剣 KENSAI

Chinese APT richt zich op Zuidoost-Aziatische legers, Loblaw & Starbucks datalekken, kritieke HPE-kwetsbaarheid en Iraanse cyberescalatie

16 maart 2026 8 min leestijd security-briefing

Security Briefing Een Chinese, aan de staat gelieerde APT zet aangepaste AppleChris- en MemFun-malware in tijdens een jarenlange spionagecampagne tegen Zuidoost-Aziatische militaire organisaties. Loblaw en Starbucks melden datalekken die klanten en werknemers treffen. Een kritieke HPE AOS-CX-kwetsbaarheid maakt ongeauthenticeerde admin-wachtwoordresets mogelijk. Aan Iran gelieerde hackers breiden hun doelwitten uit naar Amerikaanse kritieke infrastructuur. AI-beveiligingsstartups halen gezamenlijk $80 miljoen op. De FBI onderzoekt met malware besmette Steam-games.

🇨🇳 Chinese APT richt zich met aangepaste malware op Zuidoost-Aziatische legers

Palo Alto Networks Unit 42 heeft een geavanceerde, jarenlange cyberspionagecampagne bekendgemaakt, getrackt als CL-STA-1087 — een vermoedelijk aan China gelieerde dreigingscluster die zich sinds ten minste 2020 richt op Zuidoost-Aziatische militaire organisaties.

Campagnedetails

De aanvallers zetten twee aangepaste malwarefamilies in — AppleChris en MemFun — met zorgvuldig samengestelde leveringsmethoden, strategieën voor verdedigingsomzeiling en zeer stabiele operationele infrastructuur. De campagne richtte zich op zeer gerichte inlichtingenverzameling in plaats van bulk-datadiefstal, specifiek op zoek naar bestanden over militaire capaciteiten, organisatiestructuren en samenwerkingsverbanden met westerse strijdkrachten.

Technische indicatoren

NIS2- & DORA-implicaties

Hoewel deze campagne zich richt op Zuidoost-Aziatische legers, staan Europese defensie- en kritieke-infrastructuurorganisaties bloot aan vergelijkbare APT-dreigingen van staatsactoren. Onder NIS2-artikel 21 moeten essentiële entiteiten — waaronder defensieleveranciers en exploitanten van kritieke infrastructuur — maatregelen implementeren om aan de staat gelieerde cyberdreigingen aan te pakken, waaronder:

🔓 Datalekken bij Loblaw & Starbucks

Loblaw: klantinformatie gecompromitteerd

Loblaw Companies Limited, Canada's grootste voedselretailer, heeft een datalek bevestigd waarbij persoonlijke klantinformatie is blootgesteld, waaronder namen, e-mailadressen en telefoonnummers. De omvang van het lek en de aanvalsvector zijn niet volledig bekendgemaakt.

Starbucks: phishing via werknemersportaal

Starbucks meldde een datalek dat werknemers treft, voortkomend uit phishingaanvallen gericht op een werknemersportaal. Honderden werknemers zijn getroffen, waarbij gecompromitteerde data persoonlijke arbeidsgegevens omvat.

Patroonherkenning

Twee grote retailers die in dezelfde week zijn getroffen, onderstrepen een breder patroon: phishing blijft de dominante initiële toegangsvector voor inbreuken bij ondernemingen. Voor NIS2-gereguleerde entiteiten versterken deze incidenten de verplichte vereiste voor beveiligingsbewustzijnstraining (artikel 21(2)(g)) en multifactorauthenticatie op alle naar werknemers gerichte portalen.

GDPR & meldingsplicht bij datalekken

Hoewel beide bedrijven Noord-Amerikaans zijn, activeert elke betrokken EU-klantdata de meldingsverplichtingen van GDPR-artikel 33/34 bij datalekken. Europese organisaties met vergelijkbare werknemersportalen moeten deze datalekken behandelen als casestudy voor hun eigen incidentresponsgereedheid.

⚠️ Kritieke HPE AOS-CX-kwetsbaarheid — ongeauthenticeerde admin-wachtwoordreset

Een kritieke kwetsbaarheid in HPE AOS-CX-netwerkswitches stelt externe, ongeauthenticeerde aanvallers in staat beheerderswachtwoorden opnieuw in te stellen, waardoor alle bestaande authenticatiecontroles effectief worden omzeild.

Ernst: kritiek

Deze kwetsbaarheid kan op afstand zonder authenticatie worden uitgebuit om bestaande authenticatiecontroles op HPE AOS-CX-switches te omzeilen — breed ingezet in enterprise- en kritieke-infrastructuurnetwerken. Organisaties met getroffen firmware moeten onmiddellijk patchen.

Impactbeoordeling

Factor Detail
Aanvalsvector Op afstand, ongeauthenticeerd — geen inloggegevens vereist
Impact Volledige admin-overname van netwerkswitches
Getroffen product HPE AOS-CX-netwerkswitchfirmware
Mitigatie Pas de HPE-beveiligingspatch onmiddellijk toe; beperk toegang tot de beheerinterface

NIS2-nalevingsopmerking: kwetsbaarheden in netwerkinfrastructuur vallen rechtstreeks onder artikel 21(2)(e) — beveiliging bij verwerving, ontwikkeling en onderhoud van netwerk- en informatiesystemen. Organisaties moeten processen hebben om kritieke kwetsbaarheden in netwerkapparaten te identificeren, te beoordelen en binnen vastgestelde SLA's te patchen.

🇮🇷 Aan Iran gelieerde hackers escaleren gerichtheid op kritieke infrastructuur

Pro-Iraanse hackgroepen breiden hun doelwitten uit van het Midden-Oosten naar de Verenigde Staten, wat het risico op cyberaanvallen tegen defensiecontractanten, energiecentrales en waterzuiveringsinstallaties verhoogt.

Aanval op Stryker-productie

Een aan Iran gelieerde aanval op medische-apparatuurfabrikant Stryker verstoorde productie- en verzendactiviteiten. Opmerkelijk is dat de aanvallers bestaande endpoint-beheersoftware benutten in plaats van malware in te zetten om apparaten te wissen — een living-off-the-land-techniek die traditionele beveiligingstools omzeilt.

Defensief inzicht: het gebruik van legitieme endpoint-beheertools voor destructieve doeleinden betekent dat organisaties niet uitsluitend kunnen vertrouwen op malwaredetectie. Gedragsmonitoring, anomaliedetectie in het gebruik van beheertools en privileged access management zijn essentiële tegenmaatregelen.

Reactie van het regelgevingskader

💰 AI-beveiligingsstartups halen $80 miljoen op

Twee AI-gerichte beveiligingsstartups kwamen deze week uit de schaduw, elk met $40 miljoen aan financiering:

Bold Security

Bold Security gebruikt AI om apparaten om te vormen tot actieve agents die gebruikersacties begrijpen en realtime bescherming bieden. De aanpak vertegenwoordigt een verschuiving van reactieve, op handtekeningen gebaseerde detectie naar proactieve, gedragsbewuste beveiliging.

Onyx Security

Onyx Security bouwt een controlepaneel voor autonome AI-agents, waarmee organisaties AI-agents kunnen toezien en snel kunnen adopteren met behoud van beveiligingswaarborgen. Naarmate ondernemingen meer AI-agents inzetten, worden governance en toezicht kritieke beveiligingsfuncties.

Marktsignaal

$80 miljoen dat in één week naar AI-beveiliging stroomt, bevestigt dat de markt governance van AI-agents en gedragsmatige beveiliging erkent als de volgende grote groeivectoren. Voor NIS2-gereguleerde organisaties die AI-adoptie overwegen, sluiten de aanpakken van beide startups aan bij de vereisten van de EU AI-verordening voor toezicht op hoogrisico-AI-systemen.

🎮 FBI onderzoekt met malware besmette Steam-games

De FBI zoekt slachtoffers die een van acht Steam-games hebben geïnstalleerd waarvan is vastgesteld dat ze malware bevatten. De games werden geüpload naar het gamingplatform van Valve en verspreid onder nietsvermoedende spelers voordat ze werden verwijderd.

Les voor de toeleveringsketen: zelfs vertrouwde distributieplatforms zoals Steam kunnen vectoren zijn voor malwarelevering. De vereisten voor toeleveringsketenbeveiliging van NIS2 (artikel 21(2)(d)) strekken zich uit tot alle softwaredistributiekanalen — organisaties moeten applicatie-whitelists onderhouden en toezien op ongeautoriseerde software-installaties.

🛡️ Beveiligingsupdates van Apple & Meta

Apple patcht Coruna-exploits in verouderde iOS

Apple bracht iOS 16.7.15 en iOS 15.8.7 uit om kwetsbaarheden te patchen die werden uitgebuit door "Coruna" — een Amerikaanse defensiecontractant gelieerd aan commerciële exploitontwikkeling. Organisaties met verouderde iOS-apparaten in hun vloot moeten onmiddellijk bijwerken.

Meta ontmantelt 150.000 scam-accounts

Meta schakelde meer dan 150.000 accounts uit die scamcentra in heel Azië aandreven, terwijl het nieuwe beschermingstools voor gebruikers lanceerde. De crackdown richt zich op georganiseerde fraudeoperaties die sociale media gebruiken voor phishing en financiële oplichting.

🔧 Nieuwe tool: Betterleaks secrets-scanner

Een nieuwe opensource-tool genaamd Betterleaks is uitgebracht als vervanging voor de populaire secrets-scanner Gitleaks. Het kan mappen, bestanden en git-repositories scannen om geldige secrets te identificeren met behulp van standaard- of aangepaste regels.

Voor security-teams: secret scanning is een NIS2- en DORA-nalevingsvereiste om blootstelling van inloggegevens te voorkomen. De aanpasbare regelengine van Betterleaks maakt het geschikt voor CI/CD-pijplijnintegratie — een must-have voor softwareontwikkelingsorganisaties binnen het toepassingsgebied van NIS2.

📋 Nalevingsactiepunten van vandaag

  1. Kritiek patchen: HPE AOS-CX admin-wachtwoordreset-kwetsbaarheid — ongeauthenticeerd RCE-equivalent. Patch onmiddellijk of beperk toegang tot de beheerinterface
  2. Werk verouderde iOS bij: Apple iOS 16.7.15 en 15.8.7 adresseren actief uitgebuite Coruna-kwetsbaarheden
  3. APT threat hunt: controleer op indicatoren gerelateerd aan CL-STA-1087 (AppleChris/MemFun) als uw organisatie blootstelling heeft aan de defensiesector
  4. Phishingverdediging: de datalekken bij Loblaw en Starbucks herinneren ons eraan — audit MFA-dekking van werknemersportalen en de effectiviteit van phishingsimulatieprogramma's
  5. Living-off-the-land-detectie: de aanval op Iran/Stryker gebruikte legitieme tools destructief — controleer auditlogs van endpoint-beheertools en implementeer gedragsbaselines
  6. Secret scanning: evalueer Betterleaks voor CI/CD-pijplijnintegratie om blootstelling van inloggegevens in coderepositories te voorkomen
  7. Steam-audit: als uw organisatie gamen op bedrijfsapparaten toestaat, controleer op de acht door de FBI gemarkeerde Steam-titels

Automatiseer uw nalevingsmonitoring met KENSAI

Continue kwetsbaarheidsscanning, beoordeling van toeleveringsketenrisico's en mapping van regelgevingsnaleving voor NIS2, DORA, GDPR en de EU AI-verordening.

Start gratis beveiligingsscan →

Blijf compliant. Blijf veilig.

🗡️ KENSAI Security & Compliance Team

16 maart 2026