Drie ClickFix social-engineering-campagnes verspreiden de MacSync macOS-infostealer via nep-AI-toolinstallers. De aan Rusland gelinkte DRILLAPP JavaScript-backdoor misbruikt Microsoft Edge headless-modus tegen Oekraïense doelen. Storm-2561 steelt VPN-inloggegevens via SEO-gemanipuleerde nepclients. HPE AOS-CX-switches kwetsbaar voor ongeauthenticeerde admin-wachtwoordreset. GitHub-repositories gecompromitteerd na GlassWorm. Aan Iran gelinkte actoren breiden aanvallen uit naar Amerikaanse kritieke infrastructuur.
Onderzoekers van Sophos hebben drie afzonderlijke ClickFix-campagnes geïdentificeerd die de MacSync macOS-infostealer verspreiden via geavanceerde social-engineering-tactieken. In tegenstelling tot traditionele exploitgebaseerde aanvallen vertrouwen deze campagnes volledig op het misleiden van gebruikers om kwaadaardige terminalopdrachten te kopiëren en plakken.
De campagnes imiteren legitieme AI-tools waaronder de OpenAI Atlas-browser, nep-ChatGPT-gesprekken om je «Mac schoon te maken», en zelfs nep-Anthropic Claude Code-installatiepagina's. Landingspagina's worden gehost op Cloudflare Pages, Squarespace en Tencent EdgeOne.
De hardnekkige mythe dat macOS «veilig is tegen malware» maakt deze social-engineering-aanvallen bijzonder effectief. Organisaties met BYOD-beleid moeten endpointbescherming en beveiligingsbewustzijnstraining uitbreiden naar macOS-specifieke bedreigingen.
NIS2 Artikel 21(2)(g): Organisaties moeten cyberbeveiligingsbewustzijnstraining implementeren die social-engineering-technieken bestrijkt. AVG Artikel 32: Het niet beschermen van endpoints die persoonsgegevens verwerken, vormt een ontoereikende technische maatregel.
Het LAB52-onderzoeksteam van S2 Grupo heeft DRILLAPP ontdekt, een JavaScript-backdoor die Oekraïense entiteiten aanvalt via juridische en liefdadigheidsthema-lokmiddelen. Toegeschreven aan Laundry Bear (UAC-0190 / Void Blizzard).
DRILLAPP misbruikt de Microsoft Edge headless-modus met extreem gevaarlijke commandoregelflags: --no-sandbox, --disable-web-security en --use-fake-ui-for-media-stream. Dit geeft toegang tot lokale bestanden, microfoon en webcam zonder gebruikersinteractie.
De gevolgen van de VS Code GlassWorm-campagne breiden zich uit. Honderden GitHub-accounts zijn benaderd met gestolen inloggegevens uit de oorspronkelijke GlassWorm-aanval, wat leidt tot compromittering van talrijke Python-repositories.
Dit vertegenwoordigt een gevaarlijke tweedeorde supply-chain-aanval: gecompromitteerde ontwikkelaarsinloggegevens uit één campagne worden gebruikt om kwaadaardige code in volledig andere projecten te injecteren.
Microsoft Threat Intelligence volgt Storm-2561, een dreigingsactor die getrojaniseerde VPN-clients verspreidt via SEO-poisoning-campagnes.
Storm-2561 manipuleert zoekresultaten zodat gebruikers die zoeken naar legitieme VPN-software worden doorgestuurd naar kwaadaardige downloadpagina's.
Kwetsbaarheid op afstand te exploiteren zonder authenticatie. Een aanvaller met netwerktoegang tot de beheerinterface kan admin-inloggegevens resetten en volledige controle over de switchinfrastructuur verkrijgen.
| Factor | Beoordeling |
|---|---|
| Aanvalsvector | Netwerk (op afstand) |
| Authenticatie vereist | Geen |
| Impact | Volledige administratieve controle over netwerkswitches |
| Getroffen systemen | HPE Aruba AOS-CX-switches |
| Remediatie | Onmiddellijk patchen; toegang tot beheerinterface beperken |
Een aan Iran gelinkte aanval op medische apparatuurfabrikant Stryker verstoorde productie en verzending. De aanvallers gebruikten het eigen endpointbeheersoftware van het bedrijf om apparaten te wissen — Living Off the Land-techniek.
$80M gecombineerde financiering voor twee AI-beveiligingsstartups in één week weerspiegelt de marktherkenning dat traditionele beveiligingsbenaderingen het tempo van evoluerende bedreigingen niet kunnen bijhouden.
Bold Security gebruikt AI om endpointapparaten om te vormen tot actieve beschermingsagenten.
Onyx Security bouwt een besturingslaag voor toezicht op autonome AI-agenten.
Continue kwetsbaarheidsscanning, supply-chain-risicobeoordeling en regelgevingscompliancemapping voor NIS2, DORA, AVG en EU AI Act.
Gratis beveiligingsscan starten →Blijf compliant. Blijf veilig.
🗡️ KENSAI Security & Compliance Team
16 maart 2026