Het Nationaal Cyber Security Centrum (NCSC) heeft samen met Ivanti een verbeterd script uitgebracht om gehackte Ivanti Endpoint Manager Mobile (EPMM) servers op te sporen. Nederlandse organisaties worden aangespoord dit script te gebruiken. Recent werd bekend dat aanvallers toegang kregen tot de Ivanti EPMM-servers van de Autoriteit Persoonsgegevens en de Raad voor de rechtspraak. Het NCSC ontdekte tijdens onderzoek dat meerdere organisaties getroffen zijn. Om deze organisaties te ondersteunen, heeft het NCSC in samenwerking met Ivanti een detectiescript ontwikkeld.

Ivanti Endpoint Manager Mobile is een softwaretool voor het beheer van mobiele apparaten, waarmee organisaties de apparaten van hun medewerkers op afstand kunnen beheren. Een gehackte EPMM-server kan ernstige gevolgen hebben. Ivanti heeft recent beveiligingsupdates uitgebracht voor twee kwetsbaarheden, CVE-2026-1281 en CVE-2026-1340, die een aanvaller op afstand in staat stellen code uit te voeren op kwetsbare servers. Deze kwetsbaarheden hebben een impactscore van 9.8 op een schaal van 10. Het is onbekend sinds wanneer de aanvallers misbruik maken van deze problemen en hoeveel klanten zijn getroffen. Organisaties die Ivanti EPMM gebruiken, kunnen met het NCSC-script controleren of hun server is gecompromitteerd. Het verbeterde script bevat nieuwe Indicators of Compromise en verbeterde detectie van webshells, die door aanvallers worden gebruikt om toegang tot de server te behouden. Het NCSC benadrukt het belang van het uitvoeren van het verbeterde script, zelfs als de eerste versie al is gebruikt. Bij een positieve detectie wordt geadviseerd contact op te nemen met het NCSC.