Cyber-criminelen misbruiken legitieme beheer-software en openstaande remote toegang

27/08/2026 OM 12:16 - Luc Willemijns
Cyber ai 30226

Cyber-criminelen richten zich steeds vaker op bestaande beheer- en remote access software om toegang tot bedrijfsnetwerken te verkrijgen en die toegang langere tijd te behouden. Barracuda detecteerde onder meer scans naar kwetsbare Palo Alto GlobalProtect-installaties in België, credential-stuffing tegen VPN-omgevingen en misbruik van ScreenConnect als toegangsmiddel.

De bevindingen komen uit de recentste SOC Threat Radar van Barracuda, gebaseerd op incidenten die door het Security Operations Center achter Barracuda Managed XDR werden onderzocht.

Een terugkerend patroon is dat aanvallers niet noodzakelijk nieuwe malware installeren. Ze zoeken naar publiek bereikbare systemen, verkeerde firewall-configuraties en bestaande software die ook door IT-beheerders wordt gebruikt. Daardoor kan kwaadaardige activiteit moeilijker van normaal beheer worden onderscheiden.

Belgische GlobalProtect-systemen gescand

Eén van de onderzochte gevallen betreft CVE-2026-0257, een beveiligingslek in de GlobalProtect-functionaliteit van Palo Alto Networks.

De kwetsbaarheid kan onder bepaalde omstandigheden toelaten dat een aanvaller authenticatiebeveiligingen omzeilt en een ongeautoriseerde VPN-verbinding opzet.

Barracuda stelde twee golven van scan-activiteit vast waarbij publiek bereikbare GlobalProtect-diensten in België werden onderzocht. Vermoedelijk probeerden aanvallers daarbij installaties te identificeren waarop de noodzakelijke beveiligings-updates nog niet waren toegepast. Bij de door Barracuda onderzochte systemen werden de toegangspogingen geblokkeerd.

Palo Alto Networks bevestigt dat CVE-2026-0257 daadwerkelijk beperkt wordt misbruikt tegen niet-gepatchte systemen. De kwetsbaarheid kreeg een CVSS-score van 7,8 en wordt door de leverancier als "high" geclassificeerd. Ze treft niet automatisch iedere GlobalProtect-installatie: voor succesvolle exploitatie zijn onder meer specifieke configuraties met authentication override cookies noodzakelijk.

Organisaties die GlobalProtect gebruiken, krijgen het advies hun PAN-OS-versie en configuratie te controleren en beschikbare beveiligings-updates toe te passen. Daarnaast kunnen Internet-toegang tot VPN-portalen, netwerksegmentatie en multifactor-authenticatie de aanvalsmogelijkheden verder beperken.

Firewall-regels maken diensten onnodig bereikbaar

Een tweede incident toont hoe configuratiefouten aan de netwerkperimeter het aanvalsoppervlak kunnen vergroten.

Barracuda detecteerde pogingen om via credential stuffing toegang te krijgen tot een Fortinet remote-access VPN. Bij credential stuffing gebruiken aanvallers gebruikersnamen en wachtwoorden die eerder bij andere data-lekken werden buitgemaakt.

Tijdens het onderzoek bleek dat een firewall-configuratie verschillende risicovolle diensten breed vanaf het Internet bereikbaar maakte. Het ging onder meer om SSL VPN, Remote Desktop Protocol (RDP) en Telnet.

Dergelijke openstaande diensten worden automatisch door verschillende groepen aanvallers gescand. Daardoor kan een verkeerde firewall-regel relatief snel worden ontdekt en uitgebuit.

Het regelmatig controleren van firewall-regels wordt daarmee minstens even belangrijk als het patchen van systemen. Toegang tot administratieve toepassingen kan, waar mogelijk, worden beperkt tot specifieke IP-adressen, VPN-verbindingen of privileged access-oplossingen.

Verouderde protocollen zoals Telnet worden bij voorkeur volledig verwijderd.

Legitieme software als toegangsmiddel

Een derde aanval maakte gebruik van ScreenConnect, de remote access software van ConnectWise die normaal door IT-afdelingen en IT-dienstverleners wordt gebruikt om systemen op afstand te beheren.

Barracuda ontdekte meerdere niet-geautoriseerde ScreenConnect-clients die voor onbeheerde toegang waren ingesteld. De software stond in de Windows System32-map en maakte via afwijkende netwerkpoorten verbinding met verdachte externe infrastructuur.

Het incident illustreert een bredere ontwikkeling waarbij aanvallers legitieme beheerprogramma's gebruiken om zich in normale bedrijfsactiviteit te verbergen. Dat principe wordt soms omschreven als "living off trusted software".

Voor klassieke beveiligingssystemen vormt dat een uitdaging. De aanwezigheid van software zoals ScreenConnect is op zich immers niet noodzakelijk verdacht wanneer dezelfde toepassing ook door de eigen IT-afdeling wordt gebruikt.

Organisaties moeten daardoor niet alleen controleren welke software aanwezig is maar ook wie ze installeerde, met welke configuratie ze draait, met welke infrastructuur ze communiceert en of het gedrag overeenstemt met het normale gebruik.

Een centrale inventaris van toegelaten remote management software en MFA op beheer-tools kunnen daarbij helpen. Ook lokale administrator-rechten beperken verkleint de mogelijkheid om ongeautoriseerde beheer-software permanent op een systeem te installeren.

Detectie verschuift naar gedrag

De drie incidenten tonen volgens Barracuda vooral hoe aanvallers zwakke plekken tussen verschillende beveiligingslagen proberen te benutten.

Niet alleen software-kwetsbaarheden vormen een risico. Ook geldige maar gestolen credentials, verkeerde firewall-regels en legitieme IT-tools kunnen toegang tot een organisatie verschaffen.

Dat vergroot het belang van monitoring waarbij niet alleen bekende malware wordt gezocht maar ook afwijkend gedrag rond authenticatie, netwerkverbindingen, software-installaties en remote access wordt geanalyseerd.

dVO detecteert 14 commerciële kansen rond dit nieuws

  • Welke leveranciers kunnen aan dit bedrijf verkopen?
  • Welke bedrijven kunnen klant worden van deze onderneming?
  • Welke partners en adviseurs worden mogelijk relevant?


Plan 20 min inzicht

Voor u geselecteerd

Meer context. Dieper begrip.

Artikels zoals deze brengen het nieuws.

Met een dVO-abonnement krijgt u dat nieuws in de juiste zakelijke context — met inzicht in sectoren, bedrijven en strategische bewegingen.

Waarom bedrijven dVO gebruiken

  • Volledige toegang tot alle artikels en thematische dossiers met verkoopkansen

  • Context bij bedrijfsnieuws, investeringen en benoemingen

  • Relevant voor ondernemers, managers, beslissers en medewerkers

Cookie voorkeuren

Deze website gebruikt cookies om je een betere bezoekerservaring te bieden. Bepaal hier welke soort cookies je toestaat.