Direct naar inhoud

De patch komt bijna altijd te laat.

Zes kwetsbaarheden die het afgelopen jaar tot echte incidenten leidden, gezet op één schaal: de tijd tussen het moment waarop aanvallers ze begonnen te misbruiken en het moment waarop iemand er een advies over publiceerde. Bij vier van de zes was dat verschil negatief.

4/6

misbruikt vóór publicatie.

Het exploitatievenster

De stippellijn is de dag waarop de leverancier het advies publiceerde. Wat links van die lijn staat, werd al misbruikt voordat de kwetsbaarheid bestond op papier. Geen patchbeleid, hoe strak ook, sluit een venster dat eerder openging dan het bekend was.

Daarom is patchen noodzakelijk maar niet voldoende. Wat het gat dicht is weten wat u aan het internet hangt, en iemand die er met de blik van een aanvaller naar kijkt voordat een aanvaller dat doet.

Van klasse naar incident

Geen van deze incidenten berust op een nieuw soort fout. Het zijn de kwetsbaarheidsklassen die deze kennisbank uitlegt, aangetroffen in software die duizenden organisaties draaien. Wie de klasse begrijpt, herkent het volgende geval voordat het een naam heeft.

De zes gevallen

Wie erachter zit

Aanvallers zijn geen anonieme massa. Het zijn georganiseerde groepen met een verdienmodel of een opdracht, en met een herkenbare manier van binnenkomen. Deze zes bepalen een groot deel van het beeld.

Cl0p

afpersing

Afpersing op schaal, vrijwel zonder versleuteling

Het handelsmerk van Cl0p is de massacampagne: één kwetsbaarheid in software voor bestandsuitwisseling of bedrijfssoftware die duizenden organisaties aan het internet hebben hangen, in één golf ingezet bij honderden van hen, vaak voordat er een patch is. Achtereenvolgens Accellion FTA, GoAnywhere MFT, MOVEit Transfer, Cleo, Oracle E-Business Suite en in 2026 zeer waarschijnlijk PTC Windchill. In deze campagnes wordt vrijwel niets versleuteld: de data wordt gestolen en de dreiging die te publiceren is het drukmiddel.

ook bekend alsTA505, FIN11, Lace Tempest

ToegeschrevenCVE-2026-12569

LockBit

afpersing

Ransomware als dienst

LockBit leverde de gijzelsoftware en het afpersingsplatform; losse affiliates deden de inbraak en deelden de opbrengst. Die affiliates kwamen zelden creatief binnen: via ongepatchte randapparatuur en gestolen inloggegevens, Citrix Bleed incluis. In februari 2024 namen politiediensten in Operatie Cronos de infrastructuur van LockBit over. Het merk probeert sindsdien terug te komen, maar het model waar het voor stond draait inmiddels onder andere namen.

ook bekend alsBitwise Spider

Akira

afpersing

Ransomware via de VPN

Akira is sinds 2023 actief en komt vrijwel altijd binnen via de VPN: een login zonder tweede factor, of een bekende kwetsbaarheid in het VPN-apparaat zelf, onder meer in apparatuur van Cisco en SonicWall. Zelden iets nieuws, meestal een deur die al dicht had moeten zijn. Dat maakt de groep een goede graadmeter voor hoe goed uw externe toegang werkelijk geregeld is.

ook bekend alsStorm-1567

Scattered Spider

afpersing

Social engineering van de servicedesk

Scattered Spider heeft zelden een kwetsbaarheid nodig. De groep belt de servicedesk, doet zich voor als een medewerker en laat een wachtwoord of een MFA-token opnieuw instellen, steelt daarna data om af te persen en zet soms ransomware in. Daarnaast SIM-swapping en het vermoeid maken van gebruikers met eindeloze MFA-meldingen. Wat dit tegenhoudt is een servicedesk die identiteit grondig controleert, en MFA die niet te phishen is en niet telefonisch te resetten.

ook bekend alsUNC3944, Octo Tempest, 0ktapus

Volt Typhoon

statelijk

Statelijke voorbereiding in vitale sectoren

Volt Typhoon wordt door westerse diensten aan China gekoppeld en valt op door wat de groep níet doet: geen ransomware, geen zichtbare buit, nauwelijks malware op de netwerken waar ze binnenkomt. De groep komt binnen via randapparatuur, verbergt haar verkeer achter gekaapte, verouderde kantoorrouters en werkt daarna met de beheertools die er al staan, om jarenlang aanwezig te blijven in vitale infrastructuur.

ook bekend alsVanguard Panda, BRONZE SILHOUETTE

Sandworm

statelijk

Destructieve statelijke operaties

Sandworm wordt toegeschreven aan de Russische militaire inlichtingendienst en staat achter een reeks destructieve aanvallen, van NotPetya tot herhaalde aanvallen op het Oekraïense stroomnet. Het doel is geen geld maar uitval, wat de groep tot een ander soort risico maakt dan een afpersingsbende.

ook bekend alsAPT44, Seashell Blizzard

Druk op / om te zoeken · Esc