De Amerikaanse autoriteiten hebben een bijna negenjarige gevangenisstraf opgelegd aan Deniss Zolotarjovs, een Lets staatsburger die werd uitgeleverd vanwege zijn cruciale rol binnen het Karakurt-afpersingssyndicaat. Zolotarjovs, ook bekend onder de naam Sforza_cesarini, fungeerde als gespecialiseerde onderhandelaar voor koude zaken en richtte zich systematisch op slachtoffers die de communicatie met de afpersers hadden verbroken om betaling te vermijden. Hij gebruikte gestolen persoonlijke gegevens en bedrijfsinformatie om psychologische druk uit te oefenen, waarbij hij in sommige gevallen zelfs gevoelige medische gegevens van kinderen inzette om slachtoffers te dwingen het losgeld te betalen. De bredere Karakurt-operatie heeft naar schatting 56 miljoen dollar afgedwongen van tientallen getroffen organisaties. Als eerste lid van Karakurt dat federale vervolging onderging, markeert de veroordeling van Zolotarjovs een belangrijke mijlpaal in de bestrijding van internationale cyberafpersingsnetwerken, zoals beschreven in de officiële aankondiging.

In een afzonderlijke zaak kregen twee Amerikaanse staatsburgers elk een gevangenisstraf van 18 maanden opgelegd voor het faciliteren van grootschalige laptopfarms die Noord-Koreaanse cyberinfiltratie mogelijk maakten. Matthew Knoot en Erick Prince hielpen IT-medewerkers uit Noord-Korea aan remote banen bij bijna zeventig Amerikaanse bedrijven door gebruik te maken van gestolen identiteiten. Zij ontvingen bedrijfslaptops en installeerden ongeautoriseerde remote desktopsoftware, waardoor de Noord-Koreanen zich konden voordoen als legitieme binnenlandse werknemers. De FBI blijft waarschuwen voor de duizenden Noord-Koreaanse IT-werknemers die proberen Amerikaanse bedrijven binnen te dringen om intellectueel eigendom te stelen, malware te installeren en geldstromen naar het zwaar gesanctioneerde regime af te tappen, zoals vermeld in de waarschuwing van de FBI.

Onderzoekers van SentinelLABS hebben deze week PCPJack blootgelegd, een geavanceerd worm- en credentialdiefstal-framework dat zich richt op publieke infrastructuur om gevoelige gegevens te verzamelen. PCPJack onderscheidt zich doordat het actief rivaliserende malware van de groep TeamPCP opspoort, verdrijft en verwijdert. De infectieketen start met een shellscript dat persistente toegang creëert en gespecialiseerde Python-modules downloadt van een door de aanvaller beheerde Amazon S3-bucket. De malware verzamelt een breed scala aan gevoelige credentials, waaronder cloudtoegangssleutels, Kubernetes-tokens, Docker-secrets, applicatietokens en cryptowallets. Voor laterale bewegingen maakt het framework gebruik van kwetsbaarheden in webapplicaties zoals Next.js en WordPress, en scant het agressief op slecht beveiligde Docker-, Redis-, RayML- en MongoDB-instanties. Gestolen data wordt versleuteld en via door de aanvaller gecontroleerde Telegram-kanalen geëxfiltreerd. Beveiligingsteams wordt geadviseerd multi-factor authenticatie strikt af te dwingen, Kubernetes-toegangsrechten te beperken, een enterprise vault te gebruiken en alle cloudbeheerinterfaces goed te beveiligen.

Palo Alto Networks waarschuwde deze week voor een kritieke, nog niet gepatchte zero-day kwetsbaarheid in PAN-OS, bekend als CVE-2026-0300. Deze buffer overflow in de User-ID Authentication Portal (Captive Portal) maakt het mogelijk voor niet-geauthenticeerde aanvallers om met rootrechten willekeurige code uit te voeren. De kwetsbaarheid wordt momenteel actief misbruikt in het wild. Klanten van Palo Alto worden dringend geadviseerd de beschikbare security advisories te volgen en passende mitigaties toe te passen.