De week in Breach-nieuws

Deze week: Er zijn deze week enkele grootschalige campagnes en ernstige cyberincidenten aan het licht gekomen. Terwijl de FBI gebruikers van Microsoft 365 heeft gewaarschuwd voor een ‘phishing-as-a-service’-platform waarmee aanvallers meervoudige authenticatie kunnen omzeilen, wordt er actief misbruik gemaakt van een kritieke kwetsbaarheid in het Ghost CMS, waardoor honderden websites van grote organisaties worden getroffen. Ondertussen wordt de volledige omvang van het eerder gemelde datalek bij Carnival Corporation duidelijk, waarbij mogelijk bijna 6 miljoen klanten zijn getroffen.

De week in Breach-nieuws

Noord-Amerika

Gebruikers van Microsoft 365

Sector: Technologie Beveiligingslek: Phishing

De FBI heeft gebruikers van Microsoft 365 gewaarschuwd voor een „phishing-as-a-service“ (PhaaS)-platform waarmee aanvallers toegang kunnen krijgen tot Microsoft 365-accounts en meervoudige authenticatie (MFA) kunnen omzeilen zonder dat ze de inloggegevens van de gebruiker nodig hebben.

Het platform, dat bekendstaat als Kali365, wordt door beginnende cybercriminelen gebruikt om geavanceerde phishingaanvallen uit te voeren. Slachtoffers ontvangen e-mails waarin zich vertrouwde clouddiensten voor productiviteit en het delen van documenten voordoen, waarin ze worden gevraagd een valse verificatiepagina van Microsoft te bezoeken en een apparaatcode in te voeren. Op die manier kunnen aanvallers OAuth-toegang en vernieuwingstokens verkrijgen, waardoor ze toegang krijgen tot Microsoft 365-diensten zoals Teams, Outlook en OneDrive.

Platforms zoals Kali365 maken het voor cybercriminelen steeds gemakkelijker om aan de slag te gaan door AI-gegenereerde phishing-lokmiddelen, dashboards voor het volgen van slachtoffers, geautomatiseerde sjablonen en andere hulpmiddelen aan te bieden waarmee geavanceerde phishingcampagnes eenvoudiger kunnen worden uitgevoerd.

Bron

Welke gevolgen dit voor uw bedrijf zou kunnen hebben

De leveringsmodellen ‘ransomware-as-a-service’ en ‘phishing-as-a-service’ verlagen de toetredingsdrempel, waardoor zelfs aanvallers met minder technische vaardigheden geavanceerde en uiterst effectieve cyberaanvallen kunnen uitvoeren. Organisaties moeten prioriteit geven aan bewustwordingstrainingen voor gebruikers en geavanceerde e-mailbeveiligingsoplossingen implementeren die gebruikmaken van technologieën zoals GenAI om steeds veranderende phishingbedreigingen te identificeren en te stoppen voordat deze accounts en gevoelige gegevens in gevaar kunnen brengen.

Noord-Amerika

Carnival Corporation

Sector: Horeca en vrije tijd Kwetsbaarheid: Ransomware en malware

Uit de aanval van de ShinyHunters-ransomwaregroep op Carnival Corporation, waarover we eerder berichtten, is nu gebleken dat bijna 6 miljoen klanten hierdoor zijn getroffen.

Carnival heeft laten weten dat zijn IT-beveiligingsteam het datalek voor het eerst op 14 april heeft ontdekt. Volgens het bedrijf heeft een cybercrimineel gebruikgemaakt van social-engineeringtechnieken om een medewerker te misleiden en zo toegang te krijgen tot de IT-systemen van het bedrijf. De gelekte gegevens omvatten namen, adressen, e-mailadressen, telefoonnummers, geboortedata en door de overheid uitgegeven identificatienummers, zoals rijbewijs- en paspoortgegevens.

Hoewel Carnival het totale aantal getroffen personen niet openbaar heeft gemaakt, blijkt uit een document dat is ingediend bij het kantoor van de procureur-generaal van Maine dat mogelijk bijna 6 miljoen mensen hierdoor zijn getroffen.

Bron

Welke gevolgen dit voor uw bedrijf zou kunnen hebben

Het openbaar worden van zo’n grote hoeveelheid gevoelige persoonsgegevens kan het risico op gerichte phishingaanvallen, identiteitsdiefstal en financiële fraude vergroten. Getroffen personen dienen waakzaam te blijven, hun rekeningafschriften en kredietrapporten regelmatig te controleren en alert te zijn op tekenen van ongeoorloofde activiteiten of verdachte berichten waarin mogelijk misbruik wordt gemaakt van de openbaar geworden gegevens.

Noord-Amerika

Ghost CMS

Sector: Technologie Exploit: Zero-day-kwetsbaarheid

Een kritieke kwetsbaarheid in het Ghost-contentmanagementsysteem (CMS), die eerder dit jaar is verholpen, wordt nu actief misbruikt in een grootschalige campagne die gevolgen heeft gehad voor honderden websites van grote organisaties.

Ghost is een veelgebruikt open-source CMS dat is ontwikkeld voor bloggen, nieuwsbrieven en publicaties. Kwaadwillenden maken misbruik van een kritieke kwetsbaarheid in Ghost die te maken heeft met SQL-injectie, geregistreerd onder CVE-2026-26980, en die in februari is verholpen. Als aanvallers hierin slagen, kunnen ze databaseverzoeken manipuleren en ongeoorloofde toegang verkrijgen tot backend-systemen. Uit rapporten blijkt ook dat aanvallers deze kwetsbaarheid combineren met ClickFix-social-engineeringtechnieken, waardoor de aanvallen nog effectiever worden.

Beveiligingsonderzoekers hebben in het kader van deze campagne meer dan 700 gehackte websites geïdentificeerd, waaronder websites van grote universiteiten en technologiebedrijven.

Bron

Welke gevolgen dit voor uw bedrijf zou kunnen hebben

Voor ontwikkelaars, start-ups en website-eigenaren die gebruikmaken van Ghost CMS vormt dit incident een belangrijke waarschuwing. Organisaties die de nieuwste beveiligingspatch nog niet hebben geïnstalleerd, lopen het risico dat hun websites kwetsbaar zijn voor de verspreiding van malware, diefstal van inloggegevens en zelfs volledige compromittering van de server. Het tijdig installeren van patches, regelmatige kwetsbaarheidsbeoordelingen en voortdurende monitoring zijn essentieel om het risico op misbruik te verminderen.

Verenigde Staten

LA Metro

Sector: Overheid en publieke sector Aanval: Nation-State

De recente verstorende cyberaanval op het openbaarvervoersysteem van Los Angeles is door beveiligingsonderzoekers in verband gebracht met de Iraanse regering.

De Los Angeles County Metropolitan Transportation Authority (LA Metro) ontdekte het beveiligingslek half maart. Hoewel het trein- en busvervoer hier geen hinder van ondervond, leidde het incident wel tot interne operationele verstoringen. Begin april lieten functionarissen van LA Metro weten dat honderden servers moesten worden gecontroleerd op tekenen van inbreuk, voordat ze veilig weer in gebruik konden worden genomen.

Volgens beveiligingsonderzoekers wijzen forensische aanwijzingen erop dat de operatie verband houdt met infrastructuur en activiteiten die gelieerd zijn aan Black Shadow, een cybercriminaliteitsgroep waarvan wordt aangenomen dat deze banden heeft met Iran.

Bron

Welke gevolgen dit voor uw bedrijf zou kunnen hebben

De aanhoudende geopolitieke spanningen hebben bijgedragen aan een toename van cyberaanvallen door natiestaten, waarbij kritieke infrastructuur en aan de overheid gelieerde organisaties steeds vaker in het vizier komen. Organisaties die in deze sectoren actief zijn, moeten hun cyberbeveiliging versterken door continue monitoring in te voeren, strenge toegangscontroles af te dwingen, kritieke systemen te segmenteren en goed geteste incidentrespons- en herstelplannen te hanteren om het risico en de gevolgen van aanvallen te beperken.

Australië en Nieuw-Zeeland

Gemeente Mosman

Sector: Overheid en publieke sector Beveiligingslek: datalek bij een derde partij

De gemeente Mosman, een lokale overheidsinstantie in Sydney, stelt een onderzoek in naar een cyberincident waarbij sprake is van een inbreuk op een digitaal platform van een derde partij dat wordt gebruikt ter ondersteuning van het beheer en de levering van een aantal van haar gemeenschapsdiensten.

Volgens een verklaring die de raad op 26 mei heeft uitgegeven, lijkt het incident deel uit te maken van een grotere inbreuk die gevolgen heeft voor meerdere klanten van de externe dienstverlener. De raad verklaarde dat het getroffen systeem extern wordt beheerd en dat er momenteel wordt onderzocht wat de omvang van het incident is.

De aard en omvang van de gegevens waartoe toegang is verkregen, evenals eventuele persoonlijke gegevens die mogelijk zijn gelekt, worden nog onderzocht.

Bron

Welke gevolgen dit voor uw bedrijf zou kunnen hebben

Dit incident laat zien hoe inbreuken bij derde partijen gevolgen kunnen hebben voor organisaties, zelfs als hun eigen systemen niet direct zijn aangetast. Organisaties moeten regelmatig risicobeoordelingen van leveranciers uitvoeren, de beveiligingsmaatregelen van derde partijen controleren en ervoor zorgen dat leveranciers die met gevoelige gegevens omgaan, voldoen aan de juiste cyberbeveiligingsnormen.

Vind je dit leuk om te lezen?

Schrijf je nu in om elke week nieuws en informatie over beveiliging in je inbox te ontvangen

Aankomende webinars

Sluit je aan bij andere IT-professionals om contacten te leggen, bij te leren en je vaardigheden te verbeteren. Krijg inzicht in de nieuwste trends en technologieën op het gebied van cyberbeveiliging.

Autotask kwartaaloverzicht van productinnovaties

Autotask kwartaaloverzicht van productinnovaties

Lees meer
Autotask Tech Jam: Leer de Accounting Hub voor QuickBooks Online onder de knie krijgen

Autotask Tech Jam: Leer de Accounting Hub voor QuickBooks Online onder de knie krijgen

Lees meer
Compliance as a Service: de inkomstenbron voor MSP’s waar klanten niet omheen kunnen

Compliance as a Service: de inkomstenbron voor MSP’s waar klanten niet omheen kunnen

Lees meer