Slowakije vindt Russische backdoor in verkeerscamera's

De instantie stelt dat de camera's een backdoor-mechanisme bevatten dat shell- en netwerktoegang tot de apparaten verleent via een SMS-bericht dat wordt ontvangen van een lijst met hardcoded Russische telefoonnummers.

De NBU startte een onderzoek naar de apparaten nadat de oppositie de regering ervan beschuldigde camera's uit Rusland te hebben gekocht, en na meerdere berichten in de Slowaakse media die de aankoop koppelden aan een Cypriotische brievenbusmaatschappij met valse certificeringen.

Volgens de NBU zijn de camera's een rebranded versie van een Russisch verkeerscameramodel genaamd CORDON PRO.M, geproduceerd door het in Sint-Petersburg gevestigde Russische bedrijf Semicon.

De camera's werden aangeschaft als onderdeel van een met EU-gelden gefinancierd project van 30 miljoen euro om het nationale verkeersmonitoringsysteem van het land te herbouwen. Het Ministerie van Binnenlandse Zaken heeft naar verluidt 279 camera's gekocht en bereidt zich voor om deze op geselecteerde wegen in Slowakije te installeren.

Het ministerie ontkende aanvankelijk dat de camera's van Russische oorsprong waren en stelde dat er geen gevaar was voor datadiefstal, aangezien de apparaten in een gesloten netwerk van het ministerie zouden worden geplaatst.

Volgens een technisch rapport van de NBU bevatten de camera's, naast het backdoor-systeem, ook verschillende beveiligingslekken:

  • De cruciale SecureBoot-beveiligingsfunctie is uitgeschakeld, waardoor de herkomst van de firmware nooit wordt gecontroleerd.
  • Het webmanagementportaal bevat meerdere kwetsbaarheden.
  • De camera's stellen live-streams beschikbaar aan iedereen die geen wachtwoord heeft maar wel het uitzend-IP kent.

Ambtenaren van het Ministerie van Binnenlandse Zaken hebben de uitrol van de camera's gepauzeerd na het rapport van de NBU en gaven aan een aanvullende beoordeling door een onafhankelijke auditor te bestellen om de bevindingen te bevestigen. Er wordt gemeld dat soortgelijke apparaten mogelijk ook zijn geïnstalleerd in Kroatië en andere landen in Oost-Europa.

Datalekken, hacks en beveiligingsincidenten

  • Oplichters richten zich op Britse premier: Een oplichter richtte zich op de Britse premier Andy Burnham door zich voor te doen als Susie Wiles, stafchef van het Witte Huis. Burnham ontdekte het bedrog zelf en de Britse ambassade heeft het Witte Huis op de hoogte gesteld. Vorig jaar werden ook meerdere Amerikaanse senatoren, gouverneurs en bestuurders visueel aangevallen door oplichters die zich als Wiles voordeden. Het Witte Huis wijt het incident toe aan een hacker die een kopie van haar telefooncontacten had verkregen.
  • Hackers vallen Oekraïense ARMA-agentschap aan: Een cyberaanval heeft de activiteiten van het Oekraïense agentschap voor het beheer van in beslag genomen Russische activa verstoord. De aanval vond deze week plaats terwijl het agentschap zich voorbereidde op het aanstellen van een nieuwe manager voor het drankenbedrijf IDS Ukraine. Oekraïne nam IDS in beslag bij Alfa-Bank mede-oprichter Mikhail Fridman kort na de Russische invasie. Het agentschap heeft de aanval niet toegeschreven aan een specifieke actor.
  • Hack raakt regeringsapparaten in Berlijn: Een cyberaanval heeft twee grote departementen van het stadsbestuur van Berlijn verstoord. De aanval legde e-mail, remote gateways en internetverbindingen plat in de departementen voor transport en stedelijke ontwikkeling. IT-personeel heeft de twee agentschappen losgekoppeld van het stadsnetwerk om verdere verspreiding te voorkomen.
  • Datalek bij genetisch testbedrijf: Het genetisch testbedrijf Baylor Genetics meldt gebruikers een beveiligingslek waardoor persoonlijke informatie is blootgelegd. Het lek vond plaats in juni; zowel patiënt- als werknemersgegevens zijn gecompromitteerd. Het bedrijf heeft het aantal getroffen personen niet bekendgemaakt.
  • UT San Antonio lek: De University of Texas at San Antonio heeft haar IT-systemen offline gehaald na een beveiligingslek in het weekend. De lessen voor het nieuwe schooljaar beginnen naar verwachting gewoon op woensdag. De universiteit heeft de deadlines voor het betalen van het collegegeld verlengd en is van plan alle wachtwoorden van gebruikersaccounts te resetten zodra de systemen weer online zijn.
  • Ransomware schakelt ziekenhuisdeuren en HVAC uit: Een ransomware-aanval heeft de toegangspoorten en de verwarming, ventilatie en airconditioning (HVAC) uitgeschakeld in het grootste ziekenhuis van Winnipeg. Het Winnipeg Health Sciences Centre heeft de beveiliging ter plaatse verhoogd zolang het toegangskaartensysteem uitgeschakeld is. Het ziekenhuis meldt dat de patiëntenzorg en klinische operaties niet zijn beïnvloed.
  • BlueSky en GitHub getroffen door Iraanse DDoS-aanvallen: Een Iraanse hacktivistengroep legde BlueSky en GitHub respectievelijk op zondag en maandag plat met DDoS-aanvallen. De aanvallen veroorzaakten langdurige storingen bij beide bedrijven. Een groep bekend als het '313 Team' claimt verantwoordelijk te zijn voor de aanvallen. De hackers zaten ook achter een eerdere golf van DDoS-aanvallen in april.
  • SafePal lek: Hackers hebben persoonlijke informatie gestolen van 40.000 klanten van hardware crypto-wallet provider SafePal. Het incident trof alle klanten die tussen 2 maart 2025 en 11 april 2026 SafePal-wallets hebben besteld. SafePal stelt dat seed phrases of private keys niet zijn beïnvloed. De gestolen data is nog steeds gevaarlijk omdat het 'wrench attacks' op wallet-houders kan mogelijk maken.
  • Bits of Gold lek: Hackers hebben gegevens gestolen van 250.000 klanten van Bits of Gold, de grootste cryptocurrency-beurs van Israël. Het bedrijf stelde klanten in het weekend op de hoogte van de hack en meldde dat de gegevens waren gestolen van een externe analytics-dienstverlener. Er is niet gespecificeerd welk type data is gestolen.
  • TheHatman publiceert werknemersgegevens van een dozijn bedrijven: Een dreigingsactor verkoopt werknemersgegevens van bijna een dozijn Fortune 500-bedrijven. De hacker, die opereert onder de naam TheHatman, claimt dat de gegevens zijn gestolen door gestolen inloggegevens te gebruiken om toegang te krijgen tot de Azure-omgevingen van elk slachtoffer. De hacker claimt onder andere McDonald's, Vodafone, Gap en de hotelketens Intercontinental en Wyndham te hebben binnengedrongen.

AI, algemene technologie en privacy

  • Windows 11 verwijdert WMIC: De huidige Windows 11-installatiepakketten en Insider Builds worden niet langer geleverd met de Windows Management Instrumentation Command-line (WMIC) functie. Microsoft heeft de toolkit enkele jaren geleden uitgefaseerd nadat deze op grote schaal werd misbruikt.
  • Firefox 154: Mozilla heeft Firefox 154 uitgebracht, inclusief nieuwe functies en beveiligingsfixes. De belangrijkste nieuwe functie is ondersteuning voor GeForce NOW, het cloudgaming-platform van NVIDIA.
  • Firefox voor iOS krijgt adblocker: Mozilla heeft een adblocker toegevoegd aan Firefox op iOS. Deze staat standaard uitgeschakeld.

Overheid, politiek en beleid

  • Russische Telegram-kanalen: Een Russische rechtbank heeft twee eigenaren van Telegram-kanalen gedwongen berichten te verwijderen waarin de nationale internetwaakhond werd beschuldigd van het veroorzaken van een storing in het bankensysteem als onderdeel van een poging om VPN-protocollen te blokkeren. Opvallend is dat Natalya Kaspersky, een van de mede-oprichters van Kaspersky, niet is beboet voor vergelijkbare uitspraken in officiële en mainstream Russische media.

Arrestaties, cybercriminaliteit en threat intel

  • Franse politie gebruikte publieke exploit om EncroChat te hacken: De Franse wetshandhaving gebruikte in 2020 een publieke exploit van GitHub om het versleutelde telefoonnetwerk EncroChat te hacken. De exploit was bedoeld voor de 'Bad Binder' Android-kwetsbaarheid en was enkele maanden eerder online gedeeld. EncroChat ontdekte de hacks nadat de Franse politie een tweede exploit inzette die faalde.
  • SMS-blaster gearresteerd in Maleisië: Maleisische autoriteiten hebben een 65-jarige verdachte gearresteerd die met een SMS-blaster in zijn auto reed bij de grensovergang tussen Johor Bahru en Singapore. Dit is de tweede verdachte die deze maand in Johor Bahru is gearresteerd voor SMS-blasting.
  • LockerGoga-ontwikkelaar voor rechter in Zwitserland: Zwitserse aanklagers eisen een gevangenisstraf van 12 jaar voor een Oekraïense man die gelinkt wordt aan ransomware-aanvallen op lokale bedrijven. De verdachte zou een coder zijn geweest voor de ransomware-groepen LockerGoga, MegaCortex en Nefilim. De verdachte pleit niet schuldig en stelt dat hij als consultant voor een cybersecuritybedrijf werkte toen hij werd gearresteerd en de ransomware-broncode op zijn apparaten werd gevonden.
  • Ransomware-affiliate doet zich voor als data-recoverybedrijf: Een ransomware-affiliate doet zich voor als een data-herstelbedrijf genaamd Ransom Busters LTD. Volgens GuidePoint Security heeft de groep contact opgenomen met meerdere bedrijven en aangeboden om hun gegevens van ransomware-servers te verwijderen voor een bedrag tussen de 20.000 en 60.000 dollar. De groep benaderde slachtoffers soms zelfs voordat de lekken openbaar waren. Men vermoedt dat de groep zich als affiliate heeft aangemeld op verschillende Ransomware-as-a-Service-platforms om toegang te krijgen tot lijsten met gehackte bedrijven.
  • Operation CameraSwarm: Een dreigingsactor heeft meer dan 14.500 Dahua-beveiligingscamera's in Oekraïne en Rusland gehackt. Onderzoekers van Hunt Intelligence ontdekten het botnet nadat de hacker een open directory op zijn serverinfrastructuur had achtergelaten. Volgens herstelde bestanden maakte de hacker gebruik van oude kwetsbaarheden, maar ook van een geheim hardcoded account in sommige apparaten.
  • StopAndProtect profiel: Beveiligingsbedrijf Check Point heeft een profiel gepubliceerd over StopAndProtect, een nieuwe e-crime operatie die duizenden gehackte WordPress-sites gebruikt om gebruikers door te sturen naar malware-downloads en vervolgens gestolen inloggegevens op te slaan.
  • FUXA scanning: Dreigingsactoren scannen naar FUXA SCADA-apparaten in een poging om CVE-2026-25895 te exploiteren, een ongeauthentiseerde path traversal waardoor hackers lokale bestanden kunnen overschrijven.
  • StubMaker RubyGems campagne: Het OSM-team heeft 16 kwaadaardige RubyGems-pakketten ontdekt die via typosquatting populaire pakketten imiteren om een Windows infostealer te verspreiden naar iedereen die ze installeert.

Technische rapporten over malware

  • DragonDoll Android spyware: Het Russische beveiligingsbedrijf Positive Technologies heeft een nieuwe Android-spyware strain ontdekt, genaamd DragonDoll. De spyware wordt verspreid via neppe Chrome-updatepakketten en richt zich op het stelen van gegevens van instant messaging-apps.
  • GoldDigger Android trojan: IBM's Trusteer-team heeft een technische analyse gepubliceerd van GoldDigger, een Android-bankingtrojan die actief is sinds 2023.
  • C2Looper backdoor: In juli 2026 identificeerden onderzoekers C2Looper, een nieuwe malware-familie die waarschijnlijk in ransomware-aanvallen wordt gebruikt om een voet aan de grond te krijgen voor laterale beweging binnen netwerken.
  • TWINLOOT: Ontinue-onderzoekers hebben TWINLOOT ontdekt, een in Python geschreven malware-framework dat zijn volledige command-and-control-infrastructuur host binnen vertrouwde Microsoft-diensten zoals Azure, M365 en SharePoint.
  • MacSync Stealer: Microsoft heeft een technisch rapport uitgebracht over MacSync Stealer, een recente infostealer die zich richt op het macOS-ecosysteem.
  • WordlistLoader: Gen Threat Labs heeft WordlistLoader geïdentificeerd, een nieuwe loader die wordt gebruikt om Amatera Stealer te leveren via ClearFake-campagnes.
  • Shadow HVNC en Shadow Loader: Beveiligingsonderzoekers hebben Shadow HVNC en Shadow Loader gereverse-engineered; dit zijn twee malware-families die online worden aangeboden door een ontwikkelaar bekend als RemoteX.
  • ValleyRAT: Ondanks enkele arrestaties dit jaar is de SilverFox-groep nog steeds actief en verspreidt zij haar ValleyRAT-malware.
  • AZALEA RAT: Point Wild analyseerde de distributieketens van de AZALEA RAT, een nieuwe RAT die online wordt aangeboden als AzaleaControl.
  • Medusa ransomware: CISA heeft haar advies over de Medusa-ransomware bijgewerkt met nieuwe TTP's. Het agentschap stelt dat de groep actief is gebleven en honderden nieuwe slachtoffers heeft gemaakt.
  • Mirage2FA: Het beveiligingsteam van ANY.RUN analyseerde een nieuwe phishing-service voor het onderscheppen van 2FA genaamd Mirage2FA, primair gericht op M365-campagnes.

APT's, cyberspionage en informatie-operaties

  • Frankrijk onderzoekt Russische desinformatie: Franse autoriteiten zijn een onderzoek gestart naar vermoedelijke Russische desinformatiecampagnes gericht op pro-EU politici. De campagnes richtten zich op mogelijke presidentskandidaten Gabriel Attal en Edouard Philippe. Open-source rapportage linkt de campagnes aan de Russische desinformatiegroepen Matryoshka en Storm-1516.
  • Operation QUICSILVER: Een Chinese dreigingsactor richt zich op diplomaten uit Myanmar via een VHD-geleverde Go-backdoor genaamd QUICAgent.
  • Goffee vervangt afbeeldingsbestanden: De Goffee-cyberspionagegroep behoudt toegang tot gehackte organisaties door installatie-images van bedrijfsapplicaties te wijzigen. In een campagne gericht op Russische bedrijven heeft de groep installers van 7-Zip en Git aangepast.
  • Core Werewolf's CoreRAT: Een zeer geavanceerde APT-groep genaamd Core Werewolf blijft operaties uitvoeren tegen Russische organisaties met een nieuwe remote access trojan genaamd CoreRAT.
  • Rusland en VS in Alberta info-ops: De VS en Rusland lijken samen te werken in het promoten van de separatistische beweging in Alberta, Canada. Uit onderzoek blijkt dat Russische content-farms pro-separatistische inhoud pushen in online gemeenschappen en Canadezen gebruiken om deze berichten te "wassen" door ze te delen op sociale media. De Amerikaanse activiteit is directer, waarbij prominente Amerikaanse influencers, podcasts en websites openlijk de afscheiding van Alberta promoten.
  • CopyCop (Storm-1516) in Armenië: De Russische desinformatiegroep CopyCop voerde een campagne uit om de bouw van een gezamenlijk Amerikaans-Armeens AI-datacenter in Hrazdan te saboteren.
  • PurpleDelta: Recorded Future heeft 22 nieuwe persona's geïdentificeerd die worden beheerd door PurpleDelta, de naam voor het Noord-Koreaanse schema voor remote IT-medewerkers. Bridewell publiceerde deze week een gids over hoe men zich tegen deze groepen kan verdedigen.
  • Iraanse phishing tegen Israëlische journalisten: Iraanse staatshackers hebben spear-phishing-aanvallen op Israëlische journalisten geïntensiveerd. De hackers proberen private informatie te verkrijgen van journalisten die rapporteren over politiek en nationale veiligheid.
  • VS klaagt meer Mabna-hackers aan: De VS hebben een herziene aanklacht ingediend tegen 17 Iraanse hackers, werknemers van het Mabna Institute (een cyber-contractant voor de Iraanse Revolutionaire Garde). Het ministerie van Justitie stelt dat Mabna-hackers universiteiten wereldwijd binnendrongen om onderzoek te stelen. De nieuwe aanklacht breidt het aantal verdachten uit van negen naar 17. Het ministerie van Buitenlandse Zaken biedt een beloning van 10 miljoen dollar voor informatie die leidt tot de arrestatie van de verdachten. De campagnes worden door beveiligingsbedrijven gevolgd onder de codenaam Cobalt Dickens.

Kwetsbaarheden, beveiligingsonderzoek en bug bounty

  • Beveiligingsupdates: Apple, Dell, Edge, Firefox, GitLab, Oracle, Tenable, Tor Browser.
  • AI-agent introduceert bug in Snowflake-productie: Beveiligingsbedrijf Wiz ontdekte dat een AI-coding agent een bug automatisch probeerde te herstellen, maar daarbij een kwetsbaarheid introduceerde in de productiesystemen van cloudprovider Snowflake.
  • Microsoft stelt Exchange-updates uit door AI-bugs: Microsoft heeft een belangrijke update voor Exchange Subscription Edition servers uitgesteld vanwege een instroom van door AI ontdekte kwetsbaarheden. Microsoft wil alle beveiligingsbugs oplossen voordat de Exchange SE H1 Cumulative Update wordt uitgebracht. Medewerkers ontdekten de fouten als onderdeel van een intern initiatief om AI-tools te gebruiken voor bug-detectie.
  • KEV update: CISA heeft haar KEV-database bijgewerkt met vier kwetsbaarheden die momenteel in het wild worden geëxploiteerd. Allemaal betreft het bugs uit 2026, waaronder een Apple macOS ScreenShare bug, een Microsoft IKE bug, een SharePoint bug en een VMware vCenter path traversal.

Infosec industrie

  • Acquisitie: Techgigant Fortinet heeft AI-beveiligingsstartup Virtue AI overgenomen, gespecialiseerd in AI runtime-protectie, geautomatiseerde AI-validatie en beveiliging voor autonome AI-systemen.
  • Trendrapporten: Beazley Security, Black Kite, Bridewell, Cyberproof, Ecosyste.ms, JPMorgan, MinterEllison en Onyxia hebben recent rapporten gepubliceerd over opkomende dreigingen en trends in de sector.