Cyberbeveiliging
Wanneer Red Teams het Onvoorstelbare Ontdekken

Veel organisaties denken dat ze veilig zijn – totdat een red team het tegendeel bewijst.
In mijn 28 jaar ervaring met offensieve beveiliging, heb ik gezien hoe snel vertrouwen instort wanneer echte, wereldwijde, tegenstander-tactieken worden toegepast op bedrijfsverdedigingen. Red team-operaties testen niet alleen systemen; ze duwen de grenzen van toegang tot het uiterste vanuit het perspectief van een vastberaden, gesofisticeerde tegenstander. Vaak zijn de regels van engagement breder, waardoor niet alleen serverzijde-aanvallen mogelijk zijn, maar ook sociale manipulatie, draadloze en zelfs fysieke technieken. Wat we vaak ontdekken in onze operaties, is dat catastrofale niveaus van toegang mogelijk zijn
Mijn team en ik hebben netwerkvoet aan de grond gekregen en privileges verhoogd om toegang te krijgen tot en zelfs controle te krijgen over commerciële smeltovens, bestuurderscode-ondersteuningsinfrastructuur, loonsystemen, gevoelige IP, bankhostsystemen, CCTV-systemen, CFO’s inboxen, MRI/X-ray machine-resultaten, bestanden vol met PHI, tellbare interessante bestanden, 2de huizen van CEO’s die via VPN met bedrijfsnetwerken waren verbonden, en volledige hash-dumps van veel, veel Active Directory-bossen.
We hebben ons gepivoteerd naar on-prem-netwerken na het compromitteren van cloudbronnen, en we hebben operaties gehad die zich van on-prem naar cloud-gebaseerde voet aan de grond verplaatsten. Soms is het grotere doelwit gemakkelijker, ongeacht de omvang van hun infosec-begroting. Dit komt door de natuurlijke asymmetrie tussen aanvallers en verdedigers. Grotere schaal betekent meer kansen voor onopzettelijk blootgestelde zwakheden. Dit zijn geen theoretische risico’s. Ze zijn echt, en meer organisaties zijn kwetsbaar voor dit niveau van compromis dan ze beseffen.
Voet aan de grond
Externe inbraken beginnen met een voet aan de grond – een eerste toegangspunt dat de deur opent naar diepere compromis. In ons werk categoriseren we voet aan de grond in vier primaire typen:
1. Sociale manipulatie
Hoewel dit veel voorkomt, beschouwen we het als de minst lonende. Gebruikers laten klikken op links of hun referenties onthullen is effectief, maar het weerspiegelt niet de vaardigheid van een gesofisticeerde tegenstander. Toch hebben we aanvallers gezien die CFO-e-mails namaken om “nood”-overschrijvingen te initiëren of AI-gegenereerde stemklonen gebruiken om helpdesk-protocollen te omzeilen.
2. Wachtwoord spuiten
Deze langzame en trage techniek blijft een van de meest effectieve. Door gemeenschappelijke wachtwoorden te raden over grote gebruikerslijsten, vermijden aanvallers blokkades en slagen ze vaak. We hebben netwerken doorbroken met niets meer dan “Summer2025!” over duizenden gebruikersnamen die van openbare bronnen zijn geschrapt. Ik zou gokken dat meer dan 1 op 1000 van de corporate-gebruikers het zou kiezen, tenzij er een verbod op woorden van toepassing is, zoals “summer” en “2025” en “25.” Voor een langere wachtwoordbeleid zou ik gokken “Summertime2025!” als voorbeeld.
3. MFA-zwakheden
Meerfactorenauthenticatie is essentieel, maar niet onfeilbaar. Net als bij alle beveiligingscontroles is een grondige, consistente implementatie belangrijk. We hebben MFA omzeild met push-moeheid, conditionele toegangsloopholes en verouderde inschrijvingslinks. In één geval hebben we ons eigen apparaat ingeschreven met een zes maanden oude link die we in een gehackte inbox vonden.
4. Exploiteerbare kwetsbaarheden
Aangepaste web-apps zijn vooral kwetsbaar. We hebben alles geëxploiteerd, van SQL-injectie tot pad-traversie tot object-deserialisatie-bugs tot logische fouten die basisgebruikers toelaten hun eigen prijs in te stellen bij het afrekenen of om te verhogen tot beheerdersrecht. Verouderde commerciële software-onderdelen kunnen zelfs leiden tot externe code-uitvoering als ze niet worden bijgewerkt.
Realiteitscheck: Compliance vs. Blootstelling
Beveiligingsaudits schilderen vaak een rooskleurig beeld. Maar red teams opereren buiten het script. Regels van engagement voor red team-operaties zijn vaak veel breder dan standaard pen-testen – we simuleren tegenstanders met precieze doelen.
In veel engagements hebben klanten een schat aan eerdere penetratierapporten van verschillende bedrijven, met weinig tot geen demonstratie van “penetratie”. Het is niet ongebruikelijk voor ons om deze perceptie te corrigeren door aanzienlijke niveaus van toegang te bereiken vanuit basis-ongeautoriseerde, externe pen-testen. De kloof tussen waargenomen en werkelijk risico kan enorm zijn. Kwaliteit, dekking-georiënteerde, penetratietesten zijn waardevoller dan doel-gebaseerde red team-operaties voor organisaties met minder volwassen beveiligingshoudingen.
AI’s Rol in Offensieve Beveiliging
Hoewel AI nog niet de menselijke vindingrijkheid in red teaming heeft vervangen, versnelt het onze workflows. We gebruiken generatieve AI om proof-of-concept-exploits sneller te bouwen, aanvalsoppervlakken te analyseren, stemmen te simuleren tijdens vishing-operaties en zelfs authentiek uitziende phishing-campagnes te maken. De opkomst van offensieve AI die top-rangen bereikt op openbare bug-bounty-lijsten is een teken van wat er komt.
Empathie voor Verdedigers
Ondanks onze offensieve rol, hebben we diepe respect voor verdedigers. De asymmetrie is echt: verdedigers moeten perfect zijn 24/7; aanvallers hebben maar één fout nodig. Daarom benadrukken onze rapporten niet alleen kwetsbaarheden, kill chains, screenshots en werkelijke impact; bovenaan onze executive summary staan positieve praktijken die we tijdens het testen zijn tegengekomen. We genieten meer van het schrijven van deze dan van de bevindingen zelf. We zijn op uw team om te onderwijzen en te herstellen, niet om bloot te leggen.
Conclusie: Het Onvoorstelbare Ligt Vaak Recht Voor U
Red teams ontdekken niet alleen fouten – ze dwingen organisaties om ongemakkelijke waarheden onder ogen te zien. De façade van beveiliging verbergt vaak kwetsbare systemen, misconfiguraties en over het hoofd gezien risico. En wanneer we het onvoorstelbare ontdekken, is het niet om te bekritiseren – het is om te versterken.
Omdat in cybersecurity, realiteitscontroles niet optioneel zijn. Ze zijn het enige dat staat tussen “veilig op papier” en een front-page-breach.












