Capture the Flag Challenge

Samen met onze technologiepartner SentinelOne organiseert Pinewood op 9 april 2026 een exclusieve en interactieve Capture the Flag Challenge.

Tijdens deze interactieve workshop neem jij deel aan een Capture-the-Flag (CTF)-scenario waarin je werkt in een realistische SentinelOne-omgeving, gevuld met actuele alerts en dreigingen. Je wordt stap voor stap begeleid door het threat hunting-proces en ervaart hoe moderne aanvallen worden gedetecteerd, onderzocht en opgevolgd binnen een professioneel Security Operations Center.

Wanneer en waar?

12:00 – 16:30 uur, 9 april 2026

Locatie: Pinewood, Delftechpark 35, Delft

Meld je nu aan — de plaatsen zijn beperkt:

"*" geeft vereiste velden aan

Wil je meer weten of een advies op maat? Neem dan contact met ons op voor een vrijblijvend advies gesprek.

 

Sebastiaan Kors

CEO

015-251 36 36

sebastiaan.kors@pinewood.nl

Roundtable Cyberweerbaarheid in Healthcare: Inventarisatie, Detectie & Response

De digitalisering binnen zorginstellingen zorgt ervoor dat IT, OT, IoT en Medical IoT steeds verder samenkomen binnen één geconvergeerd netwerk. Juist in die omgeving ontstaat een groeiende “zwarte vlek”: medische apparatuur en andere netwerkgebonden zorgtechnologie waar vaak onvoldoende zicht op is. Deze systemen zijn steeds vaker interessant voor aanvallers en bleken bij recente incidenten in binnen- en buitenland indirect kwetsbaar.

Tijdens deze roundtable gaan experts van Claroty, Fortinet en Pinewood in op de nieuwste inzichten, dreigingen en praktische oplossingen om Medical IoT beter te monitoren en te beveiligen — inclusief de samenwerking met NAC, firewalling, EDR en bestaande IT-beveiligingsprocessen.

Waarom deelnemen?

Medical IoT-security in de zorg staat op een kantelpunt. De tijd dat medische apparaten en IoT-systemen buiten het vizier van cybersecurity vielen, is definitief voorbij. Deze sessie geeft IT-beslissers, CISO’s en zorgsecurity-teams de inzichten én handvatten die nodig zijn om hun meest kwetsbare systemen effectief te beschermen.

Wat kunt u verwachten?

🔹 Trends & ontwikkelingen in OT-dreigingen

Hoe aanvallers steeds vaker kwetsbaarheden in medische en IoT-apparatuur benutten en wat recente voorbeelden uit de zorgsector ons hierover leren.

🔹 Waarom Medical IoT nog steeds de zwakke schakel vormt

Van beperkte zichtbaarheid tot verouderde systemen en afhankelijkheid van leveranciers: waarom juist deze apparaten vaak buiten de reguliere IT-security vallen.

🔹 Samenwerking tussen Medical IoT-monitoring en netwerkbeveiliging

Hoe oplossingen van o.a. Claroty en Fortinet naadloos integreren met NAC, firewalling en EDR — en waarom dit cruciaal is in een geconvergeerde zorgomgeving.

🔹 Vijf praktische best practices

Aan de hand van o.a. SRA, Fortinet EDR en andere hulpmiddelen behandelen we concrete stappen die zorginstellingen direct kunnen toepassen om hun OT-omgeving veiliger en inzichtelijker te maken.

🔹 NOC–SOC integratie: de brug die noodzakelijk wordt

Hoe breng je OT-alerts, IT-alerts. IoT-alerts en netwerkmonitoring bij elkaar in één geïntegreerde security-aanpak? Pinewood laat zien hoe NOC- en SOC-data samenkomen en welk voordeel dit biedt voor detectie, response en OT-continuïteit.

🔹 Medical IoT-monitoring in de praktijk – powered by Claroty

We kijken naar hoe moderne OT-monitoring werkt, hoe je volledige zichtbaarheid krijgt op medische apparatuur en ICS-achtige systemen en welke rol passieve monitoring speelt binnen ziekenhuizen en zorginstellingen.

🔹Netwerklunch

Ontmoet vakgenoten en deel ervaringen.

Hoe ziet het programma eruit?

10:00 Inloop Koffie, thee

10:15 Introduction

10:30 Claroty (Medigate) – Asset Detection (Erwin Schurmann)

11:00 koffie/thee

11:15 Fortinet (Kill Chain) – Proactive Detection and Response (Jasper Wubben)

11:45 Pinewood (SOC/NOC) – Reactive Detection and response Services (Marc Scheper)

12:15 Eind discussions en Lunch

Voor wie?

Security officers, IT- en OT-managers in de zorgsector, en iedereen die betrokken is bij de beveiliging van operationele technologieën.

Sluit aan bij deze interactieve sessie en ontdek hoe u uw OT-omgeving beter kunt monitoren en beveiligen tegen actuele dreigingen, terwijl u tegelijkertijd de operationele continuïteit van uw zorginstelling waarborgt.

Wanneer en waar?

10:00 – 13:00 uur, 22 januari 2026

Locatie: Pinewood, Delftechpark 35, Delft

Meld je nu aan — de plaatsen zijn beperkt:

"*" geeft vereiste velden aan

Wil je meer weten of een advies op maat? Neem dan contact met ons op voor een vrijblijvend advies gesprek.

 

Arthur van Vliet

Sales Manager

06 – 53 93 88 38

arthur.vanvliet@pinewood.nl

Eindejaarsactie: Beperk uw digitale risico’s met EASM – nu tijdelijk voor €6.500

Kwaadwillenden gebruiken openbare informatie over uw organisatie om kwetsbaarheden te vinden. Denk aan testservers, open poorten, vergeten domeinen of onveilig ingestelde cloudomgevingen. Dit vormt het startpunt van een cyberaanval.

Met Pinewood External Attack Surface Management (EASM) krijgt u continu inzicht in wat er over uw organisatie zichtbaar is op internet — en waar mogelijke risico’s liggen. Zo voorkomt u dat kwaadwillenden misbruik maken van uw digitale footprint.

Wat is External Attack Surface Management (EASM)?

EASM is een cybersecurity-dienst die uw externe aanvalsoppervlak continu in kaart brengt. Dit omvat alle systemen, websites, cloudomgevingen en digitale assets die zichtbaar zijn vanaf het internet.

Door dit continu te monitoren, ziet u:

  • Waar uw organisatie mogelijk kwetsbaar is.

  • Of er onbekende of onbedoelde assets online staan.

  • En hoe uw beveiligingsniveau zich ontwikkelt over tijd.

Wat deze dienst EASM biedt:

1. Asset discovery – inzicht in uw digitale aanvalsoppervlak

We brengen alle onderdelen van uw digitale aanvalsoppervlak in kaart: domeinen, servers, applicaties, cloudservices, e-mailinfrastructuur en meer.

2. Analyse en classificatie – begrijp uw risico’s

Onze specialisten analyseren en classificeren elk onderdeel op basis van dreigingsniveau. Zo weet u precies welke risico’s de hoogste prioriteit hebben.

3. Monitoring en detectie – continu inzicht in nieuwe bedreigingen

Het Pinewood Security Operations Center (SOC) monitort uw digitale aanvalsoppervlak 24/7. Nieuwe risico’s of afwijkingen worden direct gesignaleerd en gemeld.

4. Advies en opvolging – concrete ondersteuning bij beveiliging

Onze SOC-analisten en security consultants helpen u met advies en opvolging. Zo weet u precies welke maatregelen nodig zijn om uw digitale aanvalsoppervlak te beschermen.

EASM geïntegreerd met het Pinewood SOC

De kracht van EASM zit in de integratie met het Pinewood Security Operations Center (SOC). Hierdoor profiteert u van:

  • Beter inzicht in kwetsbaarheden en blind spots.

  • Directe koppeling met SIEM-logging voor realtime context.

  • Snellere en gerichtere reactie op incidenten.

Samen vormen EASM en het SOC een compleet beeld van uw digitale weerbaarheid.

Waarom kiezen voor EASM bij Pinewood?

✅ Volledig inzicht in uw externe aanvalsoppervlak
✅ Combinatie van automatische en handmatige analyse
✅ Integratie met het Pinewood SOC, 100% soeverein Nederlands SOC
✅ Ervaren Threat Intelligence-team
✅ Concreet advies en ondersteuning 
✅ Nu tijdelijk voor €6.500 (normaal €10.000)

Eindejaarsactie – tijdelijk €6.500

De EASM-dienst van Pinewood is tijdelijk beschikbaar voor €6.500 (in plaats van €10.000).

Aanbieding geldig t/m 31 december 2025. Vraag hem hier aan:

Vul jouw gegevens in en we nemen zo snel mogelijk contact met je op!

"*" geeft vereiste velden aan

Sebastiaan Kors

CEO

015-251 36 36

sebastiaan.kors@pinewood.nl

Nieuwe dienst: Cybersecurity Threat Landscape Report

De cyberdreigingen veranderen sneller dan ooit. Nieuwe aanvalstechnieken, geopolitieke spanningen en supply-chain risico’s maken het steeds lastiger om te bepalen waar u écht kwetsbaar bent. Het Cybersecurity Threat Landscape Report van Pinewood geeft u een helder, op maat gemaakt overzicht van de actuele dreigingen die specifiek relevant zijn voor uw organisatie — wereldwijd, sectorspecifiek én regionaal.

Met dit rapport krijgt u de onderbouwde inzichten die u nodig heeft om uw cybersecuritystrategie te prioriteren en onderbouwde beslissingen te nemen richting 2026.

Download hier de brochure.

Wat krijg u?

Een diepgaand rapport waarin we het volledige dreigingsbeeld van uw organisatie in kaart brengen, inclusief:

  • Belangrijkste trends en dreigingen – wereldwijd, per sector en per regio.

  • Analyse van kwetsbaarheden – via een External Attack Surface Management (EASM)-scan en optionele kwetsbaarhedenscan.

  • Risicoprioritering – met visuele matrix, Top 5 risico’s en impactscenario’s.

  • Actorprofielen en TTP’s – gebaseerd op het MITRE ATT&CK-framework.

  • Concreet actieplan – aanbevelingen en roadmap voor korte, middellange en lange termijn.

Actieprijs tot 31 december 2025

Tot 31 december geldt een eenmalige aanbieding van €9.500 excl. btw
(normaal €12.500)

Vraag nu zo snel mogelijk aan:

Vul jouw gegevens in en we nemen zo snel mogelijk contact met je op!

"*" geeft vereiste velden aan


Voor wie?

  • Organisaties met 250+ medewerkers

  • Sectoren met hoge dreigings- of compliance-druk
    (financieel, zorg, overheid, technologie, logistiek, energie)

  • CISO’s, IT-managers of bestuurders die hun cybersecuritystrategie willen baseren op actuele dreigingsinformatie

Sebastiaan Kors

CEO

015-251 36 36

sebastiaan.kors@pinewood.nl

Bestuurders, kom in actie

De invoering van NIS2 komt dichterbij. Deze nieuwe Europese richtlijn voor netwerk- en informatiebeveiliging zal grote gevolgen hebben voor organisaties in uiteenlopende sectoren. Niet alleen zullen meer organisaties worden aangemerkt als ‘essentieel’ of ‘belangrijk’, ook zullen de verplichtingen strenger zijn en de persoonlijke aansprakelijkheid van bestuurders nadrukkelijker worden vastgelegd.

Gegenereerde afbeelding

Veel organisaties lopen het risico NIS2 te benaderen als een set regels die moet worden afgevinkt. Dat is een gevaarlijke misvatting. NIS2 is geen IT-project, maar vraagt om een fundamentele verandering in de manier waarop een organisatie met cybersecurity omgaat. Het gaat om een cultuurverandering: van losse maatregelen naar een duurzame mentaliteit waarin cybersecurity verankerd is in strategie, gedrag en besluitvorming.

Een juiste aanpak biedt echter ook kansen: organisaties die cybersecurity omarmen als kernwaarde, vergroten hun betrouwbaarheid, versterken hun concurrentiepositie en kunnen zich profileren als vertrouwde partner voor klanten, leveranciers en investeerders.

Wat verandert er precies?

De Network and Information Security Directive 2 (NIS2) gaat verder dan de eerdere richtlijn. De belangrijkste doelstellingen zijn:

  • Versterken van cyberweerbaarheid binnen de hele EU;
  • Verminderen van kwetsbaarheden in netwerken en informatiesystemen;
  • Waarborgen van continuïteit bij cyberincidenten;
  • Vergroten van transparantie en verantwoordingsplicht, waarbij bestuurders persoonlijk aansprakelijk kunnen zijn.

De kenmerken van een NIS2-cyberveilige organisatie

Een organisatie die de vereisten van NIS2 niet alleen naleeft maar omarmt, onderscheidt zich door de volgende kenmerken:

  • Duidelijke governance en communicatie: het bestuur formuleert en communiceert een visie op cybersecurity die in lijn is met de NIS2-verplichtingen. Managers en medewerkers begrijpen wat dit betekent voor hun werk en handelen ernaar.
  • Cybersecurity als integraal onderdeel van de strategie: niet als kostenpost, maar als investering in continuïteit, vertrouwen en concurrentiekracht.
  • Voorbeeldgedrag van bestuur en management: medewerkers accepteren verandering pas als zij zien dat leidinggevenden dezelfde verantwoordelijkheid nemen.
  • Continu leren en ontwikkelen: training en bewustwording maken duidelijk dat iedere medewerker een rol heeft in cyberweerbaarheid.
  • Feedback en doorontwikkeling: cultuurverandering wordt actief gemeten en bijgestuurd. Bestuurders luisteren naar signalen uit de organisatie en optimaliseren waar nodig.
  • Vasthoudendheid en visie: bestuurders realiseren zich dat cultuurverandering tijd kost en blijven koersvast, ook als weerstand of tegenslag optreedt.

Het risico van afwachten

De invoering van de AVG laat zien wat er mis kan gaan: veel organisaties stelden naleving uit, vertrouwden erop dat de handhaving wel mee zou vallen, en kwamen pas in actie toen boetes en reputatieschade al werkelijkheid waren.

Bij NIS2 ligt dat risico opnieuw op de loer. Het verschil is echter dat de wetgeving nu verder gaat: bestuurders én CISO’s kunnen persoonlijk aansprakelijk worden gesteld bij nalatigheid. Dit vraagt om directe actie en een proactieve benadering, niet om een afwachtende houding.

Wat betekent dit voor bestuurders?

De essentie is duidelijk: zonder cultuurverandering blijft NIS2 een papieren exercitie.
Bestuurders hebben de verantwoordelijkheid om cybersecurity als prioriteit in te bedden in alle lagen van de organisatie. Dat betekent:

  • Het belang van cybersecurity expliciet uitdragen;
  • Zelf het goede voorbeeld geven in keuzes en gedrag (tone at the top);
  • Investeren in kennis, training en bewustwording;
  • Cyberrisico’s behandelen als bedrijfskritisch, net als financiële of juridische risico’s;
  • Tijdig beginnen, zodat veranderingen kunnen inslijten in processen én cultuur.

Conclusie: Begin vandaag

NIS2 is geen kwestie van enkel naleving – het is een kans om de organisatie structureel sterker te maken. Door nu te starten met de noodzakelijke cultuurverandering, kan een bestuur ervoor zorgen dat cybersecurity doordringt tot in de haarvaten van de organisatie.

Dat vraagt om visie, leiderschap en volharding. Maar het alternatief – wachten en slechts voldoen aan minimale eisen – brengt veel grotere risico’s met zich mee. Gebruik de tijd die er nog is, en begin vandaag.

 

Sebastiaan Kors

CEO

015-251 36 36

sebastiaan.kors@pinewood.nl

Pinewood Security Bulletin – New Critical Vulnerabilities in Citrix NetScaler Exploited in the Wild

 

 

For English, see below.

Beschrijving

Er bevinden zich opnieuw ernstige kwetsbaarheden in Citrix NetScaler ADC en NetScaler Gateway, bekend als CVE-2025-7775, CVE-2025-7776 en CVE-2025-8424. Als een aanvaller netwerktoegang heeft tot de NetScaler-systemen en deze kwetsbaarheden weet te misbruiken, kan dit leiden tot het uitvoeren van willekeurige code op afstand, Denial-of-Service of het verkrijgen van ongeautoriseerde toegang tot systemen.

Volgens Citrix wordt in ieder geval CVE-2025-7775 actief misbruikt en het NCSC constateert dat zeer veel Netscaler-systemen kwetsbaar zijn. Grootschalig misbruik wordt dus op korte termijn verwacht.

Kwetsbare versies

De kwetsbaarheden bevinden zich in onderstaande versies van Citrix NetScaler ADC en NetScaler Gateway:

·                  NetScaler ADC en NetScaler Gateway 14.1 vóór versie 14.1-47.48

·                  NetScaler ADC en NetScaler Gateway 13.1 vóór versie 13.1-59.22

·                  NetScaler ADC 13.1-FIPS en 13.1-NDcPP vóór versie 13.1-37.241

·                  NetScaler ADC 12.1-FIPS en 12.1-NDcPP vóór versie 12.1-55.330

Let op: versies 12.1 en 13.0 van NetScaler ADC en NetScaler Gateway zijn wel kwetsbaar, maar ook End-of-Life (EOL) en ontvangen hierdoor geen verdere updates. Klanten wordt dringend geadviseerd om te upgraden naar een ondersteunde versie.

Oplossingen en tijdelijke mitigaties

Citrix heeft de kwetsbaarheden verholpen via onderstaande patches:

·                  NetScaler ADC en NetScaler Gateway versie 14.1-47.48 en later

  • NetScaler ADC en NetScaler Gateway versie 13.1-59.22 en later
  • NetScaler ADC 13.1-FIPS en 13.1-NDcPP versie 13.1-37.241 en later

·                  NetScaler ADC 12.1-FIPS en 12.1-NDcPP versie 12.1-55.330 en later

Voor meer handelingsperspectief verwijzen we naar de berichtgeving van het NCSC over de vorige reeks kwetsbaarheden in Citrix NetScaler: https://www.ncsc.nl/actueel/nieuws/2025/07/22/casus-citrix-kwetsbaarheid.

Detectie van mogelijk misbruik

Het NCSC heeft voor de vorige reeks kritieke kwetsbaarheden in Citrix Netscaler detectiescripts gepubliceerd op GitHub waarmee organisaties kunnen controleren of hun NetScaler-systemen mogelijk zijn gecompromitteerd en kunnen nu wederom worden gebruikt. Deze scripts controleren onder andere core dumps, disk images en live hosts op indicatoren van misbruik. De scripts zijn beschikbaar via: https://github.com/NCSC-NL/citrix-2025.

Meer informatie

·                  https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX694938

·                  https://www.ncsc.nl/actueel/nieuws/2025/07/22/casus-citrix-kwetsbaarheid

Vragen

Voor vragen over deze security bulletin kunt u contact opnemen met het Pinewood Security Operations Center. Het SOC is bereikbaar via +31 (0)15 750 13 31 en via soc@pinewood.nl.

 

===== ENGLISH =====

Description

Once again severe vulnerabilities have been discovered in Citrix NetScaler ADC and NetScaler Gateway, tracked as CVE-2025-7775, CVE-2025-7776, and CVE-2025-8424. If an attacker has network access to the NetScaler systems and is able to exploit these vulnerabilities, it could lead to the execution of arbitrary code, denial-of-service, or obtaining unauthorized access to systems.

According to Citrix the CVE-2025-7775 vulnerability is already being actively exploited, and NCSC-NL observes that many NetScaler systems are vulnerable. Widespread abuse of the vulnerabilities is therefore expected in the near future.

Vulnerable versions

The following versions of Citrix NetScaler ADC and NetScaler Gateway are vulnerable:

·                  NetScaler ADC and NetScaler Gateway 14.1 before version 14.1-47.48

  • NetScaler ADC and NetScaler Gateway 13.1 before version 13.1-59.22
  • NetScaler ADC 13.1-FIPS and 13.1-NDcPP before version 13.1-37.241
  • NetScaler ADC 12.1-FIPS and 12.1-NDcPP before version 12.1-55.330

Note: Versions 12.1 and 13.0 of NetScaler ADC and NetScaler Gateway are also vulnerable but are End-of-Life (EOL) and therefore no longer receive updates. Customers are strongly advised to upgrade to a supported version.

Solutions and workarounds

Citrix has addressed the vulnerabilities through the following patches:

·                  NetScaler ADC and NetScaler Gateway version 14.1-47.48 and later

  • NetScaler ADC and NetScaler Gateway version 13.1-59.22 and later
  • NetScaler ADC 13.1-FIPS and 13.1-NDcPP version 13.1-37.241 and later

·                  NetScaler ADC 12.1-FIPS and 12.1-NDcPP version 12.1-55.330 and later

For further guidance, please refer to the NCSC’s reporting on the previous series of critical vulnerabilities in Citrix NetScaler: https://www.ncsc.nl/actueel/nieuws/2025/07/22/casus-citrix-kwetsbaarheid.

Detection of possible abuse

The NCSC has already published detection scripts on GitHub for the previous series of critical vulnerabilities in Citrix Netscaler, which allow organizations to check if their NetScaler systems may have been compromised. The scripts are generally applicable and can be used to detect abuse of this new series of vulnerabilities as well. The scripts are available at: https://github.com/NCSC-NL/citrix-2025.

More information

·                  https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX694938

·                  https://www.ncsc.nl/actueel/nieuws/2025/07/22/casus-citrix-kwetsbaarheid

Questions

For questions about this security bulletin, please contact the Pinewood Security Operations Center. The SOC can be contacted at +31 (0)15 750 13 31 and via soc@pinewood.nl.

Arthur van Vliet

Sales Manager

06 – 53 93 88 38

arthur.vanvliet@pinewood.nl

Pinewood Security Bulletin – Attacks against on-premise SharePoint servers

 

For English, see below.

Beschrijving

Microsoft heeft updates uitgebracht om twee actief misbruikte kwetsbaarheden in on-premises installaties van Microsoft SharePoint te verhelpen. De meest ernstige kwetsbaarheid (CVE-2025-53770) stelt een kwaadwillende in staat om op afstand – en zonder authenticatie – willekeurige code uit te voeren op een kwetsbare server. Aanvallers maken vermoedelijk sinds 18 juli misbruik van deze kwetsbaarheden om SharePoint-servers te infecteren met webshells. Microsoft heeft updates uitgebracht om de kwetsbaarheden te verhelpen en raadt aan deze z.s.m. te installeren en de ASP.NET-machinesleutels van SharePoint-servers te vernieuwen.

Kwetsbare versies

De kwetsbaarheden bevinden zich in de volgende on-premises versies van SharePoint:

  • Microsoft SharePoint Server Subscription Edition (SE)
  • Microsoft SharePoint Server 2019
  • Microsoft SharePoint Enterprise Server 2016

SharePoint Online tenants zijn niet kwetsbaar.

Oplossingen en tijdelijke mitigaties

Microsoft heeft updates uitgebracht om de kwetsbaarheden te verhelpen. Organisaties wordt aangeraden deze updates z.s.m. te installeren.

Daarnaast raadt Microsoft aan om een aantal aanvullende maatregelen te treffen om misbruik van deze – en eventuele toekomstige – kwetsbaarheden te voorkomen en aanvallers buiten te sluiten:

  1. Activeer de Antimalware Scan Interface (AMSI) integratie in SharePoint en maak daarbij gebruik van de “Full Mode”-configuratie. In combinatie met Microsoft Defender zal dit uitbuiting van deze kwetsbaarheid helpen voorkomen. AMSI-integratie is standaard ingeschakeld wanneer recente security updates op de SharePoint-server zijn geïnstalleerd (respectievelijk de “September 2023”-updates voor SharePoint Server 2016/2019 en de “23H2 feature update” voor SharePoint SE).
  2. Maak gebruik van Microsoft Defender of een vergelijkbare EDR-oplossing om misbruik van kwetsbaarheden te detecteren en te blokkeren.
  3. Vernieuw de ASP.NET machinesleutels na het installeren van de updates en herstart IIS op alle SharePoint-servers. Deze stap is essentieel om ervoor te zorgen dat aanvallers worden buitengesloten van servers waartoe zij zich in eerder stadium toegang hebben weten te verschaffen.

Detectie van mogelijk misbruik

Er bestaan een aantal manieren waarop misbruik van de kwetsbaarheden kan worden vastgesteld.

  1. Aanwezigheid van het bestand spinstall0.aspx

Aanvallers plaatsen tijdens de bekende misbruikcampagnes het malafide bestand spinstall0.aspx op kwetsbare servers. Aanwezigheid hiervan op een SharePoint-server is dan ook een sterke indicatie voor compromittatie. Microsoft heeft KQL-queries beschikbaar gesteld waarmee het mogelijk is te zoeken op de aanwezigheid (en installatie) van dit bestand op SharePoint-servers (waarop Defender is geïnstalleerd).

  1. Aanvalspogingen vanaf specifieke IP-adressen

Het is bekend dat de aanvallers vanaf een beperkte set aan IP-adressen aanvallen hebben uitgevoerd op SharePoint-servers. Het gaat om de onderstaande IP-adressen die door diverse beveiligingsonderzoekers (Eye Security en Palo Alto) zijn gepubliceerd:

  • 96.9.125[.]147
  • 103.186.30[.]186
  • 104.238.159[.]149
  • 107.191.58[.]76

Activiteit vanaf deze IP-adressen richting kwetsbare (internet exposed) SharePoint-servers is een indicatie van mogelijk misbruik.

  1. Processen geïnitieerd w3wp.exe

Misbruik kan worden gedetecteerd doordat het IIS-proces (w3wp.exe) onverwacht nieuwe subprocessen start. Normaalgesproken voert w3wp.exe alleen webapplicatie-gerelateerde taken uit en start het geen aparte programma’s. Wanneer w3wp.exe echter “child”-processen aanmaakt, kan dit wijzen op succesvol misbruik van de kwetsbaarheden.

Meer informatie

Vragen

Voor vragen over deze security bulletin kunt u contact opnemen met het Pinewood Security Operations Center. Het SOC is bereikbaar via +31 (0)15 750 13 31 en via soc@pinewood.nl.

===== ENGLISH =====

Description

Microsoft has released updates to address two actively exploited vulnerabilities in on-premises installations of Microsoft SharePoint. The most severe vulnerability (CVE-2025-53770) allows a malicious actor to remotely execute arbitrary code on a vulnerable server without authentication. Attackers have reportedly been exploiting these vulnerabilities since July 18 to infect SharePoint servers with web shells. Microsoft has released updates to remediate the vulnerabilities and recommends installing them as soon as possible, as well as renewing the ASP.NET machine keys on SharePoint servers.

Vulnerable versions

The vulnerabilities affect the following on-premises versions of SharePoint:

  • Microsoft SharePoint Server Subscription Edition (SE)
  • Microsoft SharePoint Server 2019
  • Microsoft SharePoint Enterprise Server 2016

SharePoint Online tenants are not affected.

Solutions and workarounds

Microsoft has released updates to fix these vulnerabilities. Organizations are advised to install these updates as soon as possible.

Additionally, Microsoft recommends implementing several additional measures to prevent exploitation of these and future vulnerabilities and to lock attackers out:

  1. Enable Antimalware Scan Interface (AMSI) integration in SharePoint using the “Full Mode” configuration. In combination with Microsoft Defender, this will help prevent exploitation of this vulnerability. AMSI integration is enabled by default when recent security updates are installed on the SharePoint server (specifically, the September 2023 updates for SharePoint Server 2016/2019 and the 23H2 feature update for SharePoint SE).
  2. Use Microsoft Defender or a similar EDR solution to detect and block exploitation of vulnerabilities.
  3. Rotate the ASP.NET machine keys after installing the updates and restart IIS on all SharePoint servers. This step is essential to ensure that attackers are locked out of servers they may have previously compromised.

Detection of possible misuse

There are several ways to detect exploitation of these vulnerabilities.

  1. Presence of the file spinstall0.aspx

During known exploitation campaigns, attackers place the malicious file spinstall0.aspx on vulnerable servers. The presence of this file on a SharePoint server is a strong indication of compromise. Microsoft has published KQL queries that can be used to search for the presence (and installation) of this file on SharePoint servers with Defender installed.

  1. Attack attempts from specific IP addresses

It is known that attackers have launched attacks from a limited set of IP addresses targeting SharePoint servers. The following IP addresses have been published by various security researchers (Eye Security and Palo Alto):

  • 96.9.125[.]147
  • 103.186.30[.]186
  • 104.238.159[.]149
  • 107.191.58[.]76

Activity from these IP addresses targeting vulnerable (internet-exposed) SharePoint servers is an indication of possible exploitation.

  1. Processes initiated by w3wp.exe

Exploitation can be detected if the IIS process (w3wp.exe) unexpectedly spawns new subprocesses. Normally, w3wp.exe only performs web application-related tasks and does not launch separate programs. However, if w3wp.exe creates “child” processes, this may indicate successful exploitation of the vulnerabilities.

More information

Questions

For questions about this security bulletin, please contact the Pinewood Security Operations Center. The SOC can be contacted at +31 (0)15 750 13 31 and via soc@pinewood.nl.

Arthur van Vliet

Sales Manager

06 – 53 93 88 38

arthur.vanvliet@pinewood.nl

Pinewood Security Bulletin – Threat Actor Targets SonicWall SSL VPNs via Unknown Attack Vector [UPDATE]

 

 

For English, see below.

Update 7 augustus 2025

SonicWall heeft in het onderzoek naar de recente aanvallen met hoge mate van zekerheid vastgesteld dat er geen sprake is van een nieuwe kwetsbaarheid in SonicWall-devices. De aanvallen die nu plaatsvinden, misbruiken volgens SonicWall de kwetsbaarheid CVE-2024-40766 die al in augustus 2024 werd verholpen. Pinewood heeft hier in september 2024 een security bulletin over gestuurd nadat duidelijk werd dat de kwetsbaarheid toen al actief werd uitgebuit en niet alleen via de management interface, maar ook via de SSL VPN functionaliteit kon worden misbruikt.

Volgens SonicWall worden veel van de incidenten veroorzaakt doordat, bij de migratie van Gen 6 naar Gen 7, de wachtwoorden van lokale accounts niet zijn gereset. Dit laatste was een essentiële stap die ook in het originele beveiligingsadvies werd beschreven.

We hebben dit security bulletin aangepast om deze laatste bevindingen te verwerken.

Beschrijving

SonicWall heeft aangegeven dat er recent een toename is te zien in incidenten gericht op SonicWall Gen 7 firewalls, specifiek op devices waarop de SSL VPN-functionaliteit is ingeschakeld. De aanvallen maken misbruik van CVE-2024-40766, een kwetsbaarheid die al in augustus 2024 werd verholpen en die het mogelijk maakt om ongeautoriseerde toegang te verkrijgen. Misbruik van de kwetsbaarheid begon kort na het bekend worden ervan in 2024.

Het lijkt erop dat de recente incidenten met name verband houden met de Akira ransomware. Na initiële compromittatie van een SSL VPN-verbinding, zoeken de actoren achter deze ransomware binnen korte tijd naar mogelijkheden tot het verkrijgen van verhoogde rechten in het netwerk om vervolgens de ransomware te activeren.

Kwetsbare versies

De kwetsbaarheid bevindt zich in de Gen 5, Gen 6 en Gen 7 firewalls van SonicWall. De kwetsbaarheid is aanwezig in onderstaande versies van deze firewalls:

  • SOHO (Gen 5): versie 5.9.2.14-12o en eerder
  • Gen 6 firewalls: versie 6.5.4.14-109n en eerder
  • Gen 7 firewalls: build 7.0.1-5035 en eerder

Daarnaast zijn SonicWall-devices kwetsbaar indien niet alle stappen zijn doorlopen die SonicWall beschrijft in het beveiligingsadvies, ook als wel gebruik gemaakt wordt van een recente versie van de software. Dit is voornamelijk van toepassing indien een upgrade heeft plaatsgevonden van Gen 6 naar Gen 7.

Oplossingen en tijdelijke mitigaties

SonicWall heeft op 22 augustus 2024 diverse nieuwe versies van SonicOS uitgebracht om de betreffende kwetsbaarheid te verhelpen. Wij raden dan ook aan z.s.m. de laatste versie van SonicOS te installeren op kwetsbare devices, mocht dit nog niet gebeurd zijn. Hoewel inmiddels mogelijk nieuwere versies van SonicOS beschikbaar zijn, dient de versie in ieder geval minimaal te voldoen aan onderstaande versienummers:

  • SOHO (Gen 5): versie 5.9.2.14-13o of nieuwer
  • Gen 6 firewalls: 6.5.2.8-2n (M9800, NSsp 12400, NSsp 12800) of 6.5.4.15.116n (overige Gen 6 firewalls) of nieuwer
  • Gen 7 firewalls: versie >7.0.1-5035

Daarnaast raadt SonicWall gebruikers van Gen 5 en Gen 6 firewalls in combinatie met lokale accounts op deze systemen aan om de wachtwoorden op deze accounts te resetten door het inschakelen van de optie “User must change password” en gebruik te maken van multifactor-authenticatie voor alle SSL VPN-gebruikers (inclusief lokale accounts).

Naast het wijzigen van wachtwoorden, raadt SonicWall tevens aan om event logs voor SSL VPN-inlogactiviteit in te schakelen en lockout-mechanismen te implementeren om brute forcing van accounts te bemoeilijken.

Naar aanleiding van de recente aanvallen op SonicWall-devices, raadt SonicWall tenslotte ook aan gebruik te maken van ‘Botnet protection’ en ‘Geo-IP Filtering’, ongebruikte en inactieve accounts van het systeem te verwijderen en sterke wachtwoorden af te dwingen.

Detectie van mogelijk misbruik

Voor de initiële toegang breken de aanvallers in op de SSL VPN-service. Succesvolle inlogactiviteiten op de SSL VPN-service vanaf onbekende IP-adressen, vormen dan ook een indicatie van mogelijk misbruik. Dit is zeker het geval indien de inlogactiviteiten plaatsvinden vanaf een IP-adres waarvan bekend is dat deze in de aanvallen is ingezet. Zie voor een overzicht hiervan de afzonderlijke artikelen over deze aanvallen vanuit Huntress, Arctic Wolf en Field Effect.

In de bekende aanvallen maken de aanvallers – na initieel toegang te hebben verkregen – veelal misbruik van bekende technieken zoals het aanmaken van nieuwe accounts en het toekennen van “Domain Admin”-rechten aan accounts. Bestaande detectieregels kunnen daarom helpen om eventuele vervolgacties na de initiële compromittatie te herkennen.

Meer informatie

Vragen

Voor vragen over deze security bulletin kunt u contact opnemen met het Pinewood Security Operations Center. Het SOC is bereikbaar via +31 (0)15 750 13 31 en via soc@pinewood.nl.

===== ENGLISH =====

Update August 7, 2025

In response to the recent attacks, SonicWall now concludes with a high degree of certainty that there is no new vulnerability in SonicWall devices. According to SonicWall, the current attacks are exploiting the previously known vulnerability CVE-2024-40766, which was already patched in August 2024. Pinewood issued a security bulletin about this in September 2024 after it became clear that the vulnerability was actively being exploited at that time, and not only via the management interface, but also through the SSL VPN functionality.

According to SonicWall, many of the incidents are caused by local account passwords not being reset during the migration from Gen 6 to Gen 7. This was an essential step that was also described in the original security advisory.

We have updated this security bulletin to reflect these latest findings.

Description

SonicWall has reported a recent increase in incidents targeting SonicWall Gen 7 firewalls, specifically on devices with SSL VPN functionality enabled. The attacks exploit CVE-2024-40766, a vulnerability that was patched in August 2024 and allows unauthorized access. Exploitation of the vulnerability began shortly after it became publicly known in 2024.

It appears that the recent incidents are mainly related to the Akira ransomware. After initially compromising an SSL VPN connection, the actors behind this ransomware quickly look for opportunities to gain elevated rights in the network and then activate the ransomware.

Vulnerable versions

The vulnerability exists in SonicWall Gen 5, Gen 6, and Gen 7 firewalls. The affected versions are:

  • SOHO (Gen 5): version 5.9.2.14-12o and earlier
  • Gen 6 firewalls: version 6.5.4.14-109n and earlier
  • Gen 7 firewalls: build 7.0.1-5035 and earlier

Additionally, SonicWall devices remain vulnerable if not all the steps described in SonicWall’s security advisory have been followed — even if a recent software version is in use. This is particularly relevant when an upgrade from Gen 6 to Gen 7 has taken place.

Solutions and workarounds

On August 22, 2024, SonicWall released several new versions of SonicOS to patch the vulnerability. We therefore strongly recommend installing the latest version of SonicOS on vulnerable devices if this has not already been done. While newer versions may now be available, the minimum required versions are:

  • SOHO (Gen 5): version 5.9.2.14-13o or later
  • Gen 6 firewalls: 6.5.2.8-2n (M9800, NSsp 12400, NSsp 12800) or 6.5.4.15.116n (other Gen 6 firewalls) or later
  • Gen 7 firewalls: version >7.0.1-5035

SonicWall also advises users of Gen 5 and Gen 6 firewalls who use local accounts on these systems to reset the passwords on these accounts by enabling the “User must change password” option and to use multi-factor authentication (MFA) for all SSL VPN users (including local accounts).

In addition to changing passwords, SonicWall also recommends enabling event logs for SSL VPN login activity, and implementing lockout mechanisms to make brute-force attacks more difficult.

In response to the recent attacks on SonicWall devices, SonicWall also recommends enabling ‘Botnet Protection’ and ‘Geo-IP Filtering’, removing unused and inactive accounts from the system, and enforcing the use of strong passwords.

Detection of possible misuse

For the initial access, the attackers break into the SSL VPN service. Successful login activities on the SSL VPN service from unknown IP addresses, therefore, indicate possible misuse. This is certainly the case if the login activities occur from an IP address known to have been deployed in the attacks. For an overview of this, see the separate articles on these attacks from Huntress, Arctic Wolf, and Field Effect.

In the known attacks, after initially gaining access, the attackers often exploit known techniques such as creating new accounts and assigning “Domain Admin” rights to accounts. Existing detection rules can therefore help to recognize any subsequent actions after the initial compromise.

More information

Questions

For questions about this security bulletin, please contact the Pinewood Security Operations Center. The SOC can be contacted at +31 (0)15 750 13 31 and via soc@pinewood.nl.

 

Arthur van Vliet

Sales Manager

06 – 53 93 88 38

arthur.vanvliet@pinewood.nl

Pinewood Security Bulletin – Threat Actor Targets SonicWall SSL VPNs via Unknown Attack Vector

 

For English, see below.

Beschrijving

SonicWall heeft aangegeven dat er recent een toename is te zien in incidenten gericht op SonicWall Gen 7 firewalls, specifiek op devices waarop de SSL VPN-functionaliteit is ingeschakeld. Op dit moment is nog onduidelijk of er bij de aanvallen misbruik is gemaakt van een nieuwe kwetsbaarheid of reeds bestaande kwetsbaarheid, of dat de aanvallers toegang hebben verkregen via gelekte inloggegevens. Publieke meldingen over recent misbruik lijken erop te duiden dat aanvallers zich ook toegang weten te verschaffen tot SonicWall firewalls die voorzien zijn van de laatste updates en waarop alle gebruikersaccounts voorzien zijn van MFA.

Het lijkt erop dat de recente incidenten met name verband houden met de Akira ransomwaregroep. Na initiële compromittatie van een SSL VPN-verbinding, zoeken de actoren achter deze ransomware binnen korte tijd naar mogelijkheden tot het verkrijgen van verhoogde rechten in het netwerk om vervolgens de ransomware te activeren.

Kwetsbare versies

De aanvallen richten zich op SonicWall Gen 7 firewalls met SSL VPN-functionaliteit. Aangezien op dit moment nog onduidelijk is welke kwetsbaarheid de aanvallers uitbuiten (en óf de aanvallers een kwetsbaarheid uitbuiten), is ook nog onduidelijk welke versies van deze firewalls kwetsbaar zijn.

Oplossingen en tijdelijke mitigaties

Aangezien nog onbekend is hoe de aanvallers hun aanvallen succesvol uitvoeren, is er op dit moment ook nog geen oplossing voorhanden om misbruik te voorkomen.

SonicWall raadt organisaties een aantal workarounds aan om te voorkomen dat aanvallen succesvol zijn:

  • Schakel de SSL VPN-functionaliteit tijdelijk uit indien niet strikt noodzakelijk.
  • Beperk de toegang tot SSL VPN tot alleen vertrouwde IP-adressen.
  • Schakel security services als ‘Botnet protection’ en ‘Geo-IP filtering’ in.
  • Activeer multi-factor authenticatie (MFA) op alle accounts.
  • Verwijder inactieve en ongebruikte lokale accounts.
  • Update regelmatig de wachtwoorden van accounts.

Detectie van mogelijk misbruik

Voor de initiële toegang breken de aanvallers in op de SSL VPN-service. Succesvolle inlogactiviteiten op de SSL VPN-service vanaf onbekende IP-adressen, vormen dan ook een indicatie van mogelijk misbruik. Dit is zeker het geval indien de inlogactiviteiten plaatsvinden vanaf een IP-adres waarvan bekend is dat deze in de aanvallen is ingezet. Zie voor een overzicht hiervan de afzonderlijke artikelen over deze aanvallen vanuit Huntress, Arctic Wolf en Field Effect.

In de bekende aanvallen maken de aanvallers – na initieel toegang te hebben verkregen – veelal misbruik van bekende technieken zoals het aanmaken van nieuwe accounts en het toekennen van “Domain Admin” rechten aan accounts. Bestaande detectieregels kunnen daarom helpen om eventuele vervolgacties na de initiële compromittatie te herkennen.

Meer informatie

Vragen

Voor vragen over deze security bulletin kunt u contact opnemen met het Pinewood Security Operations Center. Het SOC is bereikbaar via +31 (0)15 750 13 31 en via soc@pinewood.nl.

===== ENGLISH =====

Description

SonicWall has indicated that there has been a recent increase in incidents targeting SonicWall Gen 7 firewalls, specifically on devices where the SSL VPN functionality is enabled. At this time, it is still unclear whether the attacks exploited a new vulnerability or an existing one, or whether the attackers obtained access through leaked credentials. Public reports on recent abuse suggest that attackers are also able to access SonicWall firewalls that are equipped with the latest updates and where all user accounts are protected by MFA.

It appears that the recent incidents are mainly related to the Akira ransomware group. After initially compromising an SSL VPN connection, the actors behind this ransomware quickly look for opportunities to gain elevated rights in the network and then activate the ransomware.

Vulnerable versions

The attacks target SonicWall Gen 7 firewalls with SSL VPN functionality. Since it is currently unclear which vulnerability the attackers are exploiting (and whether the attackers are exploiting a vulnerability), it is also unclear which versions of these firewalls are vulnerable.

Solutions and workarounds

Since it is still unknown how the attackers successfully carry out their attacks, there is currently no solution available to prevent misuse.

SonicWall advises organizations on several workarounds to prevent successful attacks:

  • Temporarily disable SSL VPN functionality if not strictly necessary.
  • Limit access to SSL VPN to trusted IP addresses only.
  • Enable security services like ‘Botnet protection’ and ‘Geo-IP filtering’.
  • Activate multi-factor authentication (MFA) on all accounts.
  • Remove inactive and unused local accounts.
  • Regularly update account passwords.

Detection of possible misuse

For the initial access, the attackers break into the SSL VPN service. Successful login activities on the SSL VPN service from unknown IP addresses, therefore, indicate possible misuse. This is certainly the case if the login activities occur from an IP address known to have been deployed in the attacks. For an overview of this, see the separate articles on these attacks from Huntress, Arctic Wolf, and Field Effect.

In the known attacks, after initially gaining access, the attackers often exploit known techniques such as creating new accounts and assigning “Domain Admin” rights to accounts. Existing detection rules can therefore help to recognize any subsequent actions after the initial compromise.

More information

Questions

For questions about this security bulletin, please contact the Pinewood Security Operations Center. The SOC can be contacted at +31 (0)15 750 13 31 and via soc@pinewood.nl.

Arthur van Vliet

Sales Manager

06 – 53 93 88 38

arthur.vanvliet@pinewood.nl

Pinewood Security Bulletin – Critical Unauthenticated RCE Vulnerabilities in Cisco ISE and ISE-PIC

 

For English, see below.

Beschrijving

Er zijn twee kritieke kwetsbaarheden ontdekt in Cisco Identity Services Engine (ISE) en Cisco ISE Passive Identity Connector (ISE-PIC). Deze kwetsbaarheden bevinden zich in specifieke API-componenten van de software. Het betreft onderstaande kwetsbaarheden:

  • CVE-2025-20281: Deze kwetsbaarheid is het gevolg van onvoldoende validatie van gebruikersinvoer in een specifieke API. Een aanvaller kan via een speciaal geprepareerd API-verzoek willekeurige commando’s uitvoeren op het onderliggende besturingssysteem met root-rechten, zonder dat authenticatie vereist is.
  • CVE-2025-20282: Deze kwetsbaarheid treft alleen versie 3.4 van ISE en ISE-PIC en maakt eveneens het zonder authenticatie uitvoeren van willekeurige code mogelijk. De kwetsbaarheid bevindt zich in een interne API waarmee een aanvaller willekeurige bestanden kan uploaden en vervolgens uitvoeren (met root-rechten).

Beide kwetsbaarheden hebben de hoogst mogelijke CVSS-score van 10 meegekregen, wat aangeeft dat deze kwetsbaarheden eenvoudig kunnen worden misbruikt. Voor uitbuiting is het uiteraard wel vereist dat de aanvaller toegang heeft tot de kwetsbare API’s, wat normaal gesproken alleen mogelijk is vanuit een intern netwerk.

Kwetsbare versies

De kwetsbaarheden bevinden zich in onderstaande versies van Cisco Identity Services Engine (ISE) en Cisco ISE Passive Identity Connector (ISE-PIC):

  • Cisco ISE en ISE-PIC versie 3.3 en later (voor CVE-2025-20281)
  • Cisco ISE en ISE-PIC versie 3.4 (voor CVE-2025-20282)

Versies ouder dan 3.3 zijn niet kwetsbaar.

Oplossingen en tijdelijke mitigaties

Cisco heeft de kwetsbaarheden verholpen via onderstaande patches en software-updates:

  • Cisco ISE 3.3: update naar een gepatchte versie die CVE-2025-20281 verhelpt
  • Cisco ISE 3.4: update naar een gepatchte versie die zowel CVE-2025-20281 als CVE-2025-20282 verhelpt

Meer informatie

Vragen

Voor vragen over deze security bulletin kunt u contact opnemen met het Pinewood Security Operations Center. Het SOC is bereikbaar via +31 (0)15 750 13 31 en via soc@pinewood.nl.

===== ENGLISH =====

Description

Two critical vulnerabilities have been discovered in Cisco Identity Services Engine (ISE) and Cisco ISE Passive Identity Connector (ISE-PIC). These vulnerabilities are located in specific API components of the software. The vulnerabilities are as follows:

  • CVE-2025-20281: This vulnerability is the result of insufficient validation of user input in a specific API. An attacker can execute arbitrary commands on the underlying operating system with root privileges via a specially crafted API request, without requiring authentication.
  • CVE-2025-20282: This vulnerability affects only version 3.4 of ISE and ISE-PIC and also allows the execution of arbitrary code without authentication. The vulnerability is located in an internal API that allows an attacker to upload and then execute arbitrary files (with root privileges).

Both vulnerabilities have been assigned the highest possible CVSS score of 10, indicating that they can be easily exploited. However, exploitation does require the attacker to have access to the vulnerable APIs, which is typically only possible from within an internal network.

Vulnerable versions

The vulnerabilities are present in the following versions of Cisco Identity Services Engine (ISE) and Cisco ISE Passive Identity Connector (ISE-PIC):

  • Cisco ISE and ISE-PIC version 3.3 and later (for CVE-2025-20281)
  • Cisco ISE and ISE-PIC version 3.4 (for CVE-2025-20282)

Versions older than 3.3 are not vulnerable.

Solutions and workarounds

Cisco has addressed the vulnerabilities through the following patches and software updates:

  • Cisco ISE 3.3: update to a patched version that resolves CVE-2025-20281
  • Cisco ISE 3.4: update to a patched version that resolves both CVE-2025-20281 and CVE-2025-20282

More information

Questions

For questions about this security bulletin, please contact the Pinewood Security Operations Center. The SOC can be contacted at +31 (0)15 750 13 31 and via soc@pinewood.nl.

 

Arthur van Vliet

Sales Manager

06 – 53 93 88 38

arthur.vanvliet@pinewood.nl