Beveiligingsnieuws en Onderzoeken van Krebs on Security

Microsoft dicht bijna 1.000 beveiligingslekken

Microsoft Corp. heeft vandaag updates uitgebracht om minstens 974 beveiligingslekken in haar Windows-besturingssystemen en andere software te dichten. Dit is tot nu toe het grootste pakket met patches dat het bedrijf ooit in één keer heeft uitgebracht. Microsoft stelt dat kunstmatige intelligentie helpt om de ontdekking van kwetsbaarheden te versnellen, maar beveiligingsexperts waarschuwen dat veel organisaties al moeite hebben met het prioriteren van de arbeidsintensieve taak om zoveel fixes per maand te testen en te implementeren.

Dit maandelijkse pakket verbrijzelt het vorige record van de softwaregigant, dat in juli werd gevestigd toen er updates voor minstens 570 beveiligingskwetsbaarheden werden uitgebracht. De 'Patch Tuesday' van september brengt het totaal van dit jaar op meer dan 2.600, wat meer dan twee keer het vorige recordjaar van Microsoft in 2020 (1.245) is, en dat met nog drie maanden te gaan.

Er zijn deze maand twee "zero-day"-lekken gedicht die actief worden misbruikt: zowel CVE-2026-81963 als CVE-2026-85880 stellen een aanvaller in staat om hun privileges op een Windows-systeem te verhogen.

In totaal kregen 113 van de vandaag aangepakte bugs de classificatie "kritiek" van Microsoft. Dit betekent dat ze door malware of kwaadwillenden kunnen worden misbruikt om de controle over een kwetsbare Windows-machine over te nemen met weinig of geen hulp van de gebruiker.

---

FBI onderzoekt dienst die 153 miljoen+ rijbewijzen verkoopt

1 september 2026

Een nieuwe dienst voor identiteitsfraude die deze week is gelanceerd op het dark web, verkoopt digitale scans van meer dan 153 miljoen rijbewijzen van mensen in de Verenigde Staten en Canada. Op basis van interviews met personen wiens rijbewijzen te koop worden aangeboden op deze dienst, lijkt het erop dat de afbeeldingen worden weggevloeid bij een veelgebruikt identiteitsverificatiebedrijf gevestigd in Louisiana. KrebsOnSecurity heeft ook vernomen dat het regionale kantoor van de Federal Bureau of Investigation (FBI) in New Orleans vandaag een officieel onderzoek is gestart naar de bron van de afbeeldingen.

Een record bij deze dienst voor identiteitsfraude bevat onder andere het rijbewijs van de Amerikaanse minister van Defensie, Pete Hegseth; hij is een van de diverse hooggeplaatste Amerikaanse regeringsfunctionarissen wiens rijbewijzen te koop worden aangeboden.

Op maandag 31 augustus wees een bron KrebsOnSecurity op een dienst die werd geadverteerd door een nieuwe gebruiker op het Russische cybercrimeforum Exploit, waarbij toegang tot digitale scans van identiteitsdocumenten van meer dan 170 miljoen mensen in Noord-Amerika werd aangeboden. De bron vestigde mijn aandacht hierop omdat de eigenaar van deze dienst mijn rijbewijs uit Virginia als gratis voorbeeld aanbood in de initiële verkoopdraad op Exploit.

De dienst, genaamd Nexus, claimt meer dan 153 miljoen rijbewijzen van mensen in de Verenigde Staten en Canada te hebben, evenals:

  • meer dan 10 miljoen identiteitskaarten;
  • meer dan drie miljoen reisdocumenten en/of internationale ID's;
  • minstens 579.000 medische kaarten.

Een snelle blik op Nexus laat zien dat ze waarschijnlijk niet overdrijven over dat aantal van 153 miljoen: een blanco zoekopdracht in Nexus (zonder ingevoerde zoekparameters) levert ongeveer 11,5 miljoen pagina's met resultaten op, met ongeveer 15 resultaten per pagina. Het bevat documenten van mensen uit zowel Canada als de Verenigde Staten, maar het grootste deel van deze records is van Amerikanen: een zoekopdracht naar alleen Canadese rijbewijzen levert ongeveer 1,1 miljoen resultaten op, met de grootste concentratie uit Ontario (473.673 records).

Opvallend is dat de identiteitsgegevens niet alleen rijbewijzen bevatten, maar ook kaarten voor cannabisdispensaria. Sommige records vermelden hun "bron" als "CDL", vermoedelijk kort voor "commercial drivers license". Andere records bevatten de bronnotatie "CAC", wat kan verwijzen naar Common Access Cards, door de overheid uitgegeven identiteitskaarten die fysieke toegang verlenen tot overheidsgebouwen en beveiligde ruimtes.

De mensen achter Nexus beweren dat de afbeeldingen van de rijbewijzen afkomstig zijn van een actieve inbreuk bij "een groot identiteitsverificatiebedrijf" waarvan de klanten onder meer meerdere Fortune 500-bedrijven zijn.

"We hebben al meer dan een jaar continu nieuwe data geëxfiltreerd naar onze private database," enthousiasmeerde de dienst in het introductiebericht op Exploit. "Records kunnen vóór aankoop worden bekeken, waarbij relevante informatie is weggestreept. Foto's van klanten worden getoond indien beschikbaar."

Inderdaad is het aantal beschikbare rijbewijzonderdelen in Nexus in de afgelopen 24 uur met bijna 400.000 toegenomen, wat suggereert dat vers gestolen rijbewijsgegevens regelmatig worden geoogst en naar deze dienst worden geüpload.

Het record met mijn rijbewijs bevat zes afbeeldingsbestanden: drie paren foto's van de voor- en achterkant van het rijbewijs, een eenvoudige scanscan, evenals infrarood- en ultravioletversies van dezelfde afbeeldingen. Aan elk afbeeldingsbestand is een datum en tijdstempel toegevoegd, en de tijdstempel op mijn scan komt overeen met een datum in juni 2025, toen ik een vlucht nam naar het middenwesten van de Verenigde Staten voor een familielijk uitvaart.

Sommige van de 153 miljoen+ scans van rijbewijzen — inclusief die van mij — bevatten zes afbeeldingsbestanden met datum en tijdstempels in de bestandsnamen. Niet alle records bevatten foto's, en sommige die dat wel doen, tonen niet de bijbehorende bestandsnamen.

Om de bron van deze gegevens te ontdekken, vroeg KrebsOnSecurity aan meer dan een dozijn vrienden en familieleden om toestemming om naar hun rijbewijzen in deze dienst te zoeken. Elke persoon wiens rijbewijs kon worden gevonden (negen van hen) bevestigde dat zij hadden gereisd op of zeer dicht bij de datums in de tijdstempels die aan hun afbeeldingen waren gekoppeld. Het is onduidelijk in welke tijdzone deze tijdstempels staan, maar uit het bestuderen van autohuurgegevens die door verschillende mensen werden gedeeld, lijkt de tijdzone te zijn ingesteld op Greenwich Mean Time (GMT).

Aanvankelijk dacht ik dat de bron van de gegevens iets te maken zou hebben met luchthavens. Deze theorie werd echter verworpen toen bleek dat er geen paspoorten in deze dataset zaten. Ook gaven slechts enkele van de mensen die meehielpen aan dit onderzoek aan dat zij hun rijbewijs op de luchthaven hadden getoond op de dag van hun reis. Eén persoon wiens rijbewijs in Nexus stond, was recentelijk helemaal niet gevlogen, maar huurde wel enkele maanden rond de datum van de tijdstempel een auto bij Hertz.

Twee van de mensen die instemden te helpen zijn federale medewerkers die aangaven andere vormen van overheidsidentificatie te hebben getoond bij de luchthavenbeveiliging. Echter, beide personen gaven aan dat zij later die dag hun door de staat uitgegeven rijbewijzen hebben getoond bij het huren van voertuigen op hun respectievelijke bestemmingen, en dat zij beiden hun auto's huurden bij Hertz.

Na het vinden van een notitie in mijn agenda voor de dag van mijn vlucht in juni 2025, waarin ik mezelf herinnerde mijn paspoort mee te nemen, herinnerde ik me dat ik mijn rijbewijs inderdaad nooit had getoond bij de beveiliging op Reagan National Airport op die dag, omdat ik toen nog geen Real ID had — een beveiligd rijbewijs dat nu door de Transportation Security Administration (TSA) wordt vereist voor alle binnenlandse reizen. In plaats daarvan toonde ik de TSA-agent mijn door de Amerikaanse overheid uitgegeven paspoort.

Hier wordt het interessant: ik kon ook het rijbewijs van mijn moeder in deze dienst vinden, en de tijdstempels voor haar afbeeldingen liggen slechts enkele seconden uit elkaar met die van mij. Dat is opmerkelijk, omdat we beiden onze rijbewijzen op hetzelfde moment aan de medewerker van de Hertz-autoverhuur hebben overhandigd.

---

Twee vermoedelijke ‘TeamPCP’-hackers gearresteerd in Australië

27 augustus 2026

Autoriteiten in Australië hebben twee mannen gearresteerd waarvan wordt geloofd dat zij leden zijn van TeamPCP, een productieve cybercrime- en data-afpersingsgroep die wordt verantwoordelijk gehouden voor de langste reeks software supply chain-aanvallen ooit.

In een vandaag gepubliceerde verklaring zei de Australian Federal Police (AFP) dat twee mannen uit West-Australië, in de leeftijd van 21 en 23 jaar, zijn gearresteerd in verband met een "geavanceerd cybercrime-syndicaat dat vermeend kwaadaardige open-source software heeft gemaakt om duizenden wereldwijde bedrijven te bestelen."

De AFP noemde de verdachten niet bij naam, maar KrebsOnSecurity kwam in juni achter de echte identiteit van de 21-jarige verdachte en is sindsdien met hem in contact geweest. Dit verhaal bevat interviews met de zelfbenoemde woordvoerder van TeamPCP en onderzoekt aanwijzingen die door de leider van TeamPCP zijn achtergelaten en die waarschijnlijk hebben geleid tot zijn ontmaskering.

TeamPCP verscheen eind 2025 op de cybercrime-scène door kwaadaardige code in honderden open-source softwaretools te implementeren en slachtoffers af te persen voor winst. Leden van de groep haalden de kranten door bedrijfscloudomgevingen te compromitteren met een zelf-propagerende worm genaamd Shai-Hulud. Deze worm voegde kwaadaardige code toe aan open-source programma's die werden onderhouden door ontwikkelaars wiens inloggegevens bij openbare coderepositories zoals GitHub of NPM waren gefisht of gestolen.

Journalist Andy Greenberg beschreef in Wired de kerntactiek van TeamPCP als een soort cyclische exploitatie van softwareontwikkelaars:

"De hackers krijgen toegang tot een netwerk waar een open-source tool die veel door programmeurs wordt gebruikt, wordt ontwikkeld. De hackers planten malware in de tool die uiteindelijk terechtkomt op de machines van andere softwareontwikkelaars, inclusief sommigen die andere tools schrijven die bedoeld zijn om door programmeurs te worden gebruikt. De malware stelt de hackers van TeamPCP in staat om inloggegevens te stelen waarmee ze ook kwaadaardige versies van die software-ontwikkelingstools kunnen publiceren. De cyclus herhaalt zich en de collectie gecompromitteerde netwerken van TeamPCP groeit."

TeamPCP heeft ook een vorm van cyclische werving toegepast. In mei werd de broncode voor de derde iteratie van Shai-Hulud online gepubliceerd, en kort daarna lanceerde TeamPCP een wedstrijd waarbij 1.000 dollar in virtuele valuta werd aangeboden aan degene die de grootste supply chain-operatie kon uitvoeren met de code van de worm. Volgens de wedstrijdregels werden deelnemers gescoord op basis van het aantal wekelijkse en maandelijkse downloads van de pakketten die zij compromitteerden — wat hen direct stimuleerde om de populairste codebibliotheken aan te vallen.

Het beveiligingsbedrijf Dataminr schreef: "TeamPCP heeft verklaard dat de competitie een wervingsmogelijkheid is en dat zij alle waardevolle toegang die door de campagnes van deelnemers is geoogst, willen inkopen. De prijs van 1.000 XMR (Monero) is een instapbedrag en is door de actor afgedaan als 'net als een participatietrofee', met de toevoeging 'als je iets goeds vindt, word je veel meer betaald', wat de werkelijke functie van de wedstrijd bevestigt als talentidentificatie en grootschalige acquisitie van kwaadaardige toegang."

In maart voerde TeamPCP een supply chain-aanval uit gericht op AI-infrastructuur door de code van LiteLLM te compromitteren, een open-source AI-gateway die gebruikers verbindt met meer dan 100 verschillende grote taalmodellen. Een recente analyse van het beveiligingsbedrijf CloudSEK wees uit dat de aanval van TeamPCP op LiteLLM cloudservice-sleutels en andere geheimen van meer dan 2.500 organisaties heeft geoogst, waaronder veel van 's werelds toptechnologiebedrijven.

In mei claimde TeamPCP verantwoordelijkheid voor het compromitteren van minstens 3.800 coderepositories bij het door Microsoft bezittende GitHub, nadat een GitHub-ontwikkelaar een code-extensie had geïnstalleerd die was gecompromitteerd door de malware van TeamPCP.

Ontmoet de "Cybercats"

Beveiligingsexperts zeggen dat TeamPCP minder een hackergroep is en meer een samenvoeging van dreigingsactoren uit meerdere cybercriminele bendes die soms samenwerken aan soortgelijke doelen.

"Het is geen gestructureerd crimineel team met één operator," zei Austin Larsen, principal threat analyst bij de Google Threat Intelligence Group. "Het is een peer-gemeenschap van individueel bekwame actoren, met één duidelijk zwaartepunt."

Dat zwaartepunt is George Prepakis, een bekwame beveiligingsonderzoeker en zelfbenoemde exploit-ontwikkelaar die het Twitter/X-profiel @kernelstub beheert. Begin dit jaar plaatste @kernelstub een openbare uitnodigingslink naar een Matrix-chatserver die hij had aangemaakt en "Cybercats" noemde. TeamPCP en verschillende andere cybercrime-entiteiten hebben deze server de afgelopen maanden dagelijks gebruikt om te communiceren.

Kernelstub heeft, net als andere beheerders in de Cybercats-chat, zijn Twitter/X-profielnaam als handle gebruikt in deze Matrix-communicaties en tweet regelmatig over andere leden en gesprekken die plaatsvinden in de Cybercats-chat. In een aantal gevallen hebben de bijbehorende X-accounts van leden van de Cybercats-chat cybercrime-slachtoffers publiekelijk bespot voordat de incidenten in de nieuwsmedia werden gemeld.

De Cybercats-beheerder "Boxturtle" is een nauwe bondgenoot van TeamPCP en tweet over de successen van de groep onder de naam @xpl0itrsturtle. Deze handle correspondeert met een data breach-makelaar die actief is op Breachforums en Darkforums en data verkoopt die is gestolen bij een recente golf van inbreuken bij autofabrikanten, waaronder BMW Group, Audi, Honda, Mercedes-Benz, Volvo en Toyota, evenals data die vermeend is weggenomen van Snapchat en SportRadar.

De Cybercats-beheerder "SeesawSec" is het alias van degene die achter de cybercrimegroep Fulcrumsec zit, die onlangs verantwoordelijkheid claimde voor data-afpersingsaanvallen tegen de farmaceutische reus Novo Nordisk, de datamakelaar LexisNexis en Avnet, een Fortune 500-distributeur van elektronische componenten.

De Cybercats-beheerder "@pcpcasper" gebruikt een vergelijkbare naam op X om de aanvallen en slachtoffers van TeamPCP te bespreken. Deze persoon heeft een uitgebreide geschiedenis van berichten op Telegram, waar hun berichten en gedeelde video's laten zien dat @pcpcasper een actief en luidruchtig lid is van het National Socialist Network, een neo-nazistische politieke organisatie gevestigd in Australië.

Op een gegeven moment in deze chats deelde @pcpcasper video's en afbeeldingen van wat hij claimde zijn zijn kat; verschillende van die video's plaatsen deze gebruiker in West-Australië. Een bron dicht bij het onderzoek vertelde KrebsOnSecurity dat @pcpcasper een van de twee gearresteerden was, een claim die wordt ondersteund door berichten die @kernelstub vanmorgen online plaatste.

De ledenlijst van de Cybercats bevat ook een beheerder met de gebruikersnaam "T", wat kort is voor het inmiddels verbannen Twitter/X-profiel @pcpcats, het account dat wordt beheerd door de zelfbenoemde woordvoerder van TeamPCP die vandaag is gearresteerd. Zoals we zullen zien, komt @pcpcats ook uit West-Australië.

Tegen de tijd dat @kernelstub een openbare uitnodigingslink naar de Cybercats Matrix-server plaatste, postte T/@pcpcats slechts incidenteel in de groepschat, waarbij andere leden vaak vroegen naar zijn verblijfplaats en welzijn. De collectieve bezorgdheid van de groep had betrekking op de neiging van @pcpcats om zijn steeds langer wordende afwezigheden toe te schrijven aan het gebruik van hallucinogenen en andere narcotica die hem dagenlang wakker hielden, maar hem daarna ook enkele dagen in bed lieten crashen zodra de high was uitgewerkt.

---

Wie volgt u? Gebruik deze nieuwe dienst om erachter te komen

14 augustus 2026

Het kan ontmoedigend zijn om te bepalen wie verantwoordelijk is voor het tonen van advertenties op de websites die we bezoeken, of wie gegevens oogst uit de mobiele apps die we dagelijks gebruiken. Die informatie is al semi-publiek, maar is niet eenvoudig te analyseren en is traditioneel grotendeels in handen gebleven van grote advertentieplatforms. Dat is niet langer het geval: een krachtige en gratis nieuwe dienst genaamd DecryptAds schraapt en correleert deze adtech-gegevens en maakt het eenvoudig om snel veel te leren over de entiteiten die u volgen.

De onlangs gelanceerde website decryptads.com stelt dat zij constant bestanden schraapt die websites en apps publiekelijk beschikbaar stellen om open te leggen welke bedrijven bevoegd zijn om advertenties te tonen of gebruikersgegevens te verzamelen. Deze bestanden omvatten:

  • ads.txt: alle adtech-bedrijven en datamakelaars die advertenties mogen tonen of gegevens mogen oogsten van de site;
  • app-ads.txt: entiteiten die gegevens mogen oogsten uit of advertenties mogen tonen op mobiele apps en smart-TV apps;
  • buyers.json/sellers.json: de entiteiten die advertentie-inventaris kopen, verkopen of doorverkopen voor een specifieke site of app.

Zach Edwards is chief research officer voor DecryptAds en een threat researcher bij het beveiligingsbedrijf Infoblox. Edwards zei dat hij en twee andere oprichters besloten dat de dienst nodig was omdat de adtech-gegevens in deze bestanden over het algemeen alleen nuttig zijn wanneer ze kunnen worden gekruist om een completer beeld te krijgen van het advertentie-ecosysteem voor elke website of app.

"Het is een adtech-tool, maar we proberen adtech te benaderen vanuit een beveiligingsperspectief," zei Edwards. "Het is echt gebouwd voor veel privacy- en beveiligingsgebruikersscenario's waar tot nu toe zeer weinig voor beschikbaar was."

Deze scenario's omvatten volgens hem het opsporen van de bron van kwaadaardige advertenties die proberen malware op doelgebruikers te plaatsen, het identificeren van advertentienetwerken die gevestigd zijn in vijandige landen, en het detecteren van de snelgroeiende zwermen AI-gegenereerde "slop"-websites en apps. En zoals decryptads.com aantoont, zijn deze potentiële beveiligings- en privacybedreigingen bijna onmogelijk te detecteren door enkel naar één apps.txt of app-ads.txt bestand te kijken.

"Integriteitsproblemen in de supply chain bevinden zich zelden in één enkel bestand," legt de site uit. "Ze verschijnen als gebroken kruisverwijzingen tussen ads.txt, app-ads.txt en sellers.json-bestanden; als gekloonde declaratiesets over niet-gerelateerde domeinen; als verwijderingen van verkopers die alleen logisch zijn wanneer ze over verschillende exchanges worden bekeken; en zelfs als supply-paths in biedlogs die nooit daadwerkelijk verschijnen in de lijst met geautoriseerde verkopers van een specifieke uitgever."

Een zoekopdracht in DecryptAds naar het enorm populaire sportnetwerk espn.com onthult dat 143 advertentiepartners en 19 geregistreerde datamakelaardomeinen zijn vermeld in de ads.txt en app-ads.txt bestanden. Informatie over datamakelaars wordt geleidelijk beschikbaar omdat vier staten — Californië, Oregon, Texas en Vermont — onlangs wetten hebben aangenomen die datamakelaars verplichten zich te registreren als ze gegevens kopen of verkopen van consumenten uit die staten. DecryptAds rapporteert dat bijna de helft van die datamakelaars geolocatiegegevens verzamelt van bezoekers van espn.com die geen advertenties blokkeren, terwijl een andere drie onthullen dat ze apparaat-vingerafdrukken en gevoelige persoonlijke informatie verzamelen.

Hoog-risico advertentiepartners

DecryptAds maakt het ook eenvoudig om de begunstigden en nationale herkomst van de advertentiefirma's die in apps en websites schuilen te achterhalen. De dienst toont een opvallende waarschuwing wanneer adtech-partners van een app of website gevestigd zijn in "geo-risicogebieden" zoals China en Rusland, of in landen met sterke financiële en politieke banden met beide — zoals Cyprus en de Verenigde Arabische Emiraten (VAE).

Volgens DecryptAds werkt espn.com samen met vier verschillende advertentie-entiteiten die gevestigd zijn in Rusland, China of de VAE, waaronder het adtech-bedrijf Between Digital, dat een adres in New York opgeeft. Het dossier over Between Digital markeert hen echter als een Russisch bedrijf en laat zien dat hun uitgeversaanbiedingen (PDF) worden verwerkt via Alfa Bank, de grootste private commerciële bank van Rusland en een van de verschillende financiële instellingen die in 2022 onder Amerikaanse sancties zijn geplaatst na de Russische invasie van Oekraïne. KrebsOnSecurity heeft om commentaar gevraagd aan zowel Between Digital als de oprichter van het bedrijf, en zal dit verhaal bijwerken indien een van hen reageert.

Een zoekopdracht naar verschillende top-militaire nieuwswebsites in de VS — waaronder armytimes.com, airforcetimes.com, defensenews.com, navytimes.com, marinecorpstimes.com en federaltimes.com — laat zien dat ze allemaal Between Digital toestaan om advertenties te serveren en gebruikers te volgen, evenals twee entiteiten in de VAE en een andere in het belastingparadijs Panama. DecryptAds rapporteert dat Between Digital advertentiegegevens verzamelt op ongeveer 55.000 partnerwebsites.

Als men kijkt naar het app-ads.txt bestand van Between Digital, komen honderden domeinen naar voren met eenvoudige webgebaseerde spelletjes die vaak worden onderbroken door advertenties. Edwards zei dat de eigen verklaringen van Between Digital laten zien dat het bedrijf op ongeveer tweederde van hun portfolio zowel als uitgever als wederverkoper is vermeld.

"Dit betekent dat ze in feite aan beide kanten van de biedingsvergelijking spelen, wat kansen creëert om klantuitgaven naar eigen eigendommen of klantinfrastructuur te sturen, wat in feite kansen creëert voor belangenverstrengeling," vertelde Edwards aan KrebsOnSecurity. "Het probleem waar we nu voor staan is dat we jarenlang bijna niemand hebben gehad die deze ads.txt en app-ads.txt bestanden controleerde."

De Opera-webbrowser blijft vrij populair, en waarschijnlijk zijn veel gebruikers zich er niet van bewust dat deze sinds 2016 voor het grootste deel in eigendom en beheer is van het Chinese bedrijf Kunlun Tech (het operationele hoofdkantoor van Opera staat nog steeds in Oslo, Noorwegen).

Het profiel van Opera.com bij DecryptAds identificeert 27 geregistreerde datamakelaars die informatie verzamelen, waaronder 15 adtech-partners in de VAE, zes in China, drie in Cyprus, twee in Rusland en één elk in Hong Kong en Oekraïne. DecryptAds maakt echter duidelijk dat deze bedrijven slechts zeven procent van de adtech-partners vertegenwoordigen die zijn gespecificeerd in de ads.txt en app-ads.txt bestanden van Opera.com.

---

Microsoft dicht bijna 400 beveiligingslekken

11 augustus 2026

Microsoft heeft vandaag updates uitgebracht om minstens 398 beveiligingskwetsbaarheden in haar Windows-besturingssystemen en ondersteunde software te verhelpen, waaronder één zwakte die al actief wordt misbruikt en twee anderen die vóór vandaag publiekelijk gedetailleerd werden.

Het overvolle pakket met patches van augustus overtrof niet de recordbrekende release van meer dan 570 beveiligingsupdates van vorige maand, maar is wel het dubbele van het recordpakket van juni met bijna 200 fixes. Microsoft schrijft de recente vloedgolf aan patches toe aan de ontdekking van kwetsbaarheden met behulp van kunstmatige intelligentie. Experts zijn het erover eens dat Windows-gebruikers eraan moeten wennen dat 'Patch Tuesdays' (de tweede dinsdag van elke maand) honderden nieuw ontdekte beveiligingslekken behandelen.

In totaal kregen 42 van de 398 lekken die Microsoft vandaag dichtte de ernstigste "kritieke" classificatie. Dit betekent dat ze ernstig genoeg zijn dat malware of kwaadwillenden ze kunnen exploiteren om op afstand de controle over een Windows-computer te krijgen met weinig of geen hulp van de gebruiker.

De enige bekende "zero day"-bug die deze maand door Microsoft is gefixt, is CVE-2026-68820, een zwakte voor privilege-escalatie in een kerncomponent van Windows genaamd afd.sys. Het beveiligingsbedrijf Automox beschrijft dit als "de driver achter Windows socket-verbindingen op vrijwel elk eindpunt."

"Dit is geen 'voordeur-bug'," schreef Automox' Landon Miles in een blogpost over Patch Tuesday. "Het is stap twee in een keten: een aanvaller phisht zich naar een toegangspunt met lage privileges, en gebruikt vervolgens de driver-fout om de box over te nemen. De score van 7.0 weerspiegelt de hoge aanvalcomplexiteit, omdat race-condities lastig zijn. De exploit moet steeds opnieuw worden geprobeerd totdat de timing klopt. Iemand lukt het overduidelijk toch."

CVE-2026-62832 is een andere privilege-escalatiefout die Microsoft als waarschijnlijk te exploiteren heeft gelabeld; deze fout in de Windows User Profile Service kan gerelateerd zijn aan de recente publieke onthulling van "LegacyHive" door de productieve bug-hunter bekend als Nightmare Eclipse. De andere publiekelijk onthulde fout is CVE-2026-72971, een lokale tampering-kwetsbaarheid met lage impact waarvan Microsoft schat dat exploitatie onwaarschijnlijk is.

---

Canadees pleit schuldig in Snowflake-afpersingszaak

6 augustus 2026

Een 26-jarige Canadees, die ooit werd beschreven als een van de meest invloedrijke cybercrime-dreigingsactoren van 2024, heeft zich schuldig beken aan computefraude en samenzwering om meer dan 165 organisaties die de cloudprovider Snowflake gebruikten te hacken en af te persen. Connor Riley Moucka, uit Kitchener, Ontario, gaf ook toe de oproep- en sms-geschiedenisrecords van meer dan 100 miljoen AT&T-klanten te hebben gestolen.

Het Amerikaanse ministerie van Justitie zei dat Moucka en medeplichtigen tussen februari en oktober 2024 gestolen inloggegevens gebruikten om cloud-gehoste data van minstens 165 klanten van een in de VS gevestigd software-as-a-service bedrijf te stelen.

De hackers richtten zich op gestolen inloggegevens voor Snowflake-klantenaccounts die geen multi-factor authenticatie (MFA) afdwongen, en persten of probeerden een reeks bekende bedrijven af, waaronder TicketMaster, Lending Tree, Advance Auto Parts en Neiman Marcus. Snowflake reageerde op de datadiefstallen door de eisen voor wachtwoordcomplexiteit te verhogen en multi-factor authenticatie af te dwingen.

Moucka nam vaak nieuwe bijnamen aan — soms bedreef hij meerdere identiteiten gelijktijdig — maar twee van zijn bekendste aliassen waren "Judische" en "Waifu". De toegegeven rol van Judische bij de Snowflake-datadiefstallen werd voor het eerst gedocumenteerd door KrebsOnSecurity in een verhaal uit september 2024 over de overlap tussen westerse, Engelssprekende cybercriminelen en extremistische groepen die minderjarigen intimideren en afpersen om zichzelf of anderen schade toe te brengen.

Dat verhaal uit september 2024 identificeerde Judische als een software-engineer uit Ontario die sinds ten minste 2020 betrokken is bij talloze datalekken en voice-phishingaanvallen tegen Amerikaanse bedrijven. Iets meer dan een maand later arresteerden Canadese autoriteiten Moucka op basis van een voorlopig bevel uit de Verenigde Staten.

De overheid stelt dat Moucka en anderen hun ongeautoriseerde toegang gebruikten om miljarden gevoelige klantrecords te stelen en terabytes aan informatie te downloaden, "waaronder niet-inhoudelijke oproep- en sms-geschiedenisrecords van personen, bank- en andere financiële informatie, loonlijstgegevens, registratienummers van de Drug Enforcement Administration (DEA), rijbewijsnummers, paspoortnummers, sociale zekerheidsnummers en andere persoonlijk identificeerbare informatie. Ze persten de slachtoffers vervolgens af door te dreigen de data online te publiceren."

Moucka bedreigde en intimideerde ook overheidsfunctionarissen en beveiligingsonderzoekers die hielpen hem op te sporen. Het ministerie van Justitie zei dat de samenzweerders meer dan 2,5 miljoen dollar aan losgeld hebben ontvangen, en dat Moucka in ten minste één geval een slachtoffer opnieuw afperste met dreigementen over verdere publicatie van de gestolen gegevens.

"Moucka gebruikte de gestolen gegevens van een overheidsfunctionaris en leden van de directe familie van een toenmalige overheidsfunctionaris bij deze herhaalde afpersingspoging," luidt een verklaring van het ministerie van Justitie.

---

Lees dit voordat u die TV-streamingstick koopt

30 juli 2026

Beveiligingsexperts slaan al jaren alarm over de ris's van het gebruik van generieke TV-boxen die onbeperkte content-streaming beloven voor een eenmalige vergoeding; zij waarschuwen dat deze apparaten stiekem de internetverbinding van de gebruiker verhuren aan vreemden. Maar een baanbrekende nieuwe analyse ontdekt dat deze apparaten zich ook routinematig voordoen als mobiele telefoons die op advertenties klikken op AI-gegenereerde websites, als onderdeel van een enorme operatie die online handelaren en advertentienetwerken probeert op te lichten.

Pedro Falé is een threat researcher bij het beveiligingsbedrijf Bitsight. Falé vertelde KrebsOnSecurity dat hij in staat was om in een groot en complex advertentie-fraudenetwerk te kijken door een verlopen domeinnaam te registreren die werd gebruikt om nep-advertentieklikken te coördineren via een bijzonder populair merk van deze streamingapparaten, bekend als H96.

Falé zei dat het domein dat hij bemachtigde, voorheen werd gebruikt voor telemetrie: het verzamelen van volledige hardware-informatie en de volledige lijst van geïnstalleerde apps van tienduizenden H96-streamingsticks die wereldwijd in televisies zijn geplugd. Maar bij het inspecteren van het verkeer dat naar het domein werd gestuurd, ontdekte hij dat bijna alle TV-boxen die data verzonden, claimden mobiele telefoonmodellen te zijn van verschillende fabrikanten, waaronder Samsung, Vivo, Huawei en Xiaomi.

"We merkten dat er iets wild mis was," zei Falé. "Meerdere apparaten die rapporteerden aan deze backdoor van de Android TV Box, waren 'telefoons'."

De onderzoeker ontdekte dat alle apparaten rapporteerden dat dezelfde twee apps waren geïnstalleerd, en dat die apps waren gemaakt door een bedrijf genaamd Zhejiang Fengwo IoT Technology Ltd, een entiteit die in 2019 in het vasteland van China is opgericht en een advertentie-publicatieportfolio beheert onder de naam Fengwo Group. Verder onderzoek naar de Fengwo Group onthulde dat zij meerdere patenten hebben geregistreerd die overeenkomen met de interne werking van deze apps.

"Bitsight TRACE identificeerde verschillende Hong Kongse, Singaporese en 'legale' schijnidentiteiten van één persoon die werden gebruikt om de monetisering te innen, en traceerde de operatie terug naar een bedrijf in het vasteland van China bekend als Zhejiang Fengwo IoT Technology Co., Ltd, dat opereert onder de Fengwo Group," schreef Falé in een vandaag verschenen rapport over hun bevindingen.

Falé zei dat een analyse van de apps aantoont dat ze helpen bij het coördineren van een advertentie-fraudenetwerk dat deze H96-apparaten gebruikt als een gevangen bron van verkeer om op advertenties te klikken op AI-gegenereerde websites die worden beheerd door de Fengwo Group.

Bitsight ontdekte dat de websites machine-gegenereerde nieuwsartikelen en graphics bevatten over een reeks categorieën, waaronder financiën, gezondheid, onderwijs, gaming, muziek en foodblogs. Ze ontdekten echter ook dat geen van die sites advertenties toonde, tenzij het apparaat dat de pagina bezocht overeenkwam met het gespoofte mobiele profiel van deze H96-apparaten.

AI Digitale Mensen

Het domein van de Fengwo Group — fwgcloud[.]com — claimt dat het bedrijf "de grenzen van mens-AI-interactie herdefinieert" en dat het meer dan 120.000 "AI digitale mensen" heeft gecreëerd die te huur zijn voor alles, van emotionele gezelschap tot 24/7 klantenservice en creatief ontwerp.

Falé zei dat het domein van de Fengwo Group zijn SSL-certificaatgegevens deelde met andere domeinen die geassocieerd waren met de apps gevonden op H96-apparaten, specifiek het mechanisme voor het spoofen van telefoons. Hij merkte op dat het domein ook een intern wiki-platform heeft dat de Fengwo Group direct koppelt aan een eigen implementatie van een door Google gebouwde visuele programmeertaal genaamd Blockly, die oorspronkelijk was ontworpen om kinderen te helpen leren software te schrijven.

Volgens Bitsight gebruiken de werknemers van de Fengwo Group Blockly om de nepwebsites te bouwen, waardoor laaggeschoolde operators blokken code in hun Blockly-editor kunnen verslepen — zonder dat ze hoeven te begrijpen wat de onderliggende codeblokken doen of hoe ze werken.

"Een operator kan blokken samenvoegen in hun Blockly-editor om elke frauderoutine te definiëren, gegeven een taaktype," luidt het rapport van Bitsight. "Zodra de routine is opgeslagen, wordt deze geëxporteerd als JavaScript en geüpload naar de S3-buckets. Een operator hoeft niet veel van de onderliggende technische details te begrijpen, aangezien alles is ingericht voor gebruiksgemak."

---

LG verbiedt residentiële proxy's in Smart TV-apps

21 juli 2026

De thuisapparatenreus LG Electronics USA zei deze week dat het van plan is om alle apps die zijn gebouwd voor haar smart-TV's te schorsen die een televisie omzetten in een altijd-aan residentiële proxynode. De stap komt minder dan een maand nadat onderzoekers ontdekten dat meer dan 42 procent van de games en andere apps die beschikbaar zijn voor download in de webOS-store van LG, onbekende derden toestaan hun internetverkeer via de TV van de gebruiker te routeren.

Op 2 juli publiceerden we onderzoek van het beveiligingsbedrijf Spur dat de prevalentie van residentiële proxy Software Development Kits (SDK's) in smart-TV apps onderzocht. Spur ontdekte dat meer dan 42 procent van de apps die beschikbaar zijn voor download op LG smart-TV's SDK's bevatten die de televisie onbepaald in een proxynode veranderen, en dat meer dan een kwart van de apps voor het Tizen-besturingssysteem van Samsung soortgelijke residentiële proxy-componenten had.

In reactie op vragen over het onderzoek van Spur zei LG Senior Vice President John Taylor tegen KrebsOnSecurity dat het bedrijf samenwerkt met app-ontwikkelaars om de residentiële proxy-optie uit hun apps op het webOS-platform te verwijderen. Ontwikkelaars die hier niet aan voldoen, zullen merken dat hun apps worden geschorst, aldus Taylor.

"Een residentieel proxynetwerk is geen beoogd gebruik voor LG smart-TV's, en LG Electronics werkt samen met ontwikkelaars om de residentiële proxy-optie uit hun apps op het webOS-platform te verwijderen. Als deze optie niet wordt verwijderd, zullen deze apps worden geschorst."

Taylor zei dat LG er vastberaden op is om residentiële proxynetwerken in de toekomst buiten haar smart-TV apps te houden, en dat de review van die apps "nu in volle gang is."

"Als onderdeel van onze voortdurende inspanningen om de platformkwaliteit en de gebruikerservaring te verbeteren, zal LG het evaluatieproces voor door ontwikkelaars ingediende apps blijven versterken, inclusief die apps die residentiële proxy-SDK's bevatten," schreef Taylor in een e-mailverklaring.

App-makers die manieren zoeken om hun creaties te monetiseren, kunnen zich wenden tot residentiële proxy-providers, die ontwikkelaars betalen om SDK's te implementeren die het apparaat van de gebruiker in een residentiële proxynode veranderen die wordt verhuurd aan betalende klanten. In het geval van LG- en Samsung-smart-TV's vond Spur residentiële proxy-SDK's gebundeld bij alles, van eenvoudige spellen zoals Pac-Man tot screensavers en bestandshulpprogramma's.

Een Pac-Man smart-TV app van Bright Data biedt gebruikers de keuze tussen het bekijken van advertenties in het spel of het akkoord gaan met het toestaan dat hun TV dient als een residentiële proxynode.

---

Microsoft dicht recordaantal van 570 beveiligingslekken

14 juli 2026

Microsoft Corp. heeft vandaag software-updates uitgebracht om minstens 570 beveiligingslekken in haar Windows-besturingssystemen en andere software te dichten. Dit is bijna het drievoudige aantal van de kwetsbaarheden die de softwaregigant in haar recordbrekende Patch Tuesday-release van vorige maand heeft gefixt. Microsoft schrijft de groeiende aantallen patches toe aan de ontdekking van kwetsbaarheden met behulp van kunstmatige intelligentie.

Bijna 60 van de bugs die in juli's Patch Tuesday werden aangepakt, kregen een "kritieke" ernstclassificatie, wat betekent dat kwaadwillenden of malware ze kunnen gebruiken om op afstand de controle over een Windows-apparaat over te nemen met weinig of geen hulp van de gebruiker. Microsoft behandelde ook drie zero-day lekken, waarvan er twee al in het wild worden geëxploiteerd.

Twee van de zero-day zwaktes stellen een aanvaller in staat om hun gebruikersrechten op een Windows-systeem te verhogen, net als ongeveer 250 andere privilege-escalatiefouten die deze maand zijn gefixt; waaronder CVE-2026-56155 — een Active Directory Federation Services-bug — en CVE-2026-56164, een Microsoft Sharepoint-kwetsbaarheid.

CVE-2026-50661 is een omzeiling van een beveiligingsfunctie in Windows BitLocker, waardoor aanvallers toegang kunnen krijgen tot versleutelde gegevens als ze fysieke toegang hebben tot het apparaat. Microsoft zei dat deze bug publiekelijk is gedetailleerd, maar dat zij zich niet bewust zijn van actieve exploitatie.

In een blogpost op 9 juli schreef Microsoft Executive Vice President Pavan Davuluri dat Windows-gebruikers een "hoger volume aan beveiligingsupdates in elke security-release" zullen merken als gevolg van AI die helpt bij de ontdekking van kwetsbaarheden.

"Het tempo van de ontdekking van kwetsbaarheden verandert door vorderingen in AI, waardoor het mogelijk is om meer problemen sneller te vinden over meer code, met nieuwe mechanismen die zowel de ontdekking als de analyse kunnen versnellen," schreef Davuluri.

---

Lessen getrokken uit recent CISA GitHub-lek

13 juli 2026

De Cybersecurity and Infrastructure Security Agency (CISA) heeft een postmortem gepubliceerd over een recent datalek waarbij een contractant tientallen interne CISA-inloggegevens — waaronder AWS Govcloud-sleutels — publiceerde in een openbaar GitHub-repository. Dit bleef bijna zes maanden onopgemerkt voordat CISA door KrebsOnSecurity werd op de hoogte gesteld. Experts zeggen dat de tekortkomingen die zijn geïdentificeerd in de initiële reactie van de instantie belangrijke lessen bevatten die alle beveiligingsteams zouden moeten absorberen.

Op 15 mei 2026 vroeg het beveiligingsbedrijf GitGuardian om hulp bij het informeren van CISA over het bestaan van een openbare GitHub-repository genaamd "Private CISA", die 844 MB aan gevoelige CISA-gerelateerde data bevatte. Een van de blootgestelde bestanden, getiteld "importantAWStokens", bevatte de administratieve inloggegevens van drie Amazon AWS GovCloud-servers. Een ander bestand — "AWS-Workspace-Firefox-Passwords.csv" — bevatte plaintext gebruikersnamen en wachtwoorden voor tientallen interne CISA-systemen.

CISA erkende onze initiële melding snel, maar deed er meer dan 48 uur over om de AWS-sleutels en veel andere belangrijke geheimen die in de GitHub-repo waren gelekt, ongeldig te maken. In het rapport over het datalek zei CISA dat de complexiteit van de systemen van de instantie en de onderlinge verbindingen met federale partners en industriepartners ervoor zorgden dat de rotatie van sleutels langer duurde dan verwacht.

"Op basis van deze ervaring moedigt CISA anderen aan om volwassen en goed geteste mogelijkheden voor sleutelbeheer te onderhouden," luidt het rapport.

CISA gaf ook toe dat ze beter kunnen reageren op meldingen van beveiligingsincidenten van externe partijen. De postmortem benadrukt dat duidelijke en afzonderlijke rapportagekanalen essentieel zijn om ervoor te zorgen dat incidenten die de organisatie zelf treffen, anders worden behandeld dan incidenten die haar producten of klanten raken.

"In het geval van CISA waren deze kanalen niet goed gedefinieerd, waardoor de beveiligingsonderzoeker meerdere wegen probeerde — waaronder het mailen van de contractant, het indienen via het platform voor kwetsbaarheidsmeldingen van CISA (dat bedoeld is voor kwetsbaarheden die de bredere cybersecurity-gemeenschap beïnvloeden), en uiteindelijk het betrekken van een verslaggever," luidt de analyse geschreven door Preston Werntz en Brad Libbey, respectievelijk de waarnemend chief information officer en waarnemend chief information security officer bij CISA.

CISA zei dat ze hun rapportagekanalen aan het verfijnen zijn om ze gemakkelijker en sneller te maken voor onderzoekers. "Bovendien, terwijl veel onderzoekers vertrouwen op het security.txt-bestand, kunnen organisaties voor duidelijkheid zorgen door rapportage-instructies op meerdere prominente locaties te publiceren," schreven de CISA-auteurs.

Guillaume Valadon, de GitGuardian-onderzoeker die als eerste contact opnam met KrebsOnSecurity over de blootgestelde CISA-inloggegevens, zei dat CISA negen geautomatiseerde waarschuwingen over de blootgestelde gegevens negeerde vóór onze melding op 15 mei. Zijn bedrijf scant constant openbare coderepositories op GitHub en elders op blootgestelde geheimen en waarschuwt automatisch de betreffende accounts voor eventuele gevoelige data-blootstellingen.

"Het onbeantwoord laten van negen notificatie-e-mails is hoe een incident van één dag verandert in een blootstelling van zes maanden," schreef Valadon in een analyse van het rapport van CISA. "Maak het triviaal om een lek over uzelf te rapporteren, niet alleen over uw producten. De persoon die een lek bij u meldt, is niet de dreiging. Publiceer een security.txt, maar stop daar niet. Plaats rapportage-instructies op verschillende prominente plaatsen, en zorg ervoor dat een rapport over uw eigen infrastructuur niet in een product-bug queue terechtkomt."