Chinese hackers misbruiken SAP-kwetsbaarheid

Een aan China gelinkte, niet nader genoemde dreigingsactor met de codenaam Chaya\_004 is waargenomen bij het misbruiken van een recent bekendgemaakte beveiligingsfout in SAP NetWeaver.
Volgens een donderdag gepubliceerd rapport van Forescout Vedere Labs werd er een kwaadaardige infrastructuur ontdekt die waarschijnlijk verband houdt met de hackersgroep. Zij maken sinds 29 april 2025 gebruik van CVE-2025-31324 (CVSS-score: 10.0).
CVE-2025-31324 betreft een kritieke fout in SAP NetWeaver die aanvallers in staat stelt om remote code execution, RCE, uit te voeren door webshells te uploaden via een kwetsbaar /developmentserver/metadatauploader-eindpunt.
ReliaQuest waarschuwde als eerste voor deze kwetsbaarheid eind vorige maand, toen werd vastgesteld dat deze in de praktijk werd misbruikt door onbekende dreigingsactoren om webshells en het Brute Ratel C4 post-exploitatieplatform te plaatsen.
Cyberbeveiliging
Volgens Onapsis zijn wereldwijd honderden SAP-systemen getroffen door aanvallen, verspreid over verschillende sectoren en geografische locaties, waaronder energie- en nutsbedrijven, productie, media en entertainment, olie en gas, farmaceutica, detailhandel en overheidsorganisaties.
Het beveiligingsbedrijf stelde vast dat al sinds 20 januari 2025 verkenningsactiviteiten plaatsvonden, waarbij werd getest met specifieke payloads op deze kwetsbaarheid in hun honeypots. Succesvolle plaatsing van webshells werd waargenomen tussen 14 en 31 maart.
Google-dochter Mandiant, die ook betrokken is bij incidentrespons, heeft bewijs dat de eerste bekende exploitatie plaatsvond op 12 maart 2025.
In de afgelopen dagen zouden meerdere dreigingsactoren gebruik zijn gaan maken van deze kwetsbaarheid om op opportunistische wijze kwetsbare systemen aan te vallen met webshells of zelfs cryptovaluta te delven.
Verder lezen bij de bronLees ons boek

Gemeenten. Bewustzijn. Privacy.
Nieuwsbrief
Deze versturen we 3-4x per jaar.
Recente blogs
Meer recente berichten
Informatie over algoritmen Belastingdienst niet volledig openbaar | Verder lezen | |
Cloudbeveiliging van veel organisaties bevat structurele zwakke plekken | Verder lezen | |
UWV lekte door fout bij versturen van e-mail gezondheidsgegevens cliënten | Verder lezen | |
Informatiebeveiliging in de ouderenzorg moet beter | Verder lezen | |
Hoge Duitse boetes voor Vodafone wegens datalekken en nalatigheid | Verder lezen | |
Waarom het NCSC niet het nationale Csirt is | Verder lezen | |
OpenAI gaat in beroep tegen gerechtelijk bevel om data onbeperkt te bewaren | Verder lezen | |
Toenemende dreiging en regelgeving dwingen organisaties tot cyberweerbaarheid | Verder lezen | |
Handvaten voor transparanter gebruik van profileringsalgoritmen door overheden | Verder lezen | |
Deense gemeenten beëindigen samenwerking met Microsoft | Verder lezen |