3min Security

952 kwetsbaarheden, nul zero-days: vijf lessen uit pentesten

Resultaten pentest bij Belgische bedrijven

952 kwetsbaarheden, nul zero-days: vijf lessen uit pentesten

Een Belgisch securitybedrijf voerde 142 penetration tests, kortweg pentests, uit bij organisaties in uiteenlopende sectoren. De conclusie was ontluisterend: geen enkele aanval vereiste een zero-day exploit of geavanceerde staatshackerstechniek. Dit zijn de vijf hardste lessen.

Het is het Belgische securitybedrijf Approach Cyber, dat onlangs fuseerde met AXS Guard, dat de pentests uitvoerde bij bedrijven uit België. “Een betrouwbare bron om de staat van cybersecurity bij Belgische bedrijven te illustreren”, aldus Marie‑France Rousseau, hoofd marketing & communicatie bij Approach Cyber.
 
Het onderzoek documenteerde hiermee 952 kwetsbaarheden. Het ging onder meer om vergeten accounts, verkeerde configuraties en tokens die jarenlang in samenwerkingstools bleven staan. Van de 952 kwetsbaarheden werd 38 procent geclassificeerd als kritiek of hoog. Met deze vaststellingen als resultaat.

1. Misconfiguraties zijn het grootste probleem

Eigenlijk ligt slordigheid aan de basis van veel cybermiserie. Bijna 40 procent van alle bevindingen uit de pentest was toe te schrijven aan verkeerde configuraties, en die gaan alle kanten uit.

Vergeten inloggegevens, accounts met te ruime rechten en systemen die nooit werden opgeschoond: dat is het gereedschap waarmee aanvallers het vaakst binnenkwamen.

2. MFA is geen garantie

Multi-factorauthenticatie geldt als basisverdediging, maar heeft ook zijn beperkingen. Approach Cyber slaagde erin MFA in 41 procent van de pogingen te omzeilen. Dat gebeurde dan onder meer via phishing of sessiediefstal.

SSO-platformen (Single Sign On) vergroten dat risico overigens verder: één gecompromitteerd account geeft toegang tot een groot deel van de bedrijfsapplicaties in één beweging.

3. Vergeten accounts zijn een open deur

Een computeraccount uit de test – geen menselijke gebruiker, maar een Windows-machineaccount – was bij één geteste organisatie jarenlang lid van de Domain Admins-groep. Via een verouderde PHP-service en gecachede inloggegevens verkregen testers in drie dagen volledige domeincontrole.

Niet-menselijke accounts worden stelselmatig over het hoofd gezien in toegangsaudits. De gevolgen hiervan kunnen best groot zijn. De mediaantijd om via een red team volledige domeinbeheerdersrechten te verwerven bedroeg over alle engagements één dag.

4. Samenwerkingstools zijn credential-stortplaatsen

Ontwikkelaars plakken tokens, wachtwoorden en verbindingsstrings in Slack-kanalen, Jira-tickets en Confluence-pagina’s. Dat is dan zogezegd voor tijdelijk gebruik, maar in de praktijk worden ze zelden opgeruimd.

In één casus leverde een GitLab-token in een Slack-thread toegang op tot alle broncode van de organisatie. Een tweede token in een oud Jira-ticket ontsloot de volledige package registry. Samen openden ze de weg naar de productieomgeving.

5.CI/CD-pipelines zijn het nieuwe aanvalsoppervlak

Een onbeveiligde branch in een GitLab-repository volstond om een kwaadaardige buildstap in te voegen. Die stap draait met meer vertrouwen dan de meeste productieaccounts, en kan deploy keys, signeringscodes en vault-referenties uitlezen.

Approach Cyber omschrijft dit als een direct poisoned pipeline execution en beschouwt CI/CD-beveiliging als een van de meest onderschatte risico’s van dit moment.

Het volledige Pentest Annual Report 2026 van Approach Cyber, met geanonimiseerde data uit 142 engagements, is hier beschikbaar. Mogelijk iets voor wie zijn eigen organisatie aan deze lessen wil toetsen