Aanvallers maken op grote schaal misbruik van openstaande netwerkdiensten, zwakke inloggegevens en ongepatchte systemen om toegang te krijgen tot bedrijfsnetwerken. Dat blijkt uit de nieuwe SOC Threat Radar van Barracuda, gebaseerd op incidenten die zijn gedetecteerd via Barracuda Managed XDR. De bevindingen laten zien hoe geautomatiseerde aanvalstools gericht zoeken naar configuratiefouten en ontbrekende beveiliging.
Barracuda publiceert de SOC Threat Radar voor juni 2026, met een overzicht van recente dreigingen die zijn onderschept door het eigen Security Operations Center. Drie incidenten staan centraal: een LemonDuck-infectie, een GoldBrute-botnetaanval en een forse toename van password spraying-pogingen op VPN-omgevingen.
LemonDuck misbruikt ongepatchte systemen voor cryptomining
LemonDuck-malware verspreidt zich door netwerken om cryptovaluta te minen en installeert daarbij aanvullende payloads. Volgens Barracuda maakt de malware misbruik van ongepatchte apparaten, zwakke inloggegevens en openstaande poorten. In de geanalyseerde gevallen voerde LemonDuck PowerShell-scripts uit buiten het zicht van de gebruiker, maakte verbinding met command-and-control-servers en creëerde geplande taken om langdurig actief te blijven.
Barracuda adviseert om internet-facing systemen actueel te houden, het gebruik van PowerShell te beperken en MFA af te dwingen.
GoldBrute-botnet richt zich op openstaande RDP-diensten
Het SOC-team detecteerde een actieve GoldBrute-infectie. Deze op Java gebaseerde malware voert brute-force aanvallen uit op openstaande Remote Desktop Protocol-diensten. Gecompromitteerde systemen worden vervolgens ingezet om het botnet verder uit te breiden. Barracuda meldt dat de operators achter GoldBrute recentelijk zijn gelinkt aan ransomware-activiteiten.
Het bedrijf geeft aan dat RDP nooit rechtstreeks aan het internet mag worden blootgesteld. Als alternatieven noemt het een beveiligde VPN of Zero Trust Network Access. Aanvullend adviseert Barracuda om accounts tijdelijk te blokkeren na herhaalde mislukte inlogpogingen.
Password spraying op Fortigate VPN-omgevingen neemt toe
In mei registreerde Barracuda een stijging van 55 procent in password spraying-pogingen afkomstig vanuit Iran, specifiek gericht op Fortigate VPN-omgevingen. Bij password spraying testen aanvallers systematisch veelgebruikte wachtwoorden op een groot aantal accounts, waardoor accountvergrendeling op basis van één gebruiker wordt omzeild. De pogingen werden volgens Barracuda afgeslagen, maar het bedrijf stelt dat de bevindingen laten zien hoe consistent remote access-infrastructuur als aanvalsdoel wordt gebruikt.
Barracuda adviseert MFA verplicht te stellen voor alle externe toegang, een strikt wachtwoordbeleid te handhaven, de zichtbaarheid van VPN-portals te beperken en geografische IP-filtering toe te passen voor regio’s met een verhoogd risico.
Basisfouten als voornaamste aanvalsvector
Een overkoepelende conclusie uit de SOC Threat Radar is dat aanvallers voor initiële toegang zelden complexe zero-day exploits nodig hebben. Barracuda stelt dat onbeveiligde RDP-verbindingen, kwetsbare netwerkapparatuur en zwakke wachtwoorden in de praktijk voldoende zijn. Het bedrijf benadrukt dat continue gedragsmonitoring noodzakelijk is om geautomatiseerde dreigingen te detecteren voordat ze kunnen escaleren naar een ransomware-infectie.