剣 KENSAI

FBI-surveillancesysteem gehackt

7 maart 2026 8 min leestijd security-briefing

Beveiligingsvoorschriften De FBI onderzoekt een inbreuk op een systeem met gevoelige surveillance-informatie. Het Pentagon benoemt James "Aaron" Bishop als nieuwe CISO. CISA voegt 23 iOS-kwetsbaarheden van de Coruna-exploitkit toe aan de KEV-catalogus. Ondertussen onderstrepen AI-beveiligingskwetsbaarheden in de Gemini-integratie van Chrome de urgentie van de nu afdwingbare verboden praktijken van de EU AI-verordening. Het zero-day-rapport van Google over 2025 onthult 90 uitgebuite kwetsbaarheden — de helft gericht op bedrijfsinfrastructuur.

🔴 FBI onderzoekt inbreuk op surveillancesysteem

Kritiek veiligheidsincident bij de overheid

De FBI heeft bevestigd dat het "verdachte" cyberactiviteit onderzoekt op een systeem dat gevoelige surveillance-informatie bevat. Het bureau heeft leden van het Congres op de hoogte gebracht van het incident en werkt aan het vaststellen van de omvang en impact van de compromittering.

Implicaties voor regelgeving

Dit incident heeft aanzienlijke gevolgen voor cyberbeveiligingsregulering en -toezicht bij de overheid:

Voor EU-organisaties onderstreept dit incident het belang van de vereisten van NIS2-artikel 21 voor incidentafhandeling en crisisbeheer — zelfs de meest beveiligingsgerichte instanties blijven kwetsbaar.

🛡️ Pentagon benoemt nieuwe CISO: James "Aaron" Bishop

James "Aaron" Bishop is geselecteerd om te dienen als de nieuwe Chief Information Security Officer van het Pentagon, ter vervanging van David McKeown, die na 40 jaar overheidsdienst overstapt naar de private sector. De benoeming duidt op voortdurende prioritering van cyberbeveiliging op het hoogste niveau van de Amerikaanse defensie.

Wat dit betekent voor regelgeving

De Pentagon-CISO houdt toezicht op het cyberbeveiligingsbeleid voor het Amerikaanse ministerie van Defensie — 's werelds grootste organisatie qua personeelsbestand. De benoeming van Bishop komt op een kritiek moment:

⚠️ CISA voegt iOS-kwetsbaarheden van de Coruna-exploitkit toe aan KEV-catalogus

23 iOS-kwetsbaarheden toegevoegd aan de catalogus van bekende uitgebuite kwetsbaarheden

CISA heeft iOS-kwetsbaarheden die worden uitgebuit door de Coruna-exploitkit — omschreven als een "tool van staatsniveau" — toegevoegd aan de Known Exploited Vulnerabilities (KEV)-catalogus. De exploitkit richt zich op 23 kwetsbaarheden die iOS-versies 13 tot en met 17.2.1 treffen.

Impact op naleving

Onder Binding Operational Directive (BOD) 22-01 moeten alle Amerikaanse federale civiele instanties KEV-vermelde kwetsbaarheden binnen voorgeschreven termijnen verhelpen. Maar de regelgevingsimpact reikt veel verder dan de VS:

Coruna-exploitkit: kerngegevens

KenmerkDetail
ClassificatieCommerciële exploitkit van staatsniveau
DoelwitiOS 13 tot en met iOS 17.2.1
Kwetsbaarheden23 aaneengeschakelde exploits voor volledige compromittering van het apparaat
MogelijkheidZero-click remote code execution, persistente toegang
KEV-statusAlle 23 CVE's nu opgenomen in de CISA KEV-catalogus

🤖 AI-beveiliging onder vuur: Chrome Gemini-kwetsbaarheid & nepextensies

Twee ontwikkelingen deze week onderstrepen het groeiende raakvlak tussen AI-beveiliging en regelgevingsnaleving:

Chrome Gemini-kwetsbaarheid (CVE-2026-0628)

Google heeft CVE-2026-0628 (CVSS 8.8 — Hoog) gepatcht, een kwetsbaarheid voor bevoegdhedenescalatie in de Gemini AI-integratie binnen Chrome. Gerapporteerd door Palo Alto Networks Unit 42, stelde de fout kwaadaardige browserextensies met basisrechten in staat om het Gemini Live-paneel te kapen, waarbij mogelijk toegang werd verkregen tot:

Epidemie van nep-AI-extensies

Beveiligingsonderzoekers blijven kwaadaardige browserextensies signaleren die zich voordoen als AI-tools in officiële app stores. Deze extensies bieden oppervlakkige AI-functionaliteit terwijl ze in stilte gebruikersgegevens, toetsaanslaglogs en authenticatietokens exfiltreren.

Relevantie van de EU AI-verordening

Sinds 2 februari 2026 zijn de verboden praktijken (artikel 5) van de EU AI-verordening nu afdwingbaar. Hoewel deze specifieke kwetsbaarheden niet onder verboden AI-categorieën vallen, benadrukken ze kritieke lacunes in AI-systeembeveiliging die de hoogrisico-AI-vereisten van de verordening (van kracht vanaf augustus 2026) zullen aanpakken:

  • Artikel 15: hoogrisico-AI-systemen moeten passende niveaus van nauwkeurigheid, robuustheid en cyberbeveiliging bereiken
  • Artikel 9: risicobeheersystemen moeten cyberbeveiligingsdreigingen voor AI-componenten aanpakken
  • GPAI-transparantie (mei 2026): aanbieders van AI-modellen voor algemene doeleinden moeten cyberbeveiligingsmaatregelen documenteren die de integriteit van het model beschermen

📊 Google zero-day-rapport: 90 uitgebuite kwetsbaarheden in 2025

De jaarlijkse analyse van zero-day-exploitatie van Google onthult dat 90 zero-day-kwetsbaarheden in 2025 in het wild zijn uitgebuit — met een significante verschuiving richting het targeten van bedrijven:

Regelgevingsconclusie

De focus op bedrijven bij zero-day-exploitatie bevestigt rechtstreeks de regelgevingsaanpak van NIS2 en DORA:

🔄 Updates gegevensbescherming Microsoft Copilot

Microsoft heeft nieuwe controles aangekondigd over welke bestanden zijn Microsoft 365 Copilot AI-assistent kan benaderen tijdens gegevensverwerking. De wijziging komt als directe reactie op klantmeldingen dat Copilot vertrouwelijke informatie in zijn output opnam.

Belangrijkste wijzigingen

GDPR- en AI-verordeningnaleving

Deze ontwikkeling is rechtstreeks relevant voor EU-naleving:

⚡ Cisco SD-WAN-kwetsbaarheden actief uitgebuit

Cisco heeft bevestigd dat twee recent gepatchte Catalyst SD-WAN-kwetsbaarheden — CVE-2026-20128 en CVE-2026-20122 — actief worden uitgebuit. SD-WAN-infrastructuur wordt in meerdere regelgevingskaders geclassificeerd als kritieke infrastructuur.

NIS2-waarschuwing kritieke infrastructuur

Organisaties die SD-WAN-infrastructuur exploiteren die onder de NIS2-classificatie van essentiële of belangrijke entiteiten valt, moeten deze uitgebuite kwetsbaarheden behandelen als verplichte onmiddellijke patches. Onder artikel 21 kan het niet aanpakken van bekend uitgebuite kwetsbaarheden in kritieke netwerkinfrastructuur een nalevingsschending vormen die onderworpen is aan bestuurlijke boetes.

📋 Nalevingsactiepunten — week van 7 maart 2026

  1. Patch iOS-apparaten onmiddellijk — alle 23 CVE's van de Coruna-exploitkit staan nu in CISA KEV; NIS2/DORA-gereguleerde entiteiten moeten dit prioriteren
  2. Update Cisco SD-WAN — CVE-2026-20128 en CVE-2026-20122 worden actief uitgebuit; risico voor kritieke infrastructuur
  3. Controleer AI-tool-rechten — beoordeel browserextensies die AI-functionaliteit claimen; verwijder niet-geverifieerde extensies
  4. Configureer Microsoft 365 DLP — zorg dat DLP-labels zijn toegepast op gevoelige bestanden voordat de standaardbeschermingen van Copilot in april worden geactiveerd
  5. Beoordeel Chrome-beveiligingsupdates — patch CVE-2026-0628 (Gemini-kwetsbaarheid); beoordeel AI-geïntegreerde browsercomponenten
  6. Gereedheid voor de EU AI-verordening — verboden praktijken zijn nu afdwingbaar; inventariseer AI-systemen voor naleving vóór de hoogrisico-deadline van augustus 2026
  7. NIS2-incidentresponsoefening — de FBI-inbreuk onderstreept dat zelfs topbeveiligingsorganisaties met compromittering te maken kunnen krijgen; test uw procedures voor vroegtijdige waarschuwing binnen 24 uur
Bescherm uw organisatie met KENSAI

Krijg continue beveiligingsmonitoring, kwetsbaarheidsscans en auditklare bewijstrajecten.

Start een gratis scan