Trivy-toeleveringsketenaanval, Tycoon2FA keert terug, Crunchyroll-datalek treft 6,8 miljoen gebruikers
Security Briefing De toeleveringsketenaanval op de kwetsbaarhedenscanner Trivy heeft zich uitgebreid naar Docker-images en GitHub-repositories. Het phishing-as-a-service-platform Tycoon2FA is alweer volledig actief, slechts enkele weken na de verstoring door Europol. Crunchyroll onderzoekt een datalek dat mogelijk 6,8 miljoen gebruikers treft. TeamPCP zet destructieve wiper-malware in tegen Iraanse Kubernetes-clusters.
1. Trivy-toeleveringsketenaanval breidt uit naar Docker-images en GitHub-repositories
⚠️ KRITIEK — Opensource-beveiligingstool met achterdeur, aanvalsoppervlak groeit
De TeamPCP-hackers die aanvankelijk een achterdeur plaatsten in de populaire opensource-kwetsbaarhedenscanner Trivy, hebben hun aanval uitgebreid door kwaadaardige Docker-images te verspreiden en de GitHub-organisatie van Aqua Security te kapen om tientallen repositories te manipuleren.
Dit is een van de meest significante toeleveringsketenaanvallen van 2026 tot nu toe. Trivy, onderhouden door Aqua Security, is een van de meest gebruikte opensource-kwetsbaarhedenscanners ter wereld — geïntegreerd in duizenden CI/CD-pijplijnen, Kubernetes-implementaties en DevSecOps-workflows. Trivy compromitteren betekent het beveiligingsinstrument compromitteren waarop organisaties vertrouwen om kwetsbaarheden te vinden.
De TeamPCP-hackers hebben de aanval nu op twee cruciale manieren uitgebreid:
- Kwaadaardige Docker-images: gemanipuleerde Trivy Docker-images zijn gepusht naar containerregisters, wat betekent dat elke CI/CD-pijplijn die de laatste Trivy-image binnenhaalt mogelijk door de aanvaller gecontroleerde code uitvoert tijdens kwetsbaarheidsscans
- Kaping van GitHub-organisatie: de aanvallers kregen toegang tot de GitHub-organisatie van Aqua Security en manipuleerden tientallen repositories — niet alleen Trivy, maar mogelijk ook andere Aqua-projecten
- Persistente achterdeur: de kwaadaardige code exfiltreert scanresultaten (waardoor kwetsbaarheidsdata van doelsystemen wordt blootgesteld), zet reverse shells op en installeert persistente achterdeuren
Waarom dit verwoestend is
Organisaties die Trivy gebruikten, vertrouwden erop dat het hun beveiligingspositie zou verbeteren. In plaats daarvan ondermijnen gecompromitteerde versies die actief — ze sturen kwetsbaarheidsdata naar aanvallers (wat hen in feite een routekaart geeft van uitbuitbare zwakke plekken) terwijl organisaties valse geruststelling krijgen dat hun systemen zijn gescand. Dit is het nachtmerriescenario van een toeleveringsketen voor beveiligingstools.
Directe acties
- Stop onmiddellijk met het gebruik van Trivy totdat Aqua Security schone, ondertekende releases bevestigt
- Controleer alle Docker-image-pulls voor Trivy — vergelijk SHA256-hashes met bekend goede versies
- Bekijk CI/CD-pijplijnlogs op onverwachte uitgaande verbindingen tijdens Trivy-scanstappen
- Controleer op indicatoren van compromittering: reverse shells, onverwachte cronjobs of nieuwe SSH-sleutels op systemen waar Trivy heeft gedraaid
- Overweeg om alle versies van beveiligingstools vast te zetten op geverifieerde hashes in plaats van de nieuwste tags binnen te halen
2. Phishingplatform Tycoon2FA keert terug na verstoring door Europol
⚠️ KRITIEK — MFA-omzeilend phishing-as-a-service-platform weer op volle sterkte
Het phishing-as-a-service-platform (PhaaS) Tycoon2FA, dat Europol en partners op 4 maart verstoorden, heeft alweer het eerder waargenomen activiteitsniveau bereikt — slechts drie weken na de ontmanteling.
Tycoon2FA is een van de gevaarlijkste phishingplatforms die actief zijn, omdat het specifiek multifactorauthenticatie (MFA) target en omzeilt. Met adversary-in-the-middle (AiTM)-proxytechnieken onderschept Tycoon2FA zowel de inloggegevens van de gebruiker als hun MFA-tokens in realtime, waardoor aanvallers volledige toegang krijgen tot accounts die zijn beschermd met sms, TOTP of push-gebaseerde MFA.
Het snelle herstel van het platform na de verstoring door Europol op 4 maart toont de veerkracht van moderne cybercrime-infrastructuur aan. Belangrijke observaties:
- Gedistribueerde infrastructuur: de backend van Tycoon2FA was voldoende gedistribueerd zodat het in beslag nemen van sommige servers de operatie niet lamlegde
- Snel herstel: de operators hadden noodplannen — back-upinfrastructuur werd binnen enkele dagen geactiveerd
- Abonneebestand intact: de criminelen die Tycoon2FA als dienst gebruiken, wachtten simpelweg tot het platform weer online kwam, wat wijst op sterke merkentrouw in het cybercrime-ecosysteem
NIS2-relevantie
Voor organisaties die onder NIS2 vallen, benadrukt de heropleving van Tycoon2FA een kritieke leemte: standaard-MFA is niet langer voldoende als op zichzelf staande beheersmaatregel. NIS2-artikel 21(2)(j) vereist multifactorauthenticatie, maar de verordening specificeert het type niet. Organisaties moeten proactief overstappen op phishingbestendige MFA (FIDO2/WebAuthn) voordat auditors en toezichthouders dit onderscheid gaan maken.
Directe acties
- Implementeer phishingbestendige MFA (FIDO2-beveiligingssleutels of platformauthenticators) voor alle geprivilegieerde en hoogwaardige accounts
- Implementeer conditionele toegangsbeleidsregels die AiTM-proxy-indicatoren detecteren (token-replay, onmogelijke reistijden, verdachte sessiekenmerken)
- Schakel continue toegangsevaluatie in Microsoft 365 en Google Workspace in om gestolen sessietokens te detecteren en in te trekken
- Informeer gebruikers dat MFA alleen accountcompromittering niet voorkomt — bewustzijn van phishinglinks blijft essentieel
3. Crunchyroll onderzoekt datalek dat 6,8 miljoen gebruikers treft
🔶 HOOG — Datalek bij groot streamingplatform wordt onderzocht
Het anime-streamingplatform Crunchyroll onderzoekt een beveiligingsincident nadat een dreigingsactor beweerde persoonlijke informatie van ongeveer 6,8 miljoen gebruikers te hebben gestolen.
Crunchyroll, eigendom van Sony, is een van de grootste anime-streamingplatforms ter wereld. Een dreigingsactor heeft claims geplaatst over het exfiltreren van gebruikersdata, waaronder e-mailadressen, gebruikersnamen, abonnementsgegevens, kijkgeschiedenis en mogelijk gehashte wachtwoorden. Crunchyroll heeft bevestigd dat het de claims onderzoekt, maar heeft de omvang of authenticiteit van de data nog niet bevestigd.
Indien bevestigd, zou dit een van de grotere datalekken in de entertainmentsector van 2026 zijn. De data is vooral waardevol voor:
- Credential-stuffingaanvallen: gebruikers die wachtwoorden hergebruiken over verschillende diensten lopen onmiddellijk risico
- Gerichte phishing: kijkgeschiedenis en abonnementsdata maken zeer persoonlijke phishingcampagnes mogelijk
- Accountovername: Crunchyroll-accounts hebben monetaire waarde (premiumabonnementen) en kunnen worden doorverkocht
Directe acties
- Crunchyroll-gebruikers moeten onmiddellijk hun wachtwoord wijzigen en MFA inschakelen indien beschikbaar
- Controleer op wachtwoordhergebruik — andere accounts met dezelfde combinatie van e-mail/wachtwoord moeten worden bijgewerkt
- Let op phishing-e-mails rond thema's als accountverificatie of abonnementsproblemen bij Crunchyroll
- Organisaties moeten dit gebruiken als herinnering om monitoring van datalekmeldingen voor blootgestelde werknemersgegevens te implementeren
4. TeamPCP zet op Iran gerichte wiper in bij Kubernetes-aanvallen
🔶 HOOG — Destructieve wiper-malware gericht op Kubernetes-clusters
De hackgroep TeamPCP richt zich op Kubernetes-clusters met een kwaadaardig script dat Iraanse systeemconfiguraties detecteert en een wiper inzet om alle data op getroffen machines te vernietigen.
In een zet die hacktivisme combineert met sabotage van infrastructuur, zet de TeamPCP-groep — dezelfde actoren achter de Trivy-toeleveringsketenaanval — destructieve wiper-malware in tegen Kubernetes-clusters die zijn geconfigureerd voor Iran. De aanval gebruikt een script dat systeemtaalinstellingen, tijdzoneconfiguraties en netwerkindicatoren controleert om te bepalen of een cluster Iraanse infrastructuur bedient.
Wanneer Iraanse indicatoren worden gedetecteerd, activeert het script een volledige wipersequentie:
- Volumevernietiging: alle persistente volumes en storage claims worden verwijderd
- Node-wiping: het script ontsnapt vanuit containers naar hostniveau en voert schijfwiscommando's uit
- Back-upverwijdering: elk toegankelijk back-upsysteem wordt eveneens doelwit van vernietiging
- Logopschoning: bewijs van de aanval wordt systematisch verwijderd
Implicaties voor Kubernetes-beveiliging
Ongeacht de geopolitieke gerichtheid toont deze aanval kritieke Kubernetes-beveiligingslekken aan die alle organisaties treffen: container-escape naar de host, onvoldoende RBAC-beleid dat clusterbrede vernietiging toestaat, en het ontbreken van onveranderlijke back-upstrategieën. De EU Cyber Resilience Act (CRA) zal fabrikanten van Kubernetes-platforms en containertools verplichten deze risicocategorieën aan te pakken.
Directe acties
- Controleer Kubernetes-RBAC-beleid — zorg dat geen enkele service-account onnodig cluster-adminrechten heeft
- Implementeer Pod Security Standards om container-escapes te voorkomen (beperk geprivilegieerde containers, hostPath-mounts en hostnamespaces)
- Implementeer onveranderlijke, air-gapped back-ups voor kritieke Kubernetes-workloads
- Monitor op onverwachte kubectl-commando's, met name bulkverwijderingen van persistente volumes
- Controleer container-images op manipulatie — de Trivy-toeleveringsketenaanval en deze wiper-campagne delen dezelfde dreigingsactor
5. Mazda maakt beveiligingslek bekend dat gegevens van werknemers en partners blootlegt
Mazda Motor Corporation heeft een beveiligingsincident bekendgemaakt dat in december 2025 werd ontdekt en informatie blootlegde van werknemers en zakenpartners. Hoewel het bedrijf de volledige omvang niet heeft bekendgemaakt, treft het datalek interne bedrijfsdata in plaats van klantgerichte systemen.
De vertraagde bekendmaking — meer dan drie maanden tussen detectie en publieke aankondiging — roept vragen op over tijdlijnen van incidentmelding. Onder NIS2 zouden essentiële en belangrijke entiteiten verplicht zijn een vroegtijdige waarschuwing binnen 24 uur en een volledige incidentmelding binnen 72 uur in te dienen. Autofabrikanten vallen in toenemende mate onder het toepassingsgebied van NIS2 als onderdeel van kritieke toeleveringsketens.
6. FBI waarschuwt voor Handala-hackers die Telegram gebruiken voor malwareverspreiding
De FBI heeft een waarschuwing afgegeven dat Iraanse hackers met banden met het ministerie van Inlichtingen en Veiligheid (MOIS) Telegram gebruiken als kanaal voor malwarelevering en command-and-control. De Handala-groep, recentelijk officieel toegeschreven aan de Iraanse overheid, verspreidt malware via Telegram-kanalen en gebruikt de API van het platform voor C2-communicatie.
Dit is opmerkelijk omdat Telegram veel wordt gebruikt voor legitieme zakelijke communicatie, met name in het Midden-Oosten, Centraal-Azië en delen van Europa. Het FBI-advies raadt aan:
- Wees voorzichtig met bestanden die worden gedeeld in Telegram-kanalen, vooral van onbekende bronnen
- Zakelijke omgevingen moeten overwegen om Telegram-toegang te beperken of DLP-controles te implementeren
- Monitor op Telegram-API-communicatie vanaf eindpunten die geen Telegram zouden moeten gebruiken
7. Microsoft waarschuwt voor IRS-getinte phishing gericht op 29.000 gebruikers
Met het Amerikaanse belastingseizoen in aantocht heeft Microsoft campagnes gemarkeerd die ongeveer 29.000 gebruikers targeten met phishing-e-mails in IRS-thema. De campagnes zetten Remote Monitoring and Management (RMM)-malware in — legitieme tools die zijn omgebouwd voor ongeautoriseerde externe toegang. Dit is een groeiende trend: aanvallers gebruiken tools zoals ConnectWise ScreenConnect, AnyDesk of vergelijkbare RMM-software om persistente toegang te behouden die opgaat in legitiem IT-beheerverkeer.
Dagelijkse dreigingssamenvatting
| Dreiging | Ernst | Type | Vereiste actie |
|---|---|---|---|
| Uitbreiding Trivy-toeleveringsketenaanval | KRITIEK | Toeleveringsketen | Stop met Trivy, controleer CI/CD-pijplijnen |
| Heropleving Tycoon2FA PhaaS | KRITIEK | Phishing | Implementeer FIDO2/WebAuthn-MFA |
| Crunchyroll-datalek 6,8 miljoen gebruikers | HOOG | Datalek | Wijzig wachtwoorden, controleer hergebruik |
| TeamPCP Kubernetes-wiper | HOOG | Wiper/destructief | Controleer RBAC, implementeer onveranderlijke back-ups |
| Mazda-datalek werknemersgegevens | GEMIDDELD | Datalek | Evalueer tijdlijnen incidentrespons |
| Handala/Iran Telegram-malware | GEMIDDELD | Natiestaat | Beperk Telegram, monitor op C2 |
| IRS-phishing/RMM-malware | GEMIDDELD | Phishing | Blokkeer ongeautoriseerde RMM-tools |
Krijg continue beveiligingsmonitoring, kwetsbaarheidsscans en auditklare bewijstrajecten.
Start een gratis scan