剣 KENSAI

Google Zero-Day-rapport 2025: 90 geëxploiteerde fouten, targeting van bedrijven neemt toe

7 maart 2026 9 min leestijd onderzoek

De jaarlijkse zero-day-analyse van de Google Threat Intelligence Group onthult 90 kwetsbaarheden die in het wild werden geëxploiteerd in 2025 — waarbij bijna de helft zich richtte op bedrijfsbeveiligingsproducten, netwerkapparatuur en cloudinfrastructuur. Spywareleveranciers en aan China gelieerde APT's domineren de toeschrijving. Ondertussen tonen een datalek in de zorg met 3,4 miljoen patiënten en nieuwe fileless-malwarecampagnes aan waarom continue kwetsbaarheidsscanning niet langer optioneel is.

📊 Google's zero-day-landschap van 2025: kerncijfers

💡 Jaarlijkse zero-day-tracking door GTIG

De Google Threat Intelligence Group (GTIG) volgt jaarlijks zero-day-kwetsbaarheden die in het wild worden geëxploiteerd. Het rapport van 2025 markeert een van de hoogste jaren ooit, met 90 bevestigde geëxploiteerde zero-days — een stijging ten opzichte van 73 in 2024 en dicht bij het piekjaar 2021 met 97.

De verschuiving naar bedrijven

De belangrijkste bevinding: ongeveer 45 van de 90 zero-days (50%) waren rechtstreeks gericht op bedrijfsproducten in plaats van consumentenendpoints. Dit vertegenwoordigt een dramatische verschuiving ten opzichte van eerdere jaren, toen browsers en mobiele besturingssystemen het zero-day-exploitatielandschap domineerden.

CategorieZero-days (2025)PercentageTrend vs 2024
Bedrijfsbeveiligingsproducten~2022%🔺 Aanzienlijk gestegen
Netwerk-/VPN-appliances~1517%🔺 Gestegen
Cloud-/SaaS-platformen~1011%🔺 Gestegen
Mobiel OS (iOS/Android)~1820%🔻 Gedaald
Browsers~1213%🔻 Gedaald
Desktop-OS~1517%➡️ Stabiel

Toeschrijving: wie exploiteert de zero-days?

Minder dan de helft van de 90 zero-days kon worden toegeschreven aan specifieke dreigingsactoren, maar de leidende groepen schetsen een duidelijk beeld:

⚠️ Top zero-day-exploitanten in 2025

1. Commerciële spywareleveranciers — NSO Group, Intellexa en nieuwere spelers blijven domineren in zero-day-exploitatie, goed voor ongeveer 30% van de toegeschreven zero-days.
2. Aan China gelieerde APT-groepen — meerdere door de Chinese staat gesteunde groepen (Salt Typhoon, Volt Typhoon, APT41) exploiteerden op bedrijven gerichte zero-days in netwerkapparatuur en cloudplatformen.
3. Aan Rusland gelieerde groepen — voornamelijk gericht op Oekraïense en Europese doelen met zero-days in Microsoft-producten.
4. Noord-Korea — steeds geavanceerder, gericht op cryptocurrency-platformen en ontwikkelaarstools.

Waarom bedrijfsproducten nu het primaire doelwit zijn

Verschillende factoren verklaren de verschuiving naar targeting van bedrijven:

🏥 TriZetto-datalek in de zorg: 3,4 miljoen patiënten blootgesteld

⚠️ Grootschalige blootstelling van zorggegevens

TriZetto Provider Solutions (een dochteronderneming van Cognizant) maakte een datalek bekend dat 3.433.965 personen treft. Aanvallers hadden bijna een jaar lang ongeautoriseerde toegang — van november 2024 tot oktober 2025.

Tijdlijn van het datalek

DatumGebeurtenis
19 november 2024Ongeautoriseerde toegang begint
2 oktober 2025Verdachte activiteit gedetecteerd
9 december 2025Getroffen providers geïnformeerd
Februari 2026Klantmeldingen beginnen
6 maart 2026Indiening bij AG van Maine bevestigt 3,4M getroffenen

Blootgestelde datatypen

De 317 dagen durende dwell time (van initiële toegang tot detectie) is bijzonder alarmerend en onderstreept de noodzaak van continue monitoring en geautomatiseerde dreigingsdetectie. Cognizant kreeg eerder al kritiek na het Maze-ransomware-incident van 2020 en een aan Scattered Spider gerelateerd datalek via de helpdesk.

🦠 VOID#GEIST: fileless multi-stage-malwarecampagne

⚠️ Geavanceerde fileless-aanvalsketen

Onderzoekers van Securonix hebben VOID#GEIST gedocumenteerd, een geavanceerde multi-stage-malwarecampagne die XWorm, AsyncRAT en Xeno RAT aflevert via fileless-uitvoeringstechnieken.

Uiteenzetting van de aanvalsketen

  1. Initiële toegang — batchscript opgehaald van een TryCloudflare-domein via phishingmail
  2. Afleidingsweergave — Chrome opent een nep-financiële PDF in volledig scherm als visuele afleiding
  3. Verborgen uitvoering — PowerShell voert het batchscript opnieuw uit met -WindowStyle Hidden
  4. Persistentie — plaatsing in de opstartmap (geen registerwijzigingen, geen privilege-escalatie)
  5. Payload-ophaling — gedownloade ZIP-archieven met versleutelde shellcode en een Python-loader
  6. Uitvoering in het geheugen — Python-runtime ontsleutelt en injecteert shellcode via Early Bird APC-injectie in explorer.exe
💡 Waarom dit belangrijk is

De VOID#GEIST-campagne vertegenwoordigt een bredere sectorverschuiving van losstaande uitvoerbare bestanden naar modulaire, scriptgebaseerde afleveringsframeworks. Elke fase lijkt op zichzelf onschuldig en imiteert legitieme beheeractiviteit. Het gebruik van een legitieme ingebedde Python-runtime van python.org elimineert afhankelijkheden en omzeilt applicatie-allowlisting.

Afgeleverde payloads

RATMogelijkhedenVersleuteld bestand
XWormVolledige remote toegang, keylogging, schermopname, persistentienew.bin
AsyncRATAsynchrone C2-communicatie, plugin-uitbreidbaarheid, credentialdiefstalpul.bin
Xeno RATOpensource-RAT met HVNC, toegang tot microfoon/webcamxn.bin

🌐 Cisco SD-WAN & Rockwell ICS: meer actieve exploits

Cisco Catalyst SD-WAN

Cisco heeft bevestigd dat twee onlangs gepatchte Catalyst SD-WAN-kwetsbaarheden — CVE-2026-20128 en CVE-2026-20122 — nu actief worden geëxploiteerd in het wild. Organisaties met getroffen SD-WAN-configuraties moeten onmiddellijk patches toepassen of de aanbevolen workarounds implementeren.

Rockwell Automation ICS-kwetsbaarheid

Een Rockwell Automation-kwetsbaarheid, oorspronkelijk in 2021 openbaar gemaakt en gemitigeerd, is bevestigd als actief geëxploiteerd in aanvallen gericht op industriële besturingssystemen. Dit onderstreept een aanhoudende uitdaging in OT/ICS-omgevingen: zelfs wanneer patches bestaan, worden ze vaak niet toegepast vanwege operationele beperkingen en downtimezorgen.

⚠️ ICS/OT-risico

Als uw organisatie Rockwell programmeerbare logische controllers (PLC's) gebruikt, controleer dan onmiddellijk de patchstatus. Externe exploitatie van ICS-systemen kan leiden tot manipulatie van fysieke processen, omzeiling van veiligheidssystemen en operationele verstoring.

🔒 LeakBase-forum offline gehaald — 142.000 gebruikers

In een positieve ontwikkeling is het cybercriminaliteitsforum LeakBase offline gehaald door wetshandhaving, waarbij verdachten zijn gearresteerd. De marktplaats voor gestolen credentials was actief sinds 2021 en telde 142.000 geregistreerde gebruikers die handelden in gecompromitteerde credentials, persoonlijke data en datalekdatabases.

Hoewel takedowns tijdelijke verstoring bieden, toont de geschiedenis aan dat verplaatste gebruikers doorgaans binnen weken migreren naar alternatieve forums. Organisaties moeten dit venster gebruiken om:

🛡️ Aanbevolen acties

Voor bedrijfsbeveiligingsteams

  1. Prioriteer patching van bedrijfsproducten — VPN-appliances, firewalls en beveiligingsproducten zijn nu primaire zero-day-doelwitten
  2. Implementeer continue geautomatiseerde scanning — handmatige kwetsbaarheidsbeoordelingen kunnen 90+ zero-days per jaar niet bijbenen
  3. Monitor op fileless-uitvoeringspatronen — let op verborgen PowerShell-vensters, downloads van Python-runtime en APC-injectiesignaturen
  4. Verminder dwell time — de 317 dagen durende dwell time van het TriZetto-datalek toont de kosten van vertraagde detectie
  5. Patch ICS/OT-systemen — oude kwetsbaarheden in Rockwell en vergelijkbare systemen worden jaren na openbaarmaking nog actief geëxploiteerd

Voor zorgorganisaties

  1. Audit webportaalbeveiliging — het datalek van TriZetto ontstond via een webportaal dat verzekeringsgeschiktheidsdata verwerkte
  2. Implementeer netwerksegmentatie — beperk de blast radius van elke afzonderlijke compromittering
  3. Implementeer gedragsanalyse — detecteer ongeautoriseerde toegangspatronen, vooral voor databases met PHI
  4. Beoordeel de beveiliging van externe leveranciers — de beveiligingspositie van uw leverancier is uw beveiligingspositie
Wacht geen 317 dagen om een datalek te detecteren

De continue geautomatiseerde pentesting van KENSAI scant uw infrastructuur dag en nacht — en vindt kwetsbaarheden voordat aanvallers ze exploiteren, inclusief zero-days in bedrijfsproducten.

Start gratis beveiligingsscan

Blijf waakzaam. Blijf beschermd.

🗡️ KENSAI Threat Intelligence Team