Skip to content
Techzine België
  • Home
  • Topartikelen
  • Topics
    • Analytics
    • Applications
    • Collaboration
    • Data Management
    • Devices
    • Devops
    • Infrastructure
    • Privacy & Compliance
    • Security
  • Insights
    • Analytics
    • Cloud ERP
    • Generatieve AI
    • IT in Retail
    • NIS2
    • RSAC 2025 Conference
    • Security Platforms
  • Meer
    • Word een partner
    • Over ons
    • Contact opnemen
    • Algemene voorwaarden
    • Privacyverklaring
  • Techzine Global
  • Techzine Nederland
  • Techzine België
  • Techzine TV
  • ICTMagazine Nederland
  • ICTMagazine België
Techzine / News / Aanvalsoppervlak Kubernetes explodeert: aantal dreigingen verviervoudigd
5min Security

Aanvalsoppervlak Kubernetes explodeert: aantal dreigingen verviervoudigd

Erik van Klinken20 april 2026 10:3020 april 2026 10:30
Aanvalsoppervlak Kubernetes explodeert: aantal dreigingen verviervoudigd

Kubernetes is de industriestandaard voor cloud-native workloads. Die alomtegenwoordigheid nodigt cyberaanvallers uit om de zwaktes ervan te exploiteren. De orkestratielaag achter de moderne cloud heeft niet alleen te maken met een enorme toename in het aantal aanvallen, maar ook steeds meer geraffineerde cyberdreigingen.

Het aantal Kubernetes-gebaseerde aanvalspogingen is in een jaar tijd met 282 procent toegenomen. Unit 42 van Palo Alto Networks meldt dat de IT-sector verreweg het zwaarst getroffen wordt op dit gebied. 78 procent van alle kwaadaardige activiteit is gericht op deze sector. De doelwitten zijn selectief, zoals cryptobeurzen. Daar waar het bekende Bybit begin 2025 via AWS-tokens blootgelegd werd, ontdekte Unit 42 een compromis van een andere cryptobeurs via Kubernetes-credentials.

Lees het volledige rapport

Waarom Kubernetes?

Voordat we dieper in de case studies duiken, is het belangrijk om te benadrukken dat deze ontwikkeling niet meer dan logisch is. Kubernetes is een wereldwijd gebruikte standaard voor het orkestreren van grootschalige applicaties in de cloud. Ondanks deze adoptie, inmiddels bijna een garantie ongeacht de cloud naar keuze, is veiligheid nooit inherent toegepast op de technologie. In plaats daarvan vertrouwt het op oplossingen die credentials beveiligen en isolatie garanderen.

Aanvallers richten zich steeds vaker op de identiteiten die draaien binnen Kubernetes-clusters. Dit zijn de zogenoemde service account tokens. Die tokens geven pods toegang tot de Kubernetes API. Wie zo’n token bemachtigt, heeft mogelijk directe toegang tot de gehele clusterinfrastructuur. In 22 procent van de cloudomgevingen in 2025 werd verdachte activiteit vastgesteld die wijst op tokendiefstal, aldus Unit 42.

Cryptobeurs getroffen via kwaadaardige Kubernetes-pod

We keren terug naar de eerder genoemde inbreuk van de cryptobeurs medio 2025, geobserveerd door de securityonderzoekers van Palo Alto Networks. De aanval is gelinkt aan Slow Pisces, ook bekend als Lazarus of TraderTraitor. Het is een Noord-Koreaanse staatsgroep die financieel gemotiveerd is. Omdat cryptomunten te stelen zijn als gehele wallets, zijn platformen als Bybit en de later getroffen beurs uiterst aantrekkelijke doelwitten.

Via spearphishing verkreeg de aanvaller toegang tot de werkplek van een ontwikkelaar. Daarna benutte hij de actieve, geprivilegieerde cloudsessie van die medewerker om een kwaadaardige pod te deployen in het productie-Kubernetes-cluster.

Die pod was specifiek ontworpen om het gemonteerde service account token bloot te leggen. De token bleek te behoren aan een beheersaccount met zeer uitgebreide rechten, gebruikt door een CI/CD-systeem via role-based access control. Met die identiteit authenticeerde de aanvaller rechtstreeks bij de Kubernetes API-server, onderschepte het secrets, kon het sleutelen aan workloads in meerdere namespaces en plaatste het een backdoor in een productie-pod. Vervolgens bewoog de kwaadwillende door het netwerk richting de financiële infrastructuur van de beurs, waarbij miljoenen aan cryptocurrency werden gestolen.

Slow Pisces was eerder ook in verband gebracht met de eerder genoemde Bybit-hack van februari vorig jaar. Toen werd circa 1,5 miljard dollar aan Ethereum gestolen. Het is op moment van schrijven de grootste digitale diefstal in de geschiedenis. In mei 2025 volgde een aanval op de Taiwanese cryptobeurs BitoPro, opnieuw via social engineering en gestolen AWS-tokens.

React2Shell: aanvallen binnen twee dagen na disclosure

Een tweede casus genoemd door Unit 42 betreft CVE-2025-55182, ook wel React2Shell. Deze kwetsbaarheid in React Server Components werd op 3 december openbaar gemaakt. Gerichte aanvallen op clouddiensten volgden al gauw, namelijk tussen 5 en 7 december. Door onveilige deserialisatie in het RSC Flight-protocol konden aanvallers willekeurige code uitvoeren in applicatiecontainers achter ingress controllers en cloud load balancers.

Eenmaal in de pod lagen alle deuren open. Met andere woorden, toegang kon worden verkregen tot het bestandssysteem, omgevingsvariabelen, netwerkinformatie en gemonteerde identiteiten. Aanvallers gebruikten die toegang om service account tokens te stelen, cloud credentials uit omgevingsvariabelen te trekken en voort te bewegen naar het onderliggende cloudaccount.

In meerdere gevallen werden cryptominers geïnstalleerd, backdoors geplaatst en inloggegevens voor databases buitgemaakt. Dat aanvallen zo snel op een disclosure volgen is niet uitzonderlijk: onderzoek van Wiz toont aan dat AKS-clusters gemiddeld binnen 18 minuten na het aanmaken ervan aangevallen worden en EKS-clusters binnen 28 minuten.

Bekende tools, herkenbaar patroon

Aanvallers volgen bij deze compromissen ‘netjes’ het MITRE ATT&CK-framework. Eerst initiële toegang via een kwetsbaarheid (T1190) of social engineering, daarna tokendiefstal (T1528). Met het gestolen service account token manoeuvreren aanvallers binnen het cluster en schroeven ze privileges op. Zo uniek zijn de aanvallen dus niet, maar de enorme reikwijdte van Kubernetes maakt een compromis via deze infrastructuur uiterst breed toepasbaar.

Frameworks zoals Peirates, oorspronkelijk gebouwd voor red teams, helpen de aanvallers aanzienlijk. Peirates kan service accounts, secrets en cloud metadata op- en bevragen. Unit 42 wijst naar meerdere groeperingen die onder meer speciale plugins in hun malware bouwen om met weinig activiteit veel gevoelige data op te vragen.

Kubernetes kent meerdere kritieke kwetsbaarheden die aanvallers benutten, waarbij misconfiguraties in RBAC en pod security settings de meest voorkomende ingang vormen. Hoewel dit al jaren bekende problemen zijn, blijven het de meest gebruikelijke manieren waarmee aanvallers succesvol zijn.

Drie maatregelen die het aanvalspad doorbreken

Unit 42 beschrijft drie concrete stappen voor verdedigers. Ten eerste: strikt RBAC-beleid op basis van minimale rechten. Wildcard-permissies geven aanvallers via één gecompromitteerde pod toegang tot kritieke clusterresources. Dat ene te ruime account is vaak bepalend voor grootschalige aanvallen.

Ten tweede adviseert Unit 42 om service account tokens een korte levensduur te geven. Deze tokens zijn normaliter veelal onbeperkt (!) geldig, dat ideaal is voor aanvallers die de tijd nemen en de moeite doen om onopvallend te zijn. Geleidelijk verzamelen ze genoeg informatie om ongemerkt diepgaande toegang te verkrijgen. Door tokens juist te binden aan de levensduur van een pod, verliest een gestolen token snel zijn waarde.

Ten derde is het belangrijk om runtime-monitoring continu te draaien via een XDR-platform. Deze oplossingen detecteren abnormaal procesgedrag, onverwachte netwerkverbindingen en toegang tot gevoelige paden zoals `/var/run/secrets/kubernetes.io/serviceaccount/token`. Ook is audit logging veelal onderbelicht, waardoor aanvallers ongezien blijven en onderzoek achteraf cruciale informatie mist.

Unit 42 legt deze keer de vinger op de zere plek van Kubernetes, maar het heeft recent menig ander cybergevaar uitgestippeld. Eerder publiceerde het team onderzoek naar het omzeilen van AI-vangrails en bracht het de impact van Iraanse cyberaanvallen in kaart.

Tags:

Cloud Security / Kubernetes / Noord Korea / Palo Alto Networks / React2Shell / service account tokens / Slow Pisces / unit 42

"*" indicates required fields

This field is for validation purposes and should be left unchanged.

Blijf op de hoogte, abonneer!

Nieuwsbrieven*

Gerelateerd

Kubernetes-dienst Microsoft Azure kon door hackers worden misbruikt

Hoe Kubernetes in tien jaar tijd de cloud heeft veroverd

Dit zijn de 10 gevaarlijkste Kubernetes-kwetsbaarheden

Kubernetes getroffen door groot en ernstig veiligheidsprobleem

Keuze van de redactie

Mistral haalt 3 miljard op, Samsung leidt ronde

In een Series D-ronde heeft Mistral 3 miljard euro opgehaald. De waar...

Tijd voor een nieuw operating model? Genesys vernieuwt agentic orchestration layer

Bedrijven moeten de komende jaren hun operating model herzien, niet e...

Claude Fable 5.1: de start van een nieuwe AI-realiteit

Watermerken en een lager prijskaartje

Nvidia koopt Hugging Face: miljardenovername roept vragen op

Voor welgeteld 12,9303 miljard dollar wordt Hugging Face onderdeel va...

Techzine.tv

ServiceNow unveils Action Fabric AI platform architecture

ServiceNow unveils Action Fabric AI platform architecture

SAP executive addresses API policy and openness concerns

SAP executive addresses API policy and openness concerns

AI security threats facing open source ecosystems in 2026

AI security threats facing open source ecosystems in 2026

Solo.io reveals how to manage AI agents across any platform

Solo.io reveals how to manage AI agents across any platform

Lees meer over Security

Security rondom AI-modelontwikkeling moet drastisch verbeteren, maar hoe?
Topartikel

Security rondom AI-modelontwikkeling moet drastisch verbeteren, maar hoe?

Het Hugging Face-incident, waarbij OpenAI-agents gezamenlijk het AI-platform hackten om te spieken voor een e...

Erik van Klinken 1 dag geleden
IT-webwinkel Dustin haalt systemen offline na inbraak – update

IT-webwinkel Dustin haalt systemen offline na inbraak – update

Update 08-09-2026 14.30: Dustin is gestart met het geleidelijk en gecontroleerd heropenen van de getroffen IT...

Erik van Klinken 5 uren geleden
Zscaler: AI-agents zijn de nieuwe zwakste schakel 
Topartikel

Zscaler: AI-agents zijn de nieuwe zwakste schakel 

Op cybervlak is de mens lange tijd de zwakste schakel geweest. Menselijke kwetsbaarheid, psychologische kwets...

Berry Zwets 1 september 2026
Google: hackers bouwen aanvalscampagne in zes uur met AI

Google: hackers bouwen aanvalscampagne in zes uur met AI

Agentic workflows hebben ook onder cybercriminelen zich inmiddels bewezen. Het harvesten van inloggegevens wa...

Erik van Klinken 6 uren geleden

Expert aan het woord

Achter de schermen bij de F1: hoe high-performance storage live mediaproductie mogelijk maakt

Achter de schermen bij de F1: hoe high-performance storage live mediaproductie mogelijk maakt

Tijdens de Spa Grand Prix moest Ethos een constante stroom aan beeldm...

De duistere kant van vibe coding: wat organisaties moeten weten over het grootste cyberrisico van dit moment

De duistere kant van vibe coding: wat organisaties moeten weten over het grootste cyberrisico van dit moment

Vibe coding is bijzonder interessant voor ontwikkelaars. Net zoals we...

Tokenomics bepaalt het rendement van AI

Vrijwel iedere organisatie heeft inmiddels een AI-strategie. Veel min...

Je werkt je medewerkers in, doe je hetzelfde met je AI-agents?

Jarenlang werd werk gekenmerkt door kleine maar hardnekkige inefficiÃ...

Tech calendar

Dreamforce

15 September 2026 San Francisco

GOTO Copenhagen 2026

28 September 2026 Copenhagen

NetApp INSIGHT 2026

29 September 2026 Las Vegas

Manhattan EMEA Exchange

12 October 2026 Milan

it-sa Expo&Congress 2026

27 October 2026 Nürnberg

Celosphere 2026

2 December 2026 Munich

Whitepapers

Klarrio: Security by design als fundament voor software

Klarrio: Security by design als fundament voor software

Klarrio heeft een whitepaper uitgebracht over zijn aanpak van securit...

Klarrio: Architectuur is grootste knelpunt of grootste versneller

Klarrio: Architectuur is grootste knelpunt of grootste versneller

Klarrio heeft een whitepaper uitgebracht over de rol van architectuur...

Hoe je stap voor stap een AI-gedreven kennisapplicatie bouwt

Kennis is de motor van elke organisatie, maar vaak ook haar grootste ...

Waarom automatisering onmisbaar is in moderne cybersecurity

Welkom bij ‘Het einde van cyberrisico’s’. We hebben een serie v...

Techzine.be

Techzine richt zich op IT-professionals en zakelijke decision makers door het publiceren van het laatste IT-nieuws en achtergrondverhalen. Het doel is om IT-professionals kennis te laten maken met nieuwe innovatieve producten en diensten, maar ook om diepgaande informatie te bieden om te helpen producten en diensten beter te begrijpen.

Follow us

Twitter
LinkedIn
YouTube

© 2026 Dolphin Publications B.V.
Alle rechten voorbehouden.

Techzine Service

  • Word een partner
  • Adverteren
  • Over ons
  • Contact
  • Algemene voorwaarden
  • Privacyverklaring