Deze week bracht het digitale dreigingslandschap weer een mix van updates en incidenten: Microsoft rolt server-side fixes uit voor meerdere cloudonderdelen, terwijl buiten de Microsoft-wereld toch opvallende aanvallen en accountcompromissen opduiken. Hieronder zet ik de belangrijkste ontwikkelingen op een rij—zonder aannames—zodat je snel begrijpt wat er speelt en waar je als organisatie op moet letten.
De kern van vandaag: Microsoft-cloudpatches voor meerdere diensten, plus concrete signalen dat aanvallers nog steeds inzetten op token-gerelateerde phishing en misbruik van accountverificatiestromen.
Microsoft-cloudpatches: negen kwetsbaarheden in meerdere diensten
Microsoft heeft patches vrijgegeven voor negen kwetsbaarheden verspreid over verschillende cloudproducten en -diensten. Het gaat om onder andere Entra ID, Azure Cosmos DB, Power Automate, Copilot Studio, Azure Active Directory B2C, Fabric, Azure AI Language en Discovery Studio.
Volgens de berichtgeving zijn de fixes server side uitgerold. Dat betekent in de praktijk dat Microsoft-klanten geen actie hoeven te ondernemen om de patching door te voeren. Let wel: ook al is de uitrol server-side, het blijft verstandig om je beveiligingsbeheer te blijven afstemmen op de vrijgegeven security updates (bijvoorbeeld via je interne change- en patchrapportage).
Waarom dit toch relevant is voor je security posture
Server-side patching neemt niet alles uit je handen. Het is vooral een signaal dat kwetsbaarheden in de cloudstack zijn gevonden en hersteld. Als je daarnaast afhankelijk bent van de genoemde diensten voor identiteitsbeheer, dataopslag of automatisering, dan wil je zeker weten dat je monitoring en logging aansluiten op de beveiligingsvereisten die bij die functies horen.
Heb je te maken met identiteitsaanvallen en misbruik van accountsessies? Dan is het interessant om ook te kijken naar wat er eerder is beschreven over phishing die filters probeert te omzeilen, zoals in phishing met onzichtbare Unicode om filters te omzeilen.
Exploitcode voor Exchange: meer dan 21.000 servers die niet gepatcht zijn
Naast de Microsoft-cloudupdates staat er ook een bericht tegenover over een Exchange-server kwetsbaarheid. Voor CVE-2026-62911 is exploitcode gepubliceerd. Deze high-severity kwetsbaarheid was volgens de waarschuwing in augustus gepatcht.
Het Nederlandse Nationaal Cyber Security Centrum wees op het risico, en de Shadowserver Foundation constateerde op 1 september dat er meer dan 21.000 servers zouden zijn die nog niet gepatcht waren.
Voor beheerders is dit vooral een reden om prioriteit te geven aan snelle controle: waar staan die Exchange-instanties, wat is hun patchstatus, en hoe snel kan er gereageerd worden als de exposure hoog is? Publicatie van exploitcode verlaagt vaak de drempel voor misbruik.
Dropbox-compromissen via Lenovo-verificatiestap: zo werkt het volgens de melding
Dropbox meldde dat naar schatting ongeveer 5.000 accounts waren gecompromitteerd. Het incident zou zijn ontstaan door misbruik van een probleem in Lenovo’s e-mailverificatieproces.
In de beschreven aanval registreerden aanvallers Lenovo ID’s met gebruik van de e-mailadressen van slachtoffers. Vervolgens konden ze toegang krijgen tot de Dropbox-accounts. Dropbox geeft aan dat alle niet-geautoriseerde sessies en toegang zijn afgesloten.
De implicatie voor organisaties die met identiteitsdiensten of partnerverificaties werken is duidelijk: niet alleen je eigen inlogmechanismen tellen, maar ook de keten van verificatiestappen en koppelingen met derden.
Nieuwe AitM-phishingkit: token theft voor Microsoft 365 en Google Workspace
Een ander opvallend bericht gaat over een phishingkit die zich richt op gebruikers van Microsoft 365 en Google Workspace. Het gaat om een adversary-in-the-middle (AitM) aanpak die tot doel heeft accountgegevens te stelen.
Volgens Huntress maakt de kit gebruik van token theft. Dat is een techniek waarbij aanvallers een al-geauthenticeerde sessie proberen te verkrijgen. Daardoor kunnen passwordvereisten en ook MFA-mechanismen volledig worden omzeild.
Dit sluit aan bij een breder patroon: aanvallen verschuiven van “wachtwoord eerst” naar “sessie of token eerst”. Als je hierop wilt anticiperen, is het zinvol om je incident response en detectieregels te toetsen op verdachte token- of sessieactiviteiten.
Voor een voorbeeld van andere vormen van phishing-omzeiling kun je ook lezen: OAuth-traps, vishing en CEO-kits: ThreatsDay, omdat daarin de aanvalstechnieken rond autorisatie en misleiding nader worden belicht.
Plex werkt aan patches: update zodra het kan
Ook bij eindgebruikerssoftware is er weer nieuws. Plex kondigde beveiligingsupdates aan voor Plex Media Server 1.43.3 en Plex Desktop 1.115.0. Daarbij is aangegeven dat er patches zijn voor meerdere kwetsbaarheden.
Er zijn in het bericht geen details gedeeld over de bugs en CVE’s zijn nog niet toegewezen. Plex roept gebruikers desondanks op om hun installaties zo snel mogelijk te updaten.
Als je Plex gebruikt in een netwerk met gedeelde accounts of externe toegang, dan is een “update zo snel mogelijk”-advies precies wat je nodig hebt voor het beperken van risico op bekende exploits.
Ransomware-impact in Minnesota: $128K betaald na twee aanvallen
Verder is er een incidentbericht uit Minnesota. Winona County zou volgens de berichtgeving $128.539,57 hebben betaald aan een ransomwaregroep om services te herstellen en de privacy van betrokken personen te beschermen, na een aanval die in januari 2026 werd uitgevoerd.
In april meldde de county volgens het verslag een tweede ransomwareaanval. Die claimt InterLock, maar het blijft volgens de berichtgeving onduidelijk wie verantwoordelijk was voor de eerste aanval.
Los van de discussie over betaalde losgelden is dit soort cases vooral een reminder voor continuïteit en herstel: incident readiness, back-ups die aantoonbaar getest zijn en een helder plan voor communicatie en juridische stappen.
Guardio krijgt waardering van $1,1 miljard en focust op AI-scam bescherming
Op industrieniveau komt er ook een ontwikkeling. Guardio is na een financieringsronde van $40M gewaardeerd op $1,1 miljard. Guardio richt zich op bescherming tegen AI-gedreven scams die leiden tot identiteitsdiefstal.
In de toelichting wordt benadrukt dat criminelen volgens Guardio vaak niet willen inbreken met brute kracht, maar liever binnenkomen met credentials—dus met “toegang” die al is verkregen via menselijke fouten of social engineering.
Dat sluit inhoudelijk aan op de phishing- en token-gerichte verhalen hierboven: hoe sneller een aanvaller aan geldige sessies of accountrechten komt, hoe minder vaak er nog complexe exploitontwikkeling nodig is.
Coder’s module registry: malware via gecompromitteerde infrastructuur
Een ander technisch incident betreft de ontwikkelomgeving. Een dreigingsactor zou Coder’s Cloudflare-infrastructuur hebben gehackt en ongeautoriseerde IP-adressen hebben toegevoegd die malicious code hosten.
Die code werd kort via de module registry website aan een subset van gebruikers geserveerd. Gebruikers die de gemanipuleerde module downloadden, zouden zijn geïnfecteerd met een credential stealer, zo meldt Coder.
Dit past in het bredere thema dat ook in supply chain context relevant is: zelfs als je organisatie alleen “gebruikers”oftware in productie draait, kan een verstoring in de distributieketen al genoeg zijn om gevoelige informatie te raken.
Als je supply chain blokkades of verdedigingsmaatregelen in vergelijkbare ketens wilt bekijken, dan is supply chain risico blokkeren in webservers een logische aanvulling.
Lasso Security: LEAP als AI-guardrail voor detectie op CPU’s
Tenslotte is er een investeringnieuwsbericht. Lasso Security heeft $30 miljoen opgehaald. Het bedrijf kondigt LEAP aan, een AI guardrail met focus op detectienauwkeurigheid op CPU’s.
Het bericht draait daarmee niet om een concrete aanval op vandaag, maar om het soort verdedigingslaag dat organisaties mogelijk gaan inzetten naarmate AI in processen verder opschaalt.
Wat kun je nu praktisch doen?
Als je deze week samenvat in drie praktische aandachtspunten, dan wordt het: zorg dat je identiteits- en cloudcomponenten de juiste security updates krijgen, check snel je blootstelling aan publiek misbruikte kwetsbaarheden, en versterk detectie op account- en sessiegedrag.
Microsoft-cloudpatches zijn server-side, maar dat ontslaat beheerders niet van controle. De berichten over Exchange-exploitcode en token theft benadrukken vooral snelheid en monitoring. En de incidenten rondom Dropbox en module registries laten zien dat je ook buiten je eigen “primaire stack” moet blijven opletten.
Door patchstatus te combineren met zichtbaarheid op verdachte login- en distributiestromen, verlaag je de kans dat aanvallers misbruik maken van precies de zwakke schakels waar je minder snel aan denkt.
