Drie heel verschillende toegangswegen tot een netwerk staan vandaag centraal: een netwerkswitch, een vermomde driver die antivirussoftware op kernelniveau uitschakelt, en een gecompromitteerde ontwikkelaar bij een IT-dienstverlener. CISA nam een kwetsbaarheid in de veelgebruikte Zyxel GS1900-switchreeks op in zijn lijst van actief misbruikte kwetsbaarheden, onderzoekers legden een grootschalige campagne bloot waarin nep-installatieprogramma’s voor LastPass Authenticator een legitiem, Microsoft-ondertekende driver misbruiken om 145 beveiligingsproducten uit te schakelen, en beveiligingsbedrijf SentinelOne meldt dat de vermoedelijk Noord-Koreaanse groep Jade Sleet via de laptop van een DevOps-engineer bij een Indiase IT-dienstverlener binnendrong – een herinnering dat IT-dienstverleners zelf net zo goed doelwit zijn als hun klanten.
- Actief misbruikte kwetsbaarheid in Zyxel GS1900-switches toegevoegd aan CISA KEV-catalogus
- Nep-installatieprogramma’s voor LastPass Authenticator schakelen via vermomde driver 145 beveiligingsproducten uit
- Noord-Koreaanse groep Jade Sleet breekt via ontwikkelaar in bij Indiase IT-dienstverlener
Actief misbruikte kwetsbaarheid in Zyxel GS1900-switches toegevoegd aan CISA KEV-catalogus
| Kwetsbaarheid | Stack-based buffer overflow in het cgi-programma van de webbeheerinterface, waarmee een ongeauthenticeerde aanvaller binnen hetzelfde netwerk via een geprepareerd HTTP-verzoek besturingssysteemcommando’s kan uitvoeren – Zyxel GS1900-serie switches (meerdere modellen) |
| CVE-nummer | CVE-2026-7273 |
| CVSS-score | 8,8 |
| Actief misbruikt | Ja, details over de aanvallen zijn niet vrijgegeven |
| Patch beschikbaar | Ja, firmware-updates voor alle getroffen modellen |
Hoe wordt de kwetsbaarheid misbruikt?
De GS1900-reeks is een populaire lijn managed switches die Zyxel al enkele jaren op de markt heeft, veel ingezet bij kleinere en middelgrote organisaties en vaak beheerd via een MSP. Zyxel bracht in juni een advisory uit over een stack-based buffer overflow in het cgi-programma achter de webbeheerinterface van tien verschillende GS1900-modellen: een aanvaller die toegang heeft tot hetzelfde netwerk kan, zonder in te loggen, met een specifiek geprepareerd HTTP-verzoek willekeurige besturingssysteemcommando’s op de switch laten uitvoeren. CISA nam CVE-2026-7273 op 21 september alsnog op in de Known Exploited Vulnerabilities-catalogus en bevestigt daarmee actief misbruik, zonder verdere details over de waargenomen aanvallen vrij te geven – voor federale Amerikaanse instanties geldt een patchdeadline van 24 september.
Wat kan het gevolg zijn?
Een switch vormt de ruggengraat van een lokaal netwerk: wie daar op afstand commando’s kan uitvoeren, kan in potentie meekijken met of ingrijpen in al het verkeer dat erlangs gaat, en van daaruit verder het netwerk in bewegen. Omdat voor misbruik geen inloggegevens nodig zijn en alleen toegang tot hetzelfde netwerksegment volstaat, vormt dit vooral een risico op plekken waar de switch bereikbaar is voor minder vertrouwde apparatuur, zoals gastnetwerken of gedeelde kantoorruimtes – precies het soort infrastructuur dat een MSP voor meerdere klanten tegelijk beheert.
Wat moeten IT-beheerders nu doen?
Update de firmware van elk GS1900-model naar de gepatchte versie die Zyxel sinds juni beschikbaar stelt. Is direct patchen niet mogelijk, beperk dan de toegang tot de webbeheerinterface tot een apart, vertrouwd beheernetwerk en schakel toegang vanaf reguliere gebruikersnetwerken of het internet uit. Inventariseer bij klanten welke Zyxel GS1900-modellen nog in gebruik zijn, aangezien deze reeks vaker doelwit is geweest van scan- en aanvalscampagnes op netwerkapparatuur.
Nep-installatieprogramma’s voor LastPass Authenticator schakelen via vermomde driver 145 beveiligingsproducten uit
| Kwetsbaarheid | Nep-installatieprogramma’s die zich voordoen als LastPass Authenticator en tientallen andere bekende tools, installeren een legitiem Microsoft-ondertekende driver die zich vermomt als NVIDIA-onderdeel en vanaf kernelniveau een vaste lijst van 145 antivirus- en EDR-processen afsluit, voordat de infostealer Rapuncel wordt geïnstalleerd – Windows-systemen |
| CVE-nummer | Niet van toepassing |
| Actief misbruikt | Ja |
| Patch beschikbaar | Niet van toepassing – geen kwetsbaarheid in een product, wel detectie- en blokkademaatregelen mogelijk |
Wat is er aan de hand?
LastPass en onderzoeksbureau Delphos Labs troffen SEO-geoptimaliseerde nep-GitHub-pagina’s aan die zich voordoen als installatieprogramma’s voor LastPass Authenticator en meer dan dertig andere populaire tools, en die goed scoren op zoektermen als “LastPass Authenticator download”. Wie via een zoekmachine op zo’n pagina terechtkomt, krijgt een fors opgeblazen ZIP-bestand met opvuldata om scanners die op bestandsgrootte filteren te omzeilen. Daarbinnen zit een omgedoopt, legitiem Microsoft-hulpprogramma dat via DLL-sideloading een kernel-driver installeert: die driver is in werkelijkheid afkomstig van een Chinese schijfversleutelingstool, vermomt zich als NVIDIA-onderdeel en staat nog niet op de vulnerable driver-blocklist van Microsoft. Onderzoekers melden dat de driver vanaf kernelniveau een vaste lijst van 145 antivirus- en EDR-processen afsluit, waarmee ook zelfbeschermingsmechanismen van beveiligingssoftware worden omzeild – pas daarna installeert het proces de infostealer Rapuncel, die inloggegevens uit tientallen browsers, cryptowallets en Discord-, Steam- en Telegram-sessies buitmaakt.
Wat kan het gevolg zijn?
Omdat de gebruikte driver legitiem door Microsoft is ondertekend, vertrouwen reguliere handtekeningcontroles en zelfs sommige zelfbeschermingsmechanismen van beveiligingssoftware die driver automatisch. Een geïnfecteerd systeem verliest zo zijn antivirus- en EDR-bescherming zonder dat dit meteen opvalt, terwijl op de achtergrond op grote schaal inloggegevens en cryptowallets worden buitgemaakt. Voor MSP’s die eindpuntbeveiliging voor klanten beheren, is dit precies het scenario waarin het eigen detectiemiddel zelf wordt uitgeschakeld voordat er iets te melden valt.
Wat moeten IT-beheerders nu doen?
Zoek in beheerde omgevingen naar de servicenaam NvFsFilter, het driverpad nvfsflt64.sys en verwijzingen naar de ondertekenaar “Henan Dafeng Software” of het product CnCrypt. Behandel een systeem waarop deze driver wordt aangetroffen als volledig gecompromitteerd – herinstalleer het systeem in plaats van het te ontsmetten, en ververs alle inloggegevens vanaf een schoon apparaat. Wijs gebruikers erop beveiligingssoftware en tools als LastPass Authenticator uitsluitend via de officiële leverancierswebsite te downloaden, niet via zoekresultaten of externe GitHub-repositories.
Noord-Koreaanse groep Jade Sleet breekt via ontwikkelaar in bij Indiase IT-dienstverlener
| Kwetsbaarheid | Gerichte inbraak met twee op maat gemaakte macOS-backdoors, FLATROOF en ROOFDECK, geïnstalleerd op de laptop van een DevOps-engineer bij een kleinere Indiase IT-dienstverlener – geen productkwetsbaarheid maar een sociale-engineering- en malwarecampagne |
| CVE-nummer | Niet van toepassing |
| Actief misbruikt | Ja, inbraak vastgesteld door onderzoekers |
| Patch beschikbaar | Niet van toepassing – geen technische fix, wel detectie- en monitoringmaatregelen mogelijk |
Wat is er aan de hand?
Beveiligingsbedrijf SentinelOne ontdekte dat de vermoedelijk aan Noord-Korea gelieerde groep Jade Sleet (ook bekend als TraderTraitor of Slow Pisces) een kleinere Indiase IT-dienstverlener heeft gecompromitteerd. De inbraak werd aangetroffen op de MacBook van een DevOps-engineer bij het bedrijf. De aanvallers gebruikten twee op maat gemaakte macOS-backdoors: FLATROOF communiceert via Telegram met de aanvallers en kan browsergegevens, terminalgeschiedenis en sleutelhangerinformatie buitmaken, terwijl ROOFDECK via het gedecentraliseerde Nostr-protocol commando’s ontvangt en zich onder meer via Launch Agents nestelt voor blijvende toegang. Hoe de aanvallers voor het eerst binnenkwamen, is onbekend; The Hacker News meldt dat Jade Sleet wel bekendstaat om nepvacatures en gemanipuleerde coderepository’s als toegangsweg naar ontwikkelaars.
Wat kan het gevolg zijn?
Een gecompromitteerde ontwikkelaar bij een IT-dienstverlener geeft een aanvaller potentieel toegang tot cloudomgevingen, CI/CD-pipelines en broncoderepository’s van die dienstverlener, en van daaruit een route naar de klanten die op die dienstverlener vertrouwen – hetzelfde patroon waarmee Jade Sleet eerder grote cryptodiefstallen pleegde. Voor MSP’s en andere IT-dienstverleners onderstreept dit incident dat de eigen ontwikkelomgeving een net zo aantrekkelijk doelwit is als die van hun klanten.
Wat moeten IT-beheerders nu doen?
Houd bij ontwikkelaars en beheerders met toegang tot cloudconsoles, CI/CD-pipelines of broncoderepository’s extra zicht op ongebruikelijke activiteit, zoals onverwachte Terraform- of build-uitvoeringen. Wees intern alert op nepvacatures en “sollicitatietests” die vragen om het installeren van code uit onbekende repositories, en overweeg strengere endpoint-detectie op macOS-ontwikkelmachines, waar dit type aanval traditioneel minder aandacht krijgt dan op Windows.