剣 KENSAI

Trivy-supplychain-aanval steelt credentials, Azure Monitor-waarschuwingen bewapend voor callback-phishing, kritieke Langflow-RCE binnen uren geëxploiteerd, Navia-datalek treft 2,7 miljoen records

22 maart 2026 11 min leestijd beveiliging

De Trivy-kwetsbaarheidsscanner — vertrouwd door miljoenen ontwikkelaars — is gecompromitteerd door de dreigingsgroep TeamPCP, die credential-stelende malware injecteerde in officiële releases via GitHub Actions. Waarschuwingen van Microsoft Azure Monitor worden misbruikt om callback-phishingmails af te leveren die zich voordoen als Microsoft Security. Een kritieke Langflow-kwetsbaarheid werd binnen uren na openbaarmaking geëxploiteerd. Het Navia-datalek heeft persoonlijke en zorgverzekeringsdata van 2,7 miljoen personen blootgesteld. Duizenden Magento-webshops getroffen in een lopende defacement-campagne.

1. Trivy-kwetsbaarheidsscanner gecompromitteerd — supply-chain-aanval verspreidt infostealers

⚠️ KRITIEK — vertrouwde beveiligingstool wordt aanvalsvector

De Trivy-kwetsbaarheidsscanner, gebruikt door miljoenen organisaties voor container- en infrastructuurbeveiligingsscans, is gecompromitteerd door dreigingsactoren die credential-stelende malware injecteerden in officiële releases en GitHub Actions-workflows.

In wat wellicht de meest ironische aanval van het jaar is, is de Trivy-kwetsbaarheidsscanner — een op grote schaal gebruikte opensourcetool ontworpen om beveiligingsproblemen te vinden — zelf de aanvalsvector geworden. Dreigingsactoren bekend als TeamPCP hebben de buildpipeline van Trivy gecompromitteerd en infostealer-malware geïnjecteerd in officiële releases die via GitHub Actions worden gedistribueerd.

Trivy, onderhouden door Aqua Security, is een van de populairste kwetsbaarheidsscanners in het DevSecOps-ecosysteem. Het wordt gebruikt om containerimages, bestandssystemen, Git-repositories en Kubernetes-clusters te scannen. Organisaties vertrouwen het impliciet — het draait in CI/CD-pipelines met brede toegang tot broncode, secrets en infrastructuurcredentials. Precies dat vertrouwen hebben de aanvallers misbruikt.

Aanvalsmethodologie

Waarom dit verwoestend is

Supply-chain-aanvallen gericht op beveiligingstools zijn bijzonder gevaarlijk omdat:

Onmiddellijke acties

2. Microsoft Azure Monitor-waarschuwingen bewapend voor callback-phishing

🔶 HOOG — legitieme Microsoft-infrastructuur gebruikt om phishing af te leveren

Aanvallers misbruiken meldingen van Microsoft Azure Monitor-waarschuwingen om phishingmails te versturen die afkomstig lijken van de eigen infrastructuur van Microsoft, waarmee e-mailbeveiligingscontroles worden omzeild.

Een nieuwe callback-phishingcampagne misbruikt Microsoft Azure Monitor-waarschuwingen om overtuigende phishingmails te versturen die zich voordoen als het Microsoft Security Team. De e-mails waarschuwen ontvangers voor "ongeautoriseerde kosten" op hun Microsoft-accounts en instrueren hen een telefoonnummer te bellen voor "onmiddellijke hulp".

Wat deze campagne bijzonder effectief maakt, is dat de e-mails worden verzonden via legitieme Microsoft-infrastructuur. Omdat ze afkomstig zijn van het meldingssysteem van Azure, slagen ze voor SPF-, DKIM- en DMARC-authenticatiecontroles. De meeste e-mailbeveiligingsgateways zullen ze niet als kwaadaardig markeren omdat het technisch gezien echte Microsoft-e-mails zijn — alleen met content die door de aanvaller wordt gecontroleerd.

Hoe het werkt

Onmiddellijke acties

3. Kritieke Langflow-kwetsbaarheid geëxploiteerd binnen uren na openbaarmaking

⚠️ KRITIEK — niet-geauthenticeerde RCE in populaire AI-ontwikkeltool

Een kritieke kwetsbaarheid in Langflow — een populaire opensourcetool voor het bouwen van AI/LLM-applicaties — werd binnen uren na openbare openbaarmaking in het wild geëxploiteerd. De fout maakt niet-geauthenticeerde remote code execution mogelijk.

Langflow, een opensource visueel framework voor het bouwen van AI- en LLM-gedreven applicaties, heeft een kritieke kwetsbaarheid die aanvallers binnen uren na openbare openbaarmaking begonnen te exploiteren. De kwetsbaarheid maakt niet-geauthenticeerde remote code execution mogelijk omdat door de aanvaller aangeleverde flow-data in publieke flows wordt verwerkt zonder correcte sanitatie.

Langflow is snel in populariteit gegroeid nu organisaties zich haasten om AI-gedreven applicaties te bouwen. Veel instanties zijn geïmplementeerd met standaardconfiguraties, vaak publiek toegankelijk, waardoor ze gemakkelijke doelwitten zijn voor geautomatiseerde exploitatie.

Technische details

Onmiddellijke acties

4. Navia-datalek stelt 2,7 miljoen zorgverzekeringsrecords bloot

🔶 HOOG — grootschalig datalek in de zorg treft miljoenen

Tussen eind december 2025 en midden januari 2026 stalen hackers persoonlijke en zorgverzekeringsinformatie uit de systemen van Navia, wat 2,7 miljoen personen treft.

Navia, een bedrijf voor het beheer van personeelsvoordelen, heeft een datalek bekendgemaakt dat 2,7 miljoen personen treft. Het datalek vond plaats tussen eind december 2025 en midden januari 2026, waarin aanvallers persoonlijke informatie en zorgverzekeringsdata exfiltreerden uit de omgeving van Navia.

Datalekken in de zorg dragen een buitengewoon groot risico omdat de data langetermijnwaarde heeft voor identiteitsfraude, verzekeringsfraude en gerichte social engineering. In tegenstelling tot creditcardnummers die kunnen worden gewijzigd, zijn medische dossiers, burgerservicenummers en details van uitkeringsplannen permanent.

Gecompromitteerde datatypen

Voor organisaties die externe uitkeringsbeheerders gebruiken

5. Duizenden Magento-webshops getroffen in lopende defacement-campagne

🔶 HOOG — grootschalige exploitatie van e-commerceplatformen

Een lopende defacement-campagne die op 27 februari begon, heeft duizenden op Magento gebaseerde webshops gecompromitteerd, gericht op wereldwijde merken, overheidsdiensten en online retailers.

Een grootschalige defacement-campagne richt zich sinds 27 februari op op Magento gebaseerde e-commerceplatformen, waarbij duizenden sites zijn gecompromitteerd, waaronder wereldwijde merken en overheidsdiensten. Hoewel defacement vaak als laag-ernstig wordt afgedaan, tonen deze aanvallen aan dat de onderliggende infrastructuur volledig is gecompromitteerd — en wat begint als defacement kan gemakkelijk escaleren naar het skimmen van betaalkaarten, klantgegevensdiefstal of ransomware-inzet.

Waarom defacement belangrijker is dan u denkt

Onmiddellijke acties voor e-commercebeheerders

6. Quest KACE-kwetsbaarheid mogelijk geëxploiteerd tegen de onderwijssector

Een kritieke kwetsbaarheid in de systeembeheerappliance Quest KACE, getrackt als CVE-2025-32975, kan zijn geëxploiteerd bij aanvallen gericht op de onderwijssector. Quest KACE wordt op grote schaal ingezet op scholen en universiteiten voor endpointbeheer, softwaredistributie en assetinventarisatie.

Onderwijsinstellingen zijn frequente doelwitten vanwege beperkte beveiligingsbudgetten, grote aanvalsoppervlakken (duizenden student- en personeelsapparaten) en waardevolle data waaronder onderzoek, persoonlijke gegevens en financiële informatie.

Onmiddellijke acties

7. Drie mannen aangeklaagd voor smokkelen van AI-hardware naar China

Drie personen zijn aangeklaagd voor het schenden van Amerikaanse exportcontrolewetten door een schema op te zetten om grote hoeveelheden high-performance AI-servers, geassembleerd in de Verenigde Staten, om te leiden naar China. De zaak onderstreept de groeiende geopolitieke strijd om AI-rekeninfrastructuur en de mate waarin statelijk gelieerde actoren gaan om exportbeperkingen te omzeilen.

Voor organisaties die AI-hardware inkopen en distribueren, onderstreept deze zaak het belang van know-your-customer (KYC)-compliance en supplychainintegriteit. Overtredingen van exportcontrole dragen zware strafrechtelijke sancties en kunnen leiden tot verlies van exportprivileges.

Dagelijkse dreigingssamenvatting

DreigingErnstTypeVereiste actie
Trivy supply-chain-aanval (TeamPCP)KRITIEKSupply chainVerifieer Trivy-versies, roteer CI/CD-secrets
Langflow RCE (niet-geauthenticeerd)KRITIEKKwetsbaarheidPatch onmiddellijk, schakel publieke flows uit
Azure Monitor callback-phishingHOOGPhishingTrain personeel, audit Azure Monitor-regels
Navia-datalek (2,7M records)HOOGDatalekControleer of getroffen, bied kredietmonitoring
Magento massale defacementHOOGWebaanvalPatch Magento, scan op skimmers
Quest KACE (CVE-2025-32975)HOOGKwetsbaarheidPatch KACE, beperk beheerderstoegang
AI-hardware-exportovertredingenGEMIDDELDRegelgevingBeoordeel exportcompliancecontroles
Is uw softwaresupplychain veilig?

KENSAI scant uw infrastructuur op kwetsbaarheden, misconfiguraties en supplychainrisico's — inclusief de tools die u het meest vertrouwt. Laat uw beveiligingsscanner niet uw grootste kwetsbaarheid worden.

Start uw gratis beveiligingsscan →

Gepubliceerd door het KENSAI Threat Intelligence Team
Dagelijkse beveiligingsbriefing — 22 maart 2026
Lees meer briefings →