Google Zero-Day-rapport 2025: 90 geëxploiteerde fouten, targeting van bedrijven neemt toe
De jaarlijkse zero-day-analyse van de Google Threat Intelligence Group onthult 90 kwetsbaarheden die in het wild werden geëxploiteerd in 2025 — waarbij bijna de helft zich richtte op bedrijfsbeveiligingsproducten, netwerkapparatuur en cloudinfrastructuur. Spywareleveranciers en aan China gelieerde APT's domineren de toeschrijving. Ondertussen tonen een datalek in de zorg met 3,4 miljoen patiënten en nieuwe fileless-malwarecampagnes aan waarom continue kwetsbaarheidsscanning niet langer optioneel is.
📊 Google's zero-day-landschap van 2025: kerncijfers
De Google Threat Intelligence Group (GTIG) volgt jaarlijks zero-day-kwetsbaarheden die in het wild worden geëxploiteerd. Het rapport van 2025 markeert een van de hoogste jaren ooit, met 90 bevestigde geëxploiteerde zero-days — een stijging ten opzichte van 73 in 2024 en dicht bij het piekjaar 2021 met 97.
De verschuiving naar bedrijven
De belangrijkste bevinding: ongeveer 45 van de 90 zero-days (50%) waren rechtstreeks gericht op bedrijfsproducten in plaats van consumentenendpoints. Dit vertegenwoordigt een dramatische verschuiving ten opzichte van eerdere jaren, toen browsers en mobiele besturingssystemen het zero-day-exploitatielandschap domineerden.
| Categorie | Zero-days (2025) | Percentage | Trend vs 2024 |
|---|---|---|---|
| Bedrijfsbeveiligingsproducten | ~20 | 22% | 🔺 Aanzienlijk gestegen |
| Netwerk-/VPN-appliances | ~15 | 17% | 🔺 Gestegen |
| Cloud-/SaaS-platformen | ~10 | 11% | 🔺 Gestegen |
| Mobiel OS (iOS/Android) | ~18 | 20% | 🔻 Gedaald |
| Browsers | ~12 | 13% | 🔻 Gedaald |
| Desktop-OS | ~15 | 17% | ➡️ Stabiel |
Toeschrijving: wie exploiteert de zero-days?
Minder dan de helft van de 90 zero-days kon worden toegeschreven aan specifieke dreigingsactoren, maar de leidende groepen schetsen een duidelijk beeld:
1. Commerciële spywareleveranciers — NSO Group, Intellexa en nieuwere spelers blijven domineren in zero-day-exploitatie, goed voor ongeveer 30% van de toegeschreven zero-days.
2. Aan China gelieerde APT-groepen — meerdere door de Chinese staat gesteunde groepen (Salt Typhoon, Volt Typhoon, APT41) exploiteerden op bedrijven gerichte zero-days in netwerkapparatuur en cloudplatformen.
3. Aan Rusland gelieerde groepen — voornamelijk gericht op Oekraïense en Europese doelen met zero-days in Microsoft-producten.
4. Noord-Korea — steeds geavanceerder, gericht op cryptocurrency-platformen en ontwikkelaarstools.
Waarom bedrijfsproducten nu het primaire doelwit zijn
Verschillende factoren verklaren de verschuiving naar targeting van bedrijven:
- Hoger rendement per exploit — één VPN-appliance-kwetsbaarheid geeft toegang tot volledige bedrijfsnetwerken
- Beperkte EDR-zichtbaarheid — veel bedrijfsappliances missen endpoint detection and response-agents
- Trage patchcycli — bedrijfsproducten hebben vaak weken tot maanden nodig voor patchdeployment
- Vertrouwensaannames — beveiligingsproducten zelf worden impliciet vertrouwd, wat exploitatie verwoestend maakt
- Supplychainhefboom — het compromitteren van één bedrijfsleverancier kan toegang geven tot duizenden downstream-klanten
🏥 TriZetto-datalek in de zorg: 3,4 miljoen patiënten blootgesteld
TriZetto Provider Solutions (een dochteronderneming van Cognizant) maakte een datalek bekend dat 3.433.965 personen treft. Aanvallers hadden bijna een jaar lang ongeautoriseerde toegang — van november 2024 tot oktober 2025.
Tijdlijn van het datalek
| Datum | Gebeurtenis |
|---|---|
| 19 november 2024 | Ongeautoriseerde toegang begint |
| 2 oktober 2025 | Verdachte activiteit gedetecteerd |
| 9 december 2025 | Getroffen providers geïnformeerd |
| Februari 2026 | Klantmeldingen beginnen |
| 6 maart 2026 | Indiening bij AG van Maine bevestigt 3,4M getroffenen |
Blootgestelde datatypen
- Persoonlijke identificatiegegevens — volledige namen, adressen, geboortedata, burgerservicenummers
- Zorgdossiers — Medicare-begunstigde-ID's, verzekeringslidnummers, providernamen
- Verzekeringsdata — namen van zorgverzekeraars, registraties van geschiktheidsverificatie
- Demografie — aanvullende demografische en gezondheidsinformatie
De 317 dagen durende dwell time (van initiële toegang tot detectie) is bijzonder alarmerend en onderstreept de noodzaak van continue monitoring en geautomatiseerde dreigingsdetectie. Cognizant kreeg eerder al kritiek na het Maze-ransomware-incident van 2020 en een aan Scattered Spider gerelateerd datalek via de helpdesk.
🦠 VOID#GEIST: fileless multi-stage-malwarecampagne
Onderzoekers van Securonix hebben VOID#GEIST gedocumenteerd, een geavanceerde multi-stage-malwarecampagne die XWorm, AsyncRAT en Xeno RAT aflevert via fileless-uitvoeringstechnieken.
Uiteenzetting van de aanvalsketen
- Initiële toegang — batchscript opgehaald van een TryCloudflare-domein via phishingmail
- Afleidingsweergave — Chrome opent een nep-financiële PDF in volledig scherm als visuele afleiding
- Verborgen uitvoering — PowerShell voert het batchscript opnieuw uit met
-WindowStyle Hidden - Persistentie — plaatsing in de opstartmap (geen registerwijzigingen, geen privilege-escalatie)
- Payload-ophaling — gedownloade ZIP-archieven met versleutelde shellcode en een Python-loader
- Uitvoering in het geheugen — Python-runtime ontsleutelt en injecteert shellcode via Early Bird APC-injectie in
explorer.exe
De VOID#GEIST-campagne vertegenwoordigt een bredere sectorverschuiving van losstaande uitvoerbare bestanden naar modulaire, scriptgebaseerde afleveringsframeworks. Elke fase lijkt op zichzelf onschuldig en imiteert legitieme beheeractiviteit. Het gebruik van een legitieme ingebedde Python-runtime van python.org elimineert afhankelijkheden en omzeilt applicatie-allowlisting.
Afgeleverde payloads
| RAT | Mogelijkheden | Versleuteld bestand |
|---|---|---|
| XWorm | Volledige remote toegang, keylogging, schermopname, persistentie | new.bin |
| AsyncRAT | Asynchrone C2-communicatie, plugin-uitbreidbaarheid, credentialdiefstal | pul.bin |
| Xeno RAT | Opensource-RAT met HVNC, toegang tot microfoon/webcam | xn.bin |
🌐 Cisco SD-WAN & Rockwell ICS: meer actieve exploits
Cisco Catalyst SD-WAN
Cisco heeft bevestigd dat twee onlangs gepatchte Catalyst SD-WAN-kwetsbaarheden — CVE-2026-20128 en CVE-2026-20122 — nu actief worden geëxploiteerd in het wild. Organisaties met getroffen SD-WAN-configuraties moeten onmiddellijk patches toepassen of de aanbevolen workarounds implementeren.
Rockwell Automation ICS-kwetsbaarheid
Een Rockwell Automation-kwetsbaarheid, oorspronkelijk in 2021 openbaar gemaakt en gemitigeerd, is bevestigd als actief geëxploiteerd in aanvallen gericht op industriële besturingssystemen. Dit onderstreept een aanhoudende uitdaging in OT/ICS-omgevingen: zelfs wanneer patches bestaan, worden ze vaak niet toegepast vanwege operationele beperkingen en downtimezorgen.
Als uw organisatie Rockwell programmeerbare logische controllers (PLC's) gebruikt, controleer dan onmiddellijk de patchstatus. Externe exploitatie van ICS-systemen kan leiden tot manipulatie van fysieke processen, omzeiling van veiligheidssystemen en operationele verstoring.
🔒 LeakBase-forum offline gehaald — 142.000 gebruikers
In een positieve ontwikkeling is het cybercriminaliteitsforum LeakBase offline gehaald door wetshandhaving, waarbij verdachten zijn gearresteerd. De marktplaats voor gestolen credentials was actief sinds 2021 en telde 142.000 geregistreerde gebruikers die handelden in gecompromitteerde credentials, persoonlijke data en datalekdatabases.
Hoewel takedowns tijdelijke verstoring bieden, toont de geschiedenis aan dat verplaatste gebruikers doorgaans binnen weken migreren naar alternatieve forums. Organisaties moeten dit venster gebruiken om:
- Te controleren of hun credentials voorkomen in bekende datalekdatabases
- Wachtwoordresets af te dwingen voor gecompromitteerde accounts
- MFA in te schakelen voor alle kritieke systemen
🛡️ Aanbevolen acties
Voor bedrijfsbeveiligingsteams
- Prioriteer patching van bedrijfsproducten — VPN-appliances, firewalls en beveiligingsproducten zijn nu primaire zero-day-doelwitten
- Implementeer continue geautomatiseerde scanning — handmatige kwetsbaarheidsbeoordelingen kunnen 90+ zero-days per jaar niet bijbenen
- Monitor op fileless-uitvoeringspatronen — let op verborgen PowerShell-vensters, downloads van Python-runtime en APC-injectiesignaturen
- Verminder dwell time — de 317 dagen durende dwell time van het TriZetto-datalek toont de kosten van vertraagde detectie
- Patch ICS/OT-systemen — oude kwetsbaarheden in Rockwell en vergelijkbare systemen worden jaren na openbaarmaking nog actief geëxploiteerd
Voor zorgorganisaties
- Audit webportaalbeveiliging — het datalek van TriZetto ontstond via een webportaal dat verzekeringsgeschiktheidsdata verwerkte
- Implementeer netwerksegmentatie — beperk de blast radius van elke afzonderlijke compromittering
- Implementeer gedragsanalyse — detecteer ongeautoriseerde toegangspatronen, vooral voor databases met PHI
- Beoordeel de beveiliging van externe leveranciers — de beveiligingspositie van uw leverancier is uw beveiligingspositie
De continue geautomatiseerde pentesting van KENSAI scant uw infrastructuur dag en nacht — en vindt kwetsbaarheden voordat aanvallers ze exploiteren, inclusief zero-days in bedrijfsproducten.
Start gratis beveiligingsscanBlijf waakzaam. Blijf beschermd.
🗡️ KENSAI Threat Intelligence Team