剣 KENSAI
← Terug naar Blog
Beveiligingsbriefing 9 min leestijd 18 maart 2026

GlassWorm ForceMemo kaapt 400+ Python-repos, EU sanctioneert China en Iran, Eerste achtergrond-beveiligingsupdate van Apple, LeakNet gebruikt Deno

Een massale supply chain-aanval compromitteert honderden Python-repositories via gestolen GitHub-tokens. De EU legt sancties op aan Chinese en Iraanse cyberactoren. Apple implementeert zijn allereerste stille achtergrond-beveiligingspatch. LeakNet-ransomware evolueert met ClickFix social engineering en Deno-runtime payloads. Plus: een font-renderingtruc die AI-beveiligingstools verblindt, Chrome zero-days gepatcht en een Russische backdoor gericht op Oekraïne.


1. GlassWorm ForceMemo: supply chain-aanval treft 400+ Python-repos

⚠️ KRITIEK — Actieve supply chain-compromittering

Gestolen GitHub-tokens worden gebruikt om kwaadaardige code via force-push in legitieme Python-repositories te injecteren. Als uw organisatie open-source Python-pakketten gebruikt, ga er dan van uit dat u mogelijk getroffen bent totdat dit is geverifieerd.

De GlassWorm ForceMemo-campagne vertegenwoordigt een van de meest geavanceerde supply chain-aanvallen van 2026. Dreigingsactoren hebben gestolen persoonlijke GitHub-toegangstokens gebruikt om versleutelde malware te injecteren in meer dan 400 Python-repositories, waaronder Django-applicaties, machine learning-bibliotheken en PyPI-pakketten.

De aanvallers gebruiken git rebase en force-push operaties om kwaadaardige code toe te voegen aan setup.py, main.py en app.py-bestanden — terwijl de originele auteurtoeschrijving en commitdatums behouden blijven. De vroegste bevestigde injecties dateren van 8 maart 2026.


2. EU sanctioneert Chinese en Iraanse entiteiten voor cyberaanvallen op kritieke infrastructuur

De Raad van de Europese Unie heeft sancties opgelegd aan 3 entiteiten en 2 individuen die gelinkt zijn aan cyberaanvallen op kritieke infrastructuur in Europa. Voor organisaties die onder NIS2-nalevingsvereisten opereren, onderstreept dit dat door staten gesponsorde dreigingen niet hypothetisch zijn.


3. Apple implementeert allereerste achtergrond-beveiligingsupdate

Apple heeft zijn allereerste "Achtergrond-beveiligingsverbeteringen"-update uitgebracht, waarmee een WebKit-kwetsbaarheid CVE-2026-20643 stilletjes is gepatcht op iPhones, iPads en Macs — zonder een volledige OS-update of herstart van het apparaat.


4. LeakNet-ransomware evolueert: ClickFix social engineering + Deno-runtime

🔶 HOOG — Nieuwe ransomware-distributiemethode

LeakNet combineert social engineering met een onconventionele runtime om traditionele endpointdetectie te omzeilen.

De LeakNet-ransomwaregroep heeft een dubbele innovatie geadopteerd: ClickFix voor initiële toegang en een malware-loader gebouwd op de Deno-runtime.


5. Font-renderingtruc omzeilt AI-beveiligingstools

Beveiligingsonderzoekers hebben een aanval onthuld die kwaadaardige commando's verbergt voor AI-beveiligingsassistenten via font-renderingtrucs in HTML. Een krachtige herinnering: AI-beveiligingstools zijn geen wondermiddel. Defense-in-depth blijft essentieel.


6. 67% van de CISO's heeft beperkt zicht op AI-gebruik

Een nieuw Pentera-rapport onder 300 Amerikaanse CISO's onthult dat 67% beperkt zicht rapporteert op het gebruik van AI-tools binnen hun organisaties, en geen enkele respondent claimde volledig zicht.


7. DRILLAPP-backdoor richt zich op Oekraïne via Edge-browser

🔶 HOOG — Staatsgesponsorde spionagetool

Aan Rusland gelinkte dreigingsactoren implementeren een JavaScript-backdoor met microfoon- en webcamtoegang via Microsoft Edge-extensies.

Een campagne toegeschreven aan Laundry Bear (UAC-0190) zet de DRILLAPP-backdoor in tegen Oekraïense doelen via lokdocumenten over gerechtelijke procedures en liefdadigheidsorganisaties.


8. Google patcht twee actief misbruikte Chrome zero-days

⚠️ KRITIEK — Chrome onmiddellijk bijwerken

Twee zero-day-kwetsbaarheden worden actief misbruikt. Patch alle Chrome- en Chromium-browsers onmiddellijk.

CVEComponentTypeErnst
CVE-2026-3909Skia (grafische engine)Out-of-bounds schrijvenKritiek
CVE-2026-3910V8 (JavaScript-engine)Ongepaste implementatieHoog

CVE-overzichtstabel

CVEProductErnstStatus
CVE-2026-20643Apple WebKit (iOS/iPadOS/macOS)HoogGepatcht (achtergrondupdate)
CVE-2026-3909Google Chrome (Skia)KritiekGepatcht — Nu bijwerken
CVE-2026-3910Google Chrome (V8)HoogGepatcht — Nu bijwerken

Hoe KENSAI u beschermt

🛡️ Supply chain-verdediging: KENSAI's dependency scanning en SBOM-analyse detecteert gecompromitteerde pakketten in uw Python-, Node.js- en container-afhankelijkheden.

🔍 Kwetsbaarheidsdetectie: Onze continue scanning identificeert bekende CVE's voordat aanvallers ze kunnen misbruiken.

🌐 Webapplicatiebeveiliging: KENSAI's DAST-engine test op font-rendering ontwijkingstechnieken, ClickFix-landingspagina's en browserextensie-aanvalsvectoren.

📋 NIS2-compliance: Met de escalatie van EU-cybersancties is het aantonen van proactieve beveiliging belangrijker dan ooit.


Aanbevolen acties

  1. Alle GitHub-tokens roteren
  2. Chrome onmiddellijk bijwerken
  3. Apple achtergrond-updates verifiëren
  4. Python-afhankelijkheden auditen
  5. Browserextensiebeleid herzien
  6. Beveiligingsbewustzijnstraining bijwerken over ClickFix-tactieken
  7. AI-toolgovernance beoordelen
  8. Een KENSAI-scan uitvoeren

Is uw organisatie blootgesteld?

Voer een gratis KENSAI-scan uit om uw webapplicaties te controleren op de kwetsbaarheden die in de briefing van vandaag zijn besproken.

Gratis scan starten →

Blijf veilig. Blijf waakzaam.

🗡️ KENSAI Security Team

🛡️ Is uw website veilig?

Ontdek kwetsbaarheden voordat aanvallers dat doen.

Scan uw website gratis →