk op privilege-escalatie — een duidelijke indicator dat aanvallers zich richten op laterale beweging na compromittering.

Categorie Aantal Risiconiveau
Privilege-escalatie46Hoog — maakt laterale beweging mogelijk
Remote Code Execution18Kritiek — maakt initiële toegang mogelijk
Informatielekken10Medium — maakt verkenning mogelijk
Spoofing4Medium
Denial of Service4Medium
Beveiligingsfunctie-bypass2Hoog

De twee publieke Zero-Days

CVE-2026-26127 (CVSS 7.5) — Een Denial of Service-kwetsbaarheid in .NET die openbaar werd gemaakt vóór de patch. Aanvallers kunnen op .NET-gebaseerde diensten op afstand laten crashen, wat de beschikbaarheid van webapplicaties en API's op het framework beïnvloedt.

CVE-2026-21262 (CVSS 8.8) — Een Elevation of Privilege-kwetsbaarheid in SQL Server. Met een hoge CVSS-score en openbare bekendmaking is dit bijzonder gevaarlijk voor organisaties die SQL Server in productieomgevingen draaien. Een geauthenticeerde aanvaller kan escaleren naar databasebeheerdersrechten.

Daarnaast heeft Microsoft 10 Chromium/Edge-kwetsbaarheden apart aangepakt, waardoor de totale herstelbelasting op 94 fixes in deze cyclus komt.

🛡️ Patch-prioritering


💀 Medtech-gigant Stryker getroffen door aan Iran gelinkte Wiper-aanval — 200K+ apparaten geclaimd

⚠️ KRITIEK: ZORGSECTOR ONDER DESTRUCTIEVE AANVAL

Medische technologiebedrijf Stryker is aangevallen door Handala, een aan Iran gelinkte pro-Palestijnse hacktivistengroep, met wiper-malware. De groep beweert meer dan 200.000 apparaten gewist te hebben. Indien bevestigd, is dit een van de meest verwoestende wiper-aanvallen op de zorgsector tot nu toe.

Stryker — een Fortune 500 medische technologiebedrijf dat chirurgische apparatuur, implantaten en ziekenhuisinfrastructuur produceert — is getroffen door een destructieve wiper-aanval. De Handala-hacktivistengroep, gelinkt aan Iraanse staatsbelangen, claimt de verantwoordelijkheid en beweert dat 200.000+ apparaten in het netwerk van Stryker zijn gewist.

Deze aanval heeft enorme implicaties voor patiëntveiligheid. Stryker's producten zijn geïntegreerd in operatiekamers, intensive care-afdelingen en chirurgische planningssystemen wereldwijd. Verstoring van hun interne systemen kan leiden tot vertraagde apparaatupdates, verstoorde toeleveringsketens en gecompromitteerde productveiligheid.

NIS2 & Impact op de zorgsector

Onder NIS2 is de gezondheidszorg geclassificeerd als een essentiële sector. Fabrikanten van medische apparatuur en hun toeleveringsketens worden geconfronteerd met verplichte cyberbeveiligingseisen. Deze aanval illustreert precies waarom:

⚠️ Zorgorganisaties: beoordeel uw blootstelling

Als uw organisatie Stryker-producten gebruikt, neem onmiddellijk contact op met uw Stryker-accountmanager om de impact op productupdates, ondersteuningsdiensten en continuïteit van de toeleveringsketen te begrijpen. Documenteer deze beoordeling als onderdeel van uw NIS2 supply chain-risicobeheerverplichtingen.


🔓 FortiGate-apparaten misbruikt om serviceaccount-inloggegevens te stelen

⚠️ KRITIEK: FIREWALL-APPARATEN BEWAPEND VOOR DIEFSTAL VAN INLOGGEGEVENS

SentinelOne heeft een campagne ontdekt die FortiGate NGFW-apparaten misbruikt om netwerken te infiltreren en configuratiebestanden te extraheren met Active Directory- en LDAP-serviceaccount-inloggegevens. Doelwitten zijn onder meer de gezondheidszorg, overheid en managed service providers.

Beveiligingsonderzoekers bij SentinelOne hebben een systematische campagne blootgelegd gericht op Fortinet FortiGate Next-Generation Firewalls. Aanvallers misbruiken kwetsbaarheden in deze apparaten om configuratiebestanden te extraheren, die platte tekst of herstelbare serviceaccount-inloggegevens voor AD/LDAP-integratie bevatten.

De ironie is verwoestend: juist de apparaten die zijn ingezet om netwerken te beschermen, worden gebruikt om ze te compromitteren. Zodra aanvallers AD/LDAP-inloggegevens uit FortiGate-configuraties verkrijgen, krijgen ze bevoorrechte toegang tot de gehele Active Directory-omgeving.

Beoogde sectoren

🔍 Onmiddellijke acties vereist


🤖 AI-browserbeveiliging doorbroken — Perplexity's Comet misleid tot phishing in 4 minuten

⚠️ WAARSCHUWING: AI-BROWSERS INTRODUCEREN NIEUW AANVALSOPPERVLAK

Onderzoekers van Guardio hebben aangetoond dat Perplexity's Comet AI-browser kan worden gemanipuleerd om een phishing-aanval uit te voeren in minder dan 4 minuten, door misbruik van een kwetsbaarheid die ze "Agentic Blabbering" noemen.

Beveiligingsonderzoekers bij Guardio Labs hebben een verwoestend proof-of-concept gepubliceerd dat laat zien hoe Perplexity's Comet — een AI-aangedreven webbrowser — kan worden misleid om een phishing-scam uit te voeren. De aanval maakt misbruik van een fundamenteel ontwerpfout in AI-browsers: hun neiging om hun acties te vertellen, waardoor beveiligingsdrempels onbedoeld worden verlaagd.

De techniek, genaamd "Agentic Blabbering," werkt omdat AI-browsers zijn ontworpen om uit te leggen wat ze doen. Aanvallers maken prompts die deze conversationele aard misbruiken, waardoor de AI kwaadaardige instructies als legitieme browsertaken behandelt. Het resultaat: de AI-browser zelf wordt de phishing-vector.

Waarom dit belangrijk is voor bedrijfsbeveiliging

🛡️ Aanbevelingen


🌐 KadNap-malware infecteert 14.000+ Asus-routers voor massaal proxy-botnet

⚠️ WAARSCHUWING: 14.000+ EDGE-APPARATEN GECOMPROMITTEERD — 60% IN DE VS

Lumen's Black Lotus Labs heeft de KadNap-malwarecampagne ontdekt die gericht is op Asus-routers en een proxy-botnet opbouwt van 14.000+ geïnfecteerde apparaten. De malware gebruikt een aangepast Kademlia DHT-protocol voor veerkrachtige command and control.

Een nieuwe malware-variant genaamd KadNap richt zich op Asus-routers voor consumenten en kleine bedrijven, waarbij Lumen's Black Lotus Labs meer dan 14.000 geïnfecteerde apparaten heeft geïdentificeerd — waarvan 60% zich in de Verenigde Staten bevindt. De malware zet gecompromitteerde routers om in nodes in een proxy-botnet, waardoor aanvallers kwaadaardig verkeer kunnen routeren via legitieme residentiële en zakelijke IP-adressen.

KadNap's gebruik van een aangepast Kademlia Distributed Hash Table (DHT)-protocol maakt het bijzonder moeilijk te verstoren. In tegenstelling tot traditionele botnets met gecentraliseerde command and control, betekent KadNap's gedecentraliseerde architectuur dat er geen enkele server is om neer te halen.

Impact voor organisaties

🔧 Mitigatiestappen


📦 PhantomRaven: 88 kwaadaardige NPM-pakketten gericht op JavaScript-ontwikkelaars

⚠️ WAARSCHUWING: SUPPLY CHAIN-AANVAL OP NPM-REGISTRY

Een nieuwe golf van supply chain-aanvallen genaamd PhantomRaven heeft 88 kwaadaardige pakketten op de npm-registry geplaatst, ontworpen om gegevens te exfiltreren van machines van JavaScript-ontwikkelaars en CI/CD-omgevingen.

De PhantomRaven-campagne vertegenwoordigt een geavanceerde software supply chain-aanval gericht op het npm-ecosysteem. De 88 geïdentificeerde kwaadaardige pakketten gebruiken typosquatting en dependency confusion-technieken om ontwikkelaars te misleiden tot het installeren van achterdeurbibliotheken die omgevingsvariabelen, SSH-sleutels en API-tokens exfiltreren.

Voor organisaties die webapplicaties en microservices bouwen, is dit een directe bedreiging voor code-integriteit en CI/CD-pipelinebeveiliging. Een enkel gecompromitteerd ontwikkelaarswerkstation kan leiden tot vergiftigde productiebouwprocessen.

DORA & NIS2 vereisten voor software supply chain


⚡ CISA beveelt noodpatching van n8n RCE — actief uitgebuit

⚠️ KRITIEK: ACTIEF UITGEBUITE RCE IN AUTOMATISERINGSTOOL

CISA heeft een actief uitgebuite Remote Code Execution-kwetsbaarheid in het n8n workflow-automatiseringsplatform toegevoegd aan zijn Known Exploited Vulnerabilities (KEV)-catalogus en beveelt federale instanties om onmiddellijk te patchen.

Het n8n-automatiseringsplatform — veel gebruikt voor workfloworkestratie, API-integratie en datamanagement — heeft een kritieke RCE-kwetsbaarheid die actief wordt uitgebuit in het wild. CISA's opname in de KEV-catalogus betekent dat dit niet theoretisch is — aanvallers maken er nu misbruik van.

n8n-instanties worden vaak ingezet met brede toegang tot interne systemen, waardoor ze waardevolle doelwitten zijn. Een gecompromitteerde n8n-instantie kan aanvallers toegang geven tot verbonden databases, API's, cloudservices en interne applicaties.

🛡️ Onmiddellijke acties


🚔 Meta schakelt 150K oplichtersaccounts uit — 21 arrestaties bij wereldwijde actie

In een significante handhavingsoperatie heeft Meta meer dan 150.000 accounts uitgeschakeld die gelinkt zijn aan Zuidoost-Aziatische oplichtingscentra — voornamelijk pig-butchering en romance-fraude-operaties. De Koninklijke Thaise Politie arresteerde 21 personen bij gecoördineerde invallen, ondersteund door autoriteiten uit 11 landen.

Hoewel dit een positieve ontwikkeling is voor platformbeveiliging, onderstreept de enorme schaal — 150.000 accounts — hoe diep geworteld deze operaties zijn geworden. Voor organisaties is de belangrijkste conclusie dat business email compromise (BEC) en social engineering-aanvallen vaak afkomstig zijn van dezelfde criminele infrastructuur.

Relevantie voor bedrijven


☁️ Wiz sluit zich aan bij Google Cloud — overname van $32 miljard afgerond

Google heeft officieel de overname van Wiz ter waarde van $32 miljard afgerond, de cloudbeveiliging-startup die een van de snelst groeiende cyberbeveiligingsbedrijven in de geschiedenis werd. Wiz zal als onafhankelijk merk binnen Google Cloud blijven opereren en zijn multi-cloud beveiligingsplatform behouden dat werkt op AWS, Azure en GCP.

Deze deal hervormt het landschap van cloudbeveiliging. Met Wiz's Cloud-Native Application Protection Platform (CNAPP) geïntegreerd in Google Cloud, staan organisaties nu voor strategische beslissingen over vendor lock-in en multi-cloudbeveiliging.

Wat dit betekent voor beveiligingsteams

Overweging Impact
Multi-cloud-neutraliteitWiz belooft multi-cloud te blijven, maar het eigendom van Google creëert langetermijnzorgen over AWS/Azure-functiepariteit
PrijsstellingGoogle's diepe zakken kunnen aanvankelijk competitieve prijzen stimuleren, maar consolidatie leidt vaak tot prijsverhogingen
DatasoevereiniteitGDPR/NIS2-gereguleerde entiteiten moeten gegevensverwerkingsovereenkomsten herzien naarmate Wiz integreert met Google Cloud-infrastructuur
Evaluatie van alternatievenDit is het moment om alternatieven te evalueren (Orca, Lacework, Prisma Cloud) om afhankelijkheid van één leverancier te voorkomen

🎅 BlackSanta EDR Killer — Russische dreigingsactor richt zich op HR-afdelingen

⚠️ KRITIEK: EDR/AV-BYPASS MALWARE GERICHT OP HR-PERSONEEL

Een Russischsprekende dreigingsactor richt zich op HR-afdelingen met malware die BlackSanta aflevert — een EDR-killer die in staat is antivirus en endpoint detection op kernelniveau uit te schakelen voordat de uiteindelijke payload wordt ingezet.

De BlackSanta-campagne is bijzonder verraderlijk omdat het zich richt op HR-afdelingen — teams die routinematig bijlagen openen van onbekende afzenders (cv's, sollicitatiebrieven, facturen). De aanvalsketen levert een EDR-killer die opereert op kernelniveau, beveiligingstools uitschakelt voordat de primaire payload (waarschijnlijk ransomware of infostealer) detoneert.

Deze techniek — Bring Your Own Vulnerable Driver (BYOVD) — misbruikt legitieme ondertekende kernel-drivers om beveiligingsproducten uit te schakelen. Zodra EDR is geneutraliseerd, heeft de aanvaller vrij spel op het systeem.

Waarom HR het perfecte doelwit is

🛡️ Verdedigingsaanbevelingen


Bent u blootgesteld aan de bedreigingen van vandaag?

KENSAI monitort continu uw infrastructuur op de nieuwste kwetsbaarheden, koppelt deze aan NIS2-, DORA- en GDPR-compliancevereisten en genereert audit-ready rapporten — allemaal aangedreven door AI-dreigingsintelligentie.

Start uw gratis beveiligingsscan →

Blijf goed gepatcht en waakzaam,
Het KENSAI Threat Intelligence Team

Dagelijkse beveiligingsbriefing aangedreven door AI-dreigingsintelligentie. Dagelijks gepubliceerd om 06:00 CET.

🛡️ Is uw website veilig?

Ontdek kwetsbaarheden voordat aanvallers dat doen.

Scan uw website gratis →