Rapid7 en Exclusive Networks verlengen hun distributieovereenkomst voor de Benelux. Exclusive Networks gaat het securityplatform van Rapid7 op de markt brengen in Nederland, België en Luxemburg. De uitbreiding moet partners meer mogelijkheden bieden om beheerde beveiligingsdiensten te leveren.

Rapid7 en Exclusive Networks hebben hun bestaande distributiesamenwerking in de Benelux uitgebreid. Als onderdeel van de overeenkomst gaat Exclusive Networks het securityplatform van Rapid7 distribueren in Nederland, België en Luxemburg. Beide bedrijven werkten al samen op het gebied van cybersecuritydistributie.

Aanleiding voor uitbreiding

Rapid7 stelt dat organisaties in de Benelux hun digitale transformatie versnellen door de inzet van AI, cloudoplossingen en meer verbonden bedrijfsprocessen. Volgens het bedrijf ontstaan hierdoor nieuwe mogelijkheden, maar verandert ook het beveiligingslandschap. Rapid7 geeft aan dat aanvalsoppervlakken groter worden en dat er bedreigingen ontstaan waarbij AI wordt ingezet. Daarnaast wijst het bedrijf op veranderende compliance-eisen, waardoor het volgens Rapid7 van beveiligingsteams wordt verwacht dat zij meegroeien met bedrijfsbehoeften zonder extra complexiteit toe te voegen.

Rapid7 noemt ook regelgeving zoals NIS2 en DORA, waarmee organisaties in de Benelux te maken krijgen. Het bedrijf stelt dat operationele veerkracht hierdoor een prioriteit is geworden op bestuursniveau, en dat beveiligingsteams hun operaties moeten vereenvoudigen terwijl ze zicht houden op hun omgevingen.

Functionaliteit van het platform

Het platform van Rapid7 voor cyberbeveiligingsoperaties combineert volgens het bedrijf blootstellingsbeheer, dreigingsdetectie en -respons, beheerde diensten en beveiligingsautomatisering in één omgeving. Rapid7 zet hierbij AI in binnen deze functies. Door de combinatie met de distributie-infrastructuur en regionale ondersteuning van Exclusive Networks verwacht Rapid7 dat partners hun beheerde beveiligingsdiensten kunnen uitbreiden en geïntegreerde cyberbeveiligingsoplossingen kunnen leveren aan klanten.

Rol van Exclusive Networks

Exclusive Networks treedt op als distributeur die het platform van Rapid7 beschikbaar maakt voor partners in de Benelux. Het bedrijf levert daarbij naar eigen zeggen expertise en regionale ondersteuning, aanvullend op de technologie van Rapid7. De uitbreiding van de overeenkomst moet resulteren in meer capaciteit voor partners om beveiligingsdiensten aan te bieden die aansluiten op de eisen van regelgeving zoals NIS2 en DORA.

SUSE heeft drie leidinggevende posities binnen de organisatie ingevuld. Sanne Vloon wordt Regional Manager voor Noord-Europa, Mark Dando treedt aan als General Manager voor EMEA en Frank Feldmann krijgt de functie van Chief AI and Strategy Officer. De wijzigingen maken deel uit van een aanpassing in de leiderschapsstructuur van het softwarebedrijf.

SUSE heeft drie leidinggevende functies binnen de organisatie ingevuld. Sanne Vloon treedt aan als Regional Manager voor Noord-Europa, Mark Dando wordt General Manager voor de regio EMEA en Frank Feldmann krijgt de functie van Chief AI and Strategy Officer. De benoemingen zijn onderdeel van een herstructurering binnen de directie van het bedrijf.

Vloon naar regio Noord-Europa

Sanne Vloon is sinds 2021 werkzaam bij SUSE. Voor haar huidige benoeming gaf ze leiding aan Inside Sales in Noord-Europa en werkte ze als Country Manager voor de Benelux. In haar nieuwe functie is ze verantwoordelijk voor de bedrijfsvoering in de Benelux, het Verenigd Koninkrijk, Ierland en de Scandinavische landen. Volgens SUSE richt Vloon zich op het opbouwen van een organisatie die klanten ondersteunt bij open, veilige en soevereine IT-platforms. Voordat ze bij SUSE in dienst trad, werkte Vloon bij Insight en Coca-Cola Europacific Partners.

Dando verantwoordelijk voor EMEA

Mark Dando is benoemd tot General Manager voor de regio EMEA. Dando was bij SUSE eerder verantwoordelijk voor de regio EMEA North. In die functie ontwikkelde hij volgens het bedrijf een go-to-marketmodel en ondersteunde hij Europese organisaties bij het moderniseren van hun applicatielandschap met SUSE-technologie voor cloud-native systemen, AI en open source. Dando werkt sinds zes jaar bij SUSE en bekleedde daarvoor functies bij Zencargo, SAP en NewVoiceMedia, dat later werd overgenomen door Vonage.

Feldmann combineert AI, strategie en IT

Frank Feldmann is benoemd tot Chief AI and Strategy Officer en krijgt daarnaast de verantwoordelijkheid over de IT-organisatie van SUSE. Met deze functie brengt het bedrijf IT, strategie en AI onder één verantwoordelijke samen. SUSE geeft aan hiermee de technologische ontwikkeling binnen de organisatie te willen versnellen en de AI-aanpak verder te willen opschalen.

Achtergrond bij de benoemingen

Met de benoemingen wil SUSE naar eigen zeggen de focus op klanten en partners versterken en modernisering bij organisaties versnellen. Het bedrijf geeft aan bedrijven te willen ondersteunen bij de implementatie van AI en het versterken van digitale soevereiniteit via open en interoperabele platforms.

Infoblox brengt zijn eerste oplossing voor external attack surface management uit en breidt tegelijk zijn Exposure Management-portfolio uit met Supply Chain Intelligence. Beide onderdelen moeten organisaties inzicht geven in internetgerichte assets, zowel van henzelf als van hun belangrijkste leveranciers. Het bedrijf speelt hiermee in op de kortere tijd die aanvallers volgens Infoblox nodig hebben om kwetsbaarheden te vinden en te misbruiken.

Infoblox heeft een oplossing voor external attack surface management (EASM) geïntroduceerd. Tegelijk kondigt het bedrijf Supply Chain Intelligence aan, een nieuwe toevoeging aan het bestaande Exposure Management-portfolio. Beide onderdelen zijn erop gericht organisaties inzicht te geven in exposures voordat aanvallers deze kunnen misbruiken, zowel binnen de eigen internetgerichte assets als bij kritieke leveranciers.

Volgens Infoblox kostte het aanvallers vroeger weken om kwetsbaarheden te verkennen, identificeren en exploiteren. Het bedrijf stelt dat dit proces met de inzet van AI kan worden teruggebracht tot enkele uren of minuten, waardoor de periode tussen het ontdekken van een exposure en het misbruiken ervan sterk afneemt. Infoblox wijst erop dat organisaties door hybride en multicloudomgevingen meer zicht nodig hebben op internetgerichte assets en afhankelijkheden van derde partijen.

Werking van de EASM-functionaliteit

De EASM-functionaliteit van Infoblox brengt internetgerichte assets in kaart zonder dat daarvoor software-installatie, inloggegevens of actieve scans nodig zijn, meldt het bedrijf. De oplossing identificeert en prioriteert exposures op basis van exploiteerbaarheid en impact op de bedrijfsvoering, inclusief DNS-gerelateerde problemen die volgens Infoblox door bestaande oplossingen vaak niet worden opgemerkt.

Infoblox meldt dat tijdens een early access-programma bij 31 van de ongeveer 40 deelnemende organisaties dangling CNAME-records zijn aangetroffen. Dit zijn verweesde DNS-verwijzingen waarmee aanvallers volgens het bedrijf de online aanwezigheid van een organisatie kunnen overnemen. Van de aangetroffen records bleek volgens Infoblox bijna een derde eenvoudig over te nemen, wat aanvallers de mogelijkheid zou geven phishingpagina’s te hosten, inloggegevens te stelen of e-mails te versturen vanaf een vertrouwd bedrijfsdomein.

Zicht op de toeleveringsketen

Met Supply Chain Intelligence breidt Infoblox de outside-in monitoring uit naar kritieke leveranciers. De dienst volgt volgens het bedrijf continu exposures bij leveranciers, gelekte inloggegevens, activiteit op het dark web en actieve dreigingscampagnes. Infoblox geeft aan dat securityteams hiermee de exposure van derde partijen kunnen opnemen in bestaande workflows voor security operations.

Reacties uit de sector

Michelle Abraham, Research Vice President Security and Trust bij IDC, stelt dat AI organisaties dwingt anders na te denken over het beheren van cyberrisico. Volgens Abraham automatiseren aanvallers hun verkenning, waardoor organisaties continu inzicht nodig hebben in hun external attack surface en betere context om exposures met het grootste bedrijfsrisico te prioriteren. Ze verwacht dat dit leidt tot groeiende belangstelling voor preemptieve benaderingen van external attack surface management binnen bredere exposure management-strategieën.

Mukesh Gupta, chief product officer bij Infoblox, licht toe dat securityleiders zich moeten kunnen afvragen wat een aanvaller op dit moment zou kunnen bereiken. Gupta stelt dat die vraag door AI-gedreven verkenning lastiger te beantwoorden is geworden en dat Infoblox met de EASM-oplossing zijn DNS-expertise inzet om klanten te helpen relevante internetgerichte exposures te ontdekken voordat deze uitgroeien tot incidenten. Volgens Gupta krijgen organisaties door Supply Chain Intelligence toe te voegen een completer beeld van externe risico’s, wat in combinatie met Digital Risk Protection Services moet bijdragen aan het vroegtijdig identificeren en verstoren van dreigingen.

EASM en Supply Chain Intelligence sluiten aan bij de bestaande Digital Risk Protection Services binnen het Exposure Management-portfolio van Infoblox. Het bedrijf stelt dat deze onderdelen samen organisaties moeten helpen externe risico’s te vinden, prioriteren en verminderen, zowel in de eigen omgeving als binnen het bredere ecosysteem van leveranciers.

 

Microsoft heeft de partnervoorwaarden voor Microsoft 365 Copilot (Non-Profit Pricing) aangepast. Voor MSP’s en CSP-partners die deze licentie leveren aan klanten in de non-profitsector is het resultaat een krappere marge.

Het gaat om SKU CFQ7TTC0MM8R-000T, met ingang van 1 juli 2026. De inkoopprijs die partners voor deze licentie betalen is met ongeveer 10 procent gestegen. Het probleem zit in de doorvertaling naar de klant: de gepubliceerde adviesprijs voor Copilot onder non-profit- en onderwijstarieven is geen reguliere marktprijs maar een placeholderwaarde, die niet automatisch meebeweegt met de kostprijsstijging. Partners die nog met de oude referentieprijs rekenen, leveren feitelijk in op marge, en lopen bij sommige deals zelfs het risico onder de kostprijs te verkopen.

Dat is opvallend, want bij de gebundelde Copilot-suites gebeurt precies het omgekeerde. Bij Microsoft 365 Business Basic, Standard en Premium met Copilot daalde de inkoopprijs sterker dan de adviesprijs zakte, waardoor de marge op die bundels juist is verbeterd. Wie beide ontwikkelingen door elkaar haalt, trekt al snel de verkeerde conclusie over wat de aanpassing voor de eigen boekhouding betekent.

Voor bestaande abonnementen verandert er op korte termijn niets aan de dienstverlening zelf. Microsoft past de gewijzigde marge met terugwerkende kracht toe op alle aankopen vanaf 1 juli 2026, en verwerkt eventuele verrekeningen op een volgende factuur. De definitieve tarieven landen naar verwachting pas in de prijslijst van augustus 2026 in Partner Center.

Voor lopende en nieuwe offertes aan non-profitklanten is voorzichtigheid wel op zijn plaats. Reken niet blind op de huidige lijstprijs, en check bij de distributeur of Partner Center wat de actuele kostprijs is voordat een offerte de deur uitgaat. Bij grotere non-profit-accounts kan het verschil tussen oude en nieuwe kostprijs een offerte alsnog onrendabel maken.

Odin Groep breidt zijn activiteiten in Duitsland uit met de overname van sysmind, een IT-dienstverlener uit Hamburg. Het bedrijf gaat onderdeel vormen van Previder, de managed services provider binnen Odin Groep. Met de overname krijgt Previder een extra vestiging in Noord-Duitsland.

Odin Groep heeft sysmind Service- und Vertriebsgesellschaft mbH overgenomen, een IT-dienstverlener uit Hamburg. Het bedrijf wordt onderdeel van Previder, de managed services provider van Odin Groep voor middelgrote organisaties. sysmind richt zich op cloud, security, modern work en managed services.

Uitbreiding in Duitsland

De overname volgt op eerdere acquisities van Log in Consultants in Karlsruhe en Heymanns IT-Solutions, dat vestigingen heeft in Willich, Berlijn en München. Met de toevoeging van sysmind krijgt Odin Groep een vestiging in Hamburg. Volgens het bedrijf combineert het hiermee lokale aanwezigheid met de schaal en dienstverlening van een internationaal opererende organisatie.

Voortzetting onder bestaande naam

sysmind blijft vanuit Hamburg actief onder de huidige naam en met het bestaande team. CEO Heiko Müller blijft aan het bedrijf verbonden. Odin Groep geeft aan dat klantrelaties, communicatielijnen en de lokale dienstverlening ongewijzigd blijven. Klanten krijgen daarnaast toegang tot de expertise en capaciteit van de bredere Odin Groep.

Aansluitend portfolio

sysmind ondersteunt organisaties bij advies, implementatie en beheer van IT-omgevingen, met expertise op het gebied van cloudtransformatie, IT-security, modern work, managed services en hybride infrastructuren. Dit portfolio sluit volgens Odin Groep aan bij de dienstverlening van Previder, dat oplossingen levert op het gebied van cloud, workplace, security, managed services, data en AI.

Arno Witvliet, CEO van Odin Groep, noemt Duitsland een belangrijke groeimarkt voor het bedrijf. Volgens Witvliet voegt sysmind een team toe dat de Duitse middenmarkt begrijpt en aansluit bij de werkwijze van Odin Groep. Hij stelt dat klanten een IT-partner zoeken die veiligheid, continuïteit en persoonlijke betrokkenheid combineert, en dat de overname de positie van Previder in Duitsland versterkt.

Heiko Müller, CEO van sysmind, noemt de aansluiting bij Odin Groep en Previder een belangrijke stap voor zijn bedrijf. Müller geeft aan dat klanten te maken blijven houden met hetzelfde team en dezelfde aanpak, terwijl Odin Groep extra kennis, schaalbaarheid en een breder portfolio toevoegt.

Odin Groep telt volgens eigen opgave ruim 750 medewerkers en heeft vestigingen in Hengelo, Vianen, Rijen, Woerden, Maastricht, Herentals in België en Georgsmarienhütte in Duitsland. Het bedrijf is in de markt actief onder de namen Previder en Cloudwise.

Microsoft heeft Project Perception aangekondigd, een securityarchitectuur die AI-agents combineert met beveiligingssignalen om dreigingen te signaleren en aan te pakken. Het systeem maakt gebruik van meerdere gespecialiseerde AI-modellen, waaronder het nieuwe MAI-Cyber-1-Flash. De oplossing komt op 3 augustus 2026 beschikbaar als public preview.

Microsoft heeft Project Perception aangekondigd, een securityoplossing die volgens het bedrijf organisaties moet helpen bij het detecteren en beperken van cyberdreigingen die met AI worden uitgevoerd. Het systeem combineert AI-modellen, beveiligingssignalen en AI-agents in wat Microsoft een nieuwe securityarchitectuur noemt.

Microsoft stelt dat de toename van AI-gedreven cyberdreigingen en de complexiteit van digitale omgevingen securityteams nopen tot een andere aanpak dan de reactieve methodes die nu gangbaar zijn. Project Perception is opgezet om risico’s continu te signaleren, te beoordelen en op te volgen met geautomatiseerde acties.

Drie typen agents

De architectuur bestaat uit drie categorieën AI-agents die volgens Microsoft samenwerken in een cyclus. Red Team agents zoeken naar mogelijke aanvalspaden binnen een omgeving. Blue Team agents analyseren de gevonden risico’s en bepalen de prioriteit ervan. Green Team agents voeren vervolgens herstelacties uit. Microsoft geeft aan dat deze opzet is bedoeld om de beveiliging van een organisatie doorlopend te bijwerken op basis van nieuwe bevindingen.

Meerdere AI-modellen

Project Perception selecteert per beveiligingstaak een AI-model uit een reeks beschikbare modellen. Microsoft meldt dat deze aanpak is gericht op een balans tussen prestaties en kosten, waarbij niet elk model wordt ingezet voor elke taak. Een van de modellen die het systeem kan gebruiken is MAI-Cyber-1-Flash, dat Microsoft aanduidt als zijn eerste AI-model dat specifiek is ontwikkeld voor cybersecuritytoepassingen.

Beschikbaarheid

Microsoft maakt Project Perception vanaf 3 augustus 2026 beschikbaar als public preview. Het bedrijf heeft nog geen details bekendgemaakt over prijsstelling of regionale beschikbaarheid buiten deze preview-fase. Meer informatie over de architectuur en de onderliggende modellen is te vinden op de officiële blog van Microsoft.

De Nederlandse datacentertak van Microsoft kocht in juni een perceel landbouwgrond van 37,5 hectare bij Middenmeer, vlak naast een locatie waar netbeheerder TenneT mogelijk een nieuw hoogspanningsonderstation bouwt. Voor het perceel is al een stroomaansluiting aangevraagd, terwijl de benodigde infrastructuur nog niet bestaat. Dat meldt NRC op basis van gegevens van het Kadaster.

De datacentertak van Microsoft betaalde 44 miljoen euro voor het perceel in Middenmeer, Noord-Holland. De aankoop past in een patroon dat NRC omschrijft als het claimen van netcapaciteit vooruitlopend op infrastructuur die nog moet worden aangelegd. Op het huidige Nederlandse stroomnet is geen ruimte beschikbaar voor nieuwe serverhallen. Partijen die datacenters ontwikkelen, zoals Microsoft, Google, Equinix en Edgeconnex, hebben volgens de krant een financiële positie en een langere adem dan andere afnemers van stroom, zoals woningbouwers, kleine bedrijven en scholen. Dat verklaart volgens NRC waarom kleinere bouwprojecten vaak stagneren, terwijl er tegelijkertijd nieuwe datacenterprojecten worden aangekondigd door partijen die al jaren geleden een aanvraag indienden of zich, zoals Microsoft, een aankoop zonder directe stroomaansluiting kunnen veroorloven.

Gemeente en Microsoft reageren

Een woordvoerder van de gemeente Hollands Kroon laat weten dat de huidige bestemming van het perceel agrarisch is, bestemd voor glastuinbouw, en dat er op dit moment geen aanvraag loopt voor een bestemmingswijziging. Een woordvoerder van Microsoft geeft aan dat er nog geen concrete plannen zijn voor een datacenter op het nieuwe perceel, maar bevestigt dat het bedrijf daar op termijn wel wil bouwen. Over de stroomaanvraag stelt de woordvoerder dat Microsoft net als andere partijen achteraan in de wachtrij staat.

De gemeente stopte eerder een vergelijkbaar initiatief op hetzelfde perceel van het Amerikaanse CyrusOne. Volgens de gemeentewoordvoerder besloot het college dat plan stop te zetten vanwege het grote aantal grootschalige ontwikkelingen in de gemeente, waarbij onvoldoende tijd en ruimte overbleef voor participatie en maatschappelijk debat.

TenneT en regionale netbeheerder Liander waarschuwden eind 2024 dat het elektriciteitsnet in Noord-Holland zo overbelast was dat zonder maatregelen stroomstoringen konden ontstaan. Als oorzaak noemden de netbeheerders de toename van de vraag naar elektriciteit door grootverbruikers zoals datacenters en grootschalige batterijsystemen, naast de verduurzaming van het bedrijfsleven. TenneT werkt in de regio aan een nieuw 380kV-hoogspanningstracé met twee onderstations, een project dat meerdere jaren in beslag neemt. Over de exacte locatie van het noordelijke station is nog geen besluit genomen, al ligt de voorkeurslocatie volgens NRC in het gebied Agriport, waar Microsoft al actief is.

Miljardeninvesteringen in Middenmeer

De bestaande Microsoft-campus in Middenmeer is de grootste locatie van het bedrijf in Nederland en bestaat uit twee hyperscale-complexen op het terrein Agriport. De oudste hallen gebruiken volgens NRC ruim 1 procent van het totale Nederlandse stroomverbruik. Microsoft heeft onlangs twee nieuwe hallen in gebruik genomen en wil er nog zes bijbouwen. Ook in Amsterdam breidt het bedrijf uit: eerder dit jaar maakte Microsoft bekend een nieuw te bouwen datacenter van ontwikkelaar Pure DC in het westelijk havengebied te gaan huren.

Uit de jaarrekening van Microsoft Datacenter Netherlands BV blijkt dat het bedrijf sinds de start van de bouw in Middenmeer tot medio 2025 bijna 12,5 miljard euro heeft geïnvesteerd, waarvan ongeveer 5 miljard euro in grond en gebouwen en 7,5 miljard euro in servers en andere apparatuur. Bij de datacentertak werkten vorig jaar 458 fulltime medewerkers en het bedrijf droeg 27 miljoen euro vennootschapsbelasting af.

Microsoft maakte onlangs het stroomverbruik van de bestaande hallen in Middenmeer openbaar, naar eigen zeggen vanuit een streven naar transparantie. Rick Pijpers, oud-directeur van datacenterbedrijf Equinix en initiatiefnemer van de Nederlandse Soevereine Datacenter Coöperatie, stelt dat Microsoft een groter beslag op het stroomnet legt dan uit die cijfers blijkt, omdat het bedrijf ook als onderhuurder stroom afneemt bij andere datacenteruitbaters zoals Digital Realty en EdgeConneX. Volgens Pijpers communiceert Microsoft daar niets over en schat hij in dat het totale stroomverbruik van het bedrijf bijna drie keer hoger ligt dan wat gerapporteerd wordt.

Wereldwijd onderzoek van Proofpoint onder 953 cybersecurityprofessionals toont dat bijna tweederde van de organisaties die door ransomware zijn getroffen, aangeeft dat AI de aanval effectiever maakte. Aanvallers zetten AI in om phishing, identiteitsfraude en diefstal van inloggegevens overtuigender te maken. Encryptie is daarbij niet langer het enige doel: ook diefstal van data en herhaalde afpersing spelen een grotere rol.

Van de organisaties die door ransomware zijn getroffen, geeft 65% aan dat AI de effectiviteit van de aanval vergrootte, meldt Proofpoint. Bij 28% van de respondenten nam de effectiviteit naar eigen zeggen aanzienlijk toe, tegen 37% die een gedeeltelijke toename rapporteert. Slechts 9% zag geen aanwijzingen voor het gebruik van AI in de aanval.

Ryan Kalember, Chief Strategy Officer bij Proofpoint, stelt dat AI de aanvallen die tot ransomware leiden aanzienlijk heeft verbeterd, zonder ransomware zelf fundamenteel te veranderen. Volgens Kalember gebruiken aanvallers AI om phishing-e-mails, malwarecomponenten en campagnes voor het stelen van inloggegevens op te zetten die misbruik maken van vertrouwen tussen mensen. Organisaties die ransomware en dataafpersing nog altijd als een probleem van endpoints of dataherstel beschouwen, missen volgens hem waar dit soort aanvallen doorgaans begint: bij mensen, identiteiten en vertrouwde communicatie.

Toegang via menselijk handelen

Uit het onderzoek blijkt dat de belangrijkste toegangsmethoden voor ransomware afhankelijk zijn van menselijk handelen. Kwaadaardige links vormden bij 47% van de incidenten de meest voorkomende initiële dreiging, gevolgd door kwaadaardige bijlagen (46%), het verzamelen van inloggegevens (36%) en Business Email Compromise (35%). Phishing-e-mails en andere vormen van social engineering via e-mail waren in 34% van de incidenten de eerste manier van binnendringen. Proofpoint concludeert dat ransomwarecampagnes gedurende de gehele levenscyclus van de aanval blijven steunen op vertrouwde communicatie en gebruikersinteractie.

Meer dan de helft (54%) van de getroffen organisaties betaalde losgeld, ondanks jarenlange adviezen van wetshandhaving en beveiligingsinstanties om dit niet te doen. Van de organisaties die betaalden, kreeg 37% volgens Proofpoint alsnog te maken met een tweede afpersingseis. Het bedrijf ziet hierin een verschuiving van een eenmalige betaling naar een aanhoudende onderhandeling, waarin aanvallers gelijktijdig druk uitoefenen via encryptie, gestolen gegevens en de dreiging van openbaarmaking.

Diefstal van data als doel

Bijna twee derde van de ondervraagde organisaties bevestigde dat tijdens het incident data zijn gestolen. Proofpoint stelt dat encryptie daarmee niet langer het einddoel van ransomware vormt: aanvallers verdienen ook geld door gestolen data te verkopen op criminele marktplaatsen, herhaalde eisen te stellen of de toegang te gebruiken als opstap naar vervolgaanvallen.

Als reden waarom bestaande securitymaatregelen werden omzeild, noemde 40% van de respondenten dat medewerkers de aanval niet herkenden omdat deze authentiek overkwam. Nog eens 38% schreef het incident toe aan gebruikers die op kwaadaardige content reageerden. Volgens Proofpoint bevestigt dit dat AI het onderscheid tussen social engineering en legitieme zakelijke communicatie moeilijker maakt.

Onderzoekers van ReliaQuest hebben een campagne blootgelegd waarbij aanvallers wifi-gateways van hotels en congrescentra compromitteren om Microsoft 365-accounts van reizende zakelijke gebruikers over te nemen. De werkwijze vertoont overeenkomsten met eerdere activiteiten van de aan Rusland gelinkte groep APT28. Volgens ReliaQuest voorkomt één maatregel de belangrijkste blootstelling: verplicht gebruik van always-on VPN met full-tunnel configuratie op zakelijke apparaten.

Via DNS-vergiftiging op deze captive portal-apparaten worden gebruikers omgeleid naar infrastructuur die door de aanvallers wordt beheerd, zonder dat een phishingmail of malafide bijlage nodig is. ReliaQuest trof gecompromitteerde gateways aan in meerdere Amerikaanse steden, en verder in India en Saoedi-Arabië. Verkeer van organisaties in uiteenlopende sectoren, waaronder financiële dienstverlening, juridische dienstverlening, zorg, energie en retail, werd naar deze gateways herleid, wat volgens het bedrijf erop wijst dat de campagne geen specifieke sector target maar reizende medewerkers in het algemeen.

Werkwijze van de aanval

Volgens ReliaQuest verkrijgen de aanvallers eerst beheerderstoegang tot een gateway, vermoedelijk via blootgestelde beheerinterfaces zoals SSH, SNMP of webconsoles in combinatie met zwakke of hergebruikte inloggegevens. Met die toegang wordt de DNS-configuratie van het apparaat aangepast, waardoor verzoeken van alle aangesloten clients naar door de aanvallers gecontroleerde adressen kunnen worden omgeleid. Vier domeinen die Microsoft-omgevingen nabootsen, m365-owa.com, owa-ms365.com, ms365-device.com en ms365-live.com, waren gehost op twee IP-adressen. ReliaQuest stelt met hoge mate van zekerheid dat deze domeinen door dezelfde actor worden beheerd, gebaseerd op gedeelde registratiegegevens.

Het bedrijf geeft aan dat gangbare beveiligingsmaatregelen tegen DNS-manipulatie deze techniek niet blokkeren. Ook apparaten met een vast ingesteld resolver-adres blijven kwetsbaar, omdat het verzoek als onversleuteld verkeer over de gateway loopt. Alleen een full-tunnel VPN of versleutelde DNS in strikte modus, zonder terugval op onversleuteld verkeer, sluit dit lek volgens ReliaQuest daadwerkelijk.

Vermoedelijke link met APT28

ReliaQuest brengt de tactiek in verband met APT28, ook bekend als Fancy Bear of Forest Blizzard, een groep die volgens beveiligingsonderzoekers opereert namens de Russische militaire inlichtingendienst. De werkwijze overlapt met een eerder ontmantelde campagne genaamd FrostArmada, waarbij DNS-instellingen van SOHO-routers werden aangepast om Microsoft-aanmeldingen en OAuth-tokens te onderscheppen. ReliaQuest benadrukt dat deze nieuwe campagne niet direct aan FrostArmada wordt toegeschreven, omdat de infrastructuur afwijkt en de aanvallers, anders dan bij FrostArmada, alle DNS-verzoeken omleiden in plaats van selectief op trefwoorden te filteren. Dat laatste zou volgens het bedrijf kunnen duiden op een minder ervaren actor.

In ongeveer een derde van de onderzochte gevallen zag ReliaQuest ook pogingen tot misbruik van Web Proxy Auto-Discovery (WPAD), een Windows-functie die automatisch proxy-instellingen ophaalt. Als dit slaagt, kan verkeer van vrijwel alle Windows-applicaties via een proxy van de aanvaller lopen. Daarnaast werd in een beperkt aantal gevallen misbruik van de zogeheten device-code authenticatieflow van Microsoft waargenomen, waarbij gebruikers na omleiding een aanmeldscherm te zien krijgen en bij goedkeuring onbewust een sessie van de aanvaller autoriseren. Microsoft geeft in dat geval geldige OAuth-tokens af aan de client van de aanvaller, waarmee toegang tot het account wordt verkregen zonder dat wachtwoorden worden onderschept.

ReliaQuest adviseert organisaties always-on VPN met full-tunnel configuratie verplicht te stellen voor zakelijke apparaten, split-tunneling uitzonderingen te elimineren, WPAD uit te schakelen waar niet nodig, proxy-authenticatielogs te controleren op onbekende hosts en de device-code flow te blokkeren via een Conditional Access-beleid in Microsoft Entra ID. Het bedrijf wijst er verder op dat medewerkers getraind kunnen worden om URL’s en certificaten te controleren voordat ze inloggegevens invoeren, zeker op wifi-netwerken van hotels, congrescentra of luchthavens. Volgens ReliaQuest ondersteunt het eigen platform GreyMatter detectie van deze aanvalsketen door DNS-verkeer, authenticatieroutes en endpointgedrag met elkaar te correleren.

Nieuwe medewerkers wachten gemiddeld twee werkdagen op hun werkapparatuur, tegenover vijf werkdagen twee jaar geleden. Dat blijkt uit onderzoek van Aces Direct onder meer dan 1.000 werkende Nederlanders bij organisaties met 250 tot 1.200 medewerkers. Ondanks de kortere wachttijd verloopt de onboarding bij veel organisaties nog altijd zonder vast plan.

De vertraging bij indiensttreding beperkt zich volgens het onderzoek niet tot hardware alleen. Ruim vier op de tien werknemers (45%) hadden sneller toegang tot het koffieapparaat dan tot de systemen die ze voor hun werk nodig hebben. Driekwart van de respondenten (75%) moest in de eerste werkweek al een beroep doen op de IT-afdeling, en meer dan een derde deed dat twee tot vijf keer. Aces Direct meldt dat 32 procent van de ondervraagden de eigen onboarding omschrijft als een verzameling losse acties in plaats van een doordacht plan. Uit het onderzoek komt naar voren dat vooral het hoger management kritisch is over het onboardingproces: binnen deze groep deelt precies de helft dat oordeel.

Digitale sporen van de voorganger

Naast de wachttijd signaleert Aces Direct ook problemen met de staat van uitgereikte apparatuur. Volgens het onderzoek kreeg maar de helft van de werknemers (50%) een bedrijfstelefoon die volledig was schoongemaakt voordat deze werd uitgegeven. Op de overige toestellen troffen gebruikers nog sporen aan van de vorige eigenaar, van apps (11%) tot WhatsApp-gesprekken (9%) en foto’s van een onbekende (8%). Bij werknemers jonger dan 35 jaar komt dit volgens de cijfers ruim twee keer zo vaak voor: een op de vijf vond nog apps van een voorganger op de telefoon, en zestien procent stuitte op privéchats of foto’s die niet van hemzelf waren.

Eigenaarschap ontbreekt

Cindy Cusell, Technical Manager bij Aces Direct, noemt de daling van de wachttijd op apparatuur een reële verbetering, maar stelt dat een snelle levering weinig oplevert als de rest van de start niet geregeld is. Volgens Cusell is een nieuwe medewerker die wel een toestel heeft maar niet bij de systemen kan, nog steeds niet aan het werk. Ze geeft aan dat onboarding in de praktijk vaak geen samenhangend proces is, maar een reeks losse acties, met een eerste werkweek vol IT-tickets als gevolg. Cusell verwacht dat de winst niet in een nog kortere levertijd zit, maar in het vooraf vastleggen van eigenaarschap: wie is waarvoor verantwoordelijk en op welk moment in het proces.