Archief van

WordPress-lek CVE-2026-87902 misbruikt voor code-uitvoering

Aanvallers scannen niet langer alleen naar WordPress-sites die kwetsbaar zijn voor CVE-2026-87902. Ze misbruiken het lek nu ook om bestanden te plaatsen die shellopdrachten uitvoeren zodra ze worden opgevraagd. Dat meldt het WordPress-beveiligingsbedrijf Patchstack.

De kwetsbaarheid is gedicht in WordPress 7.1.2. Minder dan vijf uur na die release begon het scannen al. Sindsdien is het kwaadaardige verkeer vertienvoudigd en proberen aanvallers nu payloads af te leveren.

Volgens Patchstack kwamen de eerste kwaadaardige verzoeken binnen om 17:44 UTC op 22 september. Ze kwamen van een klein aantal IP-adressen en waren gericht op meerdere sites die het bedrijf beveiligt.

Read More


Bestandsmeldings-API's lekken activiteit van gebruikers

Onderzoekers van de Technische Universiteit Graz in Oostenrijk hebben aangetoond dat de functies voor meldingen over bestandswijzigingen in Linux, Android, Windows en macOS gebruikt kunnen worden om andere gebruikers van hetzelfde systeem te bespioneren. De informatie die zo vrijkomt, loopt uiteen van iemands typritme tot de websites die hij bezoekt.

Alle vier besturingssystemen laten applicaties vragen om een seintje zodra bestanden worden aangemaakt, gewijzigd of verwijderd. Teksteditors, bestandsbeheerders, synchronisatieprogramma's en antivirussoftware zijn daarvan afhankelijk. Er zijn geen verhoogde rechten voor nodig, alleen leestoegang tot de locatie die in de gaten wordt gehouden.

De aanvallen onthullen nooit wat er in een bestand staat. De onderzoekers ontdekten dat bestandsnamen en de timing van gebeurtenissen genoeg zijn om te reconstrueren wat gebruikers, applicaties en het systeem aan het doen zijn. De meeste scenario's gaan uit van een aanvaller die al code kan uitvoeren op de machine, onder een ander account. Op Android kan die aanvaller een app zijn die om helemaal geen rechten vraagt.

Read More


Carbonato-malware kaapt Docker-hosts met AI-agents

Een nieuw ontdekt botnet genaamd Carbonato dringt slecht beveiligde Docker-hosts binnen en installeert daar het AI-framework Hermes Agent, dat vervolgens op de gecompromitteerde machines de opdrachten van de operators uitvoert. Dat meldt ThreatDown.

Het beveiligingsbedrijf voor de zakelijke markt vond de malware in een Docker-registry zonder authenticatie, met bijna 60 repositories en 4,3 GB aan image-data. Het operationele bewijsmateriaal dat daaruit is teruggehaald, beslaat de periode van oktober 2024 tot augustus 2026. Het archief bevatte ook details over een aparte campagne met nagemaakte cryptowallet-apps, een lokmiddel dat onlangs ook opdook in campagnes met stealers voor de Mac.

Read More


Salt Typhoon: wetsvoorstel voor vrijwillige telecomregels

Twee Amerikaanse senatoren van verschillende partijen willen dat de telecomsector zich houdt aan een gezamenlijke set best practices voor cyberbeveiliging. Invoering zou vrijwillig zijn, en bedrijven die kunnen aantonen dat ze de richtlijnen volgen, kunnen desgewenst een certificering krijgen.

De senatoren Mark Warner (D-VA) en Ted Cruz (R-TX) dienden donderdag de Telecommunications Cybersecurity and Resilience Act in. Ze wezen daarbij op de Salt Typhoon-campagne, waarbij Chinese hackers jarenlang binnendrongen bij vrijwel alle grote Amerikaanse telecomaanbieders.

"De inbraak door Salt Typhoon was de ergste telecomhack in de geschiedenis van ons land en liet zien hoe kwetsbaar onze vitale infrastructuur is, maar dat hoeft niet zo te blijven," zei Warner. "Als telecombedrijven best practices voor cyberbeveiliging invoeren, kunnen onze netwerken weerbaarder worden."

Read More


RemControl-bankmalware voor Android treft Europa en Canada

Een nieuw ontdekt malware-as-a-service-platform (MaaS) voor Android, RemControl, heeft het gemunt op bankklanten in Europa, Canada en het Midden-Oosten. Volgens Group-IB verspreidt de malware zich via malvertising-campagnes die zich voordoen als TVTap, een app voor IPTV-streaming.

Volgens de onderzoekers draait de infrastructuur achter RemControl al zeker sinds mei. De eerste samples doken in juli op en bevatten toen al meer dan 30 phishing-overlays om bankgegevens buit te maken. Doelwitten zijn onder meer Italië, Frankrijk, Spanje, Polen en Portugal, maar ook Canada en verschillende landen in het Midden-Oosten.

Nep-Google Play-pagina's en verkeer via advertenties

Read More