Elke week verschijnt er opnieuw een stapel dreigingen: sommige aanvallers zoeken naar de snelste route naar toegang, anderen benutten een oud probleem dat weer fris wordt ingezet. In deze weekly recap draait het vooral om misbruik dat al in de praktijk gebeurt, om kwetsbaarheden die patch-achterstanden straffen en om nieuwe technieken waarmee aanvallers door verdedigingen heen praten.
We nemen de belangrijkste punten door, met extra aandacht voor de VMware vCenter kwetsbaarheid die in het nieuws komt omdat er aanwijzingen zijn voor actieve exploitatie.
VMware vCenter kwetsbaarheid: directory traversal met zware gevolgen
Een centraal onderwerp deze week is de VMware vCenter kwetsbaarheid die onlangs is gepatcht. Er is sprake van een directory-traversal fout (CVE-2026-59310) met een hoge ernstscore (CVSS 9.8). Zulke kwetsbaarheden kunnen een aanvaller helpen om buiten de bedoelde mappen te reiken en vervolgens (via verdere stappen) willekeurige code uit te voeren.
Volgens de berichtgeving is er een link gelegd met een vermoedelijke China-nexus APT. In ten minste één gecompromitteerde omgeving leidde het misbruik tot het plaatsen van een backdoor en een reverse SSH-binaire component. Uiteindelijk werd ook Babuk-afgeleid ransomware waargenomen.
Opvallend is dat de analyse niet simpelweg zegt: “ransomware was het doel”. De onderzoekers beschrijven eerder een scenario waarbij de ransomware mogelijk functioneert als afleiding, bedoeld om vervolgonderzoek te bemoeilijken door bewijsmateriaal te versleutelen. In die visie is het ransomwaredeel dan niet per se de primaire insteek, maar onderdeel van een bredere intrusie.
Wat je hiervan moet meenemen (los van de leverancier)
Los van VMware zie je in dit type casus dezelfde patronen terug: toegang is al aanwezig, verdediging wordt te laat gecontroleerd en “kleine openingen” groeien uit tot grotere problemen. Omdat de aanval bovendien code-uitvoering kan faciliteren, wordt het voor teams extra belangrijk om patchmanagement te koppelen aan verificatie.
- Patch direct: richt je urgentie op systemen die direct met vCenter-servers en managementservices verbonden zijn.
- Controleer compromissen: kijk niet alleen naar logins, maar ook naar backdoor-achtige netwerkpatronen en verdachte outbound SSH-activiteiten.
- Verbind threat intel met je eigen context: ga na of jouw omgeving aanwijzingen bevat die passen bij eerdere intrusiestadia.
Als je wilt verdiepen in hoe aanvallen via al bestaande toegang en misbruik van technische details kunnen escaleren, is dit ook relevant: CISA waarschuwing: Ray kwetsbaarheid actief uitgebuit.
MacOS misbruikt voor cryptominer via Screen Sharing
Naast VMware kwam ook macOS in het vizier. Een gepatchte fout in macOS wordt volgens het bericht actief misbruikt om een cryptominer te droppen. De kwetsbaarheid is aangeduid als CVE-2026-65400 (CVSS 9.8) en heeft betrekking op een kritieke authenticatiekwestie in het Screen Sharing onderdeel.
Het gaat om een situatie waarin een aanvaller die al op het netwerk aanwezig is, mogelijk kan authenticeren bij een ingebouwde remote desktop service zonder geldige credentials. Voor meerdere macOS-versies is een noodupdate genoemd (o.a. macOS Tahoe 26.6.1, Sequoia 15.7.9 en Sonoma 14.8.9).
De Nederlandse NCSC meldt dat er meldingen binnenkwamen van actieve misbruikscenario’s op systemen waar poort 5900 bereikbaar was vanuit internet. In die gevallen zou de aanvaller root-toegang hebben gekregen en een Monero-miner hebben geïnstalleerd.
Windows 0-day in de schijnwerpers: privilege escalatie en nieuwe backdoor
Ook voor Windows ligt de focus op een nieuw 0-day verhaal. Lazarus Group, een Noord-Koreaanse dreigingsactor, wordt in verband gebracht met het misbruiken van een vers gepatchte fout. Het gaat om CVE-2026-68820 (CVSS 7.0), een privilege escalation kwetsbaarheid in “Windows Ancillary Function Driver for WinSock” (AFD.sys).
De activiteit zou deel uitmaken van Operation Dream Job, een langdurige campagne met social engineering en overtuigende nepbanen om gevoelige data te stelen en malware te installeren. In landen als Frankrijk, Duitsland, Brazilië en India zijn pogingen waargenomen.
Volgens de berichtgeving levert de exploitatie payloads op, waaronder ForestTiger en een nieuwe backdoor die Troy heet.
GeoServer patch tegen SQL-injectie onder actieve aanval
Verder is er aandacht voor GeoServer, dat een kritieke SQL-injectie fout heeft gepatcht die kan leiden tot remote code execution (RCE). Er is nog geen CVE-nummer genoemd in de bron, maar de updates zijn wél vermeld in versies 3.0.1, 2.28.5 en 2.27.6.
Informatie van watchTowr beschrijft dat er binnen uren na openbaarmaking al misbruikpogingen plaatsvonden. Ook wordt genoemd dat die aanvallen afkomstig waren uit een relatief kleine pool van IP-adressen.
De maintainers geven aan dat de kwetsbaarheid op verantwoorde wijze is gemeld en op de reguliere releaseplanning was aangesloten, maar dat publicatie in de praktijk tot snelle escalatie leidde.
Browser en macOS malware: van sessiestelen tot remote controle
Op het raakvlak van endpoints en browsers verschenen deze week meerdere opvallende signalen.
Amnesia Stealer gebruikt ClickFix en klonen van Chromium-sessies
Er is melding gemaakt van een macOS stealer familie, Amnesia Stealer, die ClickFix-aanvallen inzet. De malware richt zich op verschillende gegevensbronnen, waaronder data uit 16 Chromium-gebaseerde browsers, wachtwoorden, crypto-wallets, Apple Notes, documenten en iCloud Keychain-informatie.
Een belangrijk element is dat de aanvaller een gekloneerde Chromium profile kan kopiëren, inclusief de authenticatiestatus, en vervolgens in een headless browser kan laden om sessies te benaderen. De afstandsbediening gebruikt WebSocket-kanalen en bouwt de remote-control component met het Chrome DevTools Protocol (CDP).
In de beschrijving wordt ook benoemd dat er sprake kan zijn van een live screencast met een lage framerate, plus het kunnen sturen van toetsenbord- en muisinvoer. Jamf noemt dit als een stap richting interacterende toegang op basis van geauthenticeerde sessies, niet alleen het verzamelen van bestanden.
CDP als post-exploitation route voor diefstal van cookies en sessies
Daarnaast is er onderzoek dat laat zien hoe aanvallers na compromittering Chromium CDP kunnen inschakelen in een al draaiend proces (Chrome of Edge op Windows). Het scenario veronderstelt dat een aanvaller al code execution rechten heeft op de machine.
Het doel blijft: cookies, opgeslagen data en geauthenticeerde browser sessies verzamelen. Er wordt uitgelegd dat moderne cookiebeschermingen replay lastiger maken, maar niet de waarde van een sessie wegnemen. Met CDP geactiveerd binnen de browsercontext kan een operator (in de beschreven aanpak) beveiligingsmechanismen omzeilen door direct in de omgeving te werken.
Deze combinatie van klonen, remote control en CDP-gebruik maakt duidelijk waarom browserverdedigingen steeds vaker afhankelijk zijn van meer dan alleen cookie-opslagregels. Het gaat ook om het beperken van processen die in staat zijn om zulke protocollen te activeren.
AI-assistenten en “cross-channel” aanvalstechniek
Naast klassieke kwetsbaarheden speelt er ook een opkomend onderwerp: aanvallen die “guardrails” rond AI coding assistants ontwijken. In de bron staat een techniek die “GhostSplice” wordt genoemd. Het idee is dat kwaadaardige instructies verstopt worden in meerdere kanalen (zoals toolbeschrijvingen, toolresultaten en samplingberichten), waarbij elk deel afzonderlijk onschuldig lijkt.
De aanval draait om het feit dat de assistant de inhoud uit die verschillende bronnen samenvoegt in één geheugensamenvatting, zonder dat er een duidelijke scheiding is per kanaal. Daardoor kan een aanvaller systematisch instructies laten “opbouwen” tot één bruikbare opdracht.
Voor security teams is dit vooral een signaal dat beleid en heuristiek niet genoeg zijn als contentstromen niet op de juiste manier worden gescheiden, gelabeld en gevalideerd.
Governance loopt achter bij AI-adoptie
Er is ook een bredere trend in het nieuws: volgens een SANS-peiling is AI onderdeel geworden van de cybersecuritystrategie van veel organisaties, maar het governance-deel blijft daarbij achter. In de berichtgeving komt naar voren dat een groot deel van de practitioners AI inzet, terwijl maar een kleiner deel zegt een formeel AI-risicoprogramma te hebben.
Dat is relevant voor teams die te maken krijgen met snelle introducties van tooling: als de organisatie wel experimenteert met AI, maar de risico’s niet structureel beheert, vergroot dat de kans op ongecontroleerde aannames—precies het soort ruimte dat aanvallers graag benutten.
Praktisch: pak vooral urgente patches en verminder blootstelling
De week laat zien dat het “gaping” tussen patchen en exploiteren kleiner wordt. In de bron worden meerdere CVE’s opgesomd, waaronder onder meer kwetsbaarheden in Windows, SAP Commerce Cloud, Adobe, Cisco Secure Firewall/ASA, Zoom, Apple macOS, ClamAV, SonicWall, Fortinet en WireShark.
De concrete aanbeveling is simpel: patch wat je hebt, maar begin met de zaken die aan drie voorwaarden voldoen: hoge ernst, brede inzetbaarheid (veel organisaties gebruiken het) en aanwijzingen dat er al wordt geprobeerd om te misbruiken.
- Inventariseer waar jouw VMware vCenter-, Windows- en edgecomponenten draaien.
- Prioriteer op basis van exploitatie-indicatie en exposure (internet-facing services krijgen extra aandacht).
- Valideer dat updates daadwerkelijk zijn doorgevoerd en dat configuraties geen hernieuwde blootstelling creëren.
Wil je ook meer lezen over hoe beheerstrategieën en netwerkpositie samenkomen bij incidenten? Dan past deze eerder gepubliceerde analyse goed: Preventie valt stil binnenin het netwerk.
Conclusie
De rode draad in deze weekly recap is dat aanvallen niet per se “magisch” zijn—ze zijn vaak het resultaat van combinaties: een gepatchte fout die toch wordt misbruikt, diensten die bereikbaar zijn vanaf het internet, en technieken die sessies en instructies slim benaderen.
Pak daarom de basis strak aan: patch snel, controleer of updates effectief zijn, en kijk verder dan alleen kwetsbaarheidsteksten. Zeker rondom de VMware vCenter kwetsbaarheid en vergelijkbare management- en endpointroutes is het verschil tussen “gepatcht” en “veilig” vaak de volgende stap in je verificatieproces.
Bron: https://thehackernews.com/2026/08/weekly-recap-vmware-exploits-windows-0.html
