De week in Breach-nieuws

Eindgebruikers stonden deze week duidelijk in het vizier van cybercriminelen: de beheerders van het Greatness ‘phishing-as-a-service’ (PhaaS)-platform richtten zich op Microsoft 365-gebruikers via valse RingCentral-waarschuwingen, en een gecoördineerde cyberaanval kostte gebruikers van de populaire Bitcoin-wallet COLDCARD meer dan 100 miljoen dollar. Ondertussen stonden ook overheidsinstanties in de schijnwerpers: de Zwitserse federale overheid bevestigde een datalek en het Colombiaanse ministerie van Justitie kreeg te maken met een ransomware-aanval.

De week in Breach-nieuws

Noord-Amerika

Gebruikers van Microsoft 365

Sector: TechnologieBeveiligingslek: Phishing

Een geavanceerde phishingcampagne maakt gebruik van het Greatness Phishing-as-a-Service (PhaaS)-platform om Microsoft 365-accounts aan te vallen door zich voor te doen als meldingen van RingCentral.

Greatness is een PhaaS-platform op basis van een abonnement dat al sinds ten minste 2022 actief is en cybercriminelen kant-en-klare phishing-toolkits aanbiedt. Het platform heeft zich inmiddels uitgebreid van phishing gericht op inloggegevens naar ‘adversary-in-the-middle’ (AiTM)-aanvallen en phishing via apparaatcode, gericht op Microsoft 365-accounts. In een recente campagne die door onderzoekers is waargenomen, misbruiken de beheerders van Greatness het communicatieplatform RingCentral om de e-mailbeveiligingsfilters van ontvangers te omzeilen. Aanvallers doen zich voor als RingCentral door te beweren dat berichten afkomstig zijn van service@ringcentral[.]com en richten zich op daadwerkelijke gebruikers van de dienst met valse voicemail- en prestatiebeoordelingsmeldingen die zijn ontworpen om hen te verleiden de e-mails te openen.

Hoewel de berichten afkomstig zijn van een onbekende IONOS-mailserver, niet voldoen aan de SPF- en DMARC-controles en geen DKIM-handtekening bevatten, worden ze toch door de ontvangende systemen geaccepteerd omdat RingCentral op de witte lijst staat. De e-mails bevatten bovendien een frauduleuze banner waarin wordt beweerd dat de afzender is geverifieerd via de lijst met betrouwbare afzenders van de organisatie, waardoor de argwaan nog verder wordt verminderd en de phishingberichten voor de ontvangers geloofwaardiger lijken.

Bron

Welke gevolgen dit voor uw bedrijf zou kunnen hebben

Greatness PhaaS wordt momenteel via een Telegram-kanaal met duizenden abonnees aan cybercriminelen aangeboden voor minder dan 300 dollar per maand. Dergelijke ‘as-a-service’-platforms verlagen de drempel voor cybercriminaliteit, waardoor zelfs aanvallers met beperkte technische kennis op grote schaal geavanceerde phishingcampagnes kunnen opzetten. Organisaties moeten prioriteit geven aan voortdurende bewustwordingstrainingen voor gebruikers, zodat medewerkers nieuwe phishingtactieken kunnen herkennen, schijnbaar betrouwbare berichten in twijfel trekken en verdachte verzoeken controleren voordat ze actie ondernemen.

Europa

Zwitserse federale overheid

Sector: Overheid en publieke sectorBeveiligingslek: Verkeerde configuratie

De federale overheid van Zwitserland heeft bevestigd dat bij een datalek meer dan 200 accounts zijn gehackt, nadat aanvallers misbruik hadden gemaakt van een kwetsbaarheid in Microsoft SharePoint.

Aanvallers hebben inbreuk gepleegd op SharePoint-servers die worden beheerd door het Zwitserse Federale Bureau voor Informatietechnologie en Telecommunicatie (FOITT) en hebben inloggegevens gestolen van ongeveer 200 accounts. De servers werden door het FOITT beheerd in de eigen datacenters van de federale overheid. Volgens de federale overheid hebben onbekende aanvallers misbruik gemaakt van een niet-gepatchte kwetsbaarheid in SharePoint om de gebruikers- en technische accounts te compromitteren.

Uit voorzorg is FOITT bezig met het opnieuw installeren van de getroffen SharePoint-servers. De internettoegang voor externe gebruikers blijft geblokkeerd totdat de werkzaamheden zijn voltooid.

Bron

Welke gevolgen dit voor uw bedrijf zou kunnen hebben

Niet-gepatchte kwetsbaarheden kunnen aanvallers een directe toegang tot kritieke systemen bieden, wat kan leiden tot diefstal van inloggegevens, ongeoorloofde toegang en een grotere bedreiging voor het netwerk. Geautomatiseerd patchbeheer kan organisaties helpen om kritieke beveiligingsupdates snel en consistent te identificeren en te implementeren, waardoor systemen en applicaties up-to-date blijven en aanvallers geen kans krijgen.

Noord-Amerika

COLDCARD-gebruikers

Sector: FinanciënExploit: Hacking

Een gecoördineerde cyberaanval op de populaire Bitcoin-wallet COLDCARD zou naar verluidt hebben geleid tot een geschatte schade van meer dan 100 miljoen dollar bij duizenden gebruikers.

COLDCARD is een populaire hardware-wallet die uitsluitend voor Bitcoin is bedoeld en is ontwikkeld door het Canadese bedrijf Coinkite. Een grote cyberaanval eind juli en begin augustus 2026 zou meerdere modellen van de COLDCARD-hardware-wallet hebben gecompromitteerd, waaronder de MK2, MK3, MK4, Q en MK5, wat resulteerde in de diefstal van meer dan 100 miljoen dollar aan Bitcoin. De aanvallers zouden misbruik hebben gemaakt van een firmwarefout die terug te voeren was op een integratiefout in de firmware uit maart 2021. Hierdoor werden zogenaamd onvoorspelbare seed-zinnen computationeel afhandelbaar, waardoor aanvallers privésleutels konden reconstrueren zonder fysieke toegang tot de apparaten.

Dit incident is het meest recente in een reeks aanvallen die dit jaar gericht zijn op de cryptovalutasector. TRM Labs heeft in 2026 meer dan 200 incidenten en bijna 950 miljoen dollar aan verliezen geteld, terwijl Blockaid schat dat de verliezen alleen al in de eerste helft van het jaar meer dan 1 miljard dollar bedroegen.

Bron

Welke gevolgen dit voor uw bedrijf zou kunnen hebben

Het toenemende aantal aanvallen op cryptovalutabedrijven zorgt ervoor dat er in de hele sector steeds meer behoefte is aan betere cyberbeveiliging voor bedrijven. Hardware-wallets zijn fysieke apparaten die zijn ontworpen om privésleutels van cryptovaluta offline op te slaan, waardoor ze betere bescherming bieden tegen schadelijke software en online diefstal. Zoals dit recente incident echter aantoont, zijn ze verre van onfeilbaar, en kwetsbaarheden in de firmware of andere onderliggende technologieën kunnen digitale activa nog steeds in gevaar brengen.

Latijns-Amerika en het Caribisch gebied

Ministerie van Justitie en Recht, Colombia

Sector: Overheid en publieke sectorKwetsbaarheid: Ransomware en malware

Het Colombiaanse ministerie van Justitie werd op 2 augustus 2026 getroffen door een ransomware-aanval, waardoor een deel van de technologische infrastructuur werd aangetast en de beschikbaarheid van verschillende digitale diensten voor het publiek werd beperkt.

Volgens het ministerie had de aanval gevolgen voor verschillende diensten, waaronder die op het gebied van toezicht op illegale drugs en gerechtelijke procedures. Nadat de aanval was ontdekt, heeft het ministerie de getroffen systemen geïsoleerd om te voorkomen dat deze zich naar andere delen van het netwerk zou verspreiden. Daarnaast is het ministerie een samenwerking aangegaan met het Colombiaanse ministerie van Informatie- en Communicatietechnologieën en andere autoriteiten om het incident te onderzoeken.

De aanval vond plaats slechts één dag nadat het nationale cyberbeveiligingsteam voor noodsituaties van Colombia (ColCERT) een dreigingswaarschuwing had gepubliceerd waarin werd gemeld dat ransomwaregroepen hun aandacht steeds meer op het land hadden gericht. Colombia heeft de laatste tijd te maken gehad met een toenemend aantal cyberaanvallen gericht op overheidsinstanties en door de overheid gesteunde of in overheidsbezit zijnde organisaties. In maart zou de nationale belastingdienst van het land zijn gehackt, terwijl in juli Ecopetrol SA, het grootste olie- en gasbedrijf van Colombia, een datalek erkende.

Bron

Welke gevolgen dit voor uw bedrijf zou kunnen hebben

Ransomware-aanvallen worden steeds geavanceerder en komen steeds vaker voor, waardoor organisaties in alle sectoren het risico lopen op gegevensdiefstal, verstoring van de dienstverlening en langdurige uitval. Organisaties moeten hun verdediging tegen ransomware versterken door middel van proactieve monitoring, tijdige het installeren van patches, strenge toegangscontroles en netwerksegmentatie, en tegelijkertijd zorgen voor back-ups die bestand zijn tegen ransomware en een robuuste strategie voor bedrijfscontinuïteit en noodherstel (BCDR), om snel herstel en continuïteit van de bedrijfsvoering mogelijk te maken.

Noord-Amerika

Ontwikkelaarsnetwerken

Sector: TechnologieExploit: Aanval op de toeleveringsketen

Microsoft Threat Intelligence heeft een grootschalige npm-aanval op de toeleveringsketen ontdekt, waarbij meer dan 400 pakketten van verschillende, onderling niet-gerelateerde uitgevers zijn getroffen.

De aanval op de supply chain heeft pakketten getroffen die verband houden met belangrijke ecosystemen voor bedrijfssoftware, waaronder keyv, flat-cache en cache-manager. De kwaadaardige releases bevatten een variant van Mini Shai-Hulud, een zichzelf verspreidende worm die inloggegevens steelt en wordt verspreid via een grote, sterk verborgen JavaScript-payload op basis van Bun. De malware wordt doorgaans automatisch uitgevoerd via een npm preinstall-lifecycle-hook voordat de installatie van het pakket is voltooid.

Zodra de malware is uitgevoerd, doorzoekt deze de werkstations van ontwikkelaars en de CI/CD-omgevingen (Continuous Integration en Continuous Delivery) op inloggegevens voor npm, GitHub, de cloud en de infrastructuur, waardoor gevoelige inloggegevens in verschillende ontwikkelomgevingen mogelijk openbaar worden gemaakt.

Bron

Welke gevolgen dit voor uw bedrijf zou kunnen hebben

Aanvallen via de toeleveringsketen kunnen verstrekkende gevolgen hebben: één enkel gecompromitteerd softwarepakket kan inloggegevens blootleggen en zo talrijke organisaties en ontwikkelomgevingen in gevaar brengen. Organisaties moeten pakketten van derden zorgvuldig controleren, afhankelijkheden up-to-date houden, voortdurend controleren op kwaadaardige of onverwachte activiteiten en de toegang tot gevoelige inloggegevens beperken door middel van ‘least-privilege’-maatregelen. Het regelmatig controleren van CI/CD-omgevingen en het snel rouleren van mogelijk blootgestelde inloggegevens kan ook helpen om de impact van een inbreuk te beperken.

Vind je dit leuk om te lezen?

Schrijf je nu in om elke week nieuws en informatie over beveiliging in je inbox te ontvangen

Aankomende webinars

Sluit je aan bij andere IT-professionals om contacten te leggen, bij te leren en je vaardigheden te verbeteren. Krijg inzicht in de nieuwste trends en technologieën op het gebied van cyberbeveiliging.

Autotask kwartaaloverzicht van productinnovaties

Autotask kwartaaloverzicht van productinnovaties

Lees meer
Autotask Tech Jam: Leer de Accounting Hub voor QuickBooks Online onder de knie krijgen

Autotask Tech Jam: Leer de Accounting Hub voor QuickBooks Online onder de knie krijgen

Lees meer
Compliance as a Service: de inkomstenbron voor MSP’s waar klanten niet omheen kunnen

Compliance as a Service: de inkomstenbron voor MSP’s waar klanten niet omheen kunnen

Lees meer