Barracuda waarschuwt: zwakke toegangsbeveiliging en open RDP/VPN-poorten trekken cybercriminelen aan

26 juni 2026

Uit de nieuwe Barracuda SOC Threat Radar blijkt dat zwakke toegangs­con­trols en open­staande netwerk­dien­sten massaal worden misbruikt voor cyber­aan­vallen. Deze en andere inci­denten die onlangs zijn geneu­tra­li­seerd door Barracuda Managed XDR laten zien hoe aanval­lers geau­to­ma­ti­seerd zoeken naar kwets­baar­heden om initiële toegang te verkrijgen.

  • LemonDuck-malware kaapt endpoints voor cryp­to­mi­ning: LemonDuck verspreidt zich door netwerken om crypt­ova­luta te minen en instal­leert aanvul­lende payloads. De malware maakt misbruik van onge­patchte devices, zwakke login­ge­ge­vens en open­staande poorten. Onder­zoe­kers zagen dat LemonDuck PowerS­hell-scripts onzicht­baar uitvoerde, verbin­ding maakte met C2-servers en geplande taken aanmaakte voor lang­du­rige persis­tentie. Advies: zorg ervoor dat systemen die aan het internet hangen up-to-date blijven, beperk het gebruik van PowerS­hell en dwing multi-factor authen­ti­catie (MFA) af. Gebruik geavan­ceerde endpoint detectie zoals Barracuda Managed XDR om afwijkend gedrag vroeg­tijdig te blokkeren
  • GoldBrute-botnet voert brute-force aanvallen uit op RDP: het SOC-team van Barracuda heeft een actieve GoldBrute-infectie gede­tec­teerd. Deze op Java geba­seerde malware voert brute-force aanvallen uit op open­staande RDP-diensten. Succesvol gekaapte devices worden vervol­gens direct ingezet om het botnet verder uit te breiden en nieuwe slacht­of­fers te zoeken. Operators achter GoldBrute werden recen­te­lijk gelinkt aan ransom­ware-acti­vi­teiten. Advies: stel RDP nooit recht­streeks bloot aan het internet, maar gebruik een secure VPN of Zero Trust Network Access (ZTNA). Blokkeer accounts tijdelijk na meerdere mislukte inlog­po­gingen en monitor op afwij­kende inlogpatronen.
  • Stijging van 55% in password spraying-aanvallen vanuit Iran op VPN’s: in mei nam Barracuda een stijging van 55% waar in het aantal password spraying-pogingen afkomstig vanuit Iran, specifiek gericht op Fortigate VPN-omge­vingen. Aanval­lers testten syste­ma­tisch veel­voor­ko­mende wacht­woorden op een groot aantal accounts om toegang te krijgen tot de VPN-infra­struc­tuur. Hoewel deze pogingen werden afge­slagen, toont dit de aanhou­dende focus op remote access-infra­struc­tuur als doelwit voor aanvallen. Advies: maak MFA verplicht voor alle externe toegang door gebrui­kers. Handhaaf een strikt wacht­woord­be­leid, verminder de zicht­baar­heid van VPN-portals en pas geo/IP-filtering toe voor landen met een verhoogd risico.

Belangrijkste bevindingen van het SOC:

Aanval­lers hebben vaak geen complexe zero-day exploits nodig; open­staande deuren zoals onbe­vei­ligde RDP-verbin­dingen, kwetsbare netwerk­ap­pa­ra­tuur en zwakke wacht­woorden zijn voldoende. Proac­tieve 24/​7 moni­to­ring op gedrags­ni­veau is cruciaal om deze geau­to­ma­ti­seerde drei­gingen te detec­teren en in te dammen voordat ze ransom­ware kunnen installeren.

Meer infor­matie is te vinden op https://​blog​.barracuda​.com/​2​0​2​6​/​0​6​/​2​5​/​s​o​c​-​t​h​r​e​a​t​-​r​a​d​a​r​-​j​u​n​e​-​2026.

Pin It on Pinterest

Share This