Waar de afgelopen dagen vooral actief misbruikte zero-days in netwerkapparatuur de toon zetten, draait het vandaag om fundamentelere bouwstenen van de IT-infrastructuur. Onderzoekers van de Vrije Universiteit Amsterdam en de Scuola Superiore Sant’Anna demonstreren een nieuwe Spectre-variant, Branch Target Reuse, die op Intel-, AMD- en Arm-processors bestaande CPU-beveiligingen omzeilt en binnen minuten een rootwachtwoord-hash uit een volledig gepatcht Linux-systeem haalt. Daarnaast dicht OpenSSL veertien kwetsbaarheden, waaronder een high-severity lek in de DTLS-verwerking, en misbruikt een actieve malwarecampagne het vertrouwde ChatGPT-domein zelf om bezoekers een RAT-installatie te laten uitvoeren.
- Nieuwe Spectre-variant Branch Target Reuse omzeilt bestaande CPU-beveiligingen, rootwachtwoord binnen minuten te achterhalen
- OpenSSL dicht veertien kwetsbaarheden, waaronder high-severity lek in DTLS-verwerking
- Kwaadaardige custom GPT’s op ChatGPT.com verspreiden RAT-malware via ClickFix-truc
Nieuwe Spectre-variant Branch Target Reuse omzeilt bestaande CPU-beveiligingen, rootwachtwoord binnen minuten te achterhalen
| Kwetsbaarheid | Branch Target Reuse (BTR): na het overschrijven van just-in-time-gecompileerde code herstelt de processor wel de architecturale samenhang, maar verwijdert niet de bijbehorende, verouderde ingang uit de indirecte-sprongvoorspeller. Een aanvaller kan die verouderde voorspelling hergebruiken om tijdens speculatieve uitvoering geheugen van andere processen uit te lezen – treft Intel-, AMD- en Arm-processors en JIT-engines zoals SpiderMonkey (Firefox), GraalVM en de cBPF-JIT in de Linux-kernel |
| CVE-nummer | CVE-2026-64507 en CVE-2026-64508 (Linux-kernelcomponent van het lek) |
| Actief misbruikt | Nee, geen meldingen van misbruik in het wild – wel hebben de ontdekkers werkende proof-of-concept-exploitcode gepubliceerd |
| Patch beschikbaar | Deels – Linux-kernelpatches zijn opgenomen in de stable-releases 6.6.145, 6.12.97, 6.18.39, 7.1.4 en 7.2-rc2; mitigaties voor getroffen JIT-engines zoals GraalVM en Firefox/SpiderMonkey worden apart uitgerold |
Hoe kan de kwetsbaarheid misbruikt worden?
Sinds de ontdekking van Spectre in 2018 proberen chipmakers en softwareleveranciers speculatieve uitvoering van processors af te schermen, onder meer met technieken die de sprongvoorspeller na verdachte gebeurtenissen leegmaken. Onderzoekers Sander Wiebing, Yuhui Zhu, Alessandro Biondi en Cristiano Giuffrida ontdekten dat die afscherming een blinde vlek heeft bij JIT-compilers: programma’s die tijdens het draaien voortdurend nieuwe machinecode genereren en oude code overschrijven, zoals browsers, Java-achtige runtimes en de Linux-kernel zelf. Een aanvaller alloceert een stuk “trainingscode”, dwingt het geheugen vrij te geven, claimt datzelfde geheugen opnieuw en triggert vervolgens een indirecte sprong – de processor grijpt daarbij terug op een verouderde, niet meer geldige voorspelling en voert speculatief code uit op een adres dat de aanvaller zelf heeft klaargezet. Zo kan vertrouwelijke data uit het geheugen van een ander proces lekken. Volgens de onderzoekers, die The Hacker News citeert, is de techniek getest op “elke processor die we hebben onderzocht, van Intel, AMD en Arm”, al is tot dusver alleen op Intel-systemen een volledig werkende exploit gebouwd die een rootwachtwoord-hash weet te achterhalen.
Wat kan het gevolg zijn?
Het meest verontrustende aan BTR is dat het bestaande Spectre-mitigaties omzeilt op een “volledig gepatcht” systeem met standaardbeveiligingen ingeschakeld – de onderzoekers rapporteren dat hun proof-of-concept binnen drie tot vijf minuten een rootwachtwoord-hash uit het geheugen wist te lezen. Omdat JIT-engines overal zitten, van webbrowsers tot containerplatforms en cloud-hosts die op de Linux-kernel draaien, is de potentiële reikwijdte groot. Voor MSP’s die gedeelde Linux-infrastructuur, hostingomgevingen of containerplatforms voor meerdere klanten beheren, is dit vooral relevant op systemen waar meerdere workloads of klanten dezelfde onderliggende hardware delen.
Wat moeten IT-beheerders nu doen?
Update Linux-systemen naar een kernelversie met de fix (6.6.145, 6.12.97, 6.18.39, 7.1.4 of 7.2-rc2, afhankelijk van de gebruikte tak) en volg de advisories van browserleveranciers en JIT-afhankelijke software op, aangezien die mitigaties nog los worden uitgerold. Controleer of de indirect branch prediction barrier (IBPB) actief is als tussentijdse beperking, en geef prioriteit aan multi-tenant Linux-omgevingen waar verschillende klanten of workloads dezelfde hardware delen.
OpenSSL dicht veertien kwetsbaarheden, waaronder high-severity lek in DTLS-verwerking
| Kwetsbaarheid | Onjuiste afhandeling van hervatte DTLS-handshakeberichten: wanneer verzending van een fragment tijdelijk vastloopt en de hertransmissietimer intussen verloopt, hergebruikt OpenSSL een interne buffer verkeerd, waardoor het proces heap-geheugen buiten de bedoelde berichtgrens naar de andere partij kan lekken of crasht – OpenSSL, DTLS-functionaliteit in de 4.0-, 3.6-, 3.5-, 3.4-, 3.0-, 1.1.1- en 1.0.2-takken |
| CVE-nummer | CVE-2026-84782 (plus dertien andere, minder ernstige kwetsbaarheden in dezelfde update) |
| CVSS-score | 8,2 |
| Actief misbruikt | Nee, geen meldingen van misbruik in het wild |
| Patch beschikbaar | Ja, versies 4.0.3, 3.6.5, 3.5.9, 3.4.8, 3.0.23, 1.1.1zj en 1.0.2zs |
Hoe kan de kwetsbaarheid misbruikt worden?
DTLS is de op UDP gebaseerde variant van TLS en wordt onder meer gebruikt in VPN-protocollen, WebRTC-verbindingen en IoT- en industriële toepassingen. Bij het ernstigste van de veertien lekken die OpenSSL deze week patchte, gaat er iets mis wanneer een DTLS-handshakebericht in fragmenten wordt verstuurd, de verzending van een fragment tijdelijk niet doorgaat, en de hertransmissietimer daarna verloopt: OpenSSL hervat de verzending dan op een foutieve positie in een interne buffer, waardoor heap-geheugen dat niet voor het bericht bedoeld was, alsnog in platte tekst naar de andere partij kan worden verstuurd. Er is geen aanwijzing dat dit al actief wordt misbruikt.
Wat kan het gevolg zijn?
OpenSSL zit verwerkt in een groot deel van de wereldwijde IT-infrastructuur, van webservers en VPN-gateways tot netwerkapparatuur en besturingssystemen die de bibliotheek meeleveren. Een geslaagd misbruik van dit lek kan gevoelige gegevens uit het geheugen van een kwetsbaar proces blootleggen of een denial-of-service veroorzaken. Omdat veel producten van derden hun eigen OpenSSL-versie meeleveren, hangt het van die leveranciers af wanneer een omgeving daadwerkelijk beschermd is.
Wat moeten IT-beheerders nu doen?
Update systemen die rechtstreeks een kwetsbare OpenSSL-versie gebruiken naar 4.0.3, 3.6.5, 3.5.9, 3.4.8, 3.0.23, 1.1.1zj of 1.0.2zs. Breng daarnaast in kaart welke netwerkapparatuur, VPN-oplossingen en applicaties bij klanten OpenSSL meeleveren, en houd de advisories van die leveranciers in de gaten voor een eigen updatemoment.
Kwaadaardige custom GPT’s op ChatGPT.com verspreiden RAT-malware via ClickFix-truc
| Kwetsbaarheid | Misbruik van OpenAI’s Custom GPT-functionaliteit, los van een specifieke productkwetsbaarheid: aanvallers publiceren via gesponsorde zoekresultaten kwaadaardige, op maat gemaakte GPT’s op het officiële ChatGPT.com-domein, die bezoekers naar een nagemaakte Cloudflare-verificatiepagina sturen en daar een PowerShell-commando laten uitvoeren dat een remote access trojan installeert |
| CVE-nummer | Niet van toepassing |
| Actief misbruikt | Ja, actieve campagne |
| Patch beschikbaar | Niet van toepassing – OpenAI verwijdert gemelde kwaadaardige GPT’s, maar er duiken telkens nieuwe varianten op |
Hoe wordt de functionaliteit misbruikt?
Custom GPT’s zijn door gebruikers gebouwde, op maat gemaakte versies van ChatGPT voor specifieke taken. Onderzoekers van Huntress troffen een kwaadaardige GPT genaamd “Plus 5.6” aan die via betaalde Google-zoekresultaten werd gepromoot en bezoekers doorstuurde naar een nagemaakte Cloudflare-verificatiepagina op Google Sites. Die pagina gebruikt de bekende ClickFix-truc: bezoekers krijgen de instructie om zelf een PowerShell-commando te kopiëren en uit te voeren, waarmee vervolgens een RAT wordt geïnstalleerd die schermtoegang op afstand, audio- en camera-opnames, bestandszoekopdrachten en het uitvoeren van aanvullende payloads mogelijk maakt. Voor persistentie plaatst de malware Registry Run-sleutels en een geplande taak genaamd “Canon Configuration Reader”. Omdat de kwaadaardige instructies op het officiële, vertrouwde ChatGPT.com-domein staan, oogt de hele aanpak geloofwaardiger dan een losse phishingsite. OpenAI verwijderde de eerste gemelde GPT op 25 september, maar op 27 september dook alweer een tweede variant op.
Wat kan het gevolg zijn?
Een succesvol geïnstalleerde RAT geeft een aanvaller volledige externe controle over het getroffen eindpunt, inclusief toegang tot bestanden, camera en microfoon en de mogelijkheid om verdere malware te verspreiden. Omdat de truc leunt op het vertrouwen dat gebruikers in het ChatGPT-merk hebben, is dit vooral een risico voor eindgebruikers die AI-tools op eigen initiatief opzoeken, buiten de zichtlijn van beheerders om.
Wat moeten IT-beheerders nu doen?
Wijs gebruikers erop dat een website die vraagt om zelf een commando te kopiëren en uit te voeren – ongeacht hoe legitiem de pagina eruitziet – altijd verdacht is; dit is het inmiddels bekende ClickFix-patroon. Monitor op de indicatoren die Huntress noemt: PowerShell-processen die msiexec.exe aanroepen voor een stille MSI-installatie, ondertekende toepassingen die vanuit ongebruikelijke mappen onder %LOCALAPPDATA%\Programs\ opstarten, en terugkerende Run-sleutels of geplande taken zoals “Canon Configuration Reader”. Overweeg daarnaast om de toegang tot niet-zakelijke AI-tools op bedrijfsapparatuur nader te reguleren.