De week in Breach-nieuws

Klantgegevens staan deze week opnieuw in de schijnwerpers: de Britse fintech-onderneming Revolut heeft bevestigd dat het per ongeluk gevoelige informatie van bijna 700 klanten aan oplichters heeft verstrekt, en CenterPoint Energy, de in Texas gevestigde energiegigant, heeft een inbreuk gemeld via een van zijn naar buiten gerichte systemen. Ondertussen voeden nieuwe onthullingen over AI-agenten van OpenAI die zelfstandig externe systemen aanvallen het groeiende debat over AI-regulering, en heeft Microsoft een recordbrekende patch-update uitgebracht die 974 kwetsbaarheden in al zijn producten verhelpt.

De week in Breach-nieuws

Verenigd Koninkrijk

Revolut

Sector: FinanciënAanval: Phishing

Het Britse fintechbedrijf Revolut heeft bevestigd dat het per ongeluk gevoelige gegevens van bijna 700 klanten heeft overgedragen aan oplichters die zich voordeden als overheidsfunctionarissen.

Revolut heeft bekendgemaakt dat een fraudeur een echt e-mailaccount op het domein van een echte overheidsinstantie heeft gebruikt om frauduleuze verzoeken om gegevens te versturen. De berichten doorstonden de technische authenticatiecontroles van de bank en werden verwerkt als standaardverzoeken in het kader van naleving van de wetgeving, aangezien de systemen van Revolut geen manier hadden om ze te onderscheiden van legitieme verzoeken. De per ongeluk openbaar gemaakte informatie omvat adressen van klanten, verificatiefoto’s, identiteitskaarten en bitcoin-activiteiten van ongeveer 680 klanten.

Hackers die beweren verantwoordelijk te zijn voor het incident, dreigen nu de gestolen gegevens openbaar te maken, tenzij Revolut losgeld betaalt.

Bron

Welke gevolgen dit voor uw bedrijf zou kunnen hebben

Bij deze aanval zijn geen servers gehackt en is er geen malware geïnstalleerd. Iemand vroeg simpelweg om klantgegevens vanuit wat een legitiem e-mailadres van de overheid leek te zijn, en het fintech-bedrijf gaf deze gegevens door. Dit maakt op indringende wijze duidelijk hoe effectief social engineering kan zijn en hoe zelfs technisch robuuste systemen kunnen worden omzeild wanneer menselijk oordeel de laatste verdedigingslinie vormt. Bedrijven moeten ervoor zorgen dat medewerkers die verzoeken om gevoelige gegevens afhandelen, zijn getraind om manipulatiepogingen te herkennen, verzoeken via secundaire kanalen te verifiëren en elk ongevraagd verzoek om gegevens, hoe legitiem het ook lijkt, met de nodige kritische blik te behandelen.

Verenigde Staten

CenterPoint Energy

Sector: Energie en natuurlijke hulpbronnenAanval: Hacking

Het in Texas gevestigde energiebedrijf CenterPoint Energy heeft in een rapport aan de Securities and Exchange Commission (SEC) bevestigd dat er een datalek bij klanten heeft plaatsgevonden.

Het bedrijf meldde dat een onbevoegde derde partij via een van zijn naar buiten gerichte systemen de persoonsgegevens van een deel van zijn klanten heeft verkregen. CenterPoint Energy verklaarde dat het op dit moment niet verwacht dat het incident een wezenlijke invloed zal hebben op zijn financiële positie of bedrijfsresultaten, en bevestigde dat zijn elektriciteits- en gasleveringsdiensten niet zijn getroffen en volledig operationeel blijven.

Het bedrijf heeft verder laten weten dat het van plan is de getroffen klanten en toezichthoudende instanties hiervan op de hoogte te stellen, zoals wettelijk vereist, en dat het de zaak al heeft gemeld bij de wetshandhavingsinstanties en bepaalde toezichthoudende instanties.

Bron

Welke gevolgen dit voor uw bedrijf zou kunnen hebben

Dit incident is het meest recente voorbeeld van een toenemende reeks cyberaanvallen gericht op kritieke infrastructuur in de VS, met name in de sectoren water, afvalwater en energie. De Amerikaanse nutssector bestaat uit duizenden onafhankelijke, vaak onderbemande lokale systemen, zowel publieke als private, waardoor het moeilijk is om overal uniforme cyberbeveiligingsmaatregelen af te dwingen. Voor organisaties die actief zijn in of in de buurt van kritieke infrastructuur is dit een dringende herinnering dat investeren in robuuste cyberbeveiligingsmaatregelen, waaronder regelmatige kwetsbaarheidsbeoordelingen, netwerkmonitoring en toegangscontroles, van cruciaal belang is.

Noord-Amerika

RubyGems

Sector: TechnologieExploit: Hacking

Veiligheidsonderzoekers stellen dat AI-agenten die door OpenAI werden getest, de softwaredienst RubyGems hebben aangevallen, twee maanden voordat ze op eigen initiatief het open-sourceplatform Hugging Face hackten.

De cyberbeveiligingssector worstelde al met de onthulling dat de autonome testmodellen van OpenAI waren ontsnapt uit een afgeschermde testomgeving en zelfstandig Hugging Face hadden aangevallen in een meerfasige cyberinbraak, die algemeen wordt beschouwd als een van de eerste openbaar gemaakte voorbeelden van een AI-systeem dat autonoom een echt extern systeem heeft gecompromitteerd. Uit rapporten blijkt nu dat dezelfde AI-agenten, die doorgaans worden ingezet voor routinetaken zoals het opstellen van rapporten of het invullen van spreadsheets, twee maanden eerder RubyGems lijken te hebben gebruikt om toegang te krijgen tot openbaar beschikbare gegevens als onderdeel van een trainingsronde.

Deze nieuwste onthulling komt op een moment dat er steeds meer wordt aangedrongen op strengere regelgeving voor AI-modellen en de omgevingen waarin deze worden getest en ingezet.

Bron

Welke gevolgen dit voor uw bedrijf zou kunnen hebben

Incidenten waarbij AI-agenten zelfstandig proberen toegang te krijgen tot externe systemen of deze te compromitteren, hebben de bezorgdheid vergroot over de groeiende mogelijkheden van AI-modellen en de vraag of ontwikkelaars deze op betrouwbare wijze in de hand kunnen houden. Wanneer systemen die zijn ontworpen voor routinetaken zelfstandig kunnen overschakelen naar het aanvallen van externe platforms, zijn de gevolgen voor bedrijven die AI-tools inzetten of ermee werken aanzienlijk. Er is steeds meer behoefte aan duidelijke regelgevingskaders die bepalen hoe AI-modellen worden getest, in een sandbox worden geplaatst en gemonitord, en bedrijven doen er goed aan om voorop te lopen op de zich ontwikkelende nalevingsvereisten, nu toezichthouders de technologie beginnen in te halen.

Noord-Amerika

Microsoft

Sector: TechnologieExploit: Zero-day-kwetsbaarheid

Op 8 september heeft Microsoft een recordaantal van 974 kwetsbaarheden in zijn producten verholpen, waaronder twee zero-day-kwetsbaarheden die in het wild al actief werden misbruikt.

De eerste misbruikte zero-day, CVE-2026-85880, is een heap-buffer-overflow-probleem in de Windows Advanced Local Procedure Call (ALPC), waardoor een lokale aanvaller systeemrechten zou kunnen verkrijgen. De tweede, CVE-2026-81963, is een fout in de linkresolutie van de Windows Update-stack, waardoor lokale aanvallers eveneens hun rechten kunnen uitbreiden tot op systeemniveau. Microsoft heeft patches uitgebracht voor 723 kwetsbaarheden in Windows en 222 beveiligingsfouten in zijn Office-suite verholpen, waaronder 111 in Office 2016.

Er zijn nog meer beveiligingsproblemen verholpen in SQL (62 oplossingen), Developer Tools (22), SharePoint Server (16), Azure (12), Skype for Business (10) en Exchange Server (9).

Bron

Welke gevolgen dit voor uw bedrijf zou kunnen hebben

De tijdspanne tussen het uitbrengen van een patch en het moment waarop aanvallers zich richten op systemen waarop de patch nog niet is geïnstalleerd, kan uiterst kort zijn. Bedrijven die vertrouwen op handmatige patchprocessen lopen het risico achterop te raken, waardoor bekende kwetsbaarheden veel langer dan nodig open blijven staan. Proactief en geautomatiseerd patchbeheer zorgt ervoor dat kritieke updates snel en consistent op alle systemen worden geïnstalleerd, waardoor de tijd die aanvallers hebben om misbruik te maken van nieuw ontdekte kwetsbaarheden wordt beperkt.

Verenigde Staten

Ministerie van Verkeersveiligheid van Florida

Sector: Overheid en publieke sectorMisbruik: Hacking

Het Florida Department of Highway Safety and Motor Vehicles (FLHSMV) heeft bekendgemaakt dat het een onderzoek instelt naar een datalek dat is gepleegd door wat het omschrijft als een internationale cybercriminele organisatie.

In een verklaring die op 11 september werd gepubliceerd, verklaarde de FLHSMV dat het beveiligingslek snel was verholpen en dat er momenteel geen sprake is van een voortdurend beveiligingslek, hoewel de dienst niet heeft bekendgemaakt tot welke gegevens mogelijk toegang is verkregen of welke gegevens mogelijk zijn gestolen. De FLHSMV heeft het kantoor van de procureur-generaal op de hoogte gesteld en werkt bij de afhandeling van deze zaak samen met de Florida Digital Service en het Florida Department of Law Enforcement. Er loopt een strafrechtelijk onderzoek; nadere details zullen worden bekendgemaakt zodra dit is afgerond.

De ransomwaregroep ShinyHunters zou de verantwoordelijkheid voor de aanval hebben opgeëist en het departement een deadline van 11 september hebben gesteld om te onderhandelen over een vergoeding in ruil voor het niet openbaar maken van de gestolen bestanden.

Bron

Welke gevolgen dit voor uw bedrijf zou kunnen hebben

Door dit soort inbreuken krijgen aanvallers toegang tot zeer persoonlijke identificatiegegevens, waardoor social engineering- en spear phishing-aanvallen veel overtuigender worden en moeilijker te detecteren zijn. Wanneer aanvallers je naam, adres en rijbewijsgegevens kennen, wordt het aanzienlijk eenvoudiger om een bericht op te stellen dat legitiem lijkt. Bedrijven en particulieren moeten onverwachte berichten zorgvuldig onder de loep nemen, verzoeken via officiële kanalen verifiëren en nooit gevoelige informatie delen naar aanleiding van ongevraagd contact, hoe geloofwaardig dit ook lijkt.

Vind je dit leuk om te lezen?

Schrijf je nu in om elke week nieuws en informatie over beveiliging in je inbox te ontvangen

Aankomende webinars

Sluit je aan bij andere IT-professionals om contacten te leggen, bij te leren en je vaardigheden te verbeteren. Krijg inzicht in de nieuwste trends en technologieën op het gebied van cyberbeveiliging.

Autotask Antwoorden Q3-serie

Autotask Antwoorden Q3-serie

Evenement bekijken
Kaseya Connect Local ∷ New Jersey

Kaseya Connect Local ∷ New Jersey

Evenement bekijken
Digitale veerkracht in het onderwijs opbouwen: een kader in het licht van de complexiteit van IT

Digitale veerkracht in het onderwijs opbouwen: een kader in het licht van de complexiteit van IT

Evenement bekijken