CASE STUDY · EXTERNE RECON

Zie de storm aankomen — vóór een aanvaller dat doet

Een externe verkenning bij een online-marketingbureau legde binnen enkele werkdagen het volledige, van buitenaf zichtbare aanvalsoppervlak bloot. Zonder één systeem aan te vallen.

Uitgevoerd met schriftelijke toestemming · afgebakende scope · geanonimiseerd klantverhaal.

34

gedetecteerde CVE's (op basis van versie-matching)

2

bevindingen met ernst HOOG

5+

jaar — hoe ver de verouderde software achterliep

0

systemen aangevallen — puur externe waarneming

De opdracht

Een gevestigd online-marketingbureau beheert de digitale aanwezigheid van tientallen klanten: websites, hosting, formulieren. Juist daardoor weegt elke zwakte in de eigen infrastructuur zwaarder — wie hier binnenkomt, heeft potentieel niet één site te pakken, maar een opstap naar een heel klantenbestand. De vraag: wat ziet een willekeurige aanvaller op internet, zónder iets aan te raken?

Onze aanpak

Een niet-intrusieve, externe verkenning (recon). We brachten in kaart wat van buitenaf zichtbaar en benaderbaar is: DNS- en e-mailconfiguratie, subdomeinen, technologie-stack per site, software- en plugin-versies, beveiligingsheaders en API-configuratie. Geen exploits, geen inlogpogingen, geen schade — vooraf schriftelijk vastgelegd en binnen een afgebakende scope.

Wat we vonden

  • HOOG

    E-mail zonder actieve anti-spoofing.

    De beveiliging stond op "rapporteren" maar niet op "blokkeren". Daardoor kon een derde e-mail versturen die eruitziet als afkomstig van het bureau — een reëel phishing- en reputatierisico richting klanten.

  • HOOG

    Sterk verouderde WordPress-subsite.

    Een projectsite draaide op een versie uit 2020, ruim vijf jaar en meerdere hoofdversies achter, zonder gegarandeerde beveiligingsupdates. In combinatie met andere open zwakheden ontstaat een bekend, realistisch aanvalspad richting volledige serverovername.

  • MIDDEL

    Klantportfolio publiek afleidbaar.

    Via uitsluitend openbare bronnen was een flink deel van het klantenportfolio te reconstrueren — zonder enige toegang. Precies wat een aanvaller als eerste doet.

  • MIDDEL

    API-misconfiguratie.

    De API gaf gegevens prijs aan willekeurige externe websites die met een sessie meekeken.

  • MIDDEL

    Gebruikersnamen uitleesbaar.

    Geldige accountnamen waren op te vragen, wat gerichte aanvallen vergemakkelijkt.

  • LAAG

    Ontbrekende beveiligingsheaders en verouderde libraries.

    Vergroten het aanvalsoppervlak zonder directe exploitatie.

Waarom dit telt

Geen van deze deuren was afgesloten met een geheim. Alles was van buitenaf zichtbaar, zonder speciale tools, in een kwestie van dagen. Dat is het punt van recon: een aanvaller begint niet met inbreken, maar met kijken. Wie als eerste kijkt, bepaalt wie de controle houdt.

Wat er goed stond

Een eerlijk rapport benoemt ook de sterke punten. Hier: correcte DKIM-configuratie, afgeschermde gevoelige paden, afgedwongen HTTPS (HSTS), correct beveiligde status- en supportomgevingen, en een strak beperkt extern aanvalsoppervlak.

De rapportage

Elke bevinding kreeg een ernst-inschatting, het bijbehorende bedrijfsrisico in gewone taal, en een concreet advies op volgorde van prioriteit. We maakten expliciet onderscheid tussen wat we direct hebben waargenomen en wat we op basis van software-versies inschatten — zonder iets groter te maken dan het is. Bewijs boven belofte.

Resultaat & vervolg

Het bureau kreeg binnen enkele werkdagen een helder, prioriteerbaar beeld van zijn externe risico's — en een concrete route om de twee HOOG-risico's als eerste te dichten. De logische vervolgstap: een deep scan die, met aparte toestemming, bewijst welke kwetsbaarheden écht exploiteerbaar zijn.

Rust vandaag. Zekerheid morgen.

Wilt u weten wat een aanvaller op internet van uw organisatie ziet? Begin met een gratis quick scan — niet-intrusief, zonder verplichtingen.

Vraag een gratis quick scan aan

Altijd met schriftelijke toestemming · vaste, afgebakende scope · verzekerd en aansprakelijk.

Quickscan