剣 KENSAI

GlassWorm gebruikt Solana-blockchain als C2, device code-phishing treft 340+ organisaties, TeamPCP breidt OSS-compromittering uit, Citrix NetScaler-patch

26 maart 2026 12 min leestijd security-briefing

Security Briefing De GlassWorm-campagne evolueert met Solana-blockchain-dead-drop-C2 voor RAT-levering en browserdatadiefstal. Een device code-phishingcampagne richt zich op 340+ Microsoft 365-organisaties in vijf landen via OAuth-misbruik. TeamPCP breidt uit voorbij Trivy naar compromittering van Docker Hub, VS Code en PyPI. Citrix dringt aan op een noodpatch voor NetScaler tegen een CitrixBleed-achtige fout. LeakBase-beheerder gearresteerd in Rusland. PolyShell-aanvallen treffen 56% van kwetsbare Magento-winkels.

1. GlassWorm-malware gebruikt Solana-blockchain-dead-drops voor RAT-levering

⚠️ KRITIEK — nieuwe C2-techniek maakt ontmanteling vrijwel onmogelijk

De GlassWorm-campagne gebruikt nu memo's van Solana-blockchaintransacties als dead-drop-resolver voor C2-infrastructuur, en levert een meertraps-RAT met browserdatadiefstal, keylogging en een kwaadaardige Chrome-extensie.

Onderzoekers van Aikido Security hebben een significante evolutie in de GlassWorm-campagne gedocumenteerd. De dreigingsactoren betten nu command-and-control-adressen in memo's van Solana-blockchaintransacties — een techniek die traditionele ontmantelingspogingen effectief onmogelijk maakt omdat blockchaindata onveranderlijk en gedecentraliseerd is.

De aanvalsketen zet een meertraps-raamwerk in:

Waarom op blockchain gebaseerde C2 het spel verandert

Traditionele C2-infrastructuur is afhankelijk van domeinnamen of IP-adressen die verdedigers kunnen blokkeren, sinkholen of via juridische stappen kunnen laten in beslag nemen. Blockchainmemo's zijn permanent, censuurbestendig en publiek toegankelijk — geen registrar om te contacteren, geen hostingprovider om te dagvaarden. De aanvallers plaatsen simpelweg een nieuwe Solana-transactie met bijgewerkte C2-coördinaten wanneer ze infrastructuur moeten roteren.

Deze techniek werd eerder alleen theoretisch besproken in beveiligingsonderzoek, maar wordt nu op schaal ingezet in het wild. Het vertegenwoordigt een fundamentele uitdaging voor het incidentresponsdraaiboek.

Onmiddellijke acties

2. Device code-phishingcampagne treft 340+ Microsoft 365-organisaties

⚠️ KRITIEK — misbruik van OAuth device code omzeilt MFA in vijf landen

Een actieve phishingcampagne misbruikt de OAuth device code-authenticatiestroom van Microsoft om Microsoft 365-accounts te compromitteren bij 340+ organisaties in de VS, Canada, Australië, Nieuw-Zeeland en Duitsland.

Onderzoekers van Huntress hebben een massale device code-phishingcampagne ontdekt die de OAuth device code-authenticatiestroom van Microsoft misbruikt om inloggegevens te verzamelen en multifactorauthenticatie te omzeilen. De campagne werd voor het eerst waargenomen op 19 februari 2026 en versnelt sindsdien.

De aanval combineert meerdere technieken voor maximale effectiviteit:

Sectoren onder aanval

De campagne heeft zich gericht op de bouw-, non-profit-, vastgoed-, productie-, financiële, gezondheidszorg-, juridische en overheidssector. Duitsland behoort expliciet tot de doelwitlanden, wat dit direct relevant maakt voor DACH-organisaties.

Waarom device code-phishing zo effectief is

In tegenstelling tot traditionele phishing waarbij slachtoffers inloggegevens moeten invoeren op een valse inlogpagina, vraagt device code-phishing slachtoffers om een code in te voeren op de legitieme inlogpagina van Microsoft. De URL is echt. De inlogpagina is echt. De MFA-prompt is echt. Het enige wat vals is, is de reden waarom het slachtoffer werd gevraagd te authenticeren — en tegen die tijd heeft de aanvaller een geldig sessietoken.

Onmiddellijke acties

3. TeamPCP breidt open-source-compromittering uit — Docker Hub, VS Code, PyPI allemaal getroffen

⚠️ KRITIEK — toeleveringsketen-aanvalsgroep breidt uit naar elk groot pakketecosysteem

TeamPCP, de groep achter de compromitteringen van Trivy en KICS, heeft operaties uitgebreid naar Docker Hub, Visual Studio Code-extensies, PyPI en NPM, en werkt nu naar verluidt samen met de Lapsus$-groep.

De dreigingsgroep TeamPCP zet zijn ongekende campagne tegen opensource-infrastructuur voort. Na het compromitteren van de GitHub Action-tags van Trivy heeft de groep zich nu uitgebreid om elk groot pakketecosysteem tegelijk te treffen — en heeft naar verluidt de handen ineengeslagen met de beruchte Lapsus$-groep.

De omvang van de compromittering omvat nu:

De Lapsus$-connectie

De gemelde samenwerking met Lapsus$ — bekend van spraakmakende inbreuken bij Microsoft, Nvidia, Samsung en Uber — verhoogt het dreigingsniveau aanzienlijk. Lapsus$ brengt bewezen social-engineeringcapaciteiten en insider-rekruteringstactieken mee, terwijl TeamPCP diepgaande expertise in CI/CD-pijplijncompromittering bijdraagt. Samen vormen zij een formidabele dreiging voor de softwaretoeleveringsketen.

Onmiddellijke acties

4. Citrix dringt aan op noodpatch voor NetScaler — CitrixBleed-achtige fout

⚠️ KRITIEK — NetScaler ADC & Gateway-kwetsbaarheden doen denken aan eerdere zero-day-exploits

Citrix heeft twee kwetsbaarheden gepatcht in NetScaler ADC en NetScaler Gateway, waarvan er één sterk lijkt op de CitrixBleed- en CitrixBleed2-fouten die de afgelopen jaren als zero-days zijn uitgebuit.

Citrix dringt er bij alle beheerders op aan om onmiddellijk te patchen. Een van de twee nieuw bekendgemaakte kwetsbaarheden vertoont sterke gelijkenis met CitrixBleed (CVE-2023-4966) en CitrixBleed2, die beide als zero-days werden uitgebuit met verwoestende gevolgen — waaronder de inbreuk bij Boeing, meerdere Amerikaanse overheidsinstanties en financiële instellingen.

De gelijkenissen met CitrixBleed zijn zorgwekkend omdat:

NIS2-implicaties

Onder NIS2 vallende organisaties die NetScaler-infrastructuur draaien, hebben een nalevingsverplichting om te patchen onder de vereisten voor kwetsbaarheidsbeheer van artikel 21. Gezien de gelijkenis met een eerder uitgebuite zero-day, kan het niet tijdig patchen worden beschouwd als een nalatige beveiligingshouding.

Onmiddellijke acties

5. LeakBase-beheerder gearresteerd in Rusland — 147K gebruikers verhandelden gestolen inloggegevens

Overwinning voor wetshandhaving: Russische autoriteiten hebben de beheerder gearresteerd van het cybercrimeforum LeakBase, een platform dat sinds 2021 honderden miljoenen gestolen gebruikersaccounts, bankgegevens en bedrijfsdocumenten hostte. De verdachte, uit de stad Taganrog, beheerde een marktplaats met 147.000+ geregistreerde gebruikers die gestolen persoonlijke databases kochten en verkochten. Apparatuur werd in beslag genomen tijdens de arrestatie.

Deze arrestatie is opmerkelijk omdat deze plaatsvond in Rusland — een land dat historisch gezien een veilige haven is geweest voor cybercriminelen. Hoewel Rusland af en toe cybercriminelen heeft vervolgd die zich richtten op Russische burgers, suggereert de arrestatie van een forumbeheerder die aanvallen tegen internationale doelwitten faciliteerde een mogelijke verschuiving in de Russische wetshandhavingshouding ten aanzien van cybercriminaliteit.

Voor organisaties betekent de inbeslagname van LeakBase dat gestolen inloggegevensdatabases van het platform breder in omloop kunnen komen naarmate voormalige gebruikers migreren naar alternatieve forums. Dit is een goed moment om:

6. PolyShell-aanvallen richten zich op 56% van kwetsbare Magento-winkels

🔶 HOOG — e-commerceplatforms onder actieve massale uitbuiting

Aanvallen die gebruikmaken van de PolyShell-kwetsbaarheid in Magento Open Source en Adobe Commerce richten zich nu op meer dan de helft van alle kwetsbare winkels, wat webshell-implementatie en creditcardskimming mogelijk maakt.

De PolyShell-kwetsbaarheid in Magento Open Source en Adobe Commerce versie 2 wordt actief massaal uitgebuit, waarbij aanvallers zich richten op 56% van alle online geïdentificeerde kwetsbare winkels. De aanvallen implementeren webshells die persistente toegang en creditcardskimming mogelijk maken — het klassieke Magecart-aanvalspatroon.

Dit is bijzonder gevaarlijk omdat:

Onmiddellijke acties

7. Infostealer Torg Grabber richt zich op 728 cryptocurrency-wallets

🔶 HOOG — nieuwe infostealer bewapent 850+ browserextensies voor cryptodiefstal

Een nieuwe infostealer genaamd Torg Grabber richt zich op 850 browserextensies — meer dan 700 daarvan zijn cryptocurrency-wallet-extensies — om digitale activa en gevoelige browserdata te stelen.

De malware Torg Grabber vertegenwoordigt een nieuw niveau van specialisatie in informatiestelende malware. Door zich specifiek te richten op 728 browserextensies voor cryptocurrency-wallets, toont het de groeiende kruising van traditionele cybercriminaliteit met cryptocurrency-diefstal.

Naast crypto-wallets richt Torg Grabber zich ook op:

Onmiddellijke acties

8. Apple brengt beveiligingspatches voor iOS & macOS uit

Patch Tuesday: Apple heeft beveiligingsupdates uitgebracht voor iOS, macOS 26.4 en oudere platforms, waaronder iOS 18.7.7, iPadOS 18.7.7, macOS Sequoia 15.7.5 en macOS Sonoma 14.8.5. De updates pakken meerdere kwetsbaarheden aan in WebKit, kernel en systeemframeworks. Organisaties moeten prioriteit geven aan implementatie via MDM om dekking over alle beheerde Apple-apparaten te garanderen.

Samenvatting dreigingslandschap van vandaag

Dreiging Ernst Type Vereiste actie
GlassWorm Solana C2 KRITIEK Malware / C2 Audit dev-pakketten, blokkeer Solana RPC
Device code-phishing (365) KRITIEK Phishing / OAuth Schakel device code-stroom uit, monitor logs
TeamPCP OSS-uitbreiding KRITIEK Toeleveringsketen Pin afhankelijkheden aan SHA's, verifieer artefacten
Citrix NetScaler-patch KRITIEK Kwetsbaarheid Patch onmiddellijk als noodgeval
PolyShell Magento-aanvallen HOOG Webexploit Werk Magento bij, scan op webshells
Infostealer Torg Grabber HOOG Malware Audit extensies, gebruik hardware-wallets
LeakBase-beheerder gearresteerd INFO Wetshandhaving Controleer blootstelling inloggegevens, roteer
Apple-beveiligingspatches INFO Patch Implementeer via MDM

Zijn uw ontwikkeltools gecompromitteerd?

De campagnes van GlassWorm en TeamPCP van vandaag tonen aan dat uw ontwikkelpijplijn het nieuwe aanvalsoppervlak is. KENSAI scant uw webapplicaties, API's en infrastructuur op kwetsbaarheden — inclusief toeleveringsketenrisico's.

Start uw gratis beveiligingsscan →

Gepubliceerd door het KENSAI Threat Intelligence Team · 26 maart 2026

Blijf geïnformeerd. Blijf beschermd. Lees meer briefings →