In het wekelijkse overzicht van SecurityWeek komt een terugkerend thema naar voren: hacks en patches lopen sneller naast elkaar dan organisaties vaak bijbenen. Terwijl onderzoekers en leveranciers kwetsbaarheden dichten, proberen aanvallers ondertussen via credenties, supply-chain routes of misbruik van ongepatchte systemen hun voordeel te halen.
Hieronder lees je welke ontwikkelingen opvallen—en vooral: wat je er in de praktijk mee kunt doen. Geen paniek, wel scherp prioriteren en je controles aanscherpen.
Incidenten in het kort: wanneer toegang al is geweest
Een van de meest directe signalen komt van een aanval op de bezorgdienst OnTrac. Het bedrijf laat weten dat aanvallers tussen 20 en 22 maart toegang kregen tot het bedrijfsnetwerk en bepaalde bestanden. OnTrac ontdekte het op 23 maart en schakelde daarna een derde partij in om de impact te onderzoeken. Er is geen claim door een ransomwaregroep gezien.
Wat dit betekent voor jou? Als een organisatie eenmaal in het netwerk is geraakt, draait het niet alleen om de oorspronkelijke kwetsbaarheid. Het gaat ook om detectie, scopebepaling en het opschonen van mogelijke voetsporen. Neem daarom logging en monitoring als basis en zorg dat incidentrespons snel kan opschalen.
Adobe: kritieke updates voor Bridge, Campaign Classic en plugins
Adobe heeft meerdere beveiligingsupdates uitgegeven voor verschillende producten, waaronder Bridge, Campaign Classic en Format Plugins. De releases bevatten onder meer een heap-based buffer overflow in Format Plugins die willekeurige code-uitvoering kan mogelijk maken. Daarnaast noemt Adobe problemen in Bridge die kunnen leiden tot code-uitvoering en privilege-escalatie.
Voor Campaign Classic gaat het om kwetsbaarheden die eveneens willekeurige code-uitvoering en file system reads mogelijk maken. Adobe geeft deze patch een Priority 1 voor on-premise omgevingen. In de update meldt Adobe dat er geen bekende exploitatie in het wild is.
Concreet advies: werk Adobe componenten die bij jouw workflows horen zo snel mogelijk bij, met extra aandacht voor on-premise installaties. Zelfs als exploitatie nog niet is gezien, is de combinatie van hoge impact en brede verspreiding een reden om prioriteit te geven aan patching.
Wil je weten hoe eerder gepubliceerde Adobe-informatie met een patchmoment kan samenhangen? Lees ook Adobe Campaign Classic: kwetsbaarheden verholpen.
SonicWall onder druk: credentie-stuffing op VPN en firewall accounts
Een ander verhaal dat direct raakt aan dagelijkse toegangsbeveiliging: Huntress observeerde een grootschalige credential stuffing-campagne tegen SonicWall VPN- en firewallaccounts. Volgens de waarnemingen startte de activiteit op 25 juli en waren er al succesvolle logins bij 30 organisaties.
De campagnes lijken geautomatiseerd en komen voort uit vijf IP-adressen die draaien bij DigitalOcean. Belangrijk is dat er geen post-compromise hands-on activiteit is gedetecteerd—dus het lijkt vooralsnog vooral om het uitproberen en binnenkomen te gaan.
Wat je hiervan kunt leren: credentie-aanvallen vragen om meerdere lagen. Zorg dat accounts niet te lang dezelfde credentials blijven gebruiken, verhoog de bescherming met waar mogelijk multi-factor authenticatie, en check of rate limiting en account lockoutmechanismen goed geconfigureerd zijn. Daarnaast: monitor op ongebruikelijke loginpatronen, zeker vanaf datacenters en bekende hostingnetwerken.
OpenAI’s Codex Security CLI: security in CI/CD, met repository-focus
Naast incidenten is er ook een positief/neutraler bericht: OpenAI brengt een open source tool uit, de Codex Security CLI. Dit is bedoeld om repositories te scannen, bevindingen over runs te volgen, fixes te verifiëren en securitychecks te integreren in CI/CD-pipelines.
De tool is in een vroege versie beschikbaar via npm en via GitHub. OpenAI vraagt om feedback terwijl het doorontwikkelt.
Voor organisaties betekent dit: verwacht niet dat één tool alles oplost, maar kijk wel hoe je bestaande pipeline-stappen kunt aanvullen. Als je al werkt met geautomatiseerde checks (zoals dependency scanning en SAST), kan deze CLI een extra brug slaan tussen scanresultaten en voortgang in je ontwikkelproces.
Praktische insteek voor teams
- Beoordeel of repository-scans passen bij jouw ontwikkelworkflow (monorepo vs. meerdere repos).
- Leg vast hoe je scanresultaten prioriteert (kritiek, gemiddeld, historisch terugkerend).
- Werk samen met ontwikkelaars zodat “gevonden issues” ook echt worden opgevolgd en niet blijven hangen in tickets.
Data bij UK Department for Education: 607.000 contactrecords
Ook werd gemeld dat het UK Department for Education circa 607.000 contactrecords kwijt is geraakt. Het gaat om gegevens met telefoonnummers en e-mailadressen. Het departement geeft aan dat bankgegevens of andere gevoelige informatie niet zijn meegenomen.
Verder zegt men dat de incidentatie snel is ingeperkt en dat de inschatting is dat het risico voor individuen niet hoog wordt geacht. Dat betekent niet dat je niets hoeft te doen—wel dat je response mogelijk vooral op communicatie en fraudepreventie draait.
Voor jouw organisatie: als je persoonsgegevens verwerkt, test dan je crisiscommunicatie en verwerkbare meldprocessen. Ook bij “minder gevoelige” categorieën is het belangrijk om te weten welke kanalen je gebruikt bij vermoedelijke misbruikscenario’s.
Supply-chain aanvallen: Amazon koppelt NPM hacks aan North Korea
Amazon Threat Intelligence schrijft recente compromitteringen van NPM packages—zoals Axios, Debug en Chalk—en een typo-crypto-incident toe aan de Noord-Koreaanse actor die wordt gevolgd als Sapphire Sleet.
AWS stelt dat de groep zich richt op hoog gedownloade pakketten om breed effect te bereiken in downstream ecosystemen. Daarbij benadrukt AWS dat supply-chain-aanvallen evolueren, onder meer via gefragmenteerde payloads en malware die zich aanpast aan de omgeving.
Dit raakt direct aan het werk van app security, DevOps en governance. Als je afhankelijkheden van NPM gebruikt, maak je supply chain alleen “veilig genoeg” door structureel te controleren: waar je pakketten vandaan haalt, welke versies binnenkomen en of je buildprocessen verdachte codeherkenning en integriteitschecks hebben.
Heb je specifiek aandacht voor gepaste stappen rondom gecompromitteerde packages? Lees dan Gecompromitteerde npm- en Python-packages: actiestappen.
Onderzoek naar voertuiginfrastructuur: My Eicher platform blootgelegd
Een securityonderzoeker ontdekte ongeauthenticeerde interne API’s in het My Eicher-platform van VE Commercial Vehicles. Het platform is een joint venture tussen Volvo Group en Eicher Motors. De API’s konden klant-, gebruikers- en voertuiggegevens blootleggen, en ook account takeover mogelijk maken.
De gebreken gaven volgens de melding volledige controle over wagenparken in India en toegang tot gevoelige documentatie, zoals Aadhaarkaarten. De belangrijkste problemen zijn na disclosure verholpen; later is ook aanvullende remediatie uitgevoerd voor andere zorgen.
Les voor organisaties: ook niet-authenticated endpoints en zwakke API-toegangslogica horen in je threat model. Als je systemen via API’s laat praten met interne en externe partijen, test dan niet alleen functionele flows, maar ook autorisatie, data-access en misbruikpaden.
AI-gedreven cryptanalyse: Claude Mythos en verbeterde aanvallen
Tot slot is er een inhoudelijk (meer onderzoeksgericht) bericht. Onderzoekers van Anthropic gebruiken Claude Mythos Preview om sterkere aanvallen te ontwikkelen op cryptografische componenten: een verbeterde key-recovery attack op de post-quantum handtekeningenschema HAWK (met een effect dat ongeveer het effectieve veiligheidsniveau halveert) en een snellere meet-in-the-middle aanval op 7-round AES.
De onderzoekers geven aan dat de resultaten geen impact hebben op momenteel ingezette systemen. HAWK is wel nog een kandidaat en de AES-variant is een gereduceerde variant, maar de richting van de ontwikkeling—met AI-assistentie—laat zien dat cryptografische marges continu onder druk kunnen komen te staan.
Voor beleid en planning: volg zulke ontwikkelingen, maar stuur niet op paniek. Gebruik ze vooral om je crypto-inventaris actueel te houden en om te toetsen of je migratiepad richting post-quantum of alternatieve algoritmen realistisch blijft.
Zo vertaal je deze week naar actie
Omdat hacks en patches in de praktijk samen optreden, helpt het om je aanpak in drie sporen te verdelen: updaten, beheersen en leren.
- Updaten met prioriteit: pak vendorpatches met hoge impact direct aan, zeker als je on-premise componenten gebruikt (zoals de Adobe Campaign Classic update met Priority 1).
- Toegangsrisico omlaag: voorkom dat gecompromitteerde credentials je omzeilen met extra controles, zoals MFA en goede rate limiting, mede gezien credential stuffing op VPN/firewall accounts.
- Supply chain harden: controleer afhankelijkheden, bouwintegriteit en verdachte gedragspatronen in je CI/CD.
Door deze combinaties te maken, verminder je de kans dat je alleen reageert als het incident al is gebeurd.
Conclusie
De week laat zien dat beveiliging geen “of patchen, of wachten” verhaal is. Terwijl OnTrac bijvoorbeeld te maken krijgt met ongeautoriseerde toegang, levert Adobe kritieke updates voor meerdere producten. Tegelijk blijven credential stuffing en supply-chain misbruik volwassen aanvallen opleveren, van VPN-accounts tot NPM pakketten. Als je hacks en patches als één doorlopend proces benadert—met prioriteiten, toegangsmaatregelen en supply-chain controles—staat je organisatie beter klaar voor wat er morgen weer bijkomt.
