Zerodayleaker geeft instabiele Kaspersky-exploit vrij om Windows 11 te hacken

De securityonderzoeker die de afgelopen tijd zerodaykwetsbaarheden in Windows onthulde, maakt een zeroday openbaar in securitysoftware van Kaspersky. Volgens de hacker kan zijn 'instabiele' exploitcode gebruikersrechten opleveren op een volledig bijgewerkte installatie van Windows 11.

Securityonderzoeker Chaotic Eclipse, ook bekend als Nightmare-Eclipse, MSNightmare en Infinite Nightmare, publiceert deze nieuwste hackmethode voor Windows op GitHub, meldt SecurityAffairs. De exploitcode heet HardBreacher en werkt op Windows 11 25H2 met de recentste updates. De gebruikte zerodaykwetsbaarheid zit in versie 14.0.0.504 van Kaspersky Endpoint Security.

De exploitcode is een zogeheten proof-of-concept: het bewijst dat er een kwetsbaarheid in de software zit en dat die valt te misbruiken. Succesvol misbruik van deze zeroday in Kaspersky Endpoint Security is niet gegarandeerd. Chaotic Eclipse meldt dat de code instabiel is en dat het nodig kan zijn om die meerdere keren uit te voeren. Als de exploitcode werkt, maakt die een dll-bestand aan in de Windows-map System32. Dit gebeurt dan met de volledige rechten van de bij Windows ingelogde gebruiker.

Windows saboteren

Verder zou het besturingssysteem van Microsoft zijn te saboteren door via de kwetsbaarheid in Kaspersky de gebruikersinterface van die securitysoftware over te nemen. Aanvallers kunnen dan toegang tot bestanden krijgen of juist toegang blokkeren, waaronder systeembestanden waar de securitysoftware eigenlijk niet bij mag komen.

Windows-hack via zeroday in Kaspersky. Bron: MSNightmare
MSNightmare toont in een screenshot zijn soms werkende Windows-hack
via een zeroday in Kaspersky Endpoint Security.
Bron: MSNightmare

Door Jasper Bakker

Nieuwsredacteur

01-09-2026 • 15:34

16

Submitter: kuurtjes

Reacties (16)

Sorteer op:

Weergave:

Doet me een beetje denken aan Tavis Ormandy, die zo'n 10 jaar geleden op een missie ging om AV's te misbruiken om admin-rechten te vergaren. Zo'n beetje elke AV-suite was lek was zijn bevinding. De ene nog meer dan de ander. Zijn advies destijds, gebruik gewoon Defender. Ook daar was eea op te merken, maar beter dan de concurrenten.
Een voordeel van Defender is dat het door dezelfde partij ontwikkeld wordt die ook het OS ontwikkelt. Daardoor is de kans dat iets achterloopt t.o.v. een niet goed geteste Windows update (wie doet er nou nog aan QA?) een stuk kleiner. In testresultaten van verschillende anti-malware oplossingen scoort Defender niet slecht.

Ik weet nog een tijd dat er aparte firewallproducten uitkwamen voor Windows, met soms (OS) breaking changes. Die tijd is gelukkig voorbij. Nu nog voor anti-malware.

[Reactie gewijzigd door The Zep Man op 1 september 2026 15:40]

Ik denk dat je hier de spijker op de kop slaat. Anti-virus software heeft een best wel slechte track-record als het neer komt op security en betrouwbaarheid. Een hoop crashes (kernel panics aka "Blue screens") in Windows werden vaak ook veroorzaakt door AV. Geen idee hoe dat nu is, vroeger wel in iedergeval.

Echter in risico registers zoals vereist door standaarden zoals ISO 27001 neemt niemand bijvoorbeeld "Crowstrike" of de "AV software" zelf op ironisch genoeg. Mensen pakken de "voordelen" waarbij ze kunnen zeggen: "Kijk, wij beheersen nu dit risico". Maar de risico's die dergelijke tools weer met zich mee brengen heeft niemand het over.
Zijn advies destijds, gebruik gewoon Defender. Ook daar was eea op te merken, maar beter dan de concurrenten.
Volgens mij is de beste strategie: inderdaad Defender gebruiken, en dan elke 3 maanden ofzo een malwarescan doen met een andere scanner. Ik gebruikte ooit Malwarebytes daarvoor; die was best goed (zei 'men'). Hele kleine kans dat ze allebei dezelfde malware over het hoofd zien.
Ik gebruikte ook Defender en Malwarebytes met een lifetime subscription. Die kostte toen 24 euro.
Die werkte toen voor Google Project Zero, en werd daar dus voor betaald. Deed 'ie toch beter 🤭
Als de exploitcode werkt, maakt die een dll-bestand aan in de Windows-map System32. Dit gebeurt dan met de volledige rechten van de bij Windows ingelogde gebruiker
Op zich wel interessant omdat een normale niet admin gebruiker daar helemaal geen rechten heeft om te schrijven. Dus dat zou dan moeten mislukken. Denk dat het hier gaat om een vertaal foutje en dat het moet zijn 'met volledige rechten voor de bij windows ingelogde gebruiker' (wat wel subtiel verschil is met grote gevolgen ;))
Als je het gelinkte artikel erbij pakt, wordt het wel iets duidelijk. Niet in de laatste plaats omdat er een screenshot bij is geplaatst.

Zoals je ziet is er een bestand aangemaakt in de system32-map, waarbij de rechten zo staan ingesteld dat gebruiker "full control" -rechten heeft .

Het is jammer dat de echte bron, Github, ook niet veel extra informatie verschaft. Uiteraard wil je geen beschrijfbaar bestand in die map hebben, maar of dat je nu élk bestand in de map system32 kunt beïnvloeden blijft onduidelijk. Ik zou denken van wel, en daar zit ook zeker een security-risico, maar het aanpassen van bestaande bestanden versus een nieuw bestand laten spawen vind ik wel een verschil voor de bruikbaarheid..
If it succeeds, it will create a file in C:\Windows\System32\MY_SNAKE_IS_SOLID.dll will full permissions for current user.
if the PoC succeeds, the entire operating system becomes a hot mess.
Hoeveel securitypunten is dat, een "hot mess" :? :9

[Reactie gewijzigd door Eagle Creek op 1 september 2026 16:04]

Zo lees ik het inderdaad in de originele zin
If it succeeds, it will create a file in C:\Windows\System32\MY_SNAKE_IS_SOLID.dll will full permissions for current user.

Maar logisch denk ik dan, Kaspersky 'zelf' maakt het bestand en zet vervolgens die rechten op dat bestand voor huidige gebruiker, als ik het volgende stuk zo lees:
when you take control over the UI process, you can cause it to stop functioning, grant/block access to files its not supposed to, if the PoC succeeds, the entire operating system becomes a hot mess

Maar aan welke kant gaat het dan mis? Windows 11 omdat die blijkbaar software met rechten laat spelen, of Kaspersky omdat rechten een zooitje worden?
Ik zit er niet heel erg diep in, maar wat ik had begrepen is dit iemand die al veel langer voor Microsoft lekken vond en die aanvankelijk op een normale manier meldde. Op een bepaald moment raakte hij echter zwaar gefrustreerd over hoe Microsoft volgens hem met zijn meldingen omging: kwetsbaarheden zouden zijn genegeerd of onvoldoende zijn opgepakt, terwijl hij naar eigen zeggen ook weinig terugkoppeling kreeg.

Daar lijkt zijn belangrijkste motivatie vandaan te komen. Hij wil Microsoft en andere leveranciers naar eigen zeggen duidelijk maken dat ze beveiligingsonderzoekers en gemelde kwetsbaarheden serieus moeten nemen. Door zero-days en werkende proof-of-concepts openbaar te maken, probeert hij druk uit te oefenen en aan te tonen wat er kan gebeuren als problemen niet worden opgelost.

Tegelijkertijd zie je duidelijk ook een element van vergelding. Zijn eerdere samenwerking met Microsoft is volledig omgeslagen en de publicaties lijken inmiddels ook bedoeld om het bedrijf onder druk te zetten en de gevolgen van vermeende nalatigheid zichtbaar te maken. Dat hij nu ook een Kaspersky-lek publiceert, laat zien dat zijn acties breder zijn geworden dan alleen het aanvallen van Microsoft.
Neem aan dat Kaspersky geen gehoor heeft gegeven aan zijn melding, dus dan maar online gooien zodat de gewoone burger de dupe is.

Opsporen dit soort figuren en opsluiten.
Je moet juist blij zijn met dit soort mensen. De echte kwade zouden deze exploit verkopen op de darkweb en heb je kans dat het jaren niet gepatched word. Nu het openbaar is komt er veel meer druk om dit op te lossen
dat hangt toch echt af van een aantal factoren, of ik blij ben met zo iemand.

Als diegene kan aantonen responsible disclosure te hebben gedaan: ok, prima. Maar tegenwoordig is dat niet altijd het geval meer en is de hele wereld accuut de dupe.
Precies, dit lijkt me een stuk beter, nu moet een bedrijf wel actie ondernemen of ze nou willen of niet. Tenzij ze niets doen en een groot PR fiasco willen hebben in de toekomst.
Laaste versie is 14.1.0.423 is het daar dan in opgelost?
Dit probleem is reeds verholpen:
https://support.kaspersky.com/vulnerability/list-of-advisories/12430#310826
Kaspersky has fixed the issue described in the HardBreacher research. The described issue could potentially have resulted in a partial degradation of the application functionality. The issue was mitigated by updating the antivirus databases.

Om te kunnen reageren moet je ingelogd zijn