Newsfacts.info
    article New Article
    fact_check View Source
    vpn_key Users
    rss_feed Feed Settings
    article Adverts
    leaderboard Stats
    view_list Logs
fact_check Nieuws vpn_key Admin person Inloggen receipt Adverteren info Over

 
  • 02 oktober 2026 om 16:17 | person_outline 23 🙂

    Hackers stelden gevoelige aanvalsinformatie bloot op een openbare server

    Afbeelding is gegenereerd.
Onderzoekers van ThreatMon hebben tijdens routine-dreigingsonderzoek een openbaar toegankelijke server van hackers ontdekt. Deze server bevatte 17 verschillende aanvalstools en gestolen materiaal, wat gedetailleerd inzicht gaf in de operaties van de hackers na een initiële compromittering. De activiteit werd waargenomen tussen 25 en 29 september 2026 en omvatte het verzamelen van inloggegevens, broncode en voorbereidingen om toegang te krijgen tot aanvullende systemen.

De exacte methode die de hackers gebruikten om de omgeving binnen te dringen, is niet vastgesteld. Het beschikbare bewijs beschrijft een toolkit in plaats van een specifiek implant, en er is geen herkenbare malwarefamilie geïdentificeerd. Het bewijs wijst op pogingen tot hergebruik van inloggegevens en voorbereidingen voor laterale beweging binnen het netwerk, maar er is geen bevestiging dat aanvallers succesvol toegang hebben verkregen tot aanvullende systemen.

Hackers maakten gebruik van een Microsoft SQL Server als kanaal om commando's uit te voeren en bestanden te verplaatsen binnen een omgeving die verband hield met Viva Aerobus. Ze gebruikten hiervoor `xp_cmdshell`, een functie van SQL Server die, indien ingeschakeld, programma's van het besturingssysteem kan uitvoeren. Teruggevonden tools voerden Windows-commando's en gecodeerde PowerShell-scripts uit via databasesessies, waardoor SQL-toegang een werkend kanaal werd naar het onderliggende Windows-systeem. Dit mechanisme, waarbij toegang tot de database commando's buiten de database zelf mogelijk maakte, vertoont gelijkenissen met eerdere aanvallen op SQL-servers. Het gevaar van het uitvoeren van databasecommando's is ook waargenomen bij de exploitatie van Mjobtime-applicaties, hoewel er geen direct verband werd vastgesteld. De relevante overeenkomst is het gebruik van databasefunctionaliteit om het besturingssysteem te bereiken en commando's uit te voeren.

Dezelfde databaseverbinding werd ook gebruikt om bestanden naar buiten te transporteren. Teruggevonden tools lazen bestandsinhoud, verdeelden deze in kleinere delen, zetten deze delen om in Base64-tekst en stuurden ze terug via de uitvoer van SQL-queries. Base64 is een methode om gegevens als tekst te representeren, geen encryptie. Met deze techniek konden bestandsinhoud worden overgedragen via databaseantwoorden. Een verbinding die werd gebruikt om commando's te versturen, kon daardoor ook verzamelde informatie terugsturen zonder een conventionele command-and-control-server voor malware.

De blootgestelde toolkit bevatte scripts voor het verzamelen van browser- en Windows-inloggegevens, het testen van SQL-logins en het overbrengen van bestanden. Mimikatz-artefacten wezen op activiteit van credential dumping, een techniek die ook werd aangetroffen in HiddenGh0st credential theft-campagnes, al werd er geen verband tussen de operaties vastgesteld. Onderzoekers vonden tevens verborgen geschiedenis van SQL Server Management Studio-verbindingen, databasegebruikersnamen en opgeslagen wachtwoordinformatie beveiligd door Windows DPAPI. Deze gegevens kunnen aanvallers helpen bij het identificeren van aanvullende doelwitten. Verzamelde broncode en configuratiebestanden verwezen naar databaseverbindingen, OAuth, e-mail, SFTP en betalings- of rapportage-integraties. Teruggevonden hulpprogramma's testten inloggegevenscombinaties tegen andere SQL-systemen en controleerden de toegang tot SMB-beheerdersaandelen.

De bevindingen tonen een tweede blootstelling aan, bovenop de oorspronkelijke inbreuk, maar er is geen bevestiging van een daadwerkelijke inbreuk op passagiersgegevens. Er is geen bewijs gevonden van succesvolle toegang tot aanvullende systemen of de diefstal van gevoelige passagiers-, betalings- of zakelijke gegevens. Onverwacht gebruik van `xp_cmdshell`, gecodeerde PowerShell of ongebruikelijke bestandsbewerkingen onder een SQL Server-serviceaccount vereisen onmiddellijk onderzoek. Opgeslagen databaseverbindingen en wachtwoordgegevens moeten als gevoelige informatie worden behandeld. Inloggegevens of geheimen die op de blootgestelde staging-server terechtkomen, moeten als gecompromitteerd worden beschouwd.
 
Facts

1. Onderzoekers van ThreatMon hebben tijdens routine-dreigingsonderzoek een openbaar toegankelijke server van hackers geïdentificeerd. Deze server stelde aanvalstools en gestolen materiaal bloot aan internetgebruikers. De server bevatte 17 benoemde tools, wat een gedetailleerd inzicht gaf in de operatie na de initiële compromittering.
2. De activiteit, waargenomen tussen 25 en 29 september 2026, omvatte het verzamelen van inloggegevens, broncode en voorbereidingen om toegang te krijgen tot aanvullende systemen. HTTP-records toonden een download van een payload door de getroffen omgeving om 16:20 op 25 september 2026. Een niet-gerelateerde host onderzocht de blootgestelde server tussen 16:21 en 16:23 op 25 september 2026. Latere hosts haalden tools en verzamelde artefacten op tussen 18:04 en 18:05 op 25 september 2026.
3. De aanvals methode die de hackers gebruikten om de omgeving binnen te dringen, is niet vastgesteld. Het beschikbare bewijs beschrijft een toolkit in plaats van een enkel implant, en er is geen specifieke malwarefamilie geïdentificeerd. Het bewijs ondersteunt pogingen tot hergebruik van inloggegevens en voorbereidingen om zich door het netwerk te verplaatsen, niet de bevestiging dat aanvallers die aanvullende systemen succesvol hebben gecompromitteerd.
4. Hackers gebruikten een Microsoft SQL Server als kanaal om commando's uit te voeren en verzamelde bestanden te verplaatsen binnen een omgeving die verband hield met Viva Aerobus. Ze gebruikten `xp_cmdshell`, een functie van SQL Server die, indien ingeschakeld, besturingssysteempregramma's kan uitvoeren. Teruggevonden tools voerden Windows-commando's en gecodeerde PowerShell uit via databasesessies, waardoor SQL-toegang een werkend kanaal werd naar het onderliggende Windows-systeem. Dit mechanisme, waarbij toegang tot de database commando's buiten de database zelf mogelijk maakte, lijkt op eerdere gevallen van aanvallen op SQL-servers. De teruggevonden bewijsstukken beschrijven activiteit na compromittering in plaats van een specifieke kwetsbaarheid, wachtwoordanval of andere initiële toegangsmethode. Het gevaar van database-commando-uitvoering is ook waargenomen bij de exploitatie van Mjobtime-applicaties, hoewel er geen verband werd vastgesteld. De relevante overeenkomst is het gebruik van databasefunctionaliteit om het besturingssysteem te bereiken en commando's uit te voeren.
5. Dezelfde databaseverbinding kon ook bestanden naar buiten transporteren. Teruggevonden tools lazen bestandsinhoud, verdeelden deze in kleinere delen, zetten deze delen om in Base64-tekst en stuurden ze terug via SQL-query-uitvoer. Base64 is een manier om gegevens als tekst te representeren, geen encryptie. Met deze methode konden bestandsinhoud worden overgedragen via databaseantwoorden. Een verbinding die werd gebruikt om commando's te versturen, kon daardoor ook verzamelde informatie terugsturen zonder een conventionele command-and-control-server voor malware.
6. De blootgestelde toolkit bevatte scripts voor het verzamelen van browser- en Windows-inloggegevens, het testen van SQL-logins en het overbrengen van bestanden. Mimikatz-artefacten toonden activiteit van credential dumping, een techniek die ook werd gezien in HiddenGh0st credential theft-campagnes, hoewel er geen verband tussen de operaties werd vastgesteld. Onderzoekers vonden ook verborgen geschiedenis van SQL Server Management Studio-verbindingen, databasegebruikersnamen en opgeslagen wachtwoordinformatie beveiligd door Windows DPAPI. Deze gegevens kunnen aanvallers helpen bij het identificeren van aanvullende doelwitten. Verzamelde broncode en configuratiebestanden verwezen naar databaseverbindingen, OAuth, e-mail, SFTP en betalings- of rapportage-integraties. Teruggevonden hulpprogramma's testten inloggegevenscombinaties tegen andere SQL-systemen en controleerden de toegang tot SMB-beheerdersaandelen.
7. De bevindingen onthullen een tweede blootstelling bovenop de oorspronkelijke inbraak, maar geen bevestigde inbreuk op passagiersgegevens. Er is geen bewijs gevonden van succesvolle toegang tot aanvullende systemen of de diefstal van gevoelige passagiers-, betalings- of zakelijke gegevens.
8. Onverwacht `xp_cmdshell`-gebruik, gecodeerde PowerShell of ongebruikelijke bestandsbewerkingen onder een SQL Server-serviceaccount vereisen onmiddellijk onderzoek. Opgeslagen databaseverbindingen en wachtwoordgegevens moeten ook als gevoelige informatie worden behandeld. Inloggegevens of geheimen die op de blootgestelde staging-server terechtkomen, moeten als gecompromitteerd worden beschouwd.

https://newsfacts.info

 
  • 🙂
 
Facts
https://newsfacts.info
Popup
SLUITEN

Popup content goes here.

Nog geen account? Klik hier om te registreren!

Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.

Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!

Login
  • Gebruikersnaam
  • Wachtwoord

Nog geen account? Registreren is gratis!

Registeer een gratis account
SLUITEN
  • Gebruikersnaam
  • Volledige Naam
  • Wachtwoord
  • Herhaal Wachtwoord
Accountinstellingen
SLUITEN
  • Lettertype grootte
  • Gebruikersnaam
  • Volledige Naam
  • Credits
  • Gereserveerde Credits
  • FCM Token
  • Wachtwoord
  • Wachtwoord Herhalen
Showing Log Record
SLUITEN

Advertentietegoed kopen

  • Wat is advertentietegoed?

    Advertentietegoed wordt gebruikt om jouw advertenties aan onze bezoekers te tonen. Voor een bedrag van €10,- ontvang je 10.000 credits. Deze credits vertegenwoordigen elke keer dat jouw advertentie aan een bezoeker wordt getoond, oftewel een 'view'. Het mooie is dat je deze credits over meerdere advertenties kunt verdelen, afhankelijk van jouw marketingbehoeften.

    Wat gebeurt er als mijn credits op zijn?

    Zodra de credits voor een specifieke advertentie op zijn, wordt die advertentie niet meer getoond aan onze bezoekers. Dit zorgt ervoor dat je jouw advertentiebudget efficiënt kunt beheren en gericht kunt investeren in de advertenties die het meest effectief zijn.

  • Aankoopbedrag
    €  
  • Tegoed

Advertentie aanpassen

 
  • Profiel Tegoed:
    Advertentie Tegoed:
  • Tegoed toevoegen / opnemen
    MAX