Verenigde Staten
Amerikaanse advocatenkantoren
Google en de FBI hebben Amerikaanse advocatenkantoren gewaarschuwd voor een ransomwarebende die haar tactieken heeft opgevoerd door in sommige gevallen nep-IT-medewerkers rechtstreeks naar de kantoren van slachtoffers te sturen.
Op 5 juni hebben Mandiant van Google en de Google Threat Intelligence Group een rapport gepubliceerd waarin de aanvallen van de Silent Ransom Group tussen januari en mei, gericht tegen tientallen organisaties, gedetailleerd worden beschreven. Volgens het rapport maakte de groep gebruik van fysieke, persoonlijke toegang om de aanvallen te vergemakkelijken, onder meer door infiltranten in te zetten, medewerkers om te kopen en toegang te verkrijgen tot kantoorgebouwen ter ondersteuning van cyberoperaties.
Vorige maand nog waarschuwde de FBI dat de Silent Ransom Group zich via phishing- en social engineering-campagnes richtte op advocatenkantoren, waarbij de aanvallers zich voordeden als IT-ondersteuningsmedewerkers. Bij sommige incidenten zouden aanvallers nep-IT-medewerkers naar de kantoren van de slachtoffers hebben gestuurd, waar ze verbinding maakten met de apparaten van medewerkers en met behulp van USB-sticks of tools voor toegang op afstand contracten, burgerservicenummers, financiële gegevens en belastinginformatie stalen.
BronHoe het uw bedrijf kan beïnvloeden
Zich voordoen als IT- of technische ondersteuningsmedewerkers is een steeds vaker voorkomende tactiek geworden die cybercriminelen gebruiken om toegang te krijgen tot gevoelige systemen en gegevens. Onder het mom van het oplossen van een beveiligings- of technisch probleem bouwen aanvallers vertrouwen op en halen ze slachtoffers over om deel te nemen aan sessies waarbij het scherm wordt gedeeld. Vervolgens proberen ze beveiligingsmaatregelen te omzeilen door slachtoffers te overtuigen om software voor toegang op afstand te installeren of gebruik te maken van functies voor het delen van het scherm die zijn ingebouwd in applicaties zoals Zoom en Microsoft Teams. Gebruikers moeten altijd de identiteit en legitimiteit controleren van iedereen die toegang vraagt tot hun apparaten of gevoelige informatie, voordat ze enige actie ondernemen.
Noord-Amerika
Het ontwikkelaarsnetwerk van Microsoft
Op 5 juni werd het ontwikkelaarsnetwerk van Microsoft getroffen door een razendsnelle aanval via de toeleveringsketen, die verband hield met de „Miasma“-worm en zich verspreidde via coderepositories die gekoppeld zijn aan Azure-cloudtools.
GitHub heeft 73 repositories binnen vier GitHub-organisaties van Microsoft uitgeschakeld nadat er via een eerder gehackt account van een bijdragende gebruiker een kwaadaardige commit was gepusht naar de Azure/durabletask-repository. Bij de aanval werden configuratiebestanden ingevoegd die bedoeld waren om een payload uit te voeren waarmee inloggegevens konden worden gestolen, zodra ontwikkelaars de repository openden met tools zoals Claude Code, Gemini CLI, Cursor of Visual Studio Code. De campagne richtte zich specifiek op de vertrouwensrelaties en automatiseringsmogelijkheden die steeds vaker zijn geïntegreerd in moderne softwareontwikkelingsworkflows.
Het incident lijkt de nieuwste ontwikkeling te zijn in de Miasma-campagne, een aanval via de toeleveringsketen die is gebaseerd op zichzelf replicerende malware en in verband wordt gebracht met de cybercrimineel TeamPCP.
BronHoe het uw bedrijf kan beïnvloeden
Het aantal aanvallen via de toeleveringsketen blijft toenemen, aangezien cybercriminelen zich steeds vaker richten op vertrouwde software-repositories, ontwikkeltools en componenten van derden om zo een grotere groep slachtoffers te bereiken. Aangezien één enkele inbreuk een kettingreactie kan veroorzaken bij meerdere organisaties, kunnen deze aanvallen verstrekkende gevolgen hebben voor het gehele software-ecosysteem. Organisaties moeten hun processen voor codecontrole aanscherpen, strikte toegangscontroles voor repositories handhaven, CI/CD-pijplijnen voortdurend controleren op verdachte activiteiten en afhankelijkheden van derden regelmatig controleren om het risico op inbreuken te verminderen.
Noord-Amerika
Dashlane
Het beveiligingsplatform voor inloggegevens Dashlane heeft bekendgemaakt dat aanvallers de hand hebben weten te leggen op ten minste een dozijn versleutelde kluizen die door klanten worden gebruikt om wachtwoorden en andere gevoelige inloggegevens op te slaan.
Volgens het bedrijf zijn aanvallers erin geslaagd het tweefactorauthenticatiesysteem te kraken, waardoor ze toegang hebben gekregen tot ongeveer 20 klantaccounts. Door het authenticatiemechanisme te omzeilen, konden de aanvallers kopieën van de versleutelde kluizen van bepaalde klanten downloaden. Dashlane heeft laten weten dat het de getroffen klanten, van wie de versleutelde kluizen door de aanvallers zijn geopend en gedownload, hiervan op de hoogte heeft gesteld.
Dashlane heeft later bevestigd dat het onderzoek naar het incident is afgerond en dat is vastgesteld dat de aanvallers zich richtten op API-eindpunten die worden gebruikt voor de registratie van apparaten. Volgens het bedrijf maakten de aanvallers gebruik van een brute-force-aanval om een grote hoeveelheid geautomatiseerde verzoeken naar die eindpunten te sturen, waardoor ze toegang konden krijgen tot een beperkt aantal klantaccounts.
BronHoe het uw bedrijf kan beïnvloeden
Een brute-force-aanval, ook wel bekend als ‘credential stuffing’, vindt plaats wanneer cybercriminelen grote aantallen combinaties van gebruikersnamen en wachtwoorden gebruiken om zich onbevoegd toegang te verschaffen tot accounts. Dit soort incidenten onderstrepen het belang van meervoudige authenticatie, die een extra beveiligingslaag biedt, zelfs als inloggegevens in verkeerde handen vallen. Organisaties moeten bovendien het gebruik van sterke, unieke wachtwoorden aanmoedigen en ongebruikelijke inlogactiviteiten in de gaten houden om onbevoegde toegang te voorkomen.
Verenigde Staten
Colina Financial Advisors Limited
De ransomwaregroep Incransom heeft Colina Financial Advisors Limited (CFAL) op 3 juni op haar website met gelekte gegevens als slachtoffer vermeld.
Colina Financial Advisors Limited, gevestigd op de Bahama’s, is een onafhankelijk vermogensbeheer- en beleggingsadviesbureau en de beleggingsafdeling van Colina Holdings Ltd. De aanval zou op 1 juni hebben plaatsgevonden en zou gepaard zijn gegaan met het wegsluizen van ongeveer 500 GB aan uiterst vertrouwelijke gegevens. De gelekte informatie zou onder meer bestaan uit persoonlijk identificeerbare gegevens van klanten, financiële profielen en vermogensgegevens, bedrijfseigen bedrijfsinformatie, systeemgegevens, documenten inzake vermogens- en juridische planning en documenten met betrekking tot naleving van regelgeving.
Het openbaar maken van gevoelige financiële profielen van cliënten en documenten inzake vermogensplanning brengt een aanzienlijk risico met zich mee op gerichte fraude, social engineering en andere kwaadwillige activiteiten die gericht zijn op de cliënten van het kantoor.
BronHoe het uw bedrijf kan beïnvloeden
Als uw gegevens bij dit soort incidenten zijn gelekt, is het belangrijk om waakzaam te blijven voor mogelijke phishingpogingen, identiteitsdiefstal en ongeoorloofde financiële activiteiten. Mensen moeten hun financiële rekeningen nauwlettend in de gaten houden op verdachte transacties, hun rekeningafschriften regelmatig controleren en overwegen om een fraudewaarschuwing op hun kredietrapporten te laten plaatsen om misbruik van hun persoonlijke gegevens op te sporen en te voorkomen.
Verenigde Staten
Eversource Energy
De persoonlijke gegevens van inwoners van Connecticut, Massachusetts en New Hampshire zijn openbaar geworden na phishing- en social-engineering-aanvallen die gericht waren op Eversource Energy.
Eversource Energy, voorheen bekend als Northeast Utilities, heeft bekendgemaakt dat twee accounts van medewerkers in april zijn gehackt als gevolg van phishing- en social engineering-aanvallen. Via deze accounts hebben cybercriminelen toegang gekregen tot de persoonlijke gegevens van meer dan 3.000 klanten. Het bedrijf heeft aangegeven de toezichthouders voor nutsbedrijven in alle drie de staten, evenals de staats- en federale wetshandhavingsinstanties, op de hoogte te hebben gesteld, maar heeft geen verdere details over het incident bekendgemaakt.
De gegevens die bij het datalek zijn gelekt, verschillen per klant en kunnen bestaan uit namen, post- en serviceadressen, accountgegevens, telefoonnummers, e-mailadressen, burgerservicenummers, rijbewijsnummers en financiële accountgegevens.
BronHoe het uw bedrijf kan beïnvloeden
Dit incident laat zien hoe één enkele succesvolle phishingaanval gevoelige klantgegevens kan blootleggen en daaruit voortvloeiende risico’s kan opleveren voor zowel organisaties als particulieren. Bedrijven moeten de bewustwordingstrainingen voor gebruikers intensiveren, meervoudige authenticatie invoeren en voortdurend toezicht houden op verdachte accountactiviteiten. Klanten die door dergelijke inbreuken zijn getroffen, moeten op hun hoede blijven voor ongevraagde berichten en verzoeken om persoonlijke of financiële gegevens controleren alvorens hierop te reageren.


