Transparent Tribe zet AI-codetools in om massaal wegwerp polyglot-malware te produceren op ongekende schaal. Onderzoekers van Bitdefender introduceren de term "vibeware" — AI-ondersteunde, wegwerpimplantaten geschreven in Nim, Zig en Crystal die traditionele detectie omzeilen. Ondertussen zet MuddyWater een nieuwe backdoor in tegen kritieke infrastructuur in de VS, en verspreiden nep Claude Code-installatieprogramma's infostealers.
De aan Pakistan gelieerde APT-groep Transparent Tribe (APT36) heeft malwareproductie geïndustrialiseerd met behulp van AI-codeassistenten. Het threat research-team van Bitdefender identificeerde meer dan 200 unieke implantaatvarianten die in één week werden gegenereerd — een volume dat onmogelijk is via handmatige ontwikkeling.
Onderzoekers van Bitdefender hebben de term "vibeware" geïntroduceerd om deze nieuwe klasse van AI-ondersteunde malware te beschrijven. Het concept is eenvoudig maar verwoestend: gebruik AI-codetools om snel een groot volume aan middelmatige maar functionele implantaten te genereren in meerdere programmeertalen. Elk implantaat is wegwerp — ontworpen voor één campagne of zelfs één enkel doelwit.
Vibeware (zn.): AI-gegenereerde, wegwerpmalware die op industriële schaal wordt geproduceerd met behulp van codeassistenten. Gekenmerkt door polyglot-implementatie, middelmatige codekwaliteit en een hoog volume dat traditionele signature-based detectie overweldigt.
| Kenmerk | Details |
|---|---|
| Dreigingsactor | Transparent Tribe (APT36) |
| Attributie | Pakistan-gelieerd, vermoedelijk ISI-gelinkt |
| Primaire doelwitten | Indiase overheid, militaire en diplomatieke entiteiten |
| Gebruikte talen | Nim, Zig, Crystal, Go, Rust |
| Implantaatvolume | 200+ unieke varianten per week |
| C2-infrastructuur | Slack, Discord, Supabase, Google Sheets |
| Detectiepercentage | <15% bij eerste inzending (VirusTotal) |
| Misbruikte AI-tools | Meerdere codeassistenten (niet bij naam genoemd) |
Transparent Tribe kiest bewust voor talen als Nim, Zig en Crystal om verschillende strategische redenen:
Wellicht het meest verraderlijke aspect van de campagne is het misbruik van legitieme clouddiensten als command-and-control-infrastructuur:
| Dienst | C2-gebruik | Detectiemoeilijkheid |
|---|---|---|
| Slack | Webhook-gebaseerde commandolevering | Hoog — vermengt zich met legitiem verkeer |
| Discord | Bot API voor data-exfiltratie | Hoog — versleuteld, wijdverbreid gebruik |
| Supabase | Database-as-C2 voor implantaatconfiguratie | Zeer hoog — nieuwe techniek |
| Google Sheets | Spreadsheetcellen als commandowachtrijen | Zeer hoog — HTTPS naar Google-domeinen |
MuddyWater (Iran/MOIS-gelieerd) richt zich actief op Amerikaanse financiële instellingen en luchthavensystemen met een voorheen ongedocumenteerde backdoor genaamd "Dindoor".
| Kenmerk | Details |
|---|---|
| Dreigingsactor | MuddyWater (MOIS / APT34-overlap) |
| Backdoor-naam | Dindoor |
| Doelwitten | Amerikaanse banken, operationele systemen van luchthavens |
| Initiële toegang | Spear-phishing met bewapende vacatureaanbiedingen |
| Persistentie | WMI-eventabonnementen, geplande taken |
| Communicatie | DNS-over-HTTPS tunneling |
| Mogelijkheden | Keylogging, schermopname, credential harvesting, laterale beweging |
De Dindoor-backdoor vertegenwoordigt een evolutie van het MuddyWater-toolkit, met DNS-over-HTTPS (DoH) tunneling voor C2-communicatie — waardoor detectie op netwerkniveau extreem moeilijk wordt. Het richten op bank- en luchtvaartinfrastructuur wekt grote zorgen over potentiële verstorende operaties.
CISA heeft een noodrichtlijn uitgevaardigd die federale instanties opdraagt om actief misbruikte iOS-kwetsbaarheden te patchen die worden bewapend via de Coruna exploit kit. Deadline: 14 maart 2026.
De Coruna exploit kit, voor het eerst geïdentificeerd in februari 2026, heeft zijn mogelijkheden uitgebreid om meerdere iOS WebKit- en kernelkwetsbaarheden aan te vallen. De kit wordt verkocht op underground forums voor $150.000 per licentie en wordt voornamelijk gebruikt voor:
Alle iOS-versies ouder dan 18.3.2 zijn getroffen. Organisaties moeten ervoor zorgen dat alle zakelijke en BYOD Apple-apparaten onmiddellijk worden bijgewerkt.
De FBI heeft een actief onderzoek bevestigd naar een inbraak in federale surveillance- en afluistersystemen. Hoewel details vertrouwelijk blijven, geven bronnen aan dat ongeautoriseerde toegang mogelijk lopende onderzoeken heeft gecompromitteerd en surveillancedoelwitten heeft onthuld.
De inbraak treft naar verluidt systemen die worden gebruikt onder CALEA (Communications Assistance for Law Enforcement Act) en FISA-gerechtelijke bevelen. De belangrijkste zorgen zijn:
Een campagne die gebruikmaakt van nep Claude Code-installatiehandleidingen verspreidt infostealers via een "InstallFix"-variant van de ClickFix social engineering-techniek.
| Gegevenstype | Risiconiveau | Impact |
|---|---|---|
| Browserwachtwoorden | 🔴 Kritiek | Volledige accountovername bij alle diensten |
| SSH-sleutels | 🔴 Kritiek | Toegang tot servers/infrastructuur |
| API-tokens | 🔴 Kritiek | Compromittering van cloudinfrastructuur |
| Crypto wallets | 🟠 Hoog | Onmiddellijk financieel verlies |
| .env-bestanden | 🔴 Kritiek | Databasereferenties, API-geheimen |
Installeer ontwikkelaarstools altijd uitsluitend via officiële bronnen. Claude Code is uitsluitend beschikbaar via de officiële kanalen van Anthropic. Voer nooit commando's uit van willekeurige webpagina's, vooral niet van pagina's die beweren installatiefouten te "repareren".
| Dreiging | Actor | Ernst | Vereiste actie |
|---|---|---|---|
| Vibeware-campagne | Transparent Tribe | 🔴 Kritiek | Gedragsdetectie implementeren, vertrouwde diensten monitoren |
| Dindoor-backdoor | MuddyWater | 🔴 Kritiek | Patchen, DoH-verkeer monitoren, spear-phishing-verdediging herzien |
| iOS Coruna-exploits | Meerdere | 🟠 Hoog | Alle iOS-apparaten bijwerken naar 18.3.2+ |
| Inbraak afluistersystemen | Onbekend | 🔴 Kritiek | Monitoren op blootstelling van downstream-inlichtingen |
| Nep Claude Code-installatieprogramma's | Cybercriminelen | 🟠 Hoog | Bewustwording ontwikkelaars, installatiebronnen verifiëren |
KENSAI's continue geautomatiseerde scanning detecteert gedragsanomalieën en AI-gegenereerde malwarepatronen die signature-based tools missen.
Start gratis beveiligingsscanBlijf waakzaam. Blijf beschermd.
🗡️ KENSAI Threat Intelligence Team
Detecteer vibeware en AI-gegenereerde malware met gedragsscanning
Gratis beveiligingsscan →