Cyber-criminelen misbruiken legitieme beheer-software en openstaande remote toegang
Cyber-criminelen richten zich steeds vaker op bestaande beheer- en remote access software om toegang tot bedrijfsnetwerken te verkrijgen en die toegang langere tijd te behouden. Barracuda detecteerde onder meer scans naar kwetsbare Palo Alto GlobalProtect-installaties in België, credential-stuffing tegen VPN-omgevingen en misbruik van ScreenConnect als toegangsmiddel.
De bevindingen komen uit de recentste SOC Threat Radar van Barracuda, gebaseerd op incidenten die door het Security Operations Center achter Barracuda Managed XDR werden onderzocht.
Een terugkerend patroon is dat aanvallers niet noodzakelijk nieuwe malware installeren. Ze zoeken naar publiek bereikbare systemen, verkeerde firewall-configuraties en bestaande software die ook door IT-beheerders wordt gebruikt. Daardoor kan kwaadaardige activiteit moeilijker van normaal beheer worden onderscheiden.
Belgische GlobalProtect-systemen gescand
Eén van de onderzochte gevallen betreft CVE-2026-0257, een beveiligingslek in de GlobalProtect-functionaliteit van Palo Alto Networks.
De kwetsbaarheid kan onder bepaalde omstandigheden toelaten dat een aanvaller authenticatiebeveiligingen omzeilt en een ongeautoriseerde VPN-verbinding opzet.
Barracuda stelde twee golven van scan-activiteit vast waarbij publiek bereikbare GlobalProtect-diensten in België werden onderzocht. Vermoedelijk probeerden aanvallers daarbij installaties te identificeren waarop de noodzakelijke beveiligings-updates nog niet waren toegepast. Bij de door Barracuda onderzochte systemen werden de toegangspogingen geblokkeerd.
Palo Alto Networks bevestigt dat CVE-2026-0257 daadwerkelijk beperkt wordt misbruikt tegen niet-gepatchte systemen. De kwetsbaarheid kreeg een CVSS-score van 7,8 en wordt door de leverancier als "high" geclassificeerd. Ze treft niet automatisch iedere GlobalProtect-installatie: voor succesvolle exploitatie zijn onder meer specifieke configuraties met authentication override cookies noodzakelijk.
Organisaties die GlobalProtect gebruiken, krijgen het advies hun PAN-OS-versie en configuratie te controleren en beschikbare beveiligings-updates toe te passen. Daarnaast kunnen Internet-toegang tot VPN-portalen, netwerksegmentatie en multifactor-authenticatie de aanvalsmogelijkheden verder beperken.
Firewall-regels maken diensten onnodig bereikbaar
Een tweede incident toont hoe configuratiefouten aan de netwerkperimeter het aanvalsoppervlak kunnen vergroten.
Barracuda detecteerde pogingen om via credential stuffing toegang te krijgen tot een Fortinet remote-access VPN. Bij credential stuffing gebruiken aanvallers gebruikersnamen en wachtwoorden die eerder bij andere data-lekken werden buitgemaakt.
Tijdens het onderzoek bleek dat een firewall-configuratie verschillende risicovolle diensten breed vanaf het Internet bereikbaar maakte. Het ging onder meer om SSL VPN, Remote Desktop Protocol (RDP) en Telnet.
Dergelijke openstaande diensten worden automatisch door verschillende groepen aanvallers gescand. Daardoor kan een verkeerde firewall-regel relatief snel worden ontdekt en uitgebuit.
Het regelmatig controleren van firewall-regels wordt daarmee minstens even belangrijk als het patchen van systemen. Toegang tot administratieve toepassingen kan, waar mogelijk, worden beperkt tot specifieke IP-adressen, VPN-verbindingen of privileged access-oplossingen.
Verouderde protocollen zoals Telnet worden bij voorkeur volledig verwijderd.
Legitieme software als toegangsmiddel
Een derde aanval maakte gebruik van ScreenConnect, de remote access software van ConnectWise die normaal door IT-afdelingen en IT-dienstverleners wordt gebruikt om systemen op afstand te beheren.
Barracuda ontdekte meerdere niet-geautoriseerde ScreenConnect-clients die voor onbeheerde toegang waren ingesteld. De software stond in de Windows System32-map en maakte via afwijkende netwerkpoorten verbinding met verdachte externe infrastructuur.
Het incident illustreert een bredere ontwikkeling waarbij aanvallers legitieme beheerprogramma's gebruiken om zich in normale bedrijfsactiviteit te verbergen. Dat principe wordt soms omschreven als "living off trusted software".
Voor klassieke beveiligingssystemen vormt dat een uitdaging. De aanwezigheid van software zoals ScreenConnect is op zich immers niet noodzakelijk verdacht wanneer dezelfde toepassing ook door de eigen IT-afdeling wordt gebruikt.
Organisaties moeten daardoor niet alleen controleren welke software aanwezig is maar ook wie ze installeerde, met welke configuratie ze draait, met welke infrastructuur ze communiceert en of het gedrag overeenstemt met het normale gebruik.
Een centrale inventaris van toegelaten remote management software en MFA op beheer-tools kunnen daarbij helpen. Ook lokale administrator-rechten beperken verkleint de mogelijkheid om ongeautoriseerde beheer-software permanent op een systeem te installeren.
Detectie verschuift naar gedrag
De drie incidenten tonen volgens Barracuda vooral hoe aanvallers zwakke plekken tussen verschillende beveiligingslagen proberen te benutten.
Niet alleen software-kwetsbaarheden vormen een risico. Ook geldige maar gestolen credentials, verkeerde firewall-regels en legitieme IT-tools kunnen toegang tot een organisatie verschaffen.
Dat vergroot het belang van monitoring waarbij niet alleen bekende malware wordt gezocht maar ook afwijkend gedrag rond authenticatie, netwerkverbindingen, software-installaties en remote access wordt geanalyseerd.
BARRACUDA NETWORKS B.V.
Blijf op de hoogte en schrijf u in op onze nieuwsbrief
Voor u geselecteerd
Kort de voordelen van een abonnement...
Belangrijk nieuws te delen?
Meer context. Dieper begrip.
Artikels zoals deze brengen het nieuws.
Met een dVO-abonnement krijgt u dat nieuws in de juiste zakelijke context — met inzicht in sectoren, bedrijven en strategische bewegingen.
Waarom bedrijven dVO gebruiken
Volledige toegang tot alle artikels en thematische dossiers met verkoopkansen
-
Context bij bedrijfsnieuws, investeringen en benoemingen
-
Relevant voor ondernemers, managers, beslissers en medewerkers
Gratis lezen
- Toegang tot een een paar artikels
- Wekelijkse nieuwsbrief met 3 nieuwsfeiten
- Geen persoonlijke bibliotheek
- Geen historiek per bedrijf
- Geen alerts
- Geen context bij prospecten of klanten
- 👉 Geschikt om dVO te leren kennen, niet om het actief te gebruiken in prospectie of voorbereiding.
dVO Leads
€19/Maand
- Onbeperkte toegang tot alle artikels met SALESKANSEN, en gematcht aan uw profiel
- Persoonlijke bibliotheek (bewaar artikels per bedrijf)
- Zoekfunctie op bedrijven en sectoren
- Historiek: wat speelde de voorbije maanden bij een bedrijf
- 7 print edities per jaar
- Selecteer uw klanten, leveranciers of prospects en ontvang automatisch meldingen wanneer er nieuws over hen of over uw bedrijf verschijnt.
- U weet waarover u moet praten vóór elke afspraak en wint tijd in voorbereiding
- U mist geen relevante ontwikkelingen
- U detecteert kansen vóór anderen
- U bouwt structureel kennisvoordeel op
- U begrijpt uw markt beter
dVO Interview en bereik 35.000 ceo's
€124/Maand
- Interview met uw bedrijf/ceo en bereik 35.000 ondernemers/beslissers
- Multimediale creatie en publicatie
- Interviewcreatie: Tekst, audio, video
- Publicatie: dVO.be, socials, Spotify, Youtube, nieuwsbrieven, ...
- Leadinformatie en data beschikbaar
Activeer bedrijfs- en koop-signalen
- Mis geen zakelijke opportuniteiten
- Zie welke commerciële kansen kunnen ontstaan vooraleer ze besteld zijn
- Weet wanneer je best actie onderneemt en wie je moet contacteren
Wilt u meer bedrijven bereiken?
Word dan dVO Reach en promoot uw bedrijfsverhaal bij 50.000 beslissers met een multi-mediaal verhaal