Rapporten hebben dienstverlener Aon in verband gebracht met de Termite-ransomwaregroep, die naar verluidt een kwetsbaarheid in Cleo-bestandsoverdrachtssoftware heeft misbruikt. De kwetsbaarheid wordt bijgehouden als CVE-2024-50623. Het verhaal is nog in ontwikkeling, en de details zijn belangrijk. Hier is een nuchter verslag van de rapporten over Aon Termite ransomware Cleo CVE-2024-50623, wat met zekerheid kan worden gesteld, en wat teams die gevoelige bestanden verplaatsen zouden moeten doen.
Wat bevestigd is en wat alleen beweerd wordt
Het uitgangspunt is de bronverslaggeving: rapporten verbinden Aon aan Termite-ransomwareactiviteit die misbruik maakt van de Cleo-bestandsoverdrachtskwetsbaarheid CVE-2024-50623. Dat is een verband dat door rapporten wordt gelegd, niet een bevinding die wij onafhankelijk kunnen verifiëren.
Een samenvatting van een zoekresultaat van een analysewebsite van een derde partij zegt dat Aon op 7 oktober 2026 publiekelijk als ransomware-slachtoffer werd gerapporteerd. Dat is de beschrijving van een secundaire bron, en we schrijven die toe in plaats van die als vaststaand feit over te nemen. Het materiaal dat ons ter beschikking staat, bevat geen gedetailleerde verklaring van Aon, geen technische uiteenzetting van hoe een inbraak heeft plaatsgevonden, en geen bevestiging van welke gegevens, indien überhaupt, zijn weggenomen.
De voorzichtige lezing ziet er dus zo uit:
- Vastgesteld: CVE-2024-50623 is een echte, gedocumenteerde kwetsbaarheid in Cleo-software. Cleo publiceerde hierover een beveiligingsadvies op 10 december 2024.
- Gerapporteerd, hier niet geverifieerd: dat Aon werd getroffen door Termite-ransomware en dat de Cleo-kwetsbaarheid het toegangspunt was.
- Onbekend op basis van het beschikbare materiaal: de omvang van enige blootstelling van gegevens, of klant- of werknemersinformatie betrokken was, en de tijdlijn van enige compromittering.
Totdat het bedrijf of onderzoekers meer publiceren, moeten toeschrijving aan een specifieke groep en een specifieke kwetsbaarheid als een bewering worden behandeld.
Hoe CVE-2024-50623 in Cleo-software werd misbruikt
Volgens Cleo's eigen advies is CVE-2024-50623 een kwetsbaarheid voor onbeperkte bestandsupload en -download die kan leiden tot uitvoering van externe code. In alledaagse termen kan een dergelijke kwetsbaarheid een aanvaller in staat stellen bestanden op een server te plaatsen die ze zou moeten hebben geweigerd, en vervolgens naar keuze code daarop uit te voeren. Een bestandsoverdrachtserver staat vaak aan de rand van een netwerk en bevat gevoelige documenten, dus dat is een krachtig houvast.
Beveiligingsleveranciers hebben de kwetsbaarheid in verband gebracht met Cleo Harmony, VLTrader en LexiCom. Een analyse beschrijft dat de Cl0p-groep CVE-2024-50623 en een gerelateerde kwetsbaarheid, CVE-2024-55956, in die producten misbruikt. Een ander rapport van een leverancier uit januari 2025 beschrijft actief misbruik van Cleo-software in het wild, en een apart bericht merkte op dat de kwetsbaarheden grote ondernemingen bedreigden.
Die geschiedenis is waarom de Aon-rapporten opmerkelijk zijn. Als Termite nu aan dezelfde kwetsbaarheid wordt gekoppeld, suggereert dat een kwetsbaarheid die publiekelijk bekend en patchbaar was, nuttig is gebleven voor meer dan één ransomware-operatie. We kunnen op basis van het beschikbare materiaal niet zeggen of dat hier geldt, maar dat is de vraag die onderzoekers waarschijnlijk zullen stellen.
Wat organisaties met Cleo nu zouden moeten controleren
Je hoeft niet te wachten tot het Aon-verhaal is uitgekristalliseerd voordat je je eigen blootstelling beoordeelt. Teams die Cleo Harmony, VLTrader of LexiCom gebruiken, kunnen een korte lijst doorlopen:
- Bevestig de patchstatus. Raadpleeg Cleo's officiële beveiligingsadvies voor CVE-2024-50623 en verifieer dat je geïnstalleerde versies overeenkomen met de opgeloste releases die daarin worden beschreven. Doe hetzelfde voor CVE-2024-55956.
- Inventariseer je instanties. Schaduw- of vergeten bestandsoverdrachtservers, waaronder testsystemen en systemen die door businessunits worden beheerd, zijn veelvoorkomende hiaten.
- Beperk de blootstelling. Beoordeel of de server vanaf het internet bereikbaar hoeft te zijn, en beperk de toegang waar dat niet nodig is.
- Zoek naar tekenen van compromittering. Patchen sluit de deur maar verwijdert een indringer die al binnen is niet. Controleer logs, onverwachte bestanden en ongebruikelijke uitgaande overdrachten, en volg de richtlijnen in adviezen van leveranciers en incidentrespons.
- Vraag het je leveranciers. Als een leverancier of partner je bestanden via Cleo-software verwerkt, vraag hen dan rechtstreeks naar de patchstatus en of zij hun blootstelling hebben beoordeeld.
Waarom bestandsoverdrachtstools ransomwaregroepen blijven aantrekken
Beheerde bestandsoverdrachtssoftware is om een simpele reden een aantrekkelijk doelwit: het concentreert waardevolle gegevens op één plek en verbindt vaak vele organisaties tegelijk. Een enkele zwakte kan een aanvaller toegang geven tot documenten van talrijke bedrijven, in plaats van één.
Er is ook een vertrouwensprobleem. Bedrijven wisselen contracten, financiële administratie en persoonsgegevens uit via deze tools, vaak in de veronderstelling dat de software van de leverancier gehard is. Wanneer een kwetsbaarheid wordt gevonden, zijn klanten afhankelijk van de leverancier om die te melden en van hun eigen teams om snel te patchen. Vertragingen in een van beide stappen laten een venster open dat criminelen kunnen gebruiken.
Wat privacy betreft, is het probleem dat je informatie kan staan in systemen die je nooit hebt gekozen en niet kunt zien. Werkgevers, verzekeraars, makelaars en dienstverleners kunnen allemaal bestandsoverdrachtstools van derden gebruiken die je gegevens raken.
Wat dit voor jou betekent
Als je een individu bent, kun je de bestandsoverdrachtserver van een bedrijf niet patchen, maar je kunt de schade van blootstelling via derden beperken. Let op officiële datalekmeldingen en lees ze zorgvuldig. Wees sceptisch over onverwachte berichten die verwijzen naar je accounts of werkgever, aangezien gestolen gegevens vaak voor phishing worden gebruikt. Gebruik unieke wachtwoorden en multi-factorauthenticatie, en overweeg kredietmonitoring als een melding zegt dat financiële of identiteitsgegevens betrokken waren.
Een VPN beschermt niet tegen dit soort incidenten. Het versleutelt je eigen verkeer, maar het voorkomt niet dat de server van een bedrijf wordt gecompromitteerd. Gegevens die bij derden zijn opgeslagen, zijn afhankelijk van hoe die partijen ze beveiligen.
Als je IT of beveiliging beheert bij een organisatie, is de les directer: bestandsoverdrachtssoftware verdient dezelfde patchdiscipline als je firewall of e-mailgateway.
Belangrijkste punten
- Behandel het verband tussen Aon, Termite-ransomware en Cleo als gerapporteerd, niet als bewezen, totdat Aon of onderzoekers details verstrekken.
- CVE-2024-50623 is een gedocumenteerde Cleo-kwetsbaarheid die Cleo behandelde in een advies van 10 december 2024.
- Als je Cleo-producten gebruikt, verifieer dan de patchstatus aan de hand van het officiële advies, inventariseer je instanties en controleer op tekenen van eerdere compromittering.
- Als je gevoelige gegevens verwerkt, vraag leveranciers en partners dan naar hun bestandsoverdrachtsbeveiliging en patching.
- Volg officiële adviezen van Cleo en je eigen beveiligingsleveranciers, en werk dit beeld bij naarmate geverifieerde details naar voren komen in de rapporten over Aon Termite ransomware Cleo CVE-2024-50623.




 laat zien hoe groepen dreigingen stapelen, zodat herstellen vanuit een back-up alleen het probleem niet oplost. Toch blijft een werkende back-up je sterkste eerste zet, en precies daarom willen aanvallers die weg hebben.
## Wat een back-up bestand maakt tegen aanvallen: isolatie, onveranderlijkheid, testen
Kaseya's advies berust op drie eigenschappen. Elk daarvan beantwoordt een andere manier waarop back-ups falen.
**Isolatie.** Geïsoleerde back-ups staan los van je dagelijkse netwerk en inloggegevens. Als een aanvaller een werkstation of een beheerdersaccount compromitteert, zou die niet automatisch toegang moeten krijgen tot de back-upkopie. Isolatie kan betekenen: een offline of losgekoppelde kopie, een apart account met aparte inloggegevens, of een gesegmenteerde netwerklocatie.
**Onveranderlijkheid.** Een onveranderlijke back-up kan gedurende een bepaalde periode niet worden gewijzigd of verwijderd, zelfs niet door iemand met beheerdersrechten. Dit beschermt tegen een aanvaller die inloggegevens heeft gestolen en je herstelpunten probeert te wissen.
**Regelmatig testen.** Een back-up die je nooit hebt hersteld, is een aanname, geen plan. Testen bevestigt dat de gegevens compleet zijn, dat ze nog niet beschadigd zijn, en dat je weet hoe lang herstel werkelijk duurt.
Geen van deze eigenschappen is op zichzelf voldoende. Isolatie zonder testen kan je achterlaten met een veilige maar onbruikbare kopie. Onveranderlijkheid zonder isolatie kan het systeem op andere manieren alsnog blootstellen. Samen maken ze een back-up die een aanvaller niet gemakkelijk kan bereiken en die je kunt vertrouwen.
## Waar back-ups falen in thuis- en kleinbedrijfopstellingen
Het bronartikel spreekt organisaties in brede zin aan, maar de hiaten zijn gemakkelijk te herkennen in kleinere omgevingen. Dit zijn veelvoorkomende patronen om op te controleren, op basis van de drie criteria hierboven:
- **Een altijd verbonden externe schijf of NAS.** Als die gemount en beschrijfbaar is vanaf je computer, kan ransomware die op die computer draait er meestal ook bij.
- **Cloudsync aangezien voor back-up.** Synctools kunnen versleutelde of verwijderde bestanden trouw repliceren. Zonder versiebeheer of bewaarbeleid is sync niet hetzelfde als herstel.
- **Gedeelde inloggegevens.** Als de back-up dezelfde beheerderslogin gebruikt als je hoofdsystemen, stelt één gestolen wachtwoord beide bloot.
- **Geen hersteltest.** Veel mensen ontdekken problemen pas tijdens een noodsituatie.
- **Geen vastgelegde herstelstappen.** Weten wat je eerst moet herstellen, en waar, bespaart tijd onder druk. Ons stuk over [ransomware-incidentresponsplannen](/en/ransomware-incident-response-plans-face-2025-2026-test) legt uit waarom vooraf plannen belangrijk is.
## Beveilig externe toegang tot back-upsystemen
Externe toegang is een veelgebruikte route voor aanvallers, dus de manier waarop je je back-ups bereikt, is net zo belangrijk als waar ze staan. Praktische stappen zijn onder meer:
- Gebruik unieke inloggegevens voor back-upsystemen, niet de gegevens die je dagelijks gebruikt.
- Schakel multi-factorauthenticatie in voor back-upconsoles en cloudopslagaccounts.
- Stel beheerinterfaces van back-ups niet rechtstreeks bloot aan het internet. Als je externe toegang nodig hebt, routeer die dan via een beveiligde verbinding zoals een correct geconfigureerde VPN, en houd die VPN-software up-to-date.
- Beperk wie en wat back-ups kan verwijderen of wijzigen.
- Houd back-upsoftware en -apparaten gepatcht.
Een VPN beschermt de verbinding met je back-upsysteem, maar maakt een back-up niet onveranderlijk of geïsoleerd. Zie het als één laag, niet als een vervanging.
## Wat dit voor jou betekent
Als je aanneemt dat je back-ups een aanval zouden overleven, dan is dit het moment om dat te verifiëren. Ransomwaregroepen zoeken specifiek naar je back-ups, dus een kopie die altijd verbonden is, inloggegevens deelt of nooit is hersteld, kan falen wanneer je die het hardst nodig hebt. Het goede nieuws is dat de oplossingen vooral gaan over configuratie en gewoonten, niet over dure tools.
## Kernpunten: audit je back-ups deze week
Gebruik deze korte checklist om je bescherming tegen ransomware die zich op back-ups richt te versterken:
1. **Isolatie:** Is minstens één kopie losgekoppeld, of beschermd met aparte inloggegevens?
2. **Onveranderlijkheid:** Kan iemand, inclusief een beheerder, je herstelpunten nu verwijderen of overschrijven?
3. **Testen:** Wanneer heb je voor het laatst echte bestanden vanuit een back-up hersteld, en hoe lang duurde dat?
4. **Toegang:** Is externe toegang tot je back-upsysteem beschermd met unieke inloggegevens en multi-factorauthenticatie?
Zodra je je opstelling hebt geauditeerd, lees onze gids over [ransomware-incidentresponsplanning](/en/ransomware-incident-response-plans-face-2025-2026-test) en onze berichtgeving over [Gunra's dubbele afpersingstactieken](/en/gunra-ransomware-gang-ramps-up-double-extortion-attacks) om te zien hoe het falen van back-ups past in een bredere ransomware-respons.](/api/img?p=articles%2F7899%2Fimage-0.jpg&w=640)