剣 KENSAI

Trivy-toeleveringsketenaanval, Tycoon2FA keert terug, Crunchyroll-datalek treft 6,8 miljoen gebruikers

24 maart 2026 7 min leestijd security-briefing

Security Briefing De toeleveringsketenaanval op de kwetsbaarhedenscanner Trivy heeft zich uitgebreid naar Docker-images en GitHub-repositories. Het phishing-as-a-service-platform Tycoon2FA is alweer volledig actief, slechts enkele weken na de verstoring door Europol. Crunchyroll onderzoekt een datalek dat mogelijk 6,8 miljoen gebruikers treft. TeamPCP zet destructieve wiper-malware in tegen Iraanse Kubernetes-clusters.

1. Trivy-toeleveringsketenaanval breidt uit naar Docker-images en GitHub-repositories

⚠️ KRITIEK — Opensource-beveiligingstool met achterdeur, aanvalsoppervlak groeit

De TeamPCP-hackers die aanvankelijk een achterdeur plaatsten in de populaire opensource-kwetsbaarhedenscanner Trivy, hebben hun aanval uitgebreid door kwaadaardige Docker-images te verspreiden en de GitHub-organisatie van Aqua Security te kapen om tientallen repositories te manipuleren.

Dit is een van de meest significante toeleveringsketenaanvallen van 2026 tot nu toe. Trivy, onderhouden door Aqua Security, is een van de meest gebruikte opensource-kwetsbaarhedenscanners ter wereld — geïntegreerd in duizenden CI/CD-pijplijnen, Kubernetes-implementaties en DevSecOps-workflows. Trivy compromitteren betekent het beveiligingsinstrument compromitteren waarop organisaties vertrouwen om kwetsbaarheden te vinden.

De TeamPCP-hackers hebben de aanval nu op twee cruciale manieren uitgebreid:

Waarom dit verwoestend is

Organisaties die Trivy gebruikten, vertrouwden erop dat het hun beveiligingspositie zou verbeteren. In plaats daarvan ondermijnen gecompromitteerde versies die actief — ze sturen kwetsbaarheidsdata naar aanvallers (wat hen in feite een routekaart geeft van uitbuitbare zwakke plekken) terwijl organisaties valse geruststelling krijgen dat hun systemen zijn gescand. Dit is het nachtmerriescenario van een toeleveringsketen voor beveiligingstools.

Directe acties

2. Phishingplatform Tycoon2FA keert terug na verstoring door Europol

⚠️ KRITIEK — MFA-omzeilend phishing-as-a-service-platform weer op volle sterkte

Het phishing-as-a-service-platform (PhaaS) Tycoon2FA, dat Europol en partners op 4 maart verstoorden, heeft alweer het eerder waargenomen activiteitsniveau bereikt — slechts drie weken na de ontmanteling.

Tycoon2FA is een van de gevaarlijkste phishingplatforms die actief zijn, omdat het specifiek multifactorauthenticatie (MFA) target en omzeilt. Met adversary-in-the-middle (AiTM)-proxytechnieken onderschept Tycoon2FA zowel de inloggegevens van de gebruiker als hun MFA-tokens in realtime, waardoor aanvallers volledige toegang krijgen tot accounts die zijn beschermd met sms, TOTP of push-gebaseerde MFA.

Het snelle herstel van het platform na de verstoring door Europol op 4 maart toont de veerkracht van moderne cybercrime-infrastructuur aan. Belangrijke observaties:

NIS2-relevantie

Voor organisaties die onder NIS2 vallen, benadrukt de heropleving van Tycoon2FA een kritieke leemte: standaard-MFA is niet langer voldoende als op zichzelf staande beheersmaatregel. NIS2-artikel 21(2)(j) vereist multifactorauthenticatie, maar de verordening specificeert het type niet. Organisaties moeten proactief overstappen op phishingbestendige MFA (FIDO2/WebAuthn) voordat auditors en toezichthouders dit onderscheid gaan maken.

Directe acties

3. Crunchyroll onderzoekt datalek dat 6,8 miljoen gebruikers treft

🔶 HOOG — Datalek bij groot streamingplatform wordt onderzocht

Het anime-streamingplatform Crunchyroll onderzoekt een beveiligingsincident nadat een dreigingsactor beweerde persoonlijke informatie van ongeveer 6,8 miljoen gebruikers te hebben gestolen.

Crunchyroll, eigendom van Sony, is een van de grootste anime-streamingplatforms ter wereld. Een dreigingsactor heeft claims geplaatst over het exfiltreren van gebruikersdata, waaronder e-mailadressen, gebruikersnamen, abonnementsgegevens, kijkgeschiedenis en mogelijk gehashte wachtwoorden. Crunchyroll heeft bevestigd dat het de claims onderzoekt, maar heeft de omvang of authenticiteit van de data nog niet bevestigd.

Indien bevestigd, zou dit een van de grotere datalekken in de entertainmentsector van 2026 zijn. De data is vooral waardevol voor:

Directe acties

4. TeamPCP zet op Iran gerichte wiper in bij Kubernetes-aanvallen

🔶 HOOG — Destructieve wiper-malware gericht op Kubernetes-clusters

De hackgroep TeamPCP richt zich op Kubernetes-clusters met een kwaadaardig script dat Iraanse systeemconfiguraties detecteert en een wiper inzet om alle data op getroffen machines te vernietigen.

In een zet die hacktivisme combineert met sabotage van infrastructuur, zet de TeamPCP-groep — dezelfde actoren achter de Trivy-toeleveringsketenaanval — destructieve wiper-malware in tegen Kubernetes-clusters die zijn geconfigureerd voor Iran. De aanval gebruikt een script dat systeemtaalinstellingen, tijdzoneconfiguraties en netwerkindicatoren controleert om te bepalen of een cluster Iraanse infrastructuur bedient.

Wanneer Iraanse indicatoren worden gedetecteerd, activeert het script een volledige wipersequentie:

Implicaties voor Kubernetes-beveiliging

Ongeacht de geopolitieke gerichtheid toont deze aanval kritieke Kubernetes-beveiligingslekken aan die alle organisaties treffen: container-escape naar de host, onvoldoende RBAC-beleid dat clusterbrede vernietiging toestaat, en het ontbreken van onveranderlijke back-upstrategieën. De EU Cyber Resilience Act (CRA) zal fabrikanten van Kubernetes-platforms en containertools verplichten deze risicocategorieën aan te pakken.

Directe acties

5. Mazda maakt beveiligingslek bekend dat gegevens van werknemers en partners blootlegt

Mazda Motor Corporation heeft een beveiligingsincident bekendgemaakt dat in december 2025 werd ontdekt en informatie blootlegde van werknemers en zakenpartners. Hoewel het bedrijf de volledige omvang niet heeft bekendgemaakt, treft het datalek interne bedrijfsdata in plaats van klantgerichte systemen.

De vertraagde bekendmaking — meer dan drie maanden tussen detectie en publieke aankondiging — roept vragen op over tijdlijnen van incidentmelding. Onder NIS2 zouden essentiële en belangrijke entiteiten verplicht zijn een vroegtijdige waarschuwing binnen 24 uur en een volledige incidentmelding binnen 72 uur in te dienen. Autofabrikanten vallen in toenemende mate onder het toepassingsgebied van NIS2 als onderdeel van kritieke toeleveringsketens.

6. FBI waarschuwt voor Handala-hackers die Telegram gebruiken voor malwareverspreiding

De FBI heeft een waarschuwing afgegeven dat Iraanse hackers met banden met het ministerie van Inlichtingen en Veiligheid (MOIS) Telegram gebruiken als kanaal voor malwarelevering en command-and-control. De Handala-groep, recentelijk officieel toegeschreven aan de Iraanse overheid, verspreidt malware via Telegram-kanalen en gebruikt de API van het platform voor C2-communicatie.

Dit is opmerkelijk omdat Telegram veel wordt gebruikt voor legitieme zakelijke communicatie, met name in het Midden-Oosten, Centraal-Azië en delen van Europa. Het FBI-advies raadt aan:

7. Microsoft waarschuwt voor IRS-getinte phishing gericht op 29.000 gebruikers

Met het Amerikaanse belastingseizoen in aantocht heeft Microsoft campagnes gemarkeerd die ongeveer 29.000 gebruikers targeten met phishing-e-mails in IRS-thema. De campagnes zetten Remote Monitoring and Management (RMM)-malware in — legitieme tools die zijn omgebouwd voor ongeautoriseerde externe toegang. Dit is een groeiende trend: aanvallers gebruiken tools zoals ConnectWise ScreenConnect, AnyDesk of vergelijkbare RMM-software om persistente toegang te behouden die opgaat in legitiem IT-beheerverkeer.

Dagelijkse dreigingssamenvatting

DreigingErnstTypeVereiste actie
Uitbreiding Trivy-toeleveringsketenaanvalKRITIEKToeleveringsketenStop met Trivy, controleer CI/CD-pijplijnen
Heropleving Tycoon2FA PhaaSKRITIEKPhishingImplementeer FIDO2/WebAuthn-MFA
Crunchyroll-datalek 6,8 miljoen gebruikersHOOGDatalekWijzig wachtwoorden, controleer hergebruik
TeamPCP Kubernetes-wiperHOOGWiper/destructiefControleer RBAC, implementeer onveranderlijke back-ups
Mazda-datalek werknemersgegevensGEMIDDELDDatalekEvalueer tijdlijnen incidentrespons
Handala/Iran Telegram-malwareGEMIDDELDNatiestaatBeperk Telegram, monitor op C2
IRS-phishing/RMM-malwareGEMIDDELDPhishingBlokkeer ongeautoriseerde RMM-tools
Bescherm uw organisatie met KENSAI

Krijg continue beveiligingsmonitoring, kwetsbaarheidsscans en auditklare bewijstrajecten.

Start een gratis scan