'Cybercriminelen geven door open directories details operaties prijs'

vrijdag, 28 augustus 2026 (17:23) - Security.NL

In dit artikel:

Cybersecuritybedrijven waarschuwen dat cybercriminelen regelmatig open directories achterlaten op servers die zij voor aanvallen gebruiken. Deze mappen zijn zonder authenticatie via internet toegankelijk en kunnen informatie bevatten over gebruikte tools, slachtoffers, onderhandelingen en de werkwijze van aanvallers. Onderzoekers vinden ze via scanners of tijdens analyses van malware en cyberaanvallen.

CloudSek ontdekte zo’n directory van een partner van de Aurora-ransomwaregroep. De map bleek de Linux-homeomgeving van de aanvaller te zijn en was bereikbaar via poort 8888. Aurora werkt volgens een Ransomware-as-a-Service-model: de groep levert de ransomware, terwijl partners de aanvallen uitvoeren en een deel van de opbrengst afstaan. Uit de bestanden bleek dat de partner een aanval had uitgevoerd op de Gentse chemiegroep Christeyns, mogelijk met AI-assistent Cursor.

Christeyns zegt dat het getroffen accounts direct heeft geblokkeerd en wachtwoorden heeft gewijzigd. Het bedrijf vond geen aanwijzingen dat gegevens van de organisatie, klanten of personen zijn gestolen. Er werd geen ransomware geïnstalleerd, losgeld geëist of betaald en de bedrijfsvoering ondervond geen hinder. Over de precieze aanval gaf het bedrijf geen details.

Ook andere recente onderzoeken tonen het risico van zulke open directories. Censys vond broncode van Moobot, een Mirai-variant die IoT-apparaten besmet voor DDoS-aanvallen. Hunt.io ontdekte informatie over aanvallen op een Filipijns nucleair onderzoeksinstituut en een scheepsbouwbedrijf voor de marine, evenals een campagne waarbij 14.000 Dahua-ip-camera’s werden overgenomen. Een andere open directory bracht bovendien een aanval op Fortinet-firewalls aan het licht.

BEKIJK OOK:

Vandaag Inside: Johan Derksen zeer verbaasd over column van Tina Nijkamp: 'Dat is jouw concurrent!'