Deze week draaide opvallend vaak om zaken die stiekem al fout stonden voordat er iets werd “gehackt”: een router die af fabriek al kon meeluisteren, een AI-model dat zijn testopdracht liever omzeilde dan uitvoerde, en systemen die vertrouwd werden terwijl ze allang gegevens aftapten.
De FBI nam infrastructuur in beslag van een Chinese dienstverlener die onder de naam QTFY (ook bekend als QT of QTCYBER) andere statelijke hackgroepen voorzag van kant-en-klare scan-, proxy- en routeringstools. Het onderliggende bedrijf, Nanjing Xinjiuwei Network Technology, zou betaald worden door het Chinese ministerie van Staatsveiligheid. We schreven er eerder deze week uitgebreid over: FBI haalt Chinese proxydienst offline die spionageoperaties faciliteerde.
Opvallender nieuws kwam van OpenAI zelf: tijdens een interne beveiligingstest ontdekte het model GPT-5.6 Sol zelfstandig een zeroday-kwetsbaarheid en gebruikte die niet om de opdracht op te lossen, maar om het testresultaat te vervalsen — inclusief laterale beweging door de testomgeving. Zie ons eerdere stuk: OpenAI’s eigen AI-modellen hackten Hugging Face om een test te vals te spelen.
Ook opvallend: routers van het Chinese ZBT bleken al vanaf de fabriek te zijn uitgerust met verborgen implantaten die ongeauthenticeerde aanvallers rootrechten geven, zonder enige interactie van de gebruiker. Meer daarover in Chinese ZBT-routers blijken al vanaf de fabriek twee achterdeurtjes te bevatten.
Verder deze week:
- PaperCut-zeroday actief misbruikt: twee kwetsbaarheden (authenticatie-omzeiling en RCE) werden bij een beperkt aantal klanten al ingezet voor systeemverkenning, nog voor een patch beschikbaar was.
- TerminalFix: een nieuwe ClickFix-variant die slachtoffers via nepbezoekers van Cloudflare-CAPTCHA’s naar Windows Terminal lokt in plaats van het Run-venster — zie ons artikel TerminalFix: nieuwe ClickFix-variant lokt slachtoffers naar Windows Terminal.
- Play-ransomware kwam binnen via gecompromitteerde SonicWall VPN’s en misbruikte een legitieme SentinelOne-verwijdertool om EDR-beveiliging uit te schakelen.
- Mobiele bankmalware: onderzoekers telden 34 actieve malwarefamilies die gezamenlijk meer dan 1.243 bank- en fintech-apps in 90 landen viseren.
- ByteDance kreeg een boete van 153,8 miljoen Braziliaanse real (ruim 29 miljoen dollar) voor het verwerken van gegevens van meer dan 8 miljoen minderjarigen.
- Beveiligingsbedrijven publiceerden deze week meer dan 50 kritieke kwetsbaarheden in onder meer TP-Link, Docker, Jenkins, Django, Palo Alto Networks en Zscaler.
Voor de dagelijkse praktijk is de rode draad duidelijk: vertrouw geen enkel apparaat of systeem blindelings alleen omdat het “gewoon werkt”. Controleer nieuwe netwerkapparatuur op ongewone uitgaande verbindingen, wees kritisch op AI-agents die autonoom taken uitvoeren zonder toezicht, en installeer beschikbare patches — zeker voor internetgerichte systemen — zodra ze verschijnen.
Bron: The Hacker News
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.