image

CISA: Meeste hacks niet complex, maar gevolg van basale beveiligingsmissers

woensdag 26 augustus 2026, 16:53 door Redactie, 14 reacties

Bij de meeste hacks worden geen geavanceerde technieken of tools ingezet, maar weten aanvallers van basale beveiligingsmissers te profiteren. Daar komt bij dat de ontwikkeling en het gebruik van onveilige software nog altijd de norm is. Dat laat het Amerikaanse cyberagentschap CISA vandaag in een nieuw rapport weten (pdf). Volgens de Amerikaanse overheidsdienst moet er een verschuiving plaatsvinden waarbij organisaties in plaats van het reageren op aanvallen de fundamentele kwetsbaarheden verhelpen waar aanvallers misbruik van maken.

Het CISA stelt dat de meeste aanvallen niet het werk zijn van gecoördineerde aanvalsgroepen die van zeroday-exploits gebruikmaken. In werkelijkheid gaat het om opportunistische criminelen die het internet scannen op zoek naar kwetsbare software. "Helaas is de productie en het gebruik van onveilige software nog steeds de norm", zo stelt het CISA. Organisaties moeten zich dan ook richten op het aanpakken van deze kwetsbaarheden. "Sterkere cybersecurity begint met software die secure by design is."

In het rapport wijst het CISA naar 'hardnekkige kwetsbaarheden' die zich in allerlei applicaties voordoen, zoals cross-site scripting, SQL Injection en 'memory safety' kwetsbaarheden zoals buffer overflows. Deze problemen zijn al decennia bekend maar komen nog altijd voor, wat volgens het cyberagentschap duidt op 'systemische problemen' bij de ontwikkeling van software.

Het Amerikaanse cyberagentschap houdt ook een overzicht bij van aangevallen kwetsbaarheden bij. De meeste problemen waar aanvallers misbruik van maken vallen in zes categorieën: SQL Injection, path traversal, command injection, improper input validation, ontbrekende authenticatie en code Injection. Het CISA stelt dat organisaties aangevallen kwetsbaarheden zo snel mogelijk moeten patchen.

Naast misbruik van kwetsbaarheden blijken aanvallers ook toe te slaan via toegankelijke network services, zoals Remote Desktop Protocol (RDP), Server Message Block (SMB) en Telnet. "Deze services zijn open deuren voor aanvallers. Organisaties moeten onnodige onveilige services uitschakelen", adviseert het CISA. Daarnaast wordt aangeraden om geen protocollen, software en hardware te gebruiken die verouderd of end-of-support (EOS) zijn, aangezien dat ook nog vaak in de praktijk voorkomt, zo laat het cyberagentschap verder weten.

Het CISA stelt dat sterkere cybersecurity naast software die secure by design is, ook leiderschap vereist dat begrijpt dat cyberrisico's bedrijfsrisico's zijn, alsmede een bedreiging voor de nationale veiligheid en een belemmering voor operationele weerbaarheid vormen.

Reacties (14)
26-08-2026, 17:04 door Anoniem
Zo simpel zal het toch niet zijn? Hebben organisaties en bedrijven dan jaar in jaar uit zitten knoeien met hun software en beveiliging? Schandalige kostenbesparing? Goedkoop wordt duurkoop?
26-08-2026, 18:46 door Anoniem
"Deze problemen zijn al decennia bekend maar komen nog altijd voor, wat volgens het cyberagentschap duidt op 'systemische problemen' bij de ontwikkeling van software."

Het is natuurlijk ook mogelijk dat ontwikkelaars onvoldoende bijscholing hebben gehad, waardoor zij onvoldoende kennis bezitten.
26-08-2026, 19:16 door Anoniem
Door Anoniem: Zo simpel zal het toch niet zijn? Hebben organisaties en bedrijven dan jaar in jaar uit zitten knoeien met hun software en beveiliging? Schandalige kostenbesparing? Goedkoop wordt duurkoop?
Gewoon geen daadkracht hebben binnen de organisatie, verouderde software.
26-08-2026, 19:30 door Madelijn
Gaap!

Dat weten we toch al decennia? Zolang we bereid zijn niet-correctbewezen software te kopen kopen we bagger. En software correct bewijzen kan al sinds 1960 of zo.

Weinberg's law.
https://quozio.com/quote/2afbe234/1022-7a128/weinbergs-law-if-builders-built-buildings-the-way
26-08-2026, 20:25 door Anoniem
Door Madelijn: Gaap!

Dat weten we toch al decennia? Zolang we bereid zijn niet-correctbewezen software te kopen kopen we bagger. En software correct bewijzen kan al sinds 1960 of zo.

Weinberg's law.
https://quozio.com/quote/2afbe234/1022-7a128/weinbergs-law-if-builders-built-buildings-the-way
Je kunt wel zitten gapen maar het feit is dat die grote merken zoals Sonicwall, Fortinet, Cisco, etc. slecht scoren op dit onderdeel. Je hebt het wel over gerenommeerde merken waar iedereen mee wegloopt en oh jee als je het hier op security.nl negatief bejegend dan zijn de reacties weer niet van de lucht.

Afgelopen jaar hebben ze SSL-VPN in de ban gedaan omdat ze de veiligheid niet meer konden garanderen, e.e.a. heeft niets uitstaande met SSL-VPN maar met het slechte ontwerp van SSL-VPN.

SSTP, wat in principe ook een SSL-VPN is namelijk een SSL/TLS-based VPN protocol kent dit probleem niet en is gewoon nog steeds veilig om te gebruiken.

Dus als het allemaal zo eenvoudig zou zijn dan was hacken ook niet meer mogelijk.
26-08-2026, 22:32 door Anoniem
Door Anoniem: Zo simpel zal het toch niet zijn? Hebben organisaties en bedrijven dan jaar in jaar uit zitten knoeien met hun software en beveiliging? Schandalige kostenbesparing? Goedkoop wordt duurkoop?

Het is wel zo, het is alleen niet zo "simpel" oplosbaar als het lijkt.

Er is GEEN stuwmeer aan supercapabele hardwerkende en spotgoedkope ITers beschikbaar om alles "perfect" bij te houden .
26-08-2026, 22:56 door Anoniem
En als je Wordpress eens buiten de telling laat?
26-08-2026, 23:06 door Anoniem
Yep! De makkelijkste hack is het werk van incompetente mensen, of ze nou voor de computersystemen van de overheid werken of die van een pizzeria.
Door Anoniem: En als je Wordpress eens buiten de telling laat?
gaat weinig verschil uitmaken.
Kijk maar naar het stuwmeer aan bug fixes door oracle, Microsoft, google, Apple, Fortinet, Cisco, F5 en alle hacks en CVSS scores van 8 of hoger bij meerdere "security" bedrijven over de afgelopen paar jaar.
Wordpress, met name de plugins, hebben een ander probleem: daar wordt heel veel van niet eens bijgehouden, buiten dat het vaak knutsel projectjes zijn die eenmalig ooit eens gemaakt zijn.
En iedereen gebruikt het maar gewoon, so much voor opensource want dan kkan iedereen de code checken (maar niemand doet het).
Door Anoniem: Zo simpel zal het toch niet zijn? Hebben organisaties en bedrijven dan jaar in jaar uit zitten knoeien met hun software en beveiliging? Schandalige kostenbesparing? Goedkoop wordt duurkoop?
helaas is het zo simpel en nog erger het is al jaren lang bekend dat dit een probleem is, misschien zelfs wel 30 jaar of langer.
Oplossen is echter een uitdaging gezien alle legacy code die overal en nergens hergebruikt en aangepast wordt en opnieuw hergebruikt.
Soms zelfs zonder dat dat duidelijk is.
Kijk maar naar de massale impact van de issues rond Log4J en alle recentere CURL problemen als voorbeeld.
En nee, AI gaat dit niet oplossen.
Het is overigens wel de reden dat AI, standaard prutswerk patronen, zo verdomde goed lijkt om al die fouten te vinden. Veel van hetzelfde, dus makkelijk op te sporen.
27-08-2026, 11:24 door Anoniem
Door Drs Security en Privacy:
Oplossen is echter een uitdaging gezien alle legacy code die overal en nergens hergebruikt en aangepast wordt en opnieuw hergebruikt.
Als het om SQL injection gaat, dan is het meestal geen legacy code of hergebruikte code, maar gewoon nieuwe code.
Het zijn oude fouten die steeds opnieuw gemaakt blijven worden door nieuwe programmeurs.

Ik heb zelfs een keer meegemaakt dat een programmeur een dergelijke vulnerability niet wilde fixen omdat er vanuit de klanten geen opdracht en budget kwam om het te fixen.

Dat soort programmeurs zou je eigenlijk op staande voet moeten ontslaan, maar daar had ik het mandaat niet voor. (En het was geen junior)
27-08-2026, 13:56 door Anoniem
Door Anoniem:
Door Drs Security en Privacy:
Oplossen is echter een uitdaging gezien alle legacy code die overal en nergens hergebruikt en aangepast wordt en opnieuw hergebruikt.
Als het om SQL injection gaat, dan is het meestal geen legacy code of hergebruikte code, maar gewoon nieuwe code.
Het zijn oude fouten die steeds opnieuw gemaakt blijven worden door nieuwe programmeurs.

Ik heb zelfs een keer meegemaakt dat een programmeur een dergelijke vulnerability niet wilde fixen omdat er vanuit de klanten geen opdracht en budget kwam om het te fixen.

Dat soort programmeurs zou je eigenlijk op staande voet moeten ontslaan, maar daar had ik het mandaat niet voor. (En het was geen junior)

Dus je wilt iemand ontslaan omdat die niet gratis in eigen tijd wilde werken, begrijp ik ?
Ik snap wel dat je iemand bent die geen beslis-mandaat krijgt als je zo denkt.

Het was aan jou om dit probleem in je organisatie zichtbaar te krijgen en budget/tijd/prioriteit voor te krijgen - zodat degene die WEL tegen de programmeur kan zeggen dat ie moet springen en hoe hoog , gaat zeggen dat dat probleem opgelost moet worden. En welke andere vragen naar achter geschoven moeten worden.

Blijkbaar kun je niet communiceren en overtuigen waarom het probleem dat je constateerde wel belangrijk en urgent is.

Je bent er niet de enige in natuurlijk.

Maar een tip voor iedereen die wat wil in security : JIJ (of "wij hier" ) vinden/denken/weten dat het ontzettend belangrijk is en altijd met de hoogste prioriteit opgepakt moet worden.
De rest van de organisatie ziet dat niet altijd zo . Als je wat wilt bereiken moet je leren communiceren, overtuigen, overdragen , want mogelijk _heb_ je gelijk, het _krijgen_ van dat gelijk gaat niet vanzelf.
En dan gebeuren dingen niet. Of wordt er veel budget en tijd besteed aan dingen met een beperkt (security) rendement .
Eén ding is zeker : op een IT forum roepen dat "hullie niet naar mij willen luisteren" lucht misschien op maar bereikt helemaal niets.
28-08-2026, 10:18 door Anoniem
Het is natuurlijk ook mogelijk dat ontwikkelaars onvoldoende bijscholing hebben gehad, waardoor zij onvoldoende kennis bezitten.

Als je het over decennia hebt, dan heb je het ook over een ander probleem namelijk dat de opleidingen mensen hier na al die jaren onvoldoende op voorbereiden. Elke IT opleiding zou tegenwoordig uit moeten gaan van security by design.

Bij elke SQL-injectie demo die ik heb gezien heb ik ook de reacties van developers gezien: ze schrokken van de eenvoud van de aanval en de potentiele gevolgen.

Maar goed, ik kom nog steeds leveranciers tegen die OWASP niet kennen of die eisen te moeilijk vinden (prima, doe het dan maar conform de ontwikkelnorm van NCSC voor webapplicaties :o) )
28-08-2026, 11:20 door Anoniem
Geen handhaving, geen verbetering. Simpeler dan dat is het niet.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.