Barracuda Networks meldt dat aanvallers op grote schaal misbruik maken van vertrouwde beheersoftware, verkeerd geconfigureerde firewalls en openstaande remote-access diensten. De bevindingen komen uit de SOC Threat Radar van het bedrijf, gebaseerd op incidenten die zijn gedetecteerd door Barracuda Managed XDR. Het gaat onder meer om een kwetsbaarheid in GlobalProtect, een credential stuffing-campagne via een foutief geconfigureerde firewall en misbruik van ScreenConnect voor permanente toegang.
Barracuda Networks meldt in de nieuwste editie van zijn SOC Threat Radar dat aanvallers op grote schaal misbruik maken van vertrouwde software, verkeerd geconfigureerde firewalls en openstaande remote-access diensten. Het beveiligingsbedrijf baseert de bevindingen op incidenten die de afgelopen maand zijn gedetecteerd en geneutraliseerd door de dienst Barracuda Managed XDR. Volgens Barracuda laten de voorbeelden zien hoe aanvallers actief scannen op kwetsbaarheden en legitieme beheertools inzetten om langdurig toegang te houden tot bedrijfsnetwerken.
Kwetsbaarheid in GlobalProtect
Een van de gesignaleerde dreigingen betreft CVE-2026-0257, een kwetsbaarheid in de GlobalProtect-diensten van Palo Alto Networks. Via dit lek kunnen aanvallers authenticatie omzeilen en VPN-sessies opzetten als legitieme gebruiker. Het SOC-team van Barracuda registreerde twee golven van scanactiviteit gericht op publiek toegankelijke GlobalProtect-omgevingen in België, waarbij aanvallers op zoek gingen naar niet-gepatchte systemen.
Barracuda adviseert organisaties om beveiligingsupdates van de leverancier zo snel mogelijk door te voeren, toegang tot VPN-portals te beperken via IP-allowlists en netwerksegmentatie, multifactorauthenticatie verplicht te stellen en cookies die authenticatie kunnen omzeilen uit te schakelen als deze niet noodzakelijk zijn.
Zwakke firewallregels bij credential stuffing
Daarnaast registreerde het SOC-team een credential stuffing-campagne gericht op de Fortinet remote-access VPN van een klant. Bij onderzoek naar het incident kwam een misconfiguratie van de firewall aan het licht die brede internettoegang toestond tot diensten met een hoog risicoprofiel, waaronder SSL VPN, RDP en Telnet. Deze open toegang trok volgens Barracuda de aandacht van meerdere scangroepen tegelijk.
Om dit risico te beperken, raadt het bedrijf aan externe toegang tot bedrijfskritische diensten te beperken, verouderde protocollen zoals Telnet te verwijderen, MFA verplicht te stellen voor alle vormen van remote access en firewallregels periodiek te controleren volgens het principe van de minste privileges.
Misbruik van ScreenConnect voor permanente toegang
Een derde incident betreft misbruik van de remote-toegangssoftware ScreenConnect van ConnectWise Control voor een Remote Access Trojan. Het SOC-team trof niet-geautoriseerde clients aan in de Windows System32-map, die via niet-standaard poorten communiceerden. Barracuda plaatst dit incident in de trend van living off trusted software, waarbij aanvallers legitieme applicaties inzetten om op te gaan in regulier netwerkverkeer en detectie te vermijden.
Het bedrijf adviseert organisaties een inventaris bij te houden van goedgekeurde beheertools, lokale adminrechten te beperken, te monitoren op verbindingen met onbekende beheerinfrastructuur en getroffen systemen direct te isoleren bij verdachte activiteit.
Monitoring op gedragsniveau
Barracuda stelt dat de incidenten van de afgelopen maand het risico onderstrepen van aanvallers die legitieme software en openstaande beheerdiensten misbruiken om onopgemerkt te blijven. Het bedrijf benadrukt het belang van continue monitoring op gedragsniveau in combinatie met een gelaagde beveiligingsaanpak om geautomatiseerde en gerichte dreigingen tijdig te signaleren.