剣 KENSAI

FBI neemt Handala-leaksite in beslag na wisaanval van 80.000 apparaten bij Stryker, PolyShell Magento-RCE treft alle winkels, Navia-datalek stelt 2,7 miljoen bloot, APT28 richt zich op Oekraïne via Zimbra

20 maart 2026 11 min leestijd security-briefing

Security Briefing De FBI ontmantelt Handala-hacktivisteninfrastructuur nadat de groep ongeveer 80.000 apparaten wiste bij medtech-gigant Stryker. Een nieuw bekendgemaakte PolyShell-kwetsbaarheid maakt ongeauthenticeerde remote code execution mogelijk op elke Magento- en Adobe Commerce-installatie. Navia Benefit Solutions bevestigt een datalek dat 2,7 miljoen personen treft. Russische militaire hackers APT28 misbruiken een Zimbra-fout in actieve aanvallen op Oekraïense overheidsinstanties. Plus: CISA geeft noodrichtlijnen voor Intune uit, Ubiquiti patcht een UniFi-fout met maximale ernst, Bitrefill schrijft een aanval toe aan Lazarus, en de vooraf gepositioneerde cybercapaciteiten van Iran worden onthuld.

1. FBI neemt Handala-hacktivisten-leaksites in beslag na destructieve cyberaanval op Stryker

⚠️ KRITIEK — destructieve wiper-aanval op zorginfrastructuur

De hacktivistengroep Handala wiste ongeveer 80.000 apparaten bij medtech-gigant Stryker, in een van de meest destructieve cyberaanvallen gericht op de gezondheidszorgsector dit jaar. De FBI heeft nu de data-leakinfrastructuur van de groep in beslag genomen.

De FBI heeft twee websites in beslag genomen die worden beheerd door de hacktivistengroep Handala, na een verwoestende cyberaanval op Stryker, een van 's werelds grootste medische technologiebedrijven. De aanval resulteerde in het wissen van ongeveer 80.000 apparaten binnen de infrastructuur van Stryker — een schaal van vernietiging die zelden wordt gezien buiten operaties van natiestaten.

Stryker, dat chirurgische apparatuur, orthopedische implantaten en medische apparaten vervaardigt die wereldwijd in ziekenhuizen worden gebruikt, kreeg te maken met catastrofale operationele verstoring. De wiper-aanval versleutelde geen data voor losgeld — deze vernietigde het volledig, gericht op eindpunten, servers en verbonden systemen binnen de organisatie.

Waarom dit belangrijk is

Onmiddellijke acties

2. PolyShell: ongeauthenticeerde RCE op elke Magento- en Adobe Commerce-winkel

⚠️ KRITIEK — alle Magento-installaties kwetsbaar

Een nieuw bekendgemaakte kwetsbaarheid genaamd PolyShell treft ALLE stabiele Magento Open Source- en Adobe Commerce versie 2-installaties, wat ongeauthenticeerde remote code execution en volledige accountovername mogelijk maakt.

Een verwoestende kwetsbaarheid genaamd PolyShell is bekendgemaakt die elke bestaande Magento Open Source- en Adobe Commerce versie 2-installatie treft. De fout stelt volledig ongeauthenticeerde aanvallers in staat remote code execution te bereiken op de webserver, wat leidt tot volledige winkelcompromittering inclusief diefstal van betalingsgegevens, exfiltratie van klantgegevens en installatie van webshells.

Dit is bijzonder verontrustend omdat Magento/Adobe Commerce een aanzienlijk percentage van de e-commercewinkels ter wereld aandrijft. Aangezien de kwetsbaarheid geen authenticatie vereist en alle stabiele v2-releases treft, is het potentieel voor massale uitbuiting enorm.

Technische impact

Onmiddellijke acties

3. Datalek bij Navia Benefit Solutions stelt 2,7 miljoen personen bloot

🔶 HOOG — grootschalig datalek van uitkeringsgegevens

Bijna 2,7 miljoen mensen worden geïnformeerd nadat aanvallers toegang kregen tot de systemen van Navia Benefit Solutions en persoonlijke informatie exfiltreerden, waaronder inschrijvingsgegevens voor uitkeringen.

Navia Benefit Solutions, een bedrijf dat werknemersuitkeringsplannen beheert waaronder FSA's, HSA's en woon-werkverkeervoordelen, heeft een datalek bekendgemaakt dat 2,7 miljoen personen treft. Het datalek stelde gevoelige persoonlijke informatie bloot die werkgevers aan Navia toevertrouwen voor het beheer van uitkeringen.

De omvang van dit datalek is aanzienlijk — 2,7 miljoen mensen vertegenwoordigt een groot deel van het klantenbestand van Navia, en de betrokken data (inschrijving voor uitkeringen, persoonlijke identificatoren, mogelijk gezondheidsgerelateerde informatie) is bijzonder gevoelig onder HIPAA en staatsprivacyregelgeving.

Belangrijkste details

Als u getroffen bent

4. Russische APT28 misbruikt Zimbra-kwetsbaarheid in aanvallen op Oekraïense overheid

🔶 HOOG — uitbuiting van e-mailinfrastructuur door natiestaat

Rusland's APT28 (GRU) buit actief een kwetsbaarheid in Zimbra Collaboration Suite uit om e-mailsystemen van de Oekraïense overheid te compromitteren via geprepareerde HTML-e-mails.

De Russische militaire inlichtingenhackeenheid APT28 (ook bekend als Fancy Bear, gelieerd aan de GRU) buit actief een kwetsbaarheid uit in Zimbra Collaboration Suite (ZCS) om zich te richten op Oekraïense overheidsinstanties. De aanval maakt misbruik van onvoldoende opschoning van CSS-inhoud binnen HTML-e-mails — wanneer het slachtoffer de kwaadaardige e-mail opent in een browsergebaseerde mailclient, worden inline scripts automatisch uitgevoerd.

Dit is een bijzonder verraderlijke aanvalsvector omdat er geen kliks nodig zijn behalve het openen van de e-mail. Simpelweg het bericht bekijken in de webinterface van Zimbra triggert de exploit, waardoor het zeer effectief is voor massale targeting van overheidsmedewerkers.

Aanvalsmethodologie

Onmiddellijke acties

5. CISA geeft noodrichtlijnen uit om Microsoft Intune te beveiligen na Stryker-inbreuk

Na de verwoestende inbreuk bij Stryker heeft CISA (Cybersecurity and Infrastructure Security Agency) een dringend advies uitgegeven dat Amerikaanse organisaties waarschuwt om de richtlijnen van Microsoft te volgen voor het harden van Intune-implementaties voor endpointbeheer. Het advies kwam nadat onderzoekers vaststelden dat de Handala-aanvallers zwakke plekken in de Microsoft Intune-configuratie van Stryker misbruikten om de massale apparaatwis uit te voeren.

Microsoft Intune, dat mobiele apparaten en pc's beheert bij ondernemingen, werd het wapen dat tegen Stryker werd gebruikt. Aanvallers die de Intune-beheerconsole compromitteerden, konden destructieve wiscommando's naar elk beheerd eindpunt tegelijkertijd pushen.

Belangrijkste aanbevelingen van CISA

6. Ubiquiti UniFi-kwetsbaarheid met maximale ernst maakt accountovername mogelijk

Ubiquiti heeft twee kwetsbaarheden gepatcht in de UniFi Network Application, waaronder een fout met maximale ernst (CVSS 10.0) die aanvallers mogelijk in staat stelt gebruikersaccounts over te nemen. UniFi wordt breed ingezet in enterprise- en mkb-netwerken voor het beheren van access points, switches en beveiligingsgateways.

Een maximale CVSS-score betekent dat de kwetsbaarheid triviaal uitbuitbaar is, geen authenticatie vereist en resulteert in volledige compromittering. Gezien de brede inzet van UniFi — vooral bij mkb-bedrijven die mogelijk geen toegewijde beveiligingsteams hebben — is dit een patch met hoge prioriteit.

Onmiddellijke acties

7. Bitrefill schrijft cyberaanval toe aan Noord-Koreaanse Lazarus-groep

Het cryptocurrency-cadeaubonplatform Bitrefill heeft zijn recente cyberaanval toegeschreven aan Bluenoroff, een subgroep van de beruchte Lazarus-hackoperatie van Noord-Korea. De aanval, die eerder deze maand plaatsvond, richtte zich op de crypto-gerelateerde infrastructuur van het bedrijf.

Lazarus/Bluenoroff blijft een van de meest productieve, financieel gemotiveerde dreigingsactoren wereldwijd, met een bijzondere focus op cryptocurrency-platforms. Hun operaties financieren de wapenprogramma's van Noord-Korea, wat hen zowel een cyberbeveiligings- als een geopolitiek probleem maakt.

8. Vooraf gepositioneerde cyberinfrastructuur van Iran onthuld

Een gedetailleerde analyse heeft een zes maanden durende opbouw van aan Iran gelieerde cyberinfrastructuur onthuld, waaronder Amerikaanse schaalvennootschappen, ontworpen om kinetische aanvallen te doorstaan en de veerkracht van de wereldwijde hackoperaties van Iran te waarborgen. De infrastructuur was gepositioneerd om snelle cyberrepressailles mogelijk te maken als reactie op militaire escalatie.

Deze vooraf-positioneringsstrategie vertegenwoordigt een significante evolutie in de cyberdoctrine van natiestaten — in plaats van offensieve capaciteiten op te bouwen als reactie op gebeurtenissen, heeft Iran persistente, veerkrachtige infrastructuur gecreëerd die in staat is aanvallen op korte termijn te lanceren vanuit geografisch verspreide punten, waaronder binnen de Verenigde Staten.

Dagelijkse dreigingssamenvatting

DreigingErnstTypeVereiste actie
Handala / Stryker 80K-wisKRITIEKDestructieve aanvalBeoordeel back-up- & endpointstrategieën
PolyShell Magento RCEKRITIEKKwetsbaarheidPatch alle Magento-winkels onmiddellijk
Navia 2,7M-datalekHOOGDatalekKredietbevriezing indien getroffen
APT28 Zimbra-uitbuitingHOOGNatiestaatPatch Zimbra, schakel MFA in
CISA Intune-adviesHOOGAdviesHard Intune-configuraties
Ubiquiti UniFi CVSS 10.0KRITIEKKwetsbaarheidWerk UniFi Network Application bij
Lazarus / Bitrefill-aanvalHOOGNatiestaatBeoordeel beveiliging cryptoplatform
Iran cyber-vooraf-positioneringGEMIDDELDInlichtingenMonitor dreigingsinformatiefeeds

Zijn uw systemen beschermd tegen deze dreigingen?

KENSAI monitort continu uw infrastructuur op kwetsbaarheden zoals PolyShell, Zimbra-fouten en UniFi-misconfiguraties — voordat aanvallers ze vinden.

Start uw gratis beveiligingsscan →

Gepubliceerd door het KENSAI Threat Intelligence Team
Dagelijkse Security Briefing — 20 maart 2026
Lees meer briefings →