Het signaal van vanochtend is lelijk maar duidelijk. Identiteitsaanvallen zijn nog steeds de goedkoopste manier om binnen te komen, escalatie op hardwareniveau wordt praktischer, ransomware-teams blijven de verdedigingsontduiking verfijnen en oude operators worden eindelijk genoemd. Verdedigers zouden vandaag de dag geld moeten uitgeven aan versterking van de MFA, controle over de bestuurder en snelle beheersing, en niet aan ijdelheidsdashboards.
Het belangrijkste verhaal is een aan Iran gekoppelde campagne voor het verspreiden van wachtwoorden die meer dan 300 Microsoft 365-organisaties in Israël heeft getroffen, met overloopdoelen in Europa, de VS, het VK, Saoedi-Arabië en de VAE. Dat is van belang omdat het opspuiten van wachtwoorden beschamend effectief blijft tegen cloudomgevingen die nog steeds zwakke wachtwoorden, zachte voorwaardelijke toegang of fragmentarische MFA-handhaving tolereren.
Tegelijkertijd hebben onderzoekers GPUBreach gedetailleerd beschreven, een GPU-rowhammer-techniek die GDDR6-geheugen kan beschadigen, kan knoeien met GPU-paginatabellen en mogelijk kan leiden tot volledige systeemcompromis via NVIDIA-stuurprogrammabugs. Dat is niet alleen een laboratoriumnieuwsgierigheid. Het is een waarschuwingsschot voor teams die zwaar inzetten op een gedeelde acceleratorinfrastructuur voor AI-workloads.
Check Point koppelde drie aanvalsgolven in maart aan een Iran-nexus-operator met behulp van wachtwoord-spraying vanuit Tor en commerciële VPN-infrastructuur. De campagne richtte zich naar verluidt op overheids-, gemeentelijke, technologie-, transport-, energie- en particuliere organisaties, met diefstal van mailboxgegevens als waarschijnlijk doel.
De les is saai en brutaal. Het spuien van wachtwoorden blijft werken omdat te veel tenants nog steeds verouderde protocollen, zwakke geofencing, verouderde serviceaccounts en inconsistente MFA toestaan. Als uw identiteitslaag los zit, heeft een aanvaller geen exploit nodig, alleen geduld.
Onderzoekers van de Universiteit van Toronto hebben aangetoond dat bitflips in GDDR6 GPU-paginatabellen kunnen beschadigen en willekeurig GPU-geheugen lees- en schrijftoegang kunnen geven tot een onbevoorrechte CUDA-kernel. Van daaruit kunnen nieuw ontdekte driverbugs een sprong naar een bredere hostcompromis mogelijk maken, zelfs als IOMMU is ingeschakeld.
Dat zou elk team zorgen moeten baren dat gedeelde GPU-vloten beheert voor AI-training, gevolgtrekking of onderzoek met meerdere tenants. Consumenten-GPU's zonder ECC zien er bijzonder zichtbaar uit. Hardware-isolatieverhalen rond AI-stacks zijn niet volwassen genoeg om blindelings te vertrouwen.
De Duitse federale politie heeft twee Russische staatsburgers geïdentificeerd als leiders achter GandCrab en REvil en heeft hen in verband gebracht met minstens 130 afpersingszaken in Duitsland. Het benoemen van actoren jaren later zal de schade niet ongedaan maken, maar verhoogt wel de kosten van het openlijk recyclen van oude infrastructuur, oude merken en oude vertrouwensnetwerken.
De strategische waarde is druk, niet sluiting. Ransomware-ecosystemen overleven op de overtuiging dat exploitanten in de mythe kunnen verdwijnen. Publieke toeschrijving vernietigt dat schild, zelfs als de arrestaties ver achterblijven.
Cisco Talos en Trend Micro beschreven het handelswerk van Qilin en Warlock dat gebruikmaakt van technieken voor het meenemen van kwetsbare stuurprogramma's, in-memory payloads, ETW-onderdrukking en procesbeëindiging tegen meer dan 300 EDR-stuurprogramma's. In gewoon Engels: de bemanningen besteden hun tijd aan het uitschakelen van uw sensoren voordat ze hun lading tot ontploffing brengen.
Dat is de echte operationele les van vanochtend. Volwassen ransomware-inbraken zijn niet langer 'smash-and-grab'-gebeurtenissen. Het zijn rustige voorbereidingscampagnes. Als u tijdens de versleuteling alleen de gereedheid voor ransomware meet, meet u de foutstatus.
Controleer eerst de aanmeldingstelemetrie op het langzaam en langzaam verspreiden van wachtwoorden, onmogelijk reizen en herhaalde fouten bij veel accounts met behulp van een kleine wachtwoordset. Ten tweede: verscherp de voorwaardelijke toegang en beëindig verouderde authenticatie als deze nog steeds bestaat. Ten derde: valideer de driverblokkeringsregels en EDR-sabotagebeveiliging op de eindpunten die er het meest toe doen.
Als u ten slotte een door GPU ondersteunde AI-infrastructuur exploiteert, behandel accelerator-hosts dan als kroonjuweelsystemen. Scheid de huurders, geef waar mogelijk de voorkeur aan ECC-compatibele hardware, verscherp de hygiëne bij het updaten van stuurprogramma's en stop met te doen alsof de AI-laag op magische wijze geïsoleerd is van de rest van het landgoed.
Zet de krantenkoppen van vandaag om in actie.
KENSAI helpt beveiligingsteams de rapportage van bedreigingen om te zetten in concrete validatie, snellere triage en bewijs dat controles onder druk nog steeds werken.
Start uw gratis scan →