Het Amerikaanse zorgtechnologiebedrijf Astrana heeft de Securities and Exchange Commission (SEC) laten weten dat aanvallers toegang kregen tot zijn servers en daarbij privé- of vertrouwelijke informatie buitmaakten. Volgens het bedrijf is het incident van wezenlijk belang voor zijn financiële positie.
Met de melding, die dinsdagavond werd ingediend, is Astrana het zoveelste zorgtechbedrijf dat de afgelopen maanden een cyberaanval meldt bij de Amerikaanse beurstoezichthouder.
Vervalst telefoonnummer zette de deur open
Volgens de melding begon de inbraak niet met een lek in software, maar met een telefoontje. De aanvallers deden zich voor als medewerkers van Astrana en vervalsten het algemene telefoonnummer van het bedrijf. Daardoor leek het voor medewerkers alsof ze werden gebeld vanaf een vertrouwde interne lijn.
Een nieuw ontdekt malware-as-a-service-platform (MaaS) voor Android, RemControl, heeft het gemunt op bankklanten in Europa, Canada en het Midden-Oosten. Volgens Group-IB verspreidt de malware zich via malvertising-campagnes die zich voordoen als TVTap, een app voor IPTV-streaming.
Volgens de onderzoekers draait de infrastructuur achter RemControl al zeker sinds mei. De eerste samples doken in juli op en bevatten toen al meer dan 30 phishing-overlays om bankgegevens buit te maken. Doelwitten zijn onder meer Italië, Frankrijk, Spanje, Polen en Portugal, maar ook Canada en verschillende landen in het Midden-Oosten.
Nep-Google Play-pagina's en verkeer via advertenties
Het domein third-party.com wordt in ontwikkelaarsdocumentatie en codevoorbeelden veel gebruikt als stand-in voor externe websites. Het host nu een nep-verificatiepagina van Cloudflare. Die pagina probeert Windows-gebruikers te verleiden om kwaadaardige PowerShell-opdrachten uit te voeren.
Manifold Security ontdekte de pagina toen het bedrijf openbare AI-skills en documentatie van MCP-servers (Model Context Protocol) doorlichtte die naar het domein verwezen. BleepingComputer bevestigde de bevindingen later.
Ontwikkelaars gebruiken third-party.com al jaren zoals ze example.com gebruiken: om een willekeurige externe site, API of dienst aan te duiden. Er is één belangrijk verschil. IANA, de organisatie die belangrijke naamgevingsbronnen van het internet beheert, reserveert example.com, example.net en example.org voor documentatie. Die domeinen kunnen niet worden geregistreerd of overgedragen. third-party.com heeft zo'n bescherming niet. Het is een gewoon geregistreerd domein, en wie het bezit, bepaalt wat erop staat.
Onderzoekers van Zenity Labs hebben drie kwetsbaarheden onthuld in Salesforce Agentforce, het platform van het bedrijf voor AI-agents. Aanvallers hadden de lekken kunnen misbruiken om vertrouwde agents tegen hun eigen organisatie te keren. De agents konden zo gevoelige gegevens uit het customer relationship management (CRM) laten uitlekken of phishingberichten naar medewerkers sturen.
De onderzoekers noemen de reeks bugs SalesBleed. Volgens Zenity Labs maakten twee van de lekken zero-click-data-exfiltratie mogelijk. Met het derde kon een aanvaller een Agentforce-agent inzetten als wapen om phishing binnen een bedrijf te verspreiden.
Zenity Labs meldde de problemen op 1 juni bij Salesforce. Salesforce bevestigde dat alle drie op 19 augustus waren verholpen.
Guy Fawkes News wordt gefinancierd met advertenties. U kunt kiezen hoe u deze website wilt gebruiken:
Met advertenties: we laden een advertentiescript van een extern advertentienetwerk. Het advertentienetwerk kan cookies plaatsen, uw IP-adres en apparaatgegevens gebruiken en gegevens buiten de EU verwerken. Daarnaast tellen wij uw bezoeken voor onze eigen bezoekersstatistieken (met een willekeurige ID die in uw browser wordt opgeslagen).
Advertentievrij voor € 0,99 per maand: geen advertenties en geen advertentietracking. Altijd opzegbaar.
U kunt uw keuze altijd wijzigen via ‘Cookie-instellingen’ onderaan elke pagina.