剣 KENSAI
← Terug naar beveiligingsblog
Beveiligingsbriefing 16 maart 2026 12 min leestijd

ClickFix-campagnes verspreiden MacSync macOS-stealer, DRILLAPP-backdoor richt zich op Oekraïne via Edge, Storm-2561 nep-VPN-diefstal van inloggegevens, Kritiek HPE AOS-CX-lek

Drie ClickFix social-engineering-campagnes verspreiden de MacSync macOS-infostealer via nep-AI-toolinstallers. De aan Rusland gelinkte DRILLAPP JavaScript-backdoor misbruikt Microsoft Edge headless-modus tegen Oekraïense doelen. Storm-2561 steelt VPN-inloggegevens via SEO-gemanipuleerde nepclients. HPE AOS-CX-switches kwetsbaar voor ongeauthenticeerde admin-wachtwoordreset. GitHub-repositories gecompromitteerd na GlassWorm. Aan Iran gelinkte actoren breiden aanvallen uit naar Amerikaanse kritieke infrastructuur.


🍎 ClickFix-campagnes verspreiden MacSync macOS-infostealer

Onderzoekers van Sophos hebben drie afzonderlijke ClickFix-campagnes geïdentificeerd die de MacSync macOS-infostealer verspreiden via geavanceerde social-engineering-tactieken. In tegenstelling tot traditionele exploitgebaseerde aanvallen vertrouwen deze campagnes volledig op het misleiden van gebruikers om kwaadaardige terminalopdrachten te kopiëren en plakken.

⚠️ Kritiek: Nep-AI-toolinstallers

De campagnes imiteren legitieme AI-tools waaronder de OpenAI Atlas-browser, nep-ChatGPT-gesprekken om je «Mac schoon te maken», en zelfs nep-Anthropic Claude Code-installatiepagina's. Landingspagina's worden gehost op Cloudflare Pages, Squarespace en Tencent EdgeOne.

Aanvalsmethode

  1. Het slachtoffer bezoekt een overtuigende nep-AI-toolwebsite
  2. De pagina instrueert de gebruiker om een opdracht in de terminal te kopiëren om te «installeren»
  3. De geplakte opdracht downloadt en voert de MacSync-infostealer uit
  4. MacSync verzamelt inloggegevens, browsergegevens, cryptowallets en sleutelhangergegevens

Februari 2026-variant: Verbeterde mogelijkheden

macOS-gebruikers zijn niet immuun

De hardnekkige mythe dat macOS «veilig is tegen malware» maakt deze social-engineering-aanvallen bijzonder effectief. Organisaties met BYOD-beleid moeten endpointbescherming en beveiligingsbewustzijnstraining uitbreiden naar macOS-specifieke bedreigingen.

NIS2 Artikel 21(2)(g): Organisaties moeten cyberbeveiligingsbewustzijnstraining implementeren die social-engineering-technieken bestrijkt. AVG Artikel 32: Het niet beschermen van endpoints die persoonsgegevens verwerken, vormt een ontoereikende technische maatregel.


🇺🇦 DRILLAPP JavaScript-backdoor richt zich op Oekraïne via Edge headless-modus

Het LAB52-onderzoeksteam van S2 Grupo heeft DRILLAPP ontdekt, een JavaScript-backdoor die Oekraïense entiteiten aanvalt via juridische en liefdadigheidsthema-lokmiddelen. Toegeschreven aan Laundry Bear (UAC-0190 / Void Blizzard).

⚠️ Gevaarlijk browsermisbruik

DRILLAPP misbruikt de Microsoft Edge headless-modus met extreem gevaarlijke commandoregelflags: --no-sandbox, --disable-web-security en --use-fake-ui-for-media-stream. Dit geeft toegang tot lokale bestanden, microfoon en webcam zonder gebruikersinteractie.


🐍 ForceMemo: GitHub-repositories gecompromitteerd na GlassWorm

De gevolgen van de VS Code GlassWorm-campagne breiden zich uit. Honderden GitHub-accounts zijn benaderd met gestolen inloggegevens uit de oorspronkelijke GlassWorm-aanval, wat leidt tot compromittering van talrijke Python-repositories.

Supply-chain-cascade-effect

Dit vertegenwoordigt een gevaarlijke tweedeorde supply-chain-aanval: gecompromitteerde ontwikkelaarsinloggegevens uit één campagne worden gebruikt om kwaadaardige code in volledig andere projecten te injecteren.


🔑 Storm-2561 verspreidt nep-VPN-clients voor diefstal van inloggegevens

Microsoft Threat Intelligence volgt Storm-2561, een dreigingsactor die getrojaniseerde VPN-clients verspreidt via SEO-poisoning-campagnes.

⚠️ SEO-poisoning-aanvalsketen

Storm-2561 manipuleert zoekresultaten zodat gebruikers die zoeken naar legitieme VPN-software worden doorgestuurd naar kwaadaardige downloadpagina's.

  1. SEO-poisoning: Kwaadaardige sites gerangschikt op VPN-gerelateerde zoektermen
  2. Overtuigende downloadpagina: Imiteert de officiële website van de VPN-aanbieder
  3. Dubbele installatie: Werkende VPN plus trojan voor diefstal van inloggegevens
  4. Inloggegevens verzamelen: Vangt wachtwoorden, sessietokens en authenticatiecookies op

🔓 Kritiek HPE AOS-CX-lek — Ongeauthenticeerde admin-wachtwoordreset

⚠️ Onmiddellijk patchen

Kwetsbaarheid op afstand te exploiteren zonder authenticatie. Een aanvaller met netwerktoegang tot de beheerinterface kan admin-inloggegevens resetten en volledige controle over de switchinfrastructuur verkrijgen.

FactorBeoordeling
AanvalsvectorNetwerk (op afstand)
Authenticatie vereistGeen
ImpactVolledige administratieve controle over netwerkswitches
Getroffen systemenHPE Aruba AOS-CX-switches
RemediatieOnmiddellijk patchen; toegang tot beheerinterface beperken

🇮🇷 Aan Iran gelinkte hackers breiden aanvallen uit naar Amerikaanse kritieke infrastructuur

Aanval op Stryker

Een aan Iran gelinkte aanval op medische apparatuurfabrikant Stryker verstoorde productie en verzending. De aanvallers gebruikten het eigen endpointbeheersoftware van het bedrijf om apparaten te wissen — Living Off the Land-techniek.


🚀 Bold Security & Onyx Security lancering — $80M AI-beveiligingsfinanciering

Marktsignaal: AI-beveiligingsinvesteringsgolf

$80M gecombineerde financiering voor twee AI-beveiligingsstartups in één week weerspiegelt de marktherkenning dat traditionele beveiligingsbenaderingen het tempo van evoluerende bedreigingen niet kunnen bijhouden.

Bold Security

Bold Security gebruikt AI om endpointapparaten om te vormen tot actieve beschermingsagenten.

Onyx Security

Onyx Security bouwt een besturingslaag voor toezicht op autonome AI-agenten.


📋 Actiepunten van vandaag

  1. macOS-beveiligingsbewustzijn: Teams alerteren over ClickFix-campagnes die macOS aanvallen via nep-AI-toolinstallers
  2. Browserbeleid handhaven: Edge/Chrome headless-modus gebruik auditen; gevaarlijke flags blokkeren via groepsbeleid
  3. Python-afhankelijkheidsaudit: Alle Python-afhankelijkheden controleren op ongeautoriseerde commits gerelateerd aan ForceMemo/GlassWorm
  4. VPN-bronverificatie: VPN-software uitsluitend van geverifieerde leveranciersbronnen verkrijgen
  5. HPE AOS-CX-patching: HPE-patches voor het kritieke lek onmiddellijk toepassen
  6. Endpointbeheeraudit: Toegang tot endpointbeheertools controleren
  7. Inloggegevensrotatie: VS Code-extensies of GitHub PATs gebruikers: alle inloggegevens preventief roteren

Blijf deze bedreigingen voor met KENSAI

Continue kwetsbaarheidsscanning, supply-chain-risicobeoordeling en regelgevingscompliancemapping voor NIS2, DORA, AVG en EU AI Act.

Gratis beveiligingsscan starten →

Blijf compliant. Blijf veilig.

🗡️ KENSAI Security & Compliance Team

16 maart 2026

🛡️ Is uw website veilig?

Ontdek kwetsbaarheden voordat aanvallers dat doen.

Scan uw website gratis →