Progress ShareFile Pre-Auth RCE-Keten, Stryker Herstelt Volledig van 200K-Apparaat Wiper-Aanval, CERT-UA-Imitatie Verspreidt AGEWHEEZE naar 1M E-mails, Casbaneiro PDF-Lokmiddelen Treffen LatAm & Europa
Security Briefing Progress ShareFile herbergt een gevaarlijke kwetsbaarhedenketen die pre-authenticatie remote code execution mogelijk maakt tegen ongepatchte instanties. Medtech-gigant Stryker verklaart volledig operationeel herstel nadat een wiper-aanval 200.000 apparaten vernietigde. Een grootschalige phishingcampagne die zich voordoet als CERT-UA heeft AGEWHEEZE-malware naar meer dan één miljoen inboxen gestuurd. Casbaneiro-bankentrojan keert terug met dynamische PDF-lokmiddelen in Latijns-Amerika en Europa. Via WhatsApp verspreide VBS-malware misbruikt UAC-bypass om Windows-systemen te kapen. Residentiële proxy's omzeilen nu IP-reputatiecontroles in 78% van de gevallen, verspreid over vier miljard geobserveerde sessies.
1. Progress ShareFile Pre-Auth RCE — Kwetsbaarhedenketen maakt ongeauthenticeerde overname mogelijk
⚠ KRITIEK — Pre-authenticatie remote code execution
Meerdere fouten in Progress ShareFile kunnen door een ongeauthenticeerde aanvaller aaneengeschakeld worden om remote code execution te bereiken zonder geldige inloggegevens. Organisaties die on-premises ShareFile-implementaties draaien, moeten dit als een noodgeval behandelen en beschikbare patches onmiddellijk toepassen.
Progress ShareFile — een veelgebruikt platform voor bestandsuitwisseling en samenwerking binnen ondernemingen — blijkt een keten van kwetsbaarheden te bevatten die, in combinatie, een externe, ongeauthenticeerde aanvaller in staat stellen volledige remote code execution (RCE) te bereiken op kwetsbare serverinstanties.
De kwetsbaarhedenketen
De exploitketen koppelt twee afzonderlijke zwakheden. De eerste is een authenticatie-bypass-fout in de ShareFile-webapplicatie waardoor ongeauthenticeerde verzoeken eindpunten kunnen bereiken die alleen bedoeld zijn voor ingelogde gebruikers. De tweede is een server-side deserialisatiekwetsbaarheid die bereikbaar is via die beschermde eindpunten. Door de twee te combineren kan een aanvaller een geprepareerde geserialiseerde payload leveren via de authenticatie-bypass, wat willekeurige codeuitvoering activeert binnen de context van het webserverproces — zonder dat in enige fase inloggegevens vereist zijn.
Getroffen versies
- ShareFile StorageZones Controller 5.12.x en eerder
- On-premises ShareFile-implementaties op Windows Server 2016/2019/2022
- Cloud-gehoste ShareFile-tenants beheerd door Progress zijn al gepatcht
- Zelf-gehoste en hybride StorageZones-configuraties blijven kwetsbaar totdat ze worden bijgewerkt
Exploitatierisico
Progress ShareFile wordt intensief gebruikt in gereguleerde sectoren waaronder financiële dienstverlening, juridische dienstverlening en gezondheidszorg — sectoren die zeer gevoelige documenten op het platform opslaan. Een succesvolle pre-auth RCE geeft aanvallers directe toegang tot de onderliggende bestandsserver, alle opgeslagen documenten en inloggegevens die in de applicatieomgeving zijn opgeslagen. Gezien vergelijkbare Progress-kwetsbaarheden (bijv. MOVEit Transfer in 2023) binnen dagen na openbaarmaking massaal werden geëxploiteerd door ransomwaregroepen, moeten actieve exploitatiepogingen op korte termijn worden verwacht.
Patchen en mitigatie
- Pas de nieuwste Progress ShareFile StorageZones Controller-patch onmiddellijk toe
- Als patchen wordt uitgesteld, isoleer de StorageZones Controller van internettoegang
- Controleer webserver- en applicatielogs op onverwachte POST-verzoeken naar beheerderseindpunten
- Roteer alle ShareFile-service-accountgegevens na het patchen
- Cloud-gehoste ShareFile-tenants: verifieer bij Progress dat uw tenant op de gepatchte build draait
2. Stryker volledig operationeel na verwoestende data-wissende aanval op 200K apparaten
🔶 HOOG — Medtech-gigant voltooit herstel; omvang van aanval onthuld
Stryker Corporation heeft volledig operationeel herstel verklaard na een destructieve wiper-aanval die permanent data wiste van naar schatting 200.000 apparaten binnen zijn wereldwijde productie- en logistieknetwerk.
Stryker Corporation, een van 's werelds grootste medische technologiebedrijven met activiteiten variërend van chirurgische apparatuur tot orthopedische implantaten en ziekenhuislogistiek, heeft bevestigd nu volledig operationeel te zijn na een wiper-malware-aanval die data wiste van naar schatting 200.000 apparaten binnen zijn infrastructuur.
Tijdlijn van de aanval
- Medio februari 2026 — Eerste inbraak; aanvallers vestigen persistentie binnen Strykers interne netwerk
- 3 maart 2026 — Wiper-payload gelijktijdig ingezet over wereldwijde productie- en logistieksegmenten; ~200.000 apparaten buiten werking gesteld
- 3 maart – 14 maart — Crisisrespons; productielijnen verstoord, verzendvertragingen gemeld voor chirurgische en orthopedische productlijnen
- 14 maart – 28 maart — Gefaseerd herstel met behulp van schone imaging, back-ups en vervangende hardware voor apparaten die niet meer te herstellen waren
- 1 april 2026 — Stryker verklaart volledig operationeel herstel
Impact en herstel
Het gebruik van wiper-malware door de aanval — in plaats van ransomware — duidt erop dat het primaire doel verstoring was in plaats van financiële afpersing. De vernietiging van 200.000 apparaten vormde een aanzienlijke klap voor Strykers productiecapaciteit, met vertragingen die doorwerkten in de ziekenhuistoeleveringsketens voor gewrichtsvervangingscomponenten en chirurgische instrumenten. Herstel vereiste een combinatie van volledige OS-reimaging vanuit geharde golden images, hardwarevervanging voor apparaten waarvan de opslag fysiek onherstelbaar was overschreven, en handmatige herconfiguratie van duizenden productiesystemen.
Stryker heeft de aanval niet publiekelijk toegeschreven aan een specifieke dreigingsactor. Analyse van het gedrag van de wiper vertoont kenmerken die overeenkomen met destructieve tooling die eerder werd geassocieerd met door staten gesponsorde actoren die opereren ter ondersteuning van geopolitieke doelstellingen, hoewel deze toeschrijving onbevestigd blijft.
Belangrijkste lessen
- Offline, air-gapped back-ups bleken cruciaal — apparaten zonder ontkoppelde back-ups vereisten volledige hardwarevervanging
- Schone OS-golden images versnelden reimaging op schaal aanzienlijk
- Netwerksegmentatie beperkte de laterale verspreiding van de wiper-payload
- Hiaten in OT/productienetwerkmonitoring stonden toe dat de dwell time van de aanvaller wekenlang onopgemerkt bleef
3. CERT-UA-imitatiecampagne levert AGEWHEEZE-malware aan 1 miljoen inboxen
⚠ KRITIEK — Aan een staat gelieerde phishing op nationale schaal
Een geavanceerde dreigingsactor heeft Oekraïne's Computer Emergency Response Team (CERT-UA) geïmiteerd in een phishingcampagne die AGEWHEEZE-malware verspreidde naar meer dan één miljoen e-mailadressen binnen Oekraïense overheids-, militaire en bondgenootschappelijke organisaties.
De Oekraïense cybersecuritygemeenschap reageert op een van de grootste phishingoperaties gericht op het land in 2026: een campagne die overtuigend CERT-UA imiteerde — het eigen computer emergency response-orgaan van de Oekraïense overheid — om een voorheen ongedocumenteerde malwarefamilie genaamd AGEWHEEZE te leveren aan meer dan één miljoen ontvangers.
Phishingtechniek
De campagne gebruikte vervalste afzenderadressen die officiële CERT-UA-e-maildomeinen nauwkeurig nabootsten, gecombineerd met e-mailinhoud die de opmaak, branding en toon van legitieme CERT-UA-beveiligingsadviezen repliceerde. Ontvangers werd opgedragen een "dringende beveiligingspatch" of "verplichte scantool" te downloaden en uit te voeren voor een fictieve kritieke kwetsbaarheid — een social-engineeringtechniek die misbruik maakt van de vertrouwensrelatie tussen CERT-UA en de organisaties die het normaal gesproken beschermt.
De e-mails werden verspreid in minstens drie golven, met onderwerpregels die verwezen naar actuele geopolitieke spanningen en aan het conflict gerelateerde thema's om urgentie en openingspercentages te maximaliseren. Onderzoekers merkten op dat de doellijst van de campagne Oekraïense overheidsministeries, militaire ondersteuningsorganisaties, exploitanten van kritieke infrastructuur en bondgenootschappelijke partnerlanden in Oost-Europa omvatte.
AGEWHEEZE-malwarecapaciteiten
AGEWHEEZE is een modulair implantaat met een gefaseerde architectuur, ontworpen om de initiële voetafdruk te minimaliseren terwijl uitgebreide post-exploitatiecapaciteiten mogelijk worden gemaakt:
- Fase 1: Lichtgewicht dropper die de besturingsomgeving valideert en naar C2 seint voor go/no-go-instructies voordat verdere uitvoering plaatsvindt
- Fase 2: Persistente backdoor die versleutelde communicatie via HTTPS opzet naar door de aanvaller beheerde infrastructuur, vermomd als legitiem cloudservice-verkeer
- Inloggegevensverzameling: Extraheert opgeslagen inloggegevens uit browsers, e-mailclients en Windows Credential Manager
- Keylogging en schermopnamevastlegging: Continue surveillancecapaciteit zodra volledig geïmplementeerd
- Laterale beweging: Benut verzamelde inloggegevens voor SMB-gebaseerde verspreiding binnen bedrijfsnetwerken
- Zelfverwijdering: Verwijdert artefacten van de initiële dropper na succesvolle installatie van het implantaat
Indicatoren van compromittering (IoC's)
- Afzenderdomeinen die cert-ua[.]gov[.]ua vervalsen — let op subtiele typosquats (cert-uaa, cert-u4, certua)
- Bijlagenamen:
CERT-UA_Advisory_March2026.exe,security_scanner_v2.zip - C2-infrastructuur die gebruikmaakt van bulletproof hosting in niet-toegewezen Oost-Europese IP-bereiken
- HTTPS-beaconing naar domeinen die grote cloudproviders nabootsen (azure-cdn-updates[.]net-patroon)
- Registerpersistentie:
HKCU\Software\Microsoft\Windows\CurrentVersion\Run\WinSecService
4. Casbaneiro-bankentrojan keert terug met dynamische PDF-lokmiddelen gericht op LatAm en Europa
🔶 HOOG — Bankentrojan evolueert met PDF-gebaseerde levering
De Casbaneiro-bankentrojan is opnieuw opgedoken met een nieuw leveringsmechanisme dat gebruikmaakt van dynamische, gepersonaliseerde PDF-lokmiddelen om bankklanten in Latijns-Amerika en geselecteerde Europese markten te treffen.
Casbaneiro (ook bekend als Metamorfo/Ponteiro), een Latijns-Amerikaanse bankentrojan met een geschiedenis die teruggaat tot 2018, is teruggekeerd in een aanzienlijk geëvolueerde vorm. Beveiligingsonderzoekers hebben een actieve campagne geïdentificeerd die dynamisch gegenereerde PDF-lokmiddelen gebruikt als initiële infectievector, ter vervanging van de eerdere afhankelijkheid van de groep van kwaadaardige Office-macrodocumenten.
De dynamische PDF-techniek
De meest opmerkelijke innovatie van de campagne is het gebruik van server-side PDF-generatie om gepersonaliseerde lokdocumenten te creëren op het moment van levering. In tegenstelling tot statische kwaadaardige PDF's die beveiligingsproducten activeren via handtekeningmatching, worden deze documenten on-demand gegenereerd en bevatten ze:
- Slachtofferspecifieke details (naam, bank, gedeeltelijke rekeningnummers) verkregen uit eerdere datalekken, wat legitimiteit verleent
- Legitieme ingesloten lettertypen en branding van echte financiële instellingen om visuele inspectie te omzeilen
- Ingesloten JavaScript dat kwetsbaarheden in PDF-lezers misbruikt of een downloadprompt activeert voor een "vereiste beveiligingsplug-in"
- QR-codes die doorverwijzen naar door de aanvaller beheerde infrastructuur, waardoor URL-reputatiefilters die e-maillinks scannen worden omzeild
Beoogde regio's en instellingen
- Brazilië — Primair doelwit; grote retailbanken, digitale betaalplatforms en investeringsmakelaars geïmiteerd
- Mexico, Colombia, Argentinië — Regionale bankklanten bij alle grote financiële instellingen
- Spanje en Portugal — Europese uitbreiding die gebruikmaakt van gedeelde taal en bankmerkherkenning met LatAm-doelwitten
- Italië — Italiaanse banksector aangevallen via een apart lokthema met verwijzing naar INPS-meldingen (sociale zekerheid)
Detectierichtlijnen
- Markeer inkomende PDF's met ingesloten JavaScript of launch-acties in e-mailbeveiligingsgateways
- Waarschuw bij PDF-viewerprocessen die onderliggende processen starten (cmd.exe, powershell.exe, mshta.exe)
- Blokkeer QR-codelinks in bedrijfsmailomgevingen; verplicht gebruikers verdachte QR-codes te melden
- Monitor op Casbaneiro's karakteristieke DLL-sideloadingpatronen en AutoHotkey-gebaseerde persistentie
- Casbaneiro richt zich doorgaans op volledige-schermoverlay-aanvallen — detecteer onverwachte volledige-schermapplicatiestarts
5. Via WhatsApp geleverde VBS-malware kaapt Windows via UAC-bypass
🔶 HOOG — Consumentenberichten-app als wapen ingezet voor bedrijfscompromittering
Aanvallers verspreiden kwaadaardige VBScript-bestanden via WhatsApp, waarbij misbruik wordt gemaakt van het vertrouwen van gebruikers in het berichtenplatform om malware te leveren die Windows UAC omzeilt en persistente verhoogde toegang vestigt.
Een nieuw geïdentificeerde malwarecampagne maakt misbruik van WhatsApp als leveringskanaal voor Visual Basic Script (VBS)-malware gericht op Windows-systemen. De aanval maakt gebruik van het inherente vertrouwen dat gebruikers stellen in bestanden die via persoonlijke berichtenapps worden ontvangen — met name wanneer deze afkomstig lijken van bekende contacten wier accounts zijn gecompromitteerd — om beveiligingsscepsis te omzeilen die normaal gesproken ongevraagde e-mailbijlagen zou markeren.
Leveringsmechanisme
Slachtoffers ontvangen een WhatsApp-bericht van een gecompromitteerd contact of een onbekend nummer, met een gecomprimeerd archief (ZIP/RAR) dat een VBS-bestand bevat vermomd als document, factuur of mediabestand. Veelvoorkomende lokthema's zijn onder meer:
- Nepverzendmeldingen ("Uw pakket kon niet worden bezorgd — zie details")
- Valse financiële documenten ("Factuur_Maart2026.pdf.vbs" met PDF-icoon)
- Nagebootste overheidscommunicatie (belastingaanslagen, boetemeldingen)
Exploitatieketen
Zodra uitgevoerd, voert de VBS-payload een meertrapsaanval uit:
- Omgevingscontrole: Valideert dat het draait in een echte gebruikersomgeving, niet in een sandbox of analyse-VM
- UAC-bypass: Misbruikt een bekende Windows User Account Control-bypasstechniek via het auto-elevatiemechanisme van
fodhelper.exe, waarbij verhoogde rechten worden verkregen zonder dat een UAC-prompt wordt getoond - Persistentie: Installeert een op PowerShell gebaseerde backdoor in de Windows-opstartmap en creëert een geplande taak voor veerkracht
- C2-beaconing: Vestigt uitgaande HTTPS-verbinding met infrastructuur van de aanvaller voor commando- en payloadlevering
- Data-exfiltratie: Verzamelt browserinloggegevens, systeeminformatie en lokaal opgeslagen documenten
Defensieve maatregelen
- Train gebruikers dat VBS-, JS- en WSF-bestanden ontvangen via ELK kanaal (inclusief berichtenapps) gevaarlijk zijn
- Configureer Windows om VBScript-uitvoering te blokkeren via Group Policy of WDAC-regels
- Monitor op
fodhelper.exedat onverwachte onderliggende processen start — een betrouwbare UAC-bypassindicator - Waarschuw bij geplande taken die door scriptengines (wscript.exe, cscript.exe) worden aangemaakt
- Overweeg Attack Surface Reduction-regels in te zetten gericht op scriptuitvoering
6. Residentiële proxy's bereiken 78% IP-reputatie-omzeiling over 4 miljard sessies
🔶 HOOG — Ontwijkingsinfrastructuur van dreigingsactoren op industriële schaal
Nieuw onderzoek toont aan dat residentiële proxynetwerken nu succesvol IP-reputatie- en geoblockingcontroles omzeilen in 78% van de geanalyseerde kwaadaardige sessies, waardoor traditionele IP-gebaseerde verdedigingsmechanismen op schaal grotendeels ineffectief worden.
Een uitgebreide analyse van meer dan vier miljard proxysessies, uitgevoerd door threat-intelligenceonderzoekers, heeft de schaal gekwantificeerd waarop residentiële proxynetwerken IP-gebaseerde beveiligingscontroles ondermijnen. De bevindingen vormen een significante uitdaging voor organisaties die vertrouwen op IP-reputatiefeeds, geofencing en blocklists als primaire verdedigingsmechanismen.
Omvang van het probleem
Residentiële proxynetwerken — die aanvallerverkeer routeren via de internetverbindingen van nietsvermoedende consumenten wier apparaten zijn ingeschreven (vaak via louche gratis VPN-apps of malware) — worden nu gebruikt in naar schatting 78% van de credential-stuffing-, account-takeover- en webscraping-aanvallen die in de dataset zijn geobserveerd. De gebruikte residentiële IP-adressen zijn niet te onderscheiden van legitieme thuisbreedbandverbindingen, wat betekent dat:
- IP-reputatiefeeds die datacenter- en hosting-IP's markeren grotendeels blind zijn voor residentieel proxyverkeer
- Geoblocking triviaal wordt omzeild door exitnodes in het doelland te selecteren
- Rate limiting gebaseerd op IP-adres wordt verslagen door te roteren over duizenden residentiële IP's per campagne
- De mediane residentiële proxysessie duurt slechts 8 minuten voordat wordt geroteerd naar een nieuw IP, wat tijdgebaseerde blokkering voorkomt
Verdedigingsaanbevelingen
Het onderzoek onderstreept dat IP-centrische verdedigingen moeten worden aangevuld met gedrags- en apparaatniveausignalen:
- Device fingerprinting: Canvas-, WebGL- en audiofingerprinting detecteren geautomatiseerde clients die hetzelfde apparaatprofiel over meerdere IP's hergebruiken
- Gedragsbiometrie: Muisbewegingspatronen, typecadans en scrollgedrag identificeren bots ongeacht IP-herkomst
- TLS-fingerprinting (JA3/JA4): Geautomatiseerde tooling produceert onderscheidende TLS-handshakeprofielen die niet overeenkomen met echte browserdistributies
- Challenge-gebaseerde verificatie: Implementeer onzichtbare CAPTCHA- of proof-of-work-uitdagingen voor hoogwaardige eindpunten
- Snelheidsanomalieën in bedrijfslogica: Markeer ongebruikelijke patronen in accountacties (inlogpogingen vanuit vele verschillende staten/steden binnen enkele minuten)
7. ISO-imagelokmiddelen verspreiden RAT's en cryptominers in actieve campagne
🔶 HOOG — Als ISO vermomde malware omzeilt e-mailbijlagenfilters
Dreigingsactoren verspreiden kwaadaardige ISO-imagebestanden vermomd als software-installers en mediabestanden om remote access-trojans en cryptominermalware te leveren terwijl standaard e-mailbijlagencontroles worden omzeild.
Beveiligingsonderzoekers hebben een actieve campagne geïdentificeerd die ISO-schijfimagebestanden misbruikt als leveringsmechanisme voor een dubbele-payload-operatie: een remote access-trojan (RAT) voor persistente toegang en diefstal van inloggegevens, gecombineerd met een cryptocurrency-miner die gecompromitteerde rekenkracht te gelde maakt.
Distributiemethode
De campagne verspreidt ISO-bestanden via meerdere kanalen tegelijkertijd:
- Phishing-e-mails met ISO-bijlagen vermomd als softwarelicentie-installers, gamecracks of enterprise-applicatiesetups — e-mailgateways die veelvoorkomende uitvoerbare typen inspecteren (EXE, DLL, SCR) laten ISO-bestanden vaak zonder diepgaande inspectie door
- Malvertising op softwarepiraterij- en torrentsites, waar ISO's worden gepresenteerd als gekraakte versies van populaire commerciële software
- Discord- en Telegram-softwareuitwisselingsgemeenschappen, waar ISO's worden gepost als legitieme toolverzamelingen
- SEO-vergiftigde zoekresultaten die leiden naar valse softwaredownloadlandingspagina's
Wanneer gemount (Windows mount ISO-bestanden automatisch bij dubbelklikken in Windows 10+), presenteert de ISO een overtuigende installer-UI terwijl stilletjes zowel de RAT als de miner worden gedropt en uitgevoerd. De miner is geconfigureerd om CPU-gebruik te drosselen tijdens actieve gebruikerssessies om detectie te vermijden, en draait alleen op volledige capaciteit tijdens inactieve periodes.
Defensieve maatregelen
- Blokkeer ISO-bestandsdownloads op gatewayniveau voor niet-beheerdersgebruikers
- Schakel ISO-automount uit via Group Policy: Computerconfiguratie > Beheersjablonen > Windows-onderdelen > AutoPlay-beleid
- Waarschuw bij ongebruikelijke CPU-pieken tijdens verwachte inactieve periodes — een sterke cryptominerindicator
- Monitor op processen die worden gestart vanaf virtuele-schijfaankoppelpunten (D:\, E:\ dynamisch toegewezen)
8. Mercor AI-platform getroffen door LiteLLM-toeleveringsketencompromittering
⚠ KRITIEK — Toeleveringsketenaanval op AI-infrastructuur
Mercor, een AI-aangedreven recruitmentplatform, is gecompromitteerd via een toeleveringsketenaanval gericht op zijn LiteLLM-afhankelijkheid — een opensource LLM-API-proxybibliotheek — waardoor kandidaatgegevens en API-inloggegevens over het platform zijn blootgesteld.
Mercor, een AI-native recruitmentplatform dat gebruikmaakt van large language models om kandidaten te matchen met functies, heeft een beveiligingsincident bekendgemaakt dat is herleid tot een toeleveringsketencompromittering van zijn LiteLLM-afhankelijkheid. LiteLLM is een populaire opensource-bibliotheek die wordt gebruikt om verzoeken over meerdere LLM-providerAPI's (OpenAI, Anthropic, Azure OpenAI, enz.) via één uniforme interface te proxyen.
Aard van de aanval
Aanvallers introduceerden kwaadaardige code in een LiteLLM-release die vervolgens als afhankelijkheid werd opgehaald door Mercors productie-infrastructuur. De kwaadaardige pakketversie bevatte een backdoor die:
- LLM-API-sleutels exfiltreerde (OpenAI, Anthropic, Azure) opgeslagen in de applicatieomgeving — sleutels met aanzienlijke facturerings- en gegevenstoegangsimplicaties
- LLM-prompts en -antwoorden logde, mogelijk gevoelige kandidaatinformatie vastleggend die via de AI-aangedreven functies van het platform werd ingediend
- Poogde laterale beweging binnen de hostingomgeving door gebruik te maken van cloudprovider-metadataservices om instance-inloggegevens te verkrijgen
Bredere AI-toeleveringsketenrisico
Dit incident belicht een opkomend en onderschat aanvalsoppervlak: de AI-applicatieafhankelijkheidsketen. LiteLLM alleen al wordt gebruikt door honderden startups en ondernemingen die LLM-aangedreven applicaties bouwen. Een enkele gecompromitteerde release zou tegelijkertijd tientallen downstream-platforms kunnen treffen, elk met gevoelige gebruikersgegevens die via AI-pijplijnen worden verwerkt.
Directe acties voor LiteLLM-gebruikers
- Controleer de huidige LiteLLM-versie in alle productieomgevingen tegen de bevestigde lijst met schone versies
- Roteer onmiddellijk alle LLM-API-sleutels als een mogelijk getroffen versie draait
- Controleer toegangscontroles voor cloudinstance-metadata om diefstal van inloggegevens via SSRF/metadata-eindpunten te voorkomen
- Implementeer pakketintegriteitsverificatie (hash-pinning) voor alle AI/ML-afhankelijkheden
- Overweeg het sandboxen van LLM-proxyservices om hun toegang tot gevoelige omgevingsvariabelen te beperken
Samenvatting dreigingslandschap
| Dreiging | Ernst | Vereiste actie |
|---|---|---|
| Progress ShareFile Pre-Auth RCE | KRITIEK | Patch StorageZones Controller onmiddellijk; isoleer indien uitgesteld |
| CERT-UA-imitatie / AGEWHEEZE | KRITIEK | Blokkeer IoC-domeinen; waarschuw bij verdachte CERT-UA-themad e-mails |
| Mercor / LiteLLM-toeleveringsketen | KRITIEK | Controleer LiteLLM-versies; roteer nu alle LLM-API-sleutels |
| Stryker Wiper-aanval (herstel) | HOOG | Beoordeel hiaten in OT/productienetwerkdetectie |
| Casbaneiro PDF-lokmiddelen | HOOG | Blokkeer PDF-JavaScript-uitvoering; waarschuw bij PDF-gestarte processen |
| WhatsApp VBS-malware / UAC-bypass | HOOG | Blokkeer VBScript-uitvoering; monitor fodhelper.exe-activiteit |
| Residentiële proxy-omzeiling (78%) | HOOG | Vul IP-controles aan met gedrags- en apparaatfingerprinting |
| ISO-lokmiddel RAT + cryptominer | HOOG | Blokkeer ISO-downloads; schakel automount uit via Group Policy |
Blijf voorop lopen op de dreigingscurve
Dagelijkse intelligence-briefings, real-world aanvalsanalyses en bruikbare defensieve richtlijnen.
Ontdek KENSAIValideer uw verdediging tegen de dreigingen van vandaag
KENSAI test continu uw beveiligingscontroles tegen de nieuwste aanvalstechnieken — van toeleveringsketencompromittering tot pre-auth RCE-ketens — voordat tegenstanders ze exploiteren.
Bekijk het platform— KENSAI Security Intelligence · Gepubliceerd 1 april 2026