Onderzoekers van Cyberark Labs hebben een supply chain-aanval blootgelegd die gericht is op meer dan veertig populaire npm-packages, waaronder het veelgebruikte tinycolor. De aanval maakt deel uit van een bredere trend waarin legitieme ontwikkeltools worden misbruikt om ontwikkelomgevingen te compromitteren en gevoelige gegevens te verzamelen.

De getroffen packages zijn gepubliceerd via de npm-registry, het centrale archief van Node.js-packages dat wereldwijd door ontwikkelaars wordt gebruikt. De omvang van de aanval en de gekozen methode maken het volgens de onderzoekers zorgwekkend: er werd gebruikgemaakt van een legitieme GitHub-tool, waardoor de kwaadaardige aanpassingen lange tijd onder de radar bleven.

De aanvallers gebruikten een geautomatiseerd proces waarbij bestaande packages werden aangepast voordat ze opnieuw werden gepubliceerd. Concreet werd de functie NpmModule.updatePackage ingezet om een zogenoemd tarball-bestand op te halen, het package.json-bestand te wijzigen en een kwaadaardige payload (bundle.js) toe te voegen. Vervolgens werd het aangepaste archief opnieuw verpakt en gedeeld als legitiem ogend package.

De geïnjecteerde payload ging daarna actief op zoek naar tokens en cloud-credentials op de systemen van de gebruiker. Hiervoor werd de open source-tool TruffleHog gebruikt, die normaliter dient voor het opsporen van gevoelige informatie in code-repositories. Door deze tool in te zetten, werd het gedrag van de aanval verder gemaskeerd.

De ontdekking komt slechts enkele weken na een ander incident op 8 september 2025, waarbij verschillende npm-packages met miljarden downloads per week kwaadaardige code bleken uit te voeren. Samen illustreren deze aanvallen de toenemende dreiging van software supply chain-aanvallen – waarbij niet de eindgebruiker, maar het ontwikkelproces zelf het doelwit vormt.

Securityteams en ontwikkelaars worden opgeroepen tot verhoogde waakzaamheid. Het is belangrijk om tokens en secrets regelmatig te roteren, en om nieuwe of geüpdatete packages altijd eerst in een sandbox-omgeving te testen. Het lokaal opslaan van gevoelige sleutels wordt sterk afgeraden, evenals het blind vertrouwen op externe tools die automatisch code integreren zonder menselijke tussenkomst.

Hoewel de getroffen packages inmiddels uit de registry zijn verwijderd of hersteld, onderstrepen de bevindingen dat aanvallen op softwareketens niet langer incidenteel zijn. Organisaties doen er verstandig aan hun ontwikkelomgeving actief te monitoren en afhankelijkheden periodiek te herzien.

Wekelijks verzamelt ChannelConnect de opvallendste, leukste of beste nieuwsitems en tools. Met natuurlijk speciale aandacht voor de toepassingen ervan voor IT-dienstverleners en msp’s. Het overzicht van de afgelopen week.

Nieuws

Meta introduceert Ray-Ban Display Glasses met AR-functionaliteit

Meta breidt zijn assortiment slimme brillen uit met de nieuwe Ray-Ban Display Glasses. In tegenstelling tot eerdere modellen bevatten deze brillen een ingebouwd display voor AR-overlay en kunnen ze worden aangestuurd via spraak en gebaren. Volgens Meta is dit een volgende stap richting een breder AR-ecosysteem. Met de introductie betreedt het bedrijf een markt waar ook andere spelers zoals Apple, Xreal en Samsung actief zijn.
Bron: TechCrunch

Datastreaming cruciaal voor AI-adoptie

Volgens het nieuwste Data Streaming Report van Confluent ziet 89% van de IT-leiders dat datastreaming de adoptie van AI vereenvoudigt. De technologie helpt om sneller toegang te krijgen tot betrouwbare data en maakt governance overzichtelijker. 90% van de ondervraagden wil de investeringen in datastreaming dit jaar verhogen. Confluent noemt DSP’s ‘de brandstof van moderne organisaties’ en ziet onder meer toepassingen in realtime fraudedetectie en agentic AI.
Bron: ChannelConnect

Zoom-topman pleit voor werkweek van drie dagen dankzij AI

Eric Yuan, CEO van Zoom, ziet in AI een kans om de manier waarop we werken fundamenteel te veranderen. In een interview met Fortune stelt hij dat AI veel routinetaken kan overnemen, waardoor een driedaagse werkweek op termijn haalbaar zou zijn. Werknemers kunnen zich dan richten op creativiteit, strategie en samenwerking. Yuan verwacht dat AI uiteindelijk banen zal vervangen, maar ook ruimte creëert voor een nieuwe balans tussen werk en privé.
Bron: Fortune

Nano Banana groeit razendsnel

De AI-tool Nano Banana, die sterk in opkomst is in Nederland, biedt snelle beeldbewerking met behulp van AI. Gebruikers kunnen onder meer achtergronden verwijderen, gezichten aanpassen of expressies wijzigen. Volgens het bedrijf zijn er inmiddels meer dan een miljoen gebruikers, die dagelijks honderden miljoenen bewerkingen uitvoeren. Nano Banana richt zich op zowel consumenten als zakelijke gebruikers en positioneert zich als laagdrempelig alternatief voor complexere beeldtools.
Bron: AIwereld

AI verandert het koopgedrag van eindklanten

Steeds meer eindklanten oriënteren zich zelfstandig online, geholpen door AI-tools die advies geven, alternatieven tonen en prijzen vergelijken. Daardoor komen klanten later in het verkoopproces bij een msp terecht en verwachten ze meer maatwerk en strategisch advies. Volgens onderzoek van Canalys moet de msp zich aanpassen aan deze verschuiving, onder meer door meer aandacht te geven aan customer success en proactieve dienstverlening.
Bron: ChannelConnect

Tools*

WisprFlow: snelle dicteertool voor tekst op basis van spraak

WisprFlow is een AI-gebaseerde dictatie-app waarmee je direct teksten kunt inspreken. De tool zet spraak razendsnel om naar tekst, bijvoorbeeld voor e-mails, notities of langere documenten. WisprFlow richt zich op gebruikers die hun productiviteit willen verhogen door minder te typen en meer te dicteren.
Bron: WisprFlow

Summate: AI-tool voor samenvattingen van webpagina’s en video’s

Summate is een AI-tool die automatisch samenvattingen genereert van artikelen, webpagina’s en YouTube-video’s. Gebruikers kunnen eenvoudig een link invoeren, waarna Summate de kernpunten overzichtelijk weergeeft. De dienst is bedoeld om tijd te besparen en snel inzicht te krijgen in lange of complexe content.
Bron: Summate

Floot: webapps bouwen via chat zonder te coderen

Floot is een AI-gedreven no-code platform waarmee je volledige webapplicaties kunt maken door simpelweg je ideeën te beschrijven in een gesprek. De tool zet instructies automatisch om in werkende apps, inclusief interface, logica en workflows. Daarmee mikt Floot op makers die snel willen prototypen zonder technische drempels.
Bron: Floot

Flutch: realtime inzicht in kosten en prestaties van AI-agents

Flutch is een analyticsplatform dat realtime inzicht geeft in het gedrag, de kosten en de prestaties van AI-agents. Ontwikkelaars en teams kunnen het inzetten vanaf proof of concept tot en met productie, om beter te begrijpen wat hun agents doen en hoeveel resources dat kost. De tool helpt bij het optimaliseren van workflows en het beheersen van uitgaven.
Bron: Flutch

Skymel: AI-agents bouwen vanuit gewone taal

Met Skymel kunnen gebruikers AI-agents ontwikkelen door simpelweg in gewone taal te beschrijven wat de agent moet doen. Het platform genereert automatisch een plan, kiest geschikte modellen en zorgt voor fallback-mechanismen als iets misgaat. Skymel richt zich op ontwikkelaars en bedrijven die snel production-ready agents willen bouwen zonder diepgaande AI-kennis.
Bron: Skymel
*Beschrijvingen van tools zijn op basis van de informatie op de websites van de makers. ChannelConnect is niet verantwoordelijk voor de juistheid daarvan.

AI in Nederland en Europa

Grote investering in Nederlandse techindustrie aangekondigd op Prinsjesdag

Het kabinet investeert 430 miljoen euro extra in de Nederlandse techsector, met specifieke aandacht voor AI, digitalisering en cybersecurity. Met dit pakket wil de overheid de technologische infrastructuur versterken en innovatie stimuleren, zowel in het bedrijfsleven als in de publieke sector.
Bron: Rijksoverheid

EY: Nederlandse AI-adoptie groeit sneller dan verwacht

Nederland maakt volgens de nieuwste EY AI Barometer een opvallende inhaalslag op het gebied van AI-adoptie. Waar het land vorig jaar nog onderaan bungelde in Europa, behoort het nu tot de middenmoot. Vooral in het mkb en de dienstensector groeit het vertrouwen in AI-toepassingen snel.
Bron: EY Nederland

Europese Data Act van kracht sinds 12 september

Sinds 12 september is de Europese Data Act officieel van toepassing. De wetgeving geeft bedrijven en consumenten in de EU meer rechten op het gebied van toegang tot en overdraagbaarheid van data. De regels zijn bedoeld om datadeling te bevorderen, innovatie te stimuleren en gebruikers beter te beschermen tegen oneerlijke voorwaarden.
Bron: Europese Commissie

Fors minder onterechte verdenkingen longkanker door AI-toepassing bij MST en Universiteit Twente

Onderzoekers van het Medisch Spectrum Twente (MST) en de Universiteit Twente melden dat dankzij inzet van AI het aantal onterechte verdenkingen van longkanker flink is gedaald. De AI-systemen helpen bij het verwerken van medische beelden, waardoor diagnoses sneller en met minder fouten gesteld worden.
Bron: Skipr

Overheid en onderwijs mogen Microsoft Copilot gebruiken na aanpassing privacybeleid

Na overleg met de Autoriteit Persoonsgegevens heeft Microsoft privacyrisico’s rond Copilot verminderd, waardoor het gebruik van de AI-assistent nu ook is toegestaan binnen Nederlandse overheidsinstellingen en onderwijsorganisaties. Eerder was er kritiek op het gebrek aan transparantie en dataminimalisatie, maar volgens de toezichthouder zijn de grootste zorgen inmiddels weggenomen.
Bron: Dutch IT Leaders

De digitale transformatie van het mkb is in volle gang. Voor IT-dienstverleners betekent dit niet alleen nieuwe kansen, maar ook nieuwe verantwoordelijkheden. In de novembereditie van ChannelConnect staat daarom een aantal thema’s centraal die onmisbaar zijn voor een toekomstbestendig digitaal landschap:

  • Security & Privacy – Hoe help je klanten hun digitale weerbaarheid te vergroten en security te positioneren als strategisch vraagstuk in plaats van als kostenpost?

  • Data & Duurzaamheid – Op welke manier kun je data inzetten om innovatie te stimuleren én tegelijkertijd bijdragen aan een kleinere digitale voetafdruk?

  • Telecom & UC – Hoe maak je communicatie en samenwerking voor het MKB slimmer, veiliger en productiever in een hybride werkomgeving?

  • Network & Infrastructure – Wat vraagt het fundament van morgen: schaalbaarheid, veiligheid, duurzaamheid – of juist allemaal tegelijk?

Dit magazine brengt visie, praktijkcases en inspiratie samen, met concrete handvatten voor IT-dienstverleners die hun mkb-klanten vooruit willen helpen. Niet alleen door technologie te leveren, maar door te fungeren als strategisch partner in hun digitale reis.

Deadlines ChannelConnect november 2025:
Reservering:    3 oktober 2025
Aanlevering:         10 oktober 2025
Verschijning:        30 oktober 2025

Los van de verspreiding eind oktober onder 7.000 ChannelConnect-abonnees, is deze editie extra verkrijgbaar zijn voor alle bezoekers van de Green Datacenter Conference en Fiber Vakdag op 5 november 2025, waar wij officieel mediapartner van zijn.

Geïnteresseerd in de mogelijkheden? Neem dan contact op met Tarik via tarik.lahri@channelconnect.nl of onderstaande gegevens. Vragen of input voor de redactie? Stuur deze gerust naar redactie@channelconnect.nl. Bekijk hier de ChannelConnect mediakit 2025, met daarin de volledige jaarplanning, alle print- & online proposities en partnerpakketten.

Security en privacy zijn de fundamenten van een gezonde digitale economie, maar de dreigingen worden complexer en hardnekkiger. IT-dienstverleners en hun MKB-klanten staan voor de uitdaging om continu in te spelen op nieuwe risico’s, terwijl wet- en regelgeving rond gegevensbescherming steeds strenger wordt. Hoe zorg je dat digitale weerbaarheid geen sluitpost is, maar een strategisch voordeel?

In de Security & Privacy-special in het novembernummer van ChannelConnect staat dit spanningsveld centraal. We onderzoeken hoe organisaties hun security slimmer, proactiever en toekomstbestendig kunnen organiseren. Van zero-trustarchitecturen en identity & access management tot bewustwordingstrainingen en compliance-oplossingen: alle aspecten komen aan bod.

Voor jou als IT-dienstverlener betekent dit dat klanten verwachten dat je verder kijkt dan techniek alleen. Het gaat om vertrouwen, transparantie en strategie. Leveranciers ontwikkelen oplossingen die schaalbaar, gebruiksvriendelijk en compliant zijn, terwijl partners zorgen voor integratie en adoptie in de praktijk. In de special lees je hoe dienstverleners, klanten en aanbieders samenwerken aan een digitaal weerbaar MKB.

Zo ontstaat een compleet beeld: waar liggen de kansen voor IT-dienstverleners, en hoe helpen leveranciers daarbij?

Voorbeelden van onderwerpen in de special:

  • Zero trust en identity & access management

  • Managed detection & response (MDR) voor het MKB

  • Security awareness en training voor medewerkers

  • Privacy by design en datacompliance (AVG, NIS2, DORA)

  • Samenwerking tussen leveranciers en partners voor maximale weerbaarheid

Deadlines ChannelConnect november 2025:
Reservering:    3 oktober 2025
Aanlevering:         10 oktober 2025
Verschijning:        30 oktober 2025

Los van de verspreiding eind oktober onder 7.000 ChannelConnect-abonnees, is deze editie extra verkrijgbaar zijn voor alle bezoekers van de Green Datacenter Conference en Fiber Vakdag op 5 november 2025, waar wij officieel mediapartner van zijn.

Geïnteresseerd in de mogelijkheden? Neem dan contact op met Tarik via tarik.lahri@channelconnect.nl of onderstaande gegevens. Vragen of input voor de redactie? Stuur deze gerust naar redactie@channelconnect.nl. Bekijk hier de ChannelConnect mediakit 2025, met daarin de volledige jaarplanning, alle print- & online proposities en partnerpakketten.

Communicatie is de levensader van het moderne MKB. Klanten verwachten directe bereikbaarheid en soepele samenwerking, of het nu gaat om bellen, chatten of videoconferencing. De groei van hybride werken en de integratie van vaste en mobiele kanalen zorgen voor nieuwe kansen, maar ook voor uitdagingen: hoe creëer je een oplossing die gebruiksvriendelijk, veilig en toekomstbestendig is?

In de Telecom & UC-special in het novembernummer van ChannelConnect staat deze transformatie centraal. We onderzoeken hoe IT-dienstverleners hun klanten helpen om communicatie en samenwerking slimmer en efficiënter te organiseren. Van cloudtelefonie en geïntegreerde collaboration-platforms tot compliance en security: alle onderdelen van de moderne werkplek komen aan bod.

Voor jou als IT-dienstverlener betekent dit dat klanten meer verwachten dan alleen bereikbaarheid. Ze willen advies over integratie, gebruiksgemak en flexibiliteit, mét oog voor veiligheid en kostenbeheersing. Leveranciers spelen hierop in met oplossingen die schaalbaar zijn en eenvoudig aansluiten bij bestaande infrastructuur. In de special lees je hoe partners en aanbieders samenwerken om communicatie te transformeren tot een strategische troef voor het MKB.

Zo ontstaat een compleet beeld: waar liggen de kansen voor IT-dienstverleners, en hoe helpen leveranciers daarbij?

Voorbeelden van onderwerpen in de special:

  • Cloudtelefonie en hosted PBX-oplossingen
  • Integratie van vaste en mobiele communicatie (FMC)
  • Unified Communications & Collaboration (UCC) platforms
  • Security en compliance binnen communicatiekanalen
  • Hybride werken en de digitale werkplek van morgen

Deadlines ChannelConnect november 2025:
Reservering:    3 oktober 2025
Aanlevering:         10 oktober 2025
Verschijning:        30 oktober 2025

Los van de verspreiding eind oktober onder 7.000 ChannelConnect-abonnees, is deze editie extra verkrijgbaar zijn voor alle bezoekers van de Green Datacenter Conference en Fiber Vakdag op 5 november 2025, waar wij officieel mediapartner van zijn.

Geïnteresseerd in de mogelijkheden? Neem dan contact op met Tarik via tarik.lahri@channelconnect.nl of onderstaande gegevens. Vragen of input voor de redactie? Stuur deze gerust naar redactie@channelconnect.nl. Bekijk hier de ChannelConnect mediakit 2025, met daarin de volledige jaarplanning, alle print- & online proposities en partnerpakketten.

Uit de nieuwste editie van het jaarlijkse Data Streaming Report van Confluent blijkt dat datastreamingplatforms (DSP’s) volgens IT-leiders wereldwijd een sleutelrol spelen bij het succes van AI-initiatieven. Negen op de tien respondenten geeft aan de investeringen in DSP’s dit jaar te willen verhogen.

Volgens het rapport maakt 89% van de ondervraagde IT-leiders duidelijk dat DSP’s de adoptie van AI vergemakkelijken. Het gaat daarbij om beter toegankelijke en kwalitatieve data, evenals vereenvoudigd databeheer en governance. Realtime datatoegang wordt gezien als een randvoorwaarde voor toepassingen zoals AI-agents, chatbots en geautomatiseerde assistenten.

Naast AI-innovatie zien organisaties ook bredere voordelen. 86% van de respondenten noemt datastreaming een strategische prioriteit binnen hun bedrijfsvoering. Bijna de helft (44%) rapporteert inmiddels een rendement van vijf keer de investering, een stijging ten opzichte van 41% in 2024. Ook de toepassing van een zogeheten shift left-aanpak in dataverwerking en -governance wint terrein; 81% van de IT-leiders geeft aan hiermee kosten en risico’s te verminderen.

Het rapport benadrukt dat DSP’s worden ingezet voor uiteenlopende toepassingen, van realtime fraudedetectie tot de ondersteuning van agentic AI. Organisaties als Citizens Bank noemen datastreaming essentieel voor het nemen van snelle en goed geïnformeerde beslissingen, doordat data continu en betrouwbaar tussen systemen wordt uitgewisseld.

Het onderzoek is uitgevoerd door Radma Research in opdracht van Confluent en ontwikkeld door Freeform Dynamics. In totaal namen 4.175 IT-leiders deel, afkomstig uit onder meer Europa, Noord-Amerika en Azië-Pacific. De deelnemers werken in organisaties met minimaal 500 medewerkers en zijn bekend met datastreamingtechnologie.

Arctic Wolf heeft Ashley Schut aangesteld als Channel Account Manager voor de Nederlandse markt. Schut beschikt over zeven jaar ervaring in het partnerkanaal binnen de cybersecuritysector en was eerder actief bij ESET, waar zij samenwerkte met IT-partners aan gezamenlijke groei en de integratie van security in bedrijfsstrategieën.

In haar nieuwe functie richt Schut zich op de verdere ontwikkeling van het channel-ecosysteem van Arctic Wolf in Nederland. Daarbij ligt de nadruk op het ondersteunen van partners bij hun groei en het versterken van strategische samenwerking. De benoeming sluit aan bij het partnergedreven model van Arctic Wolf, dat uitsluitend via en met partners opereert.

“Alleen door échte samenwerking met partners bouwen we aan duurzame digitale weerbaarheid”, zegt Ashley Schut. “Mijn missie bij Arctic Wolf is om een trusted advisor te zijn voor onze partners – hen te helpen cybersecurity op te schalen via sterke relaties, gedeelde kennis en impactvolle samenwerking. Samen transformeren we hoe organisaties naar security kijken en zetten we stappen richting ons gezamenlijke doel: end cyberrisk.”

Cloudwise en Sophos hebben een samenwerkingsovereenkomst gesloten om een nieuwe cybersecuritydienst beschikbaar te maken voor het onderwijs. Het gaat om een cybersecurity-as-a-service (CaaS)-oplossing die scholen moet ondersteunen bij het beschermen van data, werkplekken en netwerken.

De digitalisering in het onderwijs neemt de afgelopen jaren sterk toe. Leerlingen en studenten werken steeds vaker online en docenten maken gebruik van digitale middelen om lessen te ondersteunen. Ook beheren schoolorganisaties vaak duizenden apparaten, accounts en databronnen. Dat maakt onderwijsinstellingen kwetsbaar voor digitale dreigingen. De afgelopen jaren is ransomware een belangrijk risico geworden voor scholen, die door hun beperkte middelen en capaciteit vaak als een relatief eenvoudig doelwit worden gezien.

De nieuwe dienst van Cloudwise en Sophos is ingericht als een 24/7 beveiligingsplatform dat scholen moet helpen om cyberdreigingen sneller te detecteren en af te handelen. Daarbij wordt gebruikgemaakt van Sophos Managed Detection & Response (MDR). Deze oplossing monitort endpoints, servers, firewalls en e-mail en kan dreigingen isoleren en neutraliseren voordat ze grotere gevolgen hebben. De technologie wordt ondersteund door de dienstverlening en expertise van Cloudwise, dat zich al langere tijd richt op ICT-diensten voor het onderwijs.

Volgens de betrokken partijen biedt de samenwerking scholen een aantal praktische voordelen. Zo zijn alle beveiligingslagen vanuit één centraal dashboard te beheren, wat IT-afdelingen meer overzicht en grip geeft. Omdat de dienst compatibel is met Microsoft 365 en Microsoft Defender, is het niet nodig om aanvullende A5-licenties aan te schaffen. Daarnaast zijn er speciale tarieven voor het onderwijs beschikbaar, zodat de dienst ook voor scholen met beperkte budgetten toegankelijk blijft.

Met de dienst spelen Cloudwise en Sophos ook in op regelgeving en richtlijnen. Het funderend onderwijs moet vanaf 2027 voldoen aan het Normenkader Informatiebeveiliging en Privacy (IBP), waarin eisen zijn vastgelegd voor de bescherming van gegevens en digitale infrastructuur. De gezamenlijke oplossing moet scholen helpen bij het invullen van die eisen.

Oracle heeft de nieuwste versie van zijn programmeertaal en ontwikkelplatform aangekondigd: Java 25. Deze release bevat 18 JDK-verbeteringsvoorstellen (JEP’s) die gericht zijn op het uitbreiden van de mogelijkheden van de taal, het ondersteunen van AI-toepassingen en het verbeteren van de productiviteit van ontwikkelaars.

Met de komst van Java 25 zet Oracle de lijn voort van regelmatige halfjaarlijkse updates. Volgens het bedrijf zijn er in deze versie duizenden verbeteringen doorgevoerd die bijdragen aan betere prestaties, stabiliteit en beveiliging. Door deze consistente releasecyclus kunnen ontwikkelaars snel beschikken over nieuwe functies die inspelen op actuele technologische trends.

Een belangrijk speerpunt in Java 25 is de verdere integratie van AI-functionaliteiten. Oracle stelt dat de nieuwe mogelijkheden ervoor zorgen dat applicaties efficiënter en schaalbaarder draaien op uiteenlopende hardwareplatforms. Analisten, zoals Arnal Dayaratna van IDC, wijzen erop dat Java dankzij deze vernieuwingen goed gepositioneerd blijft voor de ontwikkeling van de volgende generatie AI-gedreven applicaties.

Naast de technologische vernieuwingen speelt ook de toegankelijkheid van de taal een rol. Georges Saab, senior vicepresident van Oracle Java Platform en voorzitter van de OpenJDK-raad, geeft aan dat de wijzigingen in Java 25 zijn ontworpen om de taal eenvoudiger te leren en toe te passen, ook voor nieuwe ontwikkelaars en IT-teams. Daarmee wil Oracle de instapdrempel verlagen en het gebruik van Java in brede ontwikkelomgevingen stimuleren.

Een ander belangrijk aspect van deze release is de lange termijn ondersteuning. Oracle heeft aangekondigd dat Java 25 tot september 2028 elk kwartaal beveiligings- en prestatie-updates zal ontvangen onder de No-Fee Terms and Conditions-licentie (NFTC). Updates na die periode worden geleverd onder de Java SE OTN-licentie en zijn beschikbaar tot minstens september 2033. Voor organisaties betekent dit dat zij de flexibiliteit hebben om in hun eigen tempo te migreren, zonder direct onder druk te staan van korte updatecycli.

Java vierde eerder dit jaar zijn 30-jarig jubileum en blijft volgens Oracle een belangrijke rol spelen in de ontwikkeling van bedrijfsapplicaties. Met de introductie van Java 25 probeert het bedrijf te laten zien dat de taal relevant blijft in een tijdperk waarin AI en beveiliging steeds meer centraal staan in softwareontwikkeling.

Apple heeft gewaarschuwd voor aanvallen waarbij commerciële spyware wordt ingezet via kwetsbaarheden in iOS en macOS. Het gaat om twee zero-click bugs die inmiddels zijn verholpen, maar die in augustus en september actief werden misbruikt in gerichte aanvallen.

De kwetsbaarheden zijn geregistreerd als CVE-2025-43300 en CVE-2025-55177. Bij de eerste gaat het om een fout in het ImageIO-framework van Apple. Kwaadwillenden kunnen een speciaal bewerkt afbeeldingsbestand misbruiken waardoor willekeurige code wordt uitgevoerd. Slachtoffers hoeven zelf geen actie te ondernemen (zero-click): de aanval kan volledig op de achtergrond plaatsvinden.

De tweede kwetsbaarheid zit in WhatsApp en WhatsApp Business op iOS en macOS. Door onvolledige autorisatie bij de verwerking van synchronisatieberichten konden aanvallers ervoor zorgen dat content van een externe bron werd ingeladen. In combinatie met de ImageIO-bug maakte dit een krachtige aanvalsketen mogelijk.

Volgens Apple en WhatsApp zijn meerdere versies van iOS, iPadOS en macOS getroffen. Inmiddels zijn beide kwetsbaarheden verholpen. Apple bracht op 20 augustus noodupdates uit en nam de patches op in de reguliere releasecyclus van versie 26 van iOS, iPadOS en macOS. WhatsApp publiceerde beveiligingsupdates in september, waarbij iOS-versie 2.25.21.73 en Mac-versie 2.25.21.78 de problemen oplossen.

De aanvallen zijn volgens Apple en beveiligingsonderzoekers zeer selectief en lijken zich te richten op hooggewaardeerde doelwitten zoals activisten, journalisten en overheidsfunctionarissen. Desondanks adviseert Apple alle gebruikers hun apparaten direct te updaten.

Voor zakelijke omgevingen is de urgentie groot: zero-click exploits omzeilen traditionele beveiligingsmaatregelen volledig en bieden aanvallers toegang tot gevoelige functies zoals camera, microfoon en berichtenapps. IT-teams doen er goed aan om na te gaan of alle devices in hun beheer op de laatste versie draaien en om applicaties als WhatsApp actief te patchen.