Cyberdreigingen deze week laten zien dat aanvallers steeds slimmer combineren: AI wordt niet alleen aangevallen, maar ook gebruikt als onderdeel van kwaadaardige beslissingen. Tegelijkertijd blijft basishygiëne—zoals het afsluiten van ongeauthenticeerde services—een terugkerend breekpunt. Hieronder lees je de belangrijkste ontwikkelingen, vertaald naar wat je er in de praktijk mee kunt.
We focussen op meerdere richtingen van het dreigingslandschap: ransomware-achtige acties rond een leak site, nieuwe aanvalstechnieken op browser-AI, worm-ready implantatietechniek via pakketten, en opvallende blootlegging van credentials in een vitale sector.
Leak-site onderuit gehaald in de Clop/ShinyHunters-ruzie
In een escalatie tussen groepen lijkt een Tor-leaksite van de ransomwareorganisatie Cl0p (Clop) te zijn overgenomen door ShinyHunters. ShinyHunters claimt dat er niet alleen data is buitgemaakt, maar ook dat ze serverlogs, broncode en privé-sleutels voor de onion-service hebben bemachtigd.
Daarnaast zou er een betaling met een hoog achtcijferig bedrag zijn geëist, inclusief een publieke verontschuldiging. Ook wordt gedreigd met het openbaar maken van organisaties die—volgens de claim—hebben betaald tijdens een eerdere campagne gericht op Oracle E-Business Suite.
Voor defenders is de boodschap helder: ook als de hoofdactie “alleen een siteovername” lijkt, kunnen gestolen sleutels en logs de deur openzetten voor aanvullende compromittering. Houd daarom in incidentrespons rekening met meer dan alleen de gelekte bestanden.
BragJack: kwaadaardige browserextensies kapen AI-assistenten
Onderzoekers beschrijven BragJack, een reeks kwetsbaarheden waarmee een aanvaller een ingebouwde AI-assistent in meerdere browsers kan misleiden. Het kernidee: de AI-assistent vertrouwt commando’s die afkomstig lijken van een specifieke webpagina.
Een geïnstalleerde extensie kan die pagina vervolgens manipuleren door scripts te injecteren of netwerkverkeer te wijzigen. Daarna kan de aanvaller prompts laten uitvoeren zonder dat de gebruiker er per se bij betrokken hoeft te worden. Afhankelijk van de browser en configuratie kan dat leiden tot acties zoals het lezen van e-mail, toegang tot lokale bestanden, het maken van screenshots en zelfs het inschakelen van camera en microfoon.
De gemelde beloningen liepen uiteen van ongeveer $600 tot $7.000, afhankelijk van de getroffen context. Dat suggereert dat zowel impact als reproduceerbaarheid varieerden per omgeving.
Wat kun je nu doen?
- Beperk extensies: sta alleen vertrouwde extensies toe en monitor welke er zijn geïnstalleerd.
- Segmenteer accounts: voorkom dat gevoelige accounts op werkstations draaien waar onbeperkte extensies kunnen worden toegevoegd.
- Let op anomalieën rond media/toegang: log wanneer camera/microfoon of gevoelige browserfuncties worden geactiveerd.
Als je dit type scenario wilt vertalen naar je incidentproces, helpt het om sneller te kunnen koppelen waar de “aanwijzing” vandaan kwam. Daarbij past ook een moderne benadering rond stateful detectie en AI bij incidentafhandeling; zie bijvoorbeeld stateful SOC en AI in incidentafhandeling.
MemTensor-compromissen: worm-ready implant via agent-memory tooling
Een andere ontwikkeling die extra aandacht verdient, is de verschijning van kwaadaardige versies van MemTensor’s MemOS-pakketten op npm en PyPI. Het gaat om updates die ook een memory plugin bevatten voor een AI-agent harness genaamd OpenClaw.
De boosdoener heet in de analyse een Go-implant met de naam sckit. Belangrijk detail: het kwaadaardige gedrag start niet automatisch bij installatie, maar zodra de Python-library wordt geïmporteerd of de npm-plugin wordt gebruikt. Vervolgens gaat de implant op zoek naar geheimen bij diensten en platformen, waaronder npm, PyPI, GitHub, AWS en Hugging Face.
Er worden ook templates meegenomen die volgens de onderzoekers bedoeld zijn om later te verspreiden via npm, PyPI en GitHub Actions. Tegelijkertijd geven de analyses aan dat er (nog) geen bewijs is dat dit zich al echt heeft doorgezet.
Voor teams die software supply chain security serieus nemen, past dit in een breder patroon: aanvallers zoeken niet alleen naar runtime-exploitatie, maar naar houdbare toegang via pakketdistributie en agent-ecosystemen. Als je hier dieper in wilt duiken, kan ook compromissen in MemTensor-pakketten relevant zijn (met focus op hoe dit soort supply chain-incidenten zich kan manifesteren).
Botnet scharrelt via Docker: AI API keys als topbuit
ThreatDown beschrijft CARBONATO, een botnet dat Docker-omgevingen aanvalt die onbeschermd zijn blootgesteld. De route is vrij direct: Docker daemons draaien dan zonder authenticatie op poort 2375, waarna de bot telkens om de vijf minuten de nabije netwerken scant om zich verder te verspreiden.
Op geïnfecteerde hosts installeert de operatie de Hermes Agent (een legitiem open-source AI-agentframework). Vervolgens wordt een “persona”-bestand vervangen door instructies om de operator via Telegram-commando’s te volgen, persistence op te bouwen en vooral ook credentials te verzamelen.
Wat dit extra urgent maakt: de onderzoekers melden dat AI API keys als eerste worden gerankt op waarde. Dat betekent dat het botnet niet alleen zoekt naar klassieke toegangsgegevens, maar ook naar tokens waarmee aanvallers verder kunnen bouwen aan AI-gedreven misbruik.
De onderzoekers zeggen het botnet te hebben geïdentificeerd via een blootgestelde, ongeauthenticeerde Docker-registry. Verder zouden taal- en infrastructuurindicatoren passen bij operatorlocaties.
Praktische aandachtspunten voor beheerders
- Sluit Docker remote API’s en voorkom dat 2375 publiek bereikbaar is.
- Monitor registry- en containeractiviteit: let op ongebruikelijke pull/push-patronen en verslechtering van immutability.
- Beperk en roteer API-sleutels: vooral tokens die externe services aansturen.
Als je wilt zien hoe onbedoelde configuraties tot ketenimpact leiden, is ook het bredere thema “exposed services” relevant—zoals je elders binnen de site tegenkomt in analyses van compromisroutes. Voor AI-gerelateerde misbruikscenario’s die met accounts en agentgedrag samenhangen, sluiten deze inzichten vaak aan op onderwerpen rond agentic remediation en beveiliging van agent-runtimes.
Watersector: infostealer logs laten remote-access sleutels zien
In de Verenigde Staten is onderzocht wat er mogelijk bloot ligt binnen het water- en afvalwaterdomein. SpyCloud koppelde gestolen identiteitdata aan tienduizenden organisaties en leveranciers in deze keten en keek naar actieve signalen van infostealer blootstelling.
Het onderzoek meldt actieve exposure bij 1.787 organisaties. Daarnaast werden credentials gevonden voor OT of remote-access systemen bij 258 organisaties. In één geval zou malware op één device bij een leverancier van advanced metering technology opgeslagen inloggegevens hebben verzameld voor circa 167 utility metering portals.
Bij de utilities zelf betroffen de blootgestelde gegevens volgens de analyse vooral remote-administratie tools, waaronder TeamViewer, en beheerportalen van omgevingen zoals SonicWall en Fortinet. Daarbij is een belangrijk voorbehoud: de bevindingen duiden op mogelijke toegangspaden, niet op bevestigd ingeslagen intrusies op elke locatie.
Waarom dit vandaag nog telt
Zelfs zonder bewezen “volledige binnenkomst” is dit type credential exposure riskant, omdat het aanvallers de kans geeft om later opnieuw in te stappen. Vooral in omgevingen waar remote beheer structureel aanwezig is, is tijdige rotatie en harde controle op beheerkanalen cruciaal.
Voor OT-context is ook nuttig om de kloof tussen ambitie en controle scherp te krijgen, bijvoorbeeld via OT security en AI: kloof tussen ambitie en controle.
Ubuntu-kerncyclus versnelt: sneller fixes, meer beheerswerk
Een meer “defensieve” update komt vanuit Canonical. Het bedrijf gaat Ubuntu’s kernel-updatemodellen samenvoegen: in plaats van aparte cycli voor reguliere updates en security Stable Release Updates (SRU’s) wordt er toegewerkt naar één cyclus van twee weken. Omdat die cyclus overlappend is, verschijnt een nieuwe kernelversie dan wekelijks.
Canonical wijst naar een stijging van het aantal CVE’s, onder andere door AI-gestuurde bug discovery en doordat de upstream kernel community nu zelf als CVE Numbering Authority opereert en duizenden bugs identifiers toekent.
Voor administrators betekent dit dat je eerder dan voorheen aan fixes kunt komen door release candidates te testen vanuit een voorgesteld pocket. Canonical spreekt ook de ambitie uit om workarounds of hardening guidance binnen 24 tot 48 uur na publieke disclosure beschikbaar te maken.
Werk je met kritieke systemen? Dan is dit een signaal om je test- en acceptatieproces te herijken, zodat je de snelheid kunt volgen zonder dat je stabiliteit inlevert.
Wat neem je mee uit cyberdreigingen deze week?
Als je de verschillende verhalen samenlegt, ontstaat een duidelijk beeld: aanvallers richten zich niet alleen op kwetsbaarheden in code, maar ook op vertrouwen—in webpagina’s, in installatieketens, en in beheercapaciteiten via externe APIs of remote tools. Tegelijkertijd zie je dat sleutels (privé-sleutels, API tokens, remote access credentials) steeds vaker het echte doel zijn.
Concreet kun je vandaag al aan de slag met drie acties: (1) verminder aanvalsvlakken door ongeauthenticeerde services te sluiten, (2) maak supply chain checks onderdeel van je standaard pipeline, en (3) richt je monitoring op signalen rond AI-gedrag in clients en accountactiviteiten in beheerde omgevingen.
Wil je dit vertalen naar jouw SOC- en responscapaciteit? Dan kan het helpen om detectie en reactie verder te koppelen aan context (zoals stateful informatie) en om incidentafhandeling sneller te maken met AI-ondersteuning, zoals besproken in stateful SOC en AI in incidentafhandeling.
Zo blijf je niet achter de feiten aanlopen, maar kun je cyberdreigingen deze week omzetten in een praktischer, meetbaar verbeterplan.
