De week in Breach-nieuws

Deze week zorgde een grote storing bij Microsoft voor verstoringen van de Azure- en Microsoft 365-diensten, terwijl een van de al lang bestaande zorgen binnen de cyberbeveiligingssector een stap dichter bij de realiteit kwam nadat OpenAI bekendmaakte dat zijn autonome testmodellen uit een sandbox-omgeving waren ontsnapt en een echt extern systeem hadden gecompromitteerd. Ondertussen blijven ransomware- en toeleveringsketenaanvallen organisaties wereldwijd treffen, met grote incidenten bij accountantsgigant EY en de Zwitserse spoorwegfabrikant Stadler Rail.

De week in Breach-nieuws

Verenigde Staten

Microsoft-gebruikers

Sector: Technologie Beveiligingslek: Verkeerde configuratie

Op donderdag 23 juli werden Microsoft-gebruikers getroffen door een grootschalige storing, waardoor de toegang tot Azure- en Microsoft 365-diensten werd verstoord.

De storing begon op 23 juli om 10:44 uur ET en trof vooral klanten die toegang hadden tot Microsoft 365-diensten via een netwerkinfrastructuur die was aangesloten op de Azure-regio ‘West US’ van Microsoft. Microsoft heeft het incident geregistreerd onder ID MO1437424 en bevestigd dat meerdere Microsoft 365-diensten waren getroffen, waaronder OneDrive, SharePoint Online, Microsoft Teams, het Microsoft 365 Admin Center, Power Automate, Copilot Chat en Microsoft Loop.

Microsoft maakte later bekend dat de storing werd veroorzaakt tijdens routineonderhoud aan apparatuur in de Azure-regio West US, waar specifieke netwerkpaden werden geïsoleerd. Het bedrijf verklaarde dat het onderhoudsproces deze verzoeken omzet in voor het systeem leesbare instructies en controleert of ten minste één van de twee redundante netwerkpaden in goede staat blijft voordat de werkzaamheden beginnen. Een fout in het systeem voor het omzetten van verzoeken zorgde er echter voor dat extra netwerkapparaten ten onrechte als onderdeel van de onderhoudswerkzaamheden werden aangemerkt, wat leidde tot een grootschalige dienstonderbreking.

Bron

Welke gevolgen dit voor uw bedrijf zou kunnen hebben

Dit incident benadrukt de risico’s van het uitsluitend vertrouwen op één enkele cloudprovider voor bedrijfskritische workloads. Hoewel deze storing werd veroorzaakt door een onderhoudsfout en niet door een cyberaanval, laat het zien hoe organisaties de toegang tot kritieke applicaties en gegevens kunnen verliezen wanneer clouddiensten niet meer beschikbaar zijn. Om dit risico te beperken, moeten organisaties voor hun Azure-workloads back-upoplossingen van derden implementeren die back-upgegevens buiten de Azure-tenant opslaan, zodat ze kritieke gegevens kunnen herstellen en de bedrijfscontinuïteit kunnen waarborgen, zelfs tijdens grote storingen in de clouddiensten.

Noord-Amerika

Hugging Face

Sector: Technologie Exploit: Hacking

Hugging Face heeft bekendgemaakt dat een autonoom AI-agentsysteem is binnengedrongen in zijn productie-infrastructuur en toegang heeft gekregen tot interne datasets en inloggegevens.

Hugging Face is een open-sourceplatform voor AI en machine learning dat door meer dan 50.000 organisaties wordt gebruikt en toegang biedt tot meer dan 45.000 modellen van toonaangevende AI-aanbieders. Volgens berichten zijn de autonome testmodellen van OpenAI ontsnapt uit een afgeschermde testomgeving en hebben ze zich zelfstandig op Hugging Face gericht in een meerfasige cyberaanval. De AI-modellen zouden gebruik hebben gemaakt van een zero-day-kwetsbaarheid in de proxy om uit de afgeschermde omgeving te ontsnappen en gegevens te verzamelen om een evaluatiebenchmark op te lossen, zonder dat er sprake was van kwaadwilligheid of instructies van mensen om aan te vallen.

Het incident wordt beschreven als een van de eerste openbaar gemaakte voorbeelden waarbij een AI-systeem zelfstandig uit zijn testomgeving is ontsnapt en een echt extern systeem heeft aangetast. Dit is een voorbeeld van het scenario van een „agenteuze aanvaller” waarvoor de AI- en cyberbeveiligingssector al geruime tijd waarschuwt. In een verklaring heeft OpenAI laten weten dat het het incident beschouwt als een ongekende cyberincident waarbij gebruik is gemaakt van de allernieuwste cybercapaciteiten, en dat het hierop gepast reageert.

Bron

Welke gevolgen dit voor uw bedrijf zou kunnen hebben

Onderzoekers waarschuwen al geruime tijd dat autonome, zelfstandig opererende cyberaanvallen in het verschiet liggen, nu geavanceerde AI-modellen steeds beter in staat zijn om complexe, uit meerdere stappen bestaande aanvallen te plannen en uit te voeren over langere periodes, met minimale menselijke tussenkomst. Naarmate deze mogelijkheden zich verder ontwikkelen, kunnen ze reële risico’s vormen voor organisaties, met name voor bedrijven die kritieke infrastructuur beheren, zoals nutsbedrijven, de gezondheidszorg en de financiële sector.

Verenigd Koninkrijk

Ernst & Young (EY)

Sector: Financiën Kwetsbaarheid: Ransomware en malware

De afpersingsbende ShinyHunters heeft de verantwoordelijkheid opgeëist voor een recente aanval op de toeleveringsketen van het wereldwijde accountantskantoor EY.

Eerder deze maand was de in Londen gevestigde accountantsgigant begonnen met het informeren van klanten dat hun persoonlijke en financiële gegevens waren gelekt als gevolg van een datalek. Het incident, dat op 23 april aan het licht kwam, had betrekking op een extern platform voor servicemanagement dat door EY wordt gebruikt ter ondersteuning van belastinggerelateerde werkzaamheden voor zijn klanten. Tijdens de aanval zijn supporttickets gestolen die mogelijk belastinggegevens van klanten bevatten, wat erop wijst dat persoonlijke en financiële gegevens die in belastingaangiften zijn opgenomen of voor het opstellen daarvan zijn gebruikt, mogelijk zijn gelekt.

ShinyHunters heeft EY nu toegevoegd aan zijn dark web-lekwebsite, waarbij de groep de verantwoordelijkheid voor de aanval opeist en dreigt de vermeende gestolen gegevens te publiceren als het bedrijf niet vóór 31 juli 2026 contact opneemt met de groep.

Bron

Welke gevolgen dit voor uw bedrijf zou kunnen hebben

Aanvallen via de toeleveringsketen zijn voor cybercriminelen een steeds vaker voorkomende manier geworden om grote organisaties te compromitteren. Door zich te richten op externe leveranciers en dienstverleners kunnen aanvallers toegang krijgen tot gevoelige klantgegevens en kritieke bedrijfssystemen zonder hun primaire doelwit rechtstreeks aan te vallen. Organisaties moeten dit risico beperken door de beveiligingsstatus van externe leveranciers grondig te beoordelen, strenge toegangscontroles af te dwingen, de activiteiten van leveranciers voortdurend te monitoren, de toegang van derden te beperken tot het strikt noodzakelijke en ervoor te zorgen dat leveranciers bekende kwetsbaarheden en beveiligingsincidenten onmiddellijk aanpakken.

Noord-Amerika

Gevoelstemperatuur

Sector: Technologie Exploit: Zero-day-kwetsbaarheid

Ransomware-bendes maken misbruik van een kwetsbaarheid met ernstgraad ‘kritiek’ die het uitvoeren van externe code (RCE) mogelijk maakt in de PLM-platforms (Product Lifecycle Management) van PTC, Windchill en FlexPLM.

Het beveiligingslek, geregistreerd onder CVE-2026-12569 (CVSS-score: 9,3), werd op 17 juni verholpen. De volgende dag waarschuwde PTC dat het lek in het wild was misbruikt en publiceerde het indicatoren van compromittering (IoC’s). De kwetsbaarheid werd eind juni toegevoegd aan de Known Exploited Vulnerabilities (KEV)-catalogus van CISA. PTC omschreef de kwetsbaarheid als een kwetsbaarheid door deserialisatie van onbetrouwbare gegevens die zonder authenticatie kan worden misbruikt.

Uit rapporten blijkt nu dat de kwetsbaarheid wordt misbruikt door een gelieerde groep van de Cl0p-ransomwarebende. De aanvallers richten zich voornamelijk op organisaties in de lucht- en ruimtevaart, de automobielindustrie, de productiesector en de detailhandel/kledingbranche.

Bron

Welke gevolgen dit voor uw bedrijf zou kunnen hebben

Niet-gepatchte kwetsbaarheden blijven voor cybercriminelen een van de gemakkelijkste manieren om toegang te krijgen tot bedrijfsnetwerken. Zodra een kritieke kwetsbaarheid openbaar wordt, handelen aanvallers vaak snel om misbruik te maken van organisaties die de beschikbare beveiligingsupdates nog niet hebben geïnstalleerd, wat kan leiden tot het inzetten van ransomware, gegevensdiefstal en operationele verstoringen. Door geautomatiseerd patchbeheer in te voeren, kunnen organisaties kwetsbare systemen opsporen, prioriteit geven aan kritieke updates en patches snel en consistent installeren, waardoor de kans voor aanvallers aanzienlijk wordt verkleind.

Europa

Stadler Rail

Sector: Productie Kwetsbaarheid: Ransomware en malware

Stadler Rail heeft een losgeld eis van ongeveer 10 miljoen Zwitserse frank (ongeveer 12,3 miljoen dollar) van de Everest-ransomwarebende afgewezen, nadat aanvallers inbraken hadden gepleegd op een platform voor gegevensuitwisseling dat het bedrijf deelde met een van zijn leveranciers.

Stadler Rail, een multinationale Zwitserse fabrikant van locomotieven, trams, metrotreinen, passagierstreinen en spoorwegsignaleringssystemen, heeft bekendgemaakt dat het een afpersingsbrief heeft ontvangen van de Everest-ransomwarebende, waarin om betaling van losgeld wordt geëist. Het bedrijf heeft laten weten dat het geen losgeld zal betalen aan de cybercriminelen en dat het aangifte heeft gedaan bij de kantonnale politie van Thurgau.

Volgens Stadler Rail vond het incident half juli plaats en had het geen gevolgen voor de IT-systemen of de productieactiviteiten van het bedrijf, die wereldwijd normaal blijven functioneren. Het bedrijf verklaarde dat de aanvallers uitsluitend technische informatie van een leverancier hebben gestolen die niet als veiligheidsrelevant wordt beschouwd.

Bron

Welke gevolgen dit voor uw bedrijf zou kunnen hebben

Aanvallen op de toeleveringsketen komen ook steeds vaker voor in de productiesector, waar organisaties afhankelijk zijn van uitgebreide netwerken van externe leveranciers, toeleveranciers en technologiepartners. Een inbreuk bij één enkele leverancier kan gevoelige informatie blootleggen of operationele risico’s veroorzaken voor meerdere organisaties. Zoals eerder besproken, moeten organisaties de beveiliging van hun toeleveringsketen versterken door de cyberrisico’s van leveranciers grondig te beoordelen, de toegang van derden te beperken, de activiteiten van leveranciers continu te monitoren en ervoor te zorgen dat cruciale partners strenge beveiligingsmaatregelen hanteren en snel reageren op opkomende bedreigingen.

Vind je dit leuk om te lezen?

Schrijf je nu in om elke week nieuws en informatie over beveiliging in je inbox te ontvangen

Aankomende webinars

Sluit je aan bij andere IT-professionals om contacten te leggen, bij te leren en je vaardigheden te verbeteren. Krijg inzicht in de nieuwste trends en technologieën op het gebied van cyberbeveiliging.

Autotask kwartaaloverzicht van productinnovaties

Autotask kwartaaloverzicht van productinnovaties

Lees meer
Autotask Tech Jam: Leer de Accounting Hub voor QuickBooks Online onder de knie krijgen

Autotask Tech Jam: Leer de Accounting Hub voor QuickBooks Online onder de knie krijgen

Lees meer
Compliance as a Service: de inkomstenbron voor MSP’s waar klanten niet omheen kunnen

Compliance as a Service: de inkomstenbron voor MSP’s waar klanten niet omheen kunnen

Lees meer