Kritieke VPN-kwetsbaarheid wordt actief misbruikt
De aanbieder van beveiligingssoftware Check Point waarschuwt voor actieve aanvallen op een kritieke kwetsbaarheid in de eigen VPN-software. Het als CVE-2026-50751 geclassificeerde lek krijgt een CVSS-score van 9.3 en wordt aangemerkt als kritiek beveiligingsrisico. Ook het Bundesamt für Sicherheit in der Informationstechnik (BSI) heeft een bijbehorende waarschuwing gepubliceerd.
De kwetsbaarheid stelt niet-aangemelde aanvallers vanuit het netwerk in staat de authenticatie te omzeilen en VPN-verbindingen op te zetten zonder geldig wachtwoord. Getroffen zijn Check Point Remote Access VPN, Mobile Access en Spark Firewall.
Technische details van het beveiligingslek
De fout zit in het verouderde IKEv1-protocol bij de sleuteluitwisseling. Bij Check Point Remote Access en Mobile Access treedt een logicafout op in de certificaatcontrole, die kwaadwillenden kunnen misbruiken. Daardoor kunnen aanvallers zich zonder geldige inloggegevens toegang verschaffen tot VPN-verbindingen.
Daarnaast hebben de IT-beveiligingsonderzoekers nog een kwetsbaarheid geïdentificeerd: CVE-2026-50752 met een CVSS-score van 7.4 (risico "hoog"). Deze stelt aanvallers in een man-in-the-middle-positie in staat VPN-verkeer te onderscheppen of te manipuleren.
Aanvalstijdlijn en waarnemingen
Check Point heeft op 4 juni 2026 verdachte activiteiten waargenomen. Uit het onderzoek bleek dat de kwetsbaarheid al sinds 7 mei 2026 werd aangevallen. Begin juni namen de aanvalspogingen duidelijk toe.
Ransomwarebende Qilin als hoofdverdachte
Met gemiddelde zekerheid schrijft Check Point de aanvallen toe aan de financieel gemotiveerde ransomwarebende Qilin. Die gebruikt naar het zich laat aanzien het "Tox-protocol" voor haar aanvallen en opereert vanuit een Virtual Private Server (VPS)-infrastructuur.
Bijzonder opvallend is de geografische nabijheid van de aanvallen: de aanvallers kiezen VPS-servers in de buurt van hun doelwitten. Zo vielen ze bijvoorbeeld doelen in Taiwan aan vanuit een Taiwanese infrastructuur.
Verdere aanvalsdoelen
Na geslaagde aanvallen vonden IT-beveiligingsonderzoekers binaries van de Qilin-ransomware en zagen ze downloadpogingen van kwaadaardige ELF-bestanden vanuit door de aanvallers gecontroleerde infrastructuur. Check Point vermoedt dat Qilin ook achter aanvallen op VPN-oplossingen van Palo Alto Networks en Fortinet FortiClient EMS zit.
Duiding voor de beveiligingsbranche
Deze aanvallen maken opnieuw duidelijk hoe kritiek VPN-beveiliging is in de moderne IT-infrastructuur. Juist in tijden van meer thuiswerken zijn VPN-oplossingen een geliefd aanvalsdoel geworden. Het feit dat een gevestigde ransomwarebende systematisch verschillende VPN-aanbieders in het vizier neemt, laat de professionalisering van de cybercriminaliteit zien.
Voor bedrijven in de beveiligingstechniekbranche is dit opnieuw een bewijs dat meerlaagse beveiligingsconcepten onmisbaar zijn. Naast technische oplossingen zoals toegangscontrolesystemen en fysieke beveiligingsmaatregelen moeten ook de digitale toegangswegen navenant worden beveiligd.
Onmiddellijke tegenmaatregelen noodzakelijk
Check Point adviseert als primaire tegenmaatregel de onmiddellijke installatie van software-updates. Daarnaast moeten beheerders de ondersteuning voor verouderde remote-access-clientverbindingen uitschakelen, zoals beschreven in de update-handleiding.
Controle op compromittering
Het bedrijf stelt Indicators of Compromise (IOC) beschikbaar waarmee beheerders hun systemen op aanvalspogingen kunnen onderzoeken. Met deze aanwijzingen kunnen reeds uitgevoerde aanvallen worden geïdentificeerd en kunnen passende opschoningsmaatregelen worden gestart.
IT-verantwoordelijken moeten hun systemen onmiddellijk controleren op verdachte activiteiten, in het bijzonder ongebruikelijke VPN-verbindingen of aanmeldpogingen uit onbekende geografische regio's.
Langetermijnstrategie voor beveiliging
Dit incident onderstreept de noodzaak van een integrale beveiligingsstrategie. Bedrijven moeten niet alleen hun VPN-infrastructuur regelmatig actualiseren, maar ook alternatieve authenticatiemethoden implementeren en hun netwerksegmentatie tegen het licht houden.
De waarneming dat aanvallers geografisch nabije VPS-infrastructuren gebruiken, laat bovendien het belang zien van gedragsgebaseerde beveiligingsanalyses. Anomaliedetectie kan helpen zulke gerichte aanvallen vroegtijdig te herkennen.
Voor de beveiligingsbranche is dit opnieuw een wake-upcall dat zowel fysieke als digitale beveiligingsmaatregelen continu doorontwikkeld moeten worden om het veranderende dreigingslandschap bij te kunnen houden.