Uit onderzoek van Barracuda blijkt dat een gemiddelde webapplicatie 20 securitykwetsbaarheden bevat. Het bedrijf stelt dat de meeste van deze zwakke plekken voortkomen uit vermijdbare configuratiefouten. Zeven typen kwetsbaarheden zijn samen verantwoordelijk voor ongeveer 90 procent van alle gevonden problemen.

Barracuda heeft onderzoek gepubliceerd waaruit blijkt dat webapplicaties gemiddeld 20 securitykwetsbaarheden bevatten. Volgens het bedrijf kunnen aanvallers deze zwakke plekken gebruiken om gegevens te stelen, accounts te compromitteren of ongeoorloofde toegang tot systemen te krijgen. Het merendeel van de gevonden problemen zou het gevolg zijn van onjuiste securityconfiguraties en vermijdbare vergissingen, niet van complexe technische fouten.

Het onderzoek is uitgevoerd door Barracuda zelf. Onderzoekers van het bedrijf analyseerden gedurende vijf maanden in 2026 honderden scans die zijn uitgevoerd met Barracuda Application Security Insight. Op basis van deze analyse identificeerde het bedrijf zeven hoofdcategorieën van kwetsbaarheden, die samen ongeveer 90 procent van alle gedetecteerde problemen vertegenwoordigen.

Informatielekken en merkvervalsing meest voorkomend

Informatielekken vormen volgens Barracuda de grootste categorie met 25 procent van de gedetecteerde fouten. Dit type kwetsbaarheid ontstaat wanneer een applicatie te veel informatie prijsgeeft over systemen, domeinen, verborgen pagina’s of diensten. Aanvallers kunnen deze informatie gebruiken om een omgeving in kaart te brengen en gerichte aanvallen voor te bereiden zonder detectie.

Merkvervalsing en spoofing nemen met 24 procent de tweede plaats in. Het gaat hierbij om zwakke plekken die het aanvallers vergemakkelijken zich voor te doen als een vertrouwd merk of domein. Barracuda meldt dat aanvallers hiermee webpagina’s kunnen klonen, gebruikers naar schadelijke sites kunnen omleiden of phishing-e-mails kunnen versturen die afkomstig lijken van het gecompromitteerde merk.

Client-side aanvallen, waarbij schadelijke scripts in de browser van een gebruiker worden uitgevoerd, zijn verantwoordelijk voor 14 procent van de gevonden kwetsbaarheden. Dit type omvat onder meer cross-site scripting, waarmee aanvallers sessiecookies kunnen stelen of content kunnen aanpassen. Onnodige blootstelling van gevoelige data via webpagina’s, API’s, logbestanden of trackingscripts vertegenwoordigt 10 procent van de problemen.

De resterende categorieën betreffen zwakke of ontbrekende versleuteling waarmee dataverkeer kan worden onderschept (6 procent), verouderde software of onveilige configuraties (6 procent) en zwakheden in sessiebeheer en cookiebeveiliging (5 procent).

Combinatie van kleinere risico’s

Jesus Cordero-Guzman, Director Solution Architects AppSec, NetSec & XDR International bij Barracuda, geeft aan dat webapplicaties een belangrijke interface vormen voor organisaties, van webshops tot klant- en partnerportalen, en dat afdoende beveiliging daarom noodzakelijk is. Volgens Cordero-Guzman betekent een gemiddelde van 20 kwetsbaarheden per applicatie dat aanvallers meerdere aanknopingspunten hebben om zwakke plekken te onderzoeken en te misbruiken. Hij stelt dat aanvallers vaak meerdere kwetsbaarheden met een laag of gemiddeld risico combineren om alsnog gevoelige informatie te bemachtigen of toegang te verkrijgen. Cordero-Guzman benadrukt dat organisaties een gelaagde aanpak van applicatiebeveiliging nodig hebben die risico’s continu identificeert voordat ze kunnen worden misbruikt.

Aanbevolen maatregelen

Barracuda adviseert organisaties om regelmatig te scannen op kwetsbaarheden en configuratiefouten, en applicaties, frameworks en afhankelijkheden direct te patchen en te updaten. Daarnaast raadt het bedrijf aan om het vrijgeven van informatie en de blootstelling van gevoelige gegevens te beperken, de beveiliging van encryptie, authenticatie en sessies te versterken en webapplicaties continu te monitoren op verdachte activiteiten en nieuwe dreigingen.

Microsoft trekt per 30 augustus 2027 de stekker uit de ‘license-included’ variant van de Azure VMware Solution. De maatregel volgt op beleidswijzigingen die Broadcom vorig jaar november doorvoerde bij VMware Cloud Foundation. Organisaties die nu gebruikmaken van deze dienst moeten voor die datum een alternatief hebben ingericht.

Microsoft heeft bekendgemaakt dat het de ‘license-included’ variant van de Azure VMware Solution (AVS) uitfaseert. Per 30 augustus 2027 stopt het bedrijf met deze dienstvorm, waarbij de VMware-licentie standaard in de Azure-dienst is opgenomen. Volgens Microsoft is de maatregel een direct gevolg van beleidswijzigingen die Broadcom, eigenaar van VMware, in november vorig jaar doorvoerde. Broadcom verplicht klanten sindsdien om voor VMware Cloud Foundation (VCF) bij hyperscalers over te stappen op een Bring Your Own License-model (BYOL).

Organisaties die nu gebruikmaken van Azure VMware Solution moeten voor de deadline actie ondernemen. Klanten die werken met Reserved Instance-SKU’s waarin de VMware-licentie is inbegrepen, moeten overstappen naar een AVS VCF BYOL-variant. Daarvoor is het nodig zelf overdraagbare VCF-licenties aan te schaffen bij Broadcom. Microsoft noemt het voltooien van de migratie uit Azure VMware Solution vóór de deadline als alternatief.

Tijdlijn

Microsoft heeft voor de uitfasering een tijdlijn opgesteld. Op 31 oktober 2026 stopt het bedrijf met de Pay-As-You-Go-SKU’s voor AVS waarin de licentie is inbegrepen. Op 30 augustus 2027 zijn de license-included diensten voor het laatst actief. Deze datum geldt ook als herziene pensioendatum voor de AV36 SKU.

Voor klanten met lopende Reserved Instances die doorlopen tot na 30 augustus 2027 biedt Microsoft de mogelijkheid deze reserveringen om te ruilen.

Bredere strategie Broadcom

De wijziging past volgens Microsoft in de bredere strategie van Broadcom om het VMware-productaanbod te vereenvoudigen en licenties te centraliseren via directe of erkende partnerkanalen. Microsoft adviseert getroffen klanten om hun huidige omgevingen tijdig te inventariseren en samen met hun accountteam een transitieplan op te stellen om de continuïteit van de dienstverlening te waarborgen.

Esprit ICT breidt zijn activiteiten in België uit met de overname van Act With Care, een Belgische systeemintegrator voor personenalarmering, zorgoproepsystemen, telehealth en toegangscontrole. Act With Care blijft onder eigen naam en met het huidige management actief. De overname moet de positie van beide bedrijven in de Benelux-zorgmarkt versterken.

Esprit ICT heeft het Belgische Act With Care overgenomen. Act With Care is gevestigd in Anzegem en levert zorgtechnologie en toegangscontrolesystemen aan thuiszorgorganisaties, zorginstellingen en lokale overheden in België. Esprit ICT is actief in Nederland en België en richt zich op ICT-dienstverlening voor de gezondheidszorg, industrie, overheid en zakelijke markten, met een specialisatie in alarmoplossingen en zorgtechnologie.

Act With Care is opgericht in 2008 en telt 15 medewerkers. Het bedrijf werkt leveranciersonafhankelijk op het gebied van zorgtechnologie en heeft een deel van de Belgische zorgsector als klant. Daarnaast heeft de organisatie zijn dienstverlening op het gebied van toegangscontrole uitgebreid naar lokale overheden en andere klanten buiten de zorg.

Volgens Esprit ICT kan Act With Care door de aansluiting gebruikmaken van de kennis, expertise en capaciteit van de grotere organisatie, waardoor klanten ondersteund kunnen worden bij zorgtechnologievraagstukken.

Vertrouwde dienstverlening, meer groeimogelijkheden

Act With Care blijft na de overname actief onder de eigen naam en onder leiding van het huidige management. Esprit ICT geeft aan hiermee de lokale verankering en werkwijze van Act With Care te willen behouden, terwijl klanten en medewerkers volgens het bedrijf profiteren van de kennis en schaal van een grotere organisatie.

Luc Brouckaert, eigenaar en CEO van Act With Care, stelt dat met Esprit ICT een partij is gevonden om een volgende fase in te gaan. Volgens Brouckaert ontstaan door de samenwerking met de nieuwe collega’s mogelijkheden om oplossingen voor klanten door te ontwikkelen en om medewerkers ontwikkelmogelijkheden te bieden binnen een grotere organisatie.

Frederik Vandenheede, medeoprichter en CEO van Act With Care, wijst op de ervaring van Esprit ICT in de zorgsector in zowel België als Nederland. Door de expertise en oplossingen van beide bedrijven te combineren, verwacht Vandenheede dat innovatie sneller kan verlopen en dat klanten een breder aanbod krijgen.

Uitbreiding in Belgische zorgmarkt

Maarten de Roos, CEO van Esprit ICT, noemt het team van Act With Care een aanvulling op de activiteiten van het bedrijf in de Belgische gezondheidszorg. Volgens De Roos heeft Act With Care kennis opgebouwd over de praktijk binnen zorginstellingen en bij zorgprofessionals.

Kurt Danneel, general manager van Esprit ICT in België, geeft aan dat de oplossingen van Act With Care aansluiten bij het aanbod dat Esprit ICT al in België heeft. Danneel stelt dat het aanbod voor zorgklanten met deze overname wordt verbreed en dat de toenemende druk op de zorgsector hiermee opgevangen moet worden.

De financiële details van de overname zijn niet bekendgemaakt.

Een cybercrimineel die opereert onder de naam TheHatman biedt op dark web-forums grote hoeveelheden interne medewerkersgegevens aan van bedrijven als McDonald’s, Vodafone en Kyndryl. Volgens beveiligingsbedrijf Hudson Rock zijn de databases rechtstreeks uit Azure/Entra-tenants gehaald met gecompromitteerde inloggegevens. In totaal gaat het naar schatting om miljoenen records afkomstig van meerdere Fortune 500-organisaties.

Hudson Rock meldt dat de threat actor de afgelopen week grote interne medewerkersdirectories heeft gepubliceerd op cybercrimeforums. De actor claimt dat de gegevens rechtstreeks zijn gedownload uit de Azure-tenants van de getroffen organisaties met gestolen inloggegevens. Hudson Rock geeft aan dat de onderzochte data legitiem oogt, gebaseerd op zakelijke e-mailadressen en veldnamen die overeenkomen met standaard Azure-directory-exports.

Getroffen organisaties

De campagne treft bedrijven in uiteenlopende sectoren, waaronder IT-diensten, horeca, telecom, retail en logistiek. Volgens de forumberichten die Hudson Rock analyseerde, gaat het onder meer om de volgende aantallen records: McDonald’s Corporation (ongeveer 1,7 miljoen), Tata Consultancy Services (ongeveer 800.000), Vodafone (ongeveer 425.000), HCL Technologies (ongeveer 250.000), InterContinental Hotels Group (ongeveer 185.000), Kyndryl (ongeveer 170.000), Gap Inc. (ongeveer 80.000), Hexaware Technologies (ongeveer 20.000) en Wyndham Hotels (ongeveer 9.000).

Inhoud van de gelekte data

De gelekte bestanden bevatten volgens Hudson Rock een combinatie van identiteits- en contactgegevens, zoals namen, zakelijke e-mailadressen, telefoonnummers en fysieke adressen. Daarnaast zitten er organisatorische gegevens in, zoals functietitels, afdelingen en informatie over leidinggevenden en directe rapportagelijnen. Ook groepslidmaatschappen en accountgegevens van serviceaccounts en Global Administrators zijn onderdeel van de dumps, aldus het onderzoek. Hudson Rock benadrukt dat juist de blootstelling van beheerdersaccounts een risico vormt, omdat dit aanvallers een directe ingang biedt voor social engineering en gerichte aanvallen op hoge privileges.

Onduidelijke aanvalsvector

Hoe de aanvaller precies toegang kreeg tot de tenants, is niet vastgesteld. Hudson Rock noemt meerdere mogelijke scenario’s: actieve infostealer-infecties die sessietokens van medewerkers hebben buitgemaakt, geslaagde phishingcampagnes die leidden tot beheerderstoegang, het ontbreken van verplichte multifactorauthenticatie op specifieke tenantportals, of misbruik van een externe API of integratie met te ruime leesrechten. De omvang en snelheid van de gepubliceerde dumps wijzen volgens het bedrijf op een systematische, geautomatiseerde werkwijze zodra initiële toegang is verkregen.

Verband met infostealers

Hudson Rock stelt dat het bedrijf voor het merendeel van de getroffen organisaties gecompromitteerde Azure-inloggegevens heeft teruggevonden die afkomstig zijn van infostealer-infecties. Voorbeelden zijn gevonden bij medewerkers van TCS, Gap Inc., HCL Technologies en Kyndryl. Op basis van de schaal van de getroffen bedrijven acht Hudson Rock het waarschijnlijker dat de campagne voortkomt uit gerichte exploitatie van infostealer-infecties dan uit een structurele kwetsbaarheid in Azure zelf. Bij een bredere kwetsbaarheid zou naar verwachting van het bedrijf ook een groter aantal kleinere organisaties zijn getroffen.

Gevolgen voor getroffen bedrijven

Volgens Hudson Rock kunnen aanvallers gestructureerde directorygegevens gebruiken om phishing- en Business Email Compromise-campagnes op te zetten. Kennis van rapportagelijnen, afdelingen en functietitels maakt het mogelijk om leidinggevenden of IT-personeel na te bootsen en medewerkers te bewegen tot frauduleuze overboekingen of het afgeven van MFA-tokens. De identificatie van serviceaccounts en Global Administrators geeft daarnaast initial access brokers en ransomware-operators inzicht in accounts met hoge waarde voor verdere aanvallen. Hudson Rock adviseert organisaties toezicht te houden op infectievectoren bij medewerkers, partners en externe gebruikers om gecompromitteerde inloggegevens te detecteren voordat ze worden ingezet tegen omgevingen zoals Azure.

Financiële dienstverleners nemen AI snel in gebruik, maar lopen vast bij het opschalen ervan. Onderzoek van Wakefield Research in opdracht van Nutanix laat zien dat ongeautoriseerde AI-tools wijdverspreid zijn en dat infrastructuur, governance en datasoevereiniteit de belangrijkste knelpunten vormen.

Financiële dienstverleners nemen AI in hoog tempo in gebruik, maar hebben moeite om deze toepassingen breed en veilig op te schalen. Dat blijkt uit de achtste editie van de Enterprise Cloud Index (ECI), een jaarlijks onderzoek van Nutanix naar cloudadoptie, containerisatie en de inzet van generatieve AI. Het onderzoek is uitgevoerd door Wakefield Research in opdracht van Nutanix onder 1.600 cloud-, IT- en engineeringmanagers wereldwijd, van wie een deel werkzaam is in de financiële sector.

Volgens Nutanix bevindt de sector zich op een kantelpunt. Het succes van AI-projecten hangt volgens het bedrijf steeds minder af van de kwaliteit van AI-modellen zelf, en steeds meer van de vraag of organisaties beschikken over infrastructuur, governance en operationele modellen om AI veilig en op schaal in te zetten.

Ongeautoriseerd AI-gebruik wijdverspreid

Uit het onderzoek blijkt dat 66 procent van de respondenten in de financiële sector aangeeft dat medewerkers ongeautoriseerde AI-tools gebruiken, ook wel shadow-AI genoemd. 86 procent van de ondervraagden zegt dat dit bredere bedrijfsrisico’s met zich meebrengt.

Nutanix wijt shadow-AI aan medewerkers die sneller willen innoveren dan bestaande IT-processen toelaten. Teams zoeken volgens het bedrijf zelfstandig naar AI-tools om efficiënter te werken, wat risico’s op het gebied van databeveiliging en compliance met zich meebrengt. Voor financiële dienstverleners, die opereren in gereguleerde markten, is de noodzaak voor frameworks en controlemechanismen voor AI-gebruik volgens Nutanix extra urgent.

Infrastructuur nog niet gereed voor AI-workloads

Naast shadow-AI vormt de bestaande IT-infrastructuur een belemmering voor opschaling. 68 procent van de organisaties in de financiële sector erkent dat hun infrastructuur nog niet volledig is toegerust om AI-workloads on-premises te ondersteunen. 64 procent zegt afhankelijk te zijn van externe leveranciers om dit gat te overbruggen.

Tegelijkertijd stimuleert AI volgens het onderzoek de modernisering van applicaties en infrastructuur. 90 procent van de ondervraagde IT-managers zegt dat AI de adoptie van containers versnelt, en 89 procent verwacht dat containerisatie van applicaties verder toeneemt. Veel financiële dienstverleners bevinden zich daardoor in een overgangsfase, waarin containers naast traditionele virtuele machines draaien en workloads verdeeld zijn over private clouds, public clouds en on-premises omgevingen.

Governance bepaalt tempo van opschaling

Uit het onderzoek komt naar voren dat de complexiteit van processen (38 procent) en organisatorische factoren zoals leiderschap en vaardigheden (34 procent) grotere belemmeringen vormen voor het opschalen van AI dan technische beperkingen (28 procent).

Ook datasoevereiniteit speelt een rol binnen de governance-aanpak van financiële dienstverleners. Hoewel 79 procent van de organisaties datasoevereiniteit als prioriteit noemt, draait 62 procent nog gecontaineriseerde workloads in de public cloud. Nutanix spreekt in dit verband van een groeiende ‘soevereiniteitsschuld’: organisaties kiezen nu voor snelheid en flexibiliteit, maar kunnen later te maken krijgen met migraties om te blijven voldoen aan regelgeving rond datasoevereiniteit.

Om AI op schaal te implementeren, moeten financiële dienstverleners volgens Nutanix hun infrastructuur, governance en operationele processen beter op elkaar afstemmen.

Macaw heeft Robbert de Ruijter aangesteld als Chief Executive Officer. De Ruijter treedt aan bij de digitale dienstverlener uit Hoofddorp, die zich richt op AI, data, cloud en digitale platformen. Hij vormt samen met Patrick Steenvoorden, die de rol van CFO/COO vervult, de directie van het bedrijf.

De Ruijter bracht eerder ervaring op als CEO van Eshgro Group, als Portfolio Director bij Your.World en als COO bij AFAS Software. Volgens Macaw brengt hij ervaring mee in executive leiderschap, IT-dienstverlening en transformatie binnen private-equity omgevingen.

Focus op groei en AI-transformatie

Macaw geeft aan dat De Ruijter zich onder meer gaat richten op het versterken van de marktpositie van het bedrijf op het gebied van AI en digitale transformatie. Het bedrijf verwacht dat hij de groei in Nederland en internationaal gaat versnellen en klanten ondersteunt bij het realiseren van bedrijfswaarde met AI en technologie. Macaw werkt hierbij samen met Microsoft als strategische partner.

In een parafrase van zijn eigen woorden geeft De Ruijter aan uit te kijken naar zijn functie bij Macaw. Hij noemt de reputatie van het bedrijf op het gebied van technologie en innovatie, de expertise en de klantenportfolio als redenen voor zijn keuze. De Ruijter verwacht kansen te zien om samen met medewerkers en klanten te bouwen aan digitale innovatie, AI-gedreven transformatie en groei.

Volgens Pieter Schoehuijs, voorzitter van de Raad van Commissarissen, haalt Macaw met De Ruijter een leider in huis die transformatie, technologie en commerciële executie weet te verbinden. Schoehuijs stelt dat de ervaring van De Ruijter met het versnellen van groei en het leiden van teams in veranderende markten aansluit bij de fase waarin Macaw zich bevindt.

Positie in de markt

Macaw is een gecertificeerd Microsoft-partner en beschikt volgens het bedrijf over alle relevante Microsoft Solutions Partner Designations en Specializations. Het bedrijf telt zo’n 400 medewerkers, verspreid over kantoren in Nederland, Duitsland en Litouwen. Macaw positioneert zich als partner voor organisaties die digitale transformatie en AI willen omzetten in bedrijfsresultaten, met als tagline ‘Your Guide in the Era of AI’.

De bestuurswisseling volgt op een periode waarin Macaw zijn dienstverlening rond AI en digitale platformen verder heeft uitgebreid. Met de aanstelling van De Ruijter als CEO en Steenvoorden als CFO/COO brengt het bedrijf naar eigen zeggen nieuw leiderschap samen met bestaande financiële en organisatorische kennis.

Phishing en misbruik van authenticatie zijn in het tweede kwartaal van 2026 sterk toegenomen, blijkt uit onderzoek van Cisco Talos. Cybercriminelen zetten daarnaast steeds vaker legitieme beheertools in om onopgemerkt toegang tot netwerken te behouden. Zorginstellingen, overheden en de maakindustrie worden volgens het rapport het vaakst getroffen.

Cisco Talos, de threat intelligence-organisatie van Cisco, publiceert de Q2 2026 Incident Response Trends. Uit het kwartaalrapport blijkt dat phishing de belangrijkste toegangsmethode blijft voor cybercriminelen. Het aandeel steeg naar meer dan 50% van de onderzochte incidenten, tegenover 33% in het voorgaande kwartaal. Misbruik van authenticatie nam volgens Talos toe naar 65% van de incidenten, bijna een verdubbeling ten opzichte van het eerste kwartaal van 2026. Daarbij weten aanvallers steeds vaker multifactorauthenticatie te omzeilen.

Jan Heijdra, Field CTO Security & AI bij Cisco Benelux, stelt dat identiteitsmisbruik cybercriminaliteit tegen beperkte kosten schaalbaar maakt, omdat aanvallen als sjabloon te automatiseren zijn. Volgens Heijdra gebruiken cybercriminelen legitieme beheertools en MFA als dekmantel om activiteiten te verbergen tussen regulier netwerkverkeer. Hij benadrukt dat organisaties verder moeten kijken dan statische verdediging en zich moeten richten op het herkennen van afwijkend gedrag, om dreigingen sneller te signaleren en netwerktoegang te voorkomen.

Misbruik van legitieme tools

Ransomware-activiteiten vormden dit kwartaal ruim 20% van de onderzochte incidenten. Talos meldt dat aanvallers tactieken toepassen die nog niet eerder in deze vorm waren waargenomen. Bij de Sinobi-ransomware werd het installatiebestand van de monitoring- en supporttool MeshAgent gemanipuleerd. Bij de Warlock-ransomware zetten criminelen de Zoho Assist Unattended Agent in. Door gebruik te maken van software die als vertrouwd geldt, blijven aanvallers volgens Talos vaak buiten beeld van standaard beveiligingswaarschuwingen, waardoor ze zich ongestoord door een netwerk kunnen bewegen en voorbereidingen kunnen treffen voor versleuteling.

Zorg en overheid onder druk

Voor het tweede kwartaal op rij is de zorgsector volgens Talos het meest getroffen, gevolgd door de overheid en de maakindustrie. Het bedrijf verklaart dit door de beperkte tolerantie voor uitval in deze sectoren en de gevoelige aard van de data die ze beheren. Talos noemt onder meer aanhoudende phishingcampagnes via QR-codes als voorbeeld van de aanvalsmethoden die op deze sectoren worden ingezet.

Aanbevelingen

Heijdra adviseert organisaties op meerdere vlakken hun beveiliging aan te scherpen. Hij noemt de overstap naar phishing-bestendige authenticatie, bijvoorbeeld met fysieke beveiligingssleutels, als eerste stap. Daarnaast raadt hij aan logbestanden minimaal 90 dagen centraal te bewaren, zodat incidenten achteraf te onderzoeken zijn. Systemen die met internet verbonden zijn, moeten volgens Heijdra direct worden bijgewerkt zodra een patch beschikbaar is. Tot slot noemt hij het instellen van limieten op uitgaande e-mail als maatregel om de verspreiding van phishingcampagnes te beperken.

Varonis Threat Labs heeft een kwetsbaarheid in Microsoft Copilot Personal blootgelegd die het bedrijf CoSnitch noemt. Via één klik op een link kon een aanvaller gegevens uit gekoppelde apps stelen zonder dat beveiligingssystemen dit opmerkten. Microsoft heeft de kwetsbaarheid, geregistreerd als CVE-2026-24301, inmiddels gepatcht.

Onderzoekers van Varonis Threat Labs ontdekten een keten van drie kwetsbaarheden in Microsoft Copilot Personal die samen bekendstaan als CoSnitch. Volgens Varonis maakte de combinatie het mogelijk om met één klik op een ogenschijnlijk legitieme link gegevens uit gekoppelde diensten zoals Gmail, Google Drive, Google Calendar en OneDrive te exfiltreren, zonder dat gangbare beveiligingstools dit als afwijkend gedrag herkenden.

Het bedrijf meldt dat het de kwetsbaarheid in december 2025 aan Microsoft heeft doorgegeven. Microsoft bracht op 18 augustus 2026 patches uit. Varonis geeft aan geen aanwijzingen te hebben gevonden dat de kwetsbaarheid actief is misbruikt.

Bijzonder aan het onderzoek is volgens Varonis de methode waarmee de kwetsbaarheid werd blootgelegd. Onderzoeker Lior Adar noemt deze aanpak meta-hacking: door Copilot herhaaldelijk te vragen waarom automatische uitvoering van prompts onmogelijk zou zijn, onthulde het systeem zelf de technische details die nodig waren om de bescherming te omzeilen. Adar stelt dat Copilot tijdens deze uitwisseling een niet-gedocumenteerde URL-parameter prijsgaf, inclusief de wijze waarop eerdere beveiligingsmaatregelen tegen misbruik van die parameter waren ingebouwd.

Drie samenhangende kwetsbaarheden

De eerste kwetsbaarheid betreft automatische uitvoering van prompts. Door de parameters ?q= en ?autorun=1 te combineren in een URL, voert Copilot volgens Varonis een door de aanvaller opgestelde opdracht direct uit zodra de pagina laadt, zonder dat de gebruiker hoeft te klikken of te bevestigen.

De tweede kwetsbaarheid maakt gebruik van OAuth-koppelingen die gebruikers zelf aan Copilot toekennen. Zodra toegang is verleend tot bijvoorbeeld Gmail, kan Copilot volledige berichtinhoud ophalen, inclusief wachtwoorden die in e-mails worden gedeeld. Varonis stelt dat de opgehaalde gegevens vervolgens base64-gecodeerd en via een reguliere URL-aanvraag naar een server van de aanvaller worden gestuurd, een actie die op netwerkniveau niet te onderscheiden is van normaal gebruik van de webpagina-samenvattingsfunctie van Copilot.

De derde kwetsbaarheid draait om indirecte prompt-injectie. Wanneer Copilot een webpagina samenvat, verwerkt het systeem volgens Varonis verborgen instructies in de HTML-code als legitieme opdrachten. Hierdoor kan een aanvaller tekst wegschrijven naar het permanente geheugen van Copilot. Deze wijziging blijft volgens het onderzoek bestaan na wachtwoordwijzigingen, het intrekken van sessies en het opnieuw registreren van apparaten, omdat gebruikers zelden handmatig hun Copilot-geheugen controleren of legen.

Derde Copilot-lek dit jaar

CoSnitch is de derde kwetsbaarheid in Microsoft Copilot die Varonis Threat Labs dit jaar naar buiten brengt, na eerdere bevindingen die het bedrijf Reprompt en SearchLeak noemde. Volgens Varonis delen alle drie de kwetsbaarheden hetzelfde patroon: één klik op een ogenschijnlijk betrouwbare link is voldoende om de aanvalsketen in gang te zetten.

Aanbevelingen voor organisaties

Varonis adviseert organisaties om te inventariseren welke apps daadwerkelijk gekoppeld moeten blijven aan Copilot en overbodige koppelingen te verwijderen. Het bedrijf raadt aan Copilot te behandelen als een gebruiker met uitgebreide toegangsrechten en daar vergelijkbare controles en detectie op afwijkend gedrag op toe te passen. Daarnaast wijst Varonis op het belang van monitoring die specifiek kijkt naar ongebruikelijke datatoegang die via Copilot verloopt, aangezien veel bestaande tooling hier volgens het bedrijf een blinde vlek heeft. Voor eindgebruikers geldt het advies om voorzichtig te zijn met links die automatisch een prompt invullen of uitvoeren, en om het aantal gekoppelde diensten te beperken tot wat daadwerkelijk nodig is.

Onderzoekers van FortiGuard Labs hebben een Linux-botnet blootgelegd dat sinds juli 2026 actief is en voortbouwt op de broncode van Mirai. Het botnet zet geïnfecteerde netwerkapparaten en IoT-devices om in proxy-servers om bedrijfsnetwerken binnen te dringen. FortiGuard Labs meldt dat de malware naast DDoS-functionaliteit ook beschikt over een SSH-scanner en een exploitmodule gericht op bekende kwetsbaarheden.

FortiGuard Labs heeft een Linux-botnet geïdentificeerd dat de onderzoekers Evooo1Bot noemen. De malware is sinds juli 2026 actief en gebaseerd op de broncode van het Mirai-botnet. Volgens FortiGuard Labs beperkt Evooo1Bot zich niet tot DDoS-aanvallen: de malware zet geïnfecteerde netwerkapparaten en IoT-devices om in proxy-servers, waarmee aanvallers verder kunnen doordringen in bedrijfsnetwerken.

De naam van het botnet komt van de hardcoded string ‘evooo1’ die in de binaire bestanden voorkomt. De ontwikkelaars hebben de Mirai-basis uitgebreid met een modulair framework. Communicatie met het command-and-control-netwerk verloopt via poort 443, waarmee het verkeer moet opgaan in regulier HTTPS-verkeer, en is versleuteld met AES-256-CTR en ChaCha20. FortiGuard Labs meldt dat het botnet functies bevat om sandboxes, virtuele omgevingen en beveiligingstools zoals Wireshark en Ghidra te herkennen en te ontwijken.

Functies en SOCKS-proxy

Evooo1Bot beschikt volgens FortiGuard Labs over 28 beheercommando’s verdeeld over meerdere modules. Naast een DDoS-engine met 16 aanvalsmethoden bevat de malware een interactieve shell, een sniffer voor HTTP-inloggegevens en persistentie-opties via onder meer systemd-services en cronjobs.

Een van de modules is een SOCKS-relayfunctie die het geïnfecteerde apparaat omzet in een SOCKS5-proxynode. Aanvallers kunnen hiermee volgens het bedrijf hun eigen locatie verbergen, geografische blokkades omzeilen en via het gecompromitteerde apparaat toegang zoeken tot het interne netwerk van een organisatie.

SSH-scanner en exploitmodule

Voor verspreiding gebruikt Evooo1Bot een ingebouwde SSH-bruteforce scanner met meer dan 150 standaard inlogcombinaties, inclusief accounts voor tools als Jenkins, Nagios en Postgres, meldt FortiGuard Labs. De scanner voert controles uit op honeypots: zowel de SSH-banner als de bestandsstructuur na inloggen worden gecontroleerd voordat de malware actief wordt.

Het botnet bevat daarnaast een exploitmodule gericht op bekende kwetsbaarheden in netwerkapparatuur, IP-camera’s en applicaties van onder meer D-Link, TP-Link, Hikvision, Zyxel en Atlassian. Bij succesvolle exploitatie van een kwetsbaarheid downloadt het botnet automatisch een binaire variant die past bij de CPU-architectuur van het doelwit.

Advies voor organisaties

De combinatie van DDoS-functionaliteit, actieve exploitatie van bekende kwetsbaarheden en de mogelijkheid apparaten om te zetten in proxy’s vormt volgens FortiGuard Labs een dreiging voor organisaties. Beveiligingsexperts adviseren om randapparatuur en IoT-systemen te voorzien van de nieuwste firmware-updates en uitgaand netwerkverkeer te monitoren op verdachte verbindingen.

Microsoft heeft de release van Cumulative Update 1 voor Exchange Server Subscription Edition uitgesteld. Het bedrijf wijt de vertraging aan extra werk dat voortkomt uit het gebruik van AI-tools voor het opsporen van kwetsbaarheden. Een concrete releasedatum kan Microsoft nog niet geven.

Microsoft heeft de release van Cumulative Update 1 (CU1) voor Exchange Server Subscription Edition (SE) opnieuw uitgesteld. In een blogpost met de titel ‘Where is Exchange SE CU1 anyway?’ erkent het Exchange-team dat klanten vragen stellen over de status van de update. Microsoft had eerder aangegeven dat CU1 in de eerste helft van 2026 zou verschijnen, wat later werd bijgesteld naar de tweede helft van het jaar.

Exchange SE is de abonnementsversie van de mailserver van Microsoft. Een Cumulative Update bundelt bugfixes met andere wijzigingen, zoals nieuwe functies of het verwijderen van verouderde code. Microsoft brengt dit soort updates doorgaans één tot twee keer per jaar uit. Voor een abonnementsproduct is een uitgestelde CU volgens critici geen sterk argument voor het pay-as-you-go-model.

Extra werk door AI-tools

Volgens Microsoft hebben verschillende directieleden de afgelopen maanden aangegeven dat het bedrijf AI-tools inzet om kwetsbaarheden in zijn producten op te sporen. Het Exchange-ontwikkelteam meldt dat dit heeft geleid tot een grotere hoeveelheid gerapporteerde problemen die moeten worden gevalideerd, gereproduceerd, gerepareerd en getest op regressie, voordat maandelijkse updates kunnen worden uitgebracht. Deze extra stappen zouden capaciteit wegnemen die anders naar de ontwikkeling van CU1 was gegaan.

Beveiliging boven planning

Microsoft verwijst in de blogpost ook naar zijn eerdere toezegging om beveiliging boven alles te stellen. Die koers werd ingezet nadat kwetsbaarheden in Exchange in het verleden zijn misbruikt bij een aanval die werd toegeschreven aan vermoedelijk Chinese actoren, wat destijds kritiek opleverde vanuit de Amerikaanse overheid. Het Exchange-team stelt dat het doorlopend beveiligingspatches verwerkt in de interne CU1-build en van plan is CU1 uit te brengen zodra er een stabiel moment is zonder urgente beveiligingsupdates.

Microsoft geeft aan dat het bewust geen CU1 wil uitbrengen die kort daarna alweer vervangen moet worden door een nieuwe versie met extra beveiligingsupdates. Dat zou volgens het bedrijf dubbel werk opleveren voor beheerders die de update moeten implementeren, en ook intern de testlast verzwaren, omdat CU1 alle wijzigingen sinds de eerste release van Exchange SE moet bevatten.

Geen releasedatum

De blogpost besluit dat CU1 eraan komt, maar dat Microsoft geen datum kan geven. Het bedrijf benadrukt wel dat de update niet is vergeten. Onduidelijk blijft wanneer Microsoft een periode verwacht zonder urgente beveiligingswerkzaamheden die voorrang krijgen op de release van CU1.