GlassWorm gebruikt Solana-blockchain als C2, device code-phishing treft 340+ organisaties, TeamPCP breidt OSS-compromittering uit, Citrix NetScaler-patch
Security Briefing De GlassWorm-campagne evolueert met Solana-blockchain-dead-drop-C2 voor RAT-levering en browserdatadiefstal. Een device code-phishingcampagne richt zich op 340+ Microsoft 365-organisaties in vijf landen via OAuth-misbruik. TeamPCP breidt uit voorbij Trivy naar compromittering van Docker Hub, VS Code en PyPI. Citrix dringt aan op een noodpatch voor NetScaler tegen een CitrixBleed-achtige fout. LeakBase-beheerder gearresteerd in Rusland. PolyShell-aanvallen treffen 56% van kwetsbare Magento-winkels.
1. GlassWorm-malware gebruikt Solana-blockchain-dead-drops voor RAT-levering
⚠️ KRITIEK — nieuwe C2-techniek maakt ontmanteling vrijwel onmogelijk
De GlassWorm-campagne gebruikt nu memo's van Solana-blockchaintransacties als dead-drop-resolver voor C2-infrastructuur, en levert een meertraps-RAT met browserdatadiefstal, keylogging en een kwaadaardige Chrome-extensie.
Onderzoekers van Aikido Security hebben een significante evolutie in de GlassWorm-campagne gedocumenteerd. De dreigingsactoren betten nu command-and-control-adressen in memo's van Solana-blockchaintransacties — een techniek die traditionele ontmantelingspogingen effectief onmogelijk maakt omdat blockchaindata onveranderlijk en gedecentraliseerd is.
De aanvalsketen zet een meertraps-raamwerk in:
- Initiële toegang: malafide pakketten gepubliceerd via npm, PyPI, GitHub en de Open VSX-marketplace, plus gecompromitteerde maintainer-accounts die vergiftigde updates pushen
- Fase 1 — Chrome-extensie-RAT: een kwaadaardige extensie die zich voordoet als een offline Google Docs-tool, die toetsaanslagen vastlegt, cookies en sessietokens dumpt en schermafbeeldingen maakt
- Fase 2 — data-exfiltratie: steelt browserinloggegevens, cryptocurrency-walletdata en sessietokens van alle geïnstalleerde browsers
- Fase 3 — Solana-C2: leest Solana-blockchainmemo's om dynamisch C2-serveradressen op te lossen, waardoor infrastructuurrotatie triviaal en ontmanteling onmogelijk wordt
Waarom op blockchain gebaseerde C2 het spel verandert
Traditionele C2-infrastructuur is afhankelijk van domeinnamen of IP-adressen die verdedigers kunnen blokkeren, sinkholen of via juridische stappen kunnen laten in beslag nemen. Blockchainmemo's zijn permanent, censuurbestendig en publiek toegankelijk — geen registrar om te contacteren, geen hostingprovider om te dagvaarden. De aanvallers plaatsen simpelweg een nieuwe Solana-transactie met bijgewerkte C2-coördinaten wanneer ze infrastructuur moeten roteren.
Deze techniek werd eerder alleen theoretisch besproken in beveiligingsonderzoek, maar wordt nu op schaal ingezet in het wild. Het vertegenwoordigt een fundamentele uitdaging voor het incidentresponsdraaiboek.
Onmiddellijke acties
- Audit alle npm-, PyPI- en VS Code-extensies in uw ontwikkelomgevingen tegen bekende GlassWorm-indicatoren
- Monitor op Chrome-extensies die overmatige rechten aanvragen — vooral offline documenttools
- Blokkeer uitgaande verbindingen naar Solana RPC-eindpunten vanaf niet-cryptocurrency-workloads
- Verifieer de beveiliging van pakket-maintainer-accounts — schakel MFA in op alle pakketregistry-accounts
- Bekijk beleid voor browserextensies — beperk installatie tot goedgekeurde extensies
2. Device code-phishingcampagne treft 340+ Microsoft 365-organisaties
⚠️ KRITIEK — misbruik van OAuth device code omzeilt MFA in vijf landen
Een actieve phishingcampagne misbruikt de OAuth device code-authenticatiestroom van Microsoft om Microsoft 365-accounts te compromitteren bij 340+ organisaties in de VS, Canada, Australië, Nieuw-Zeeland en Duitsland.
Onderzoekers van Huntress hebben een massale device code-phishingcampagne ontdekt die de OAuth device code-authenticatiestroom van Microsoft misbruikt om inloggegevens te verzamelen en multifactorauthenticatie te omzeilen. De campagne werd voor het eerst waargenomen op 19 februari 2026 en versnelt sindsdien.
De aanval combineert meerdere technieken voor maximale effectiviteit:
- Cloudflare Workers-redirects: legitiem ogende URL's die slachtoffers doorverwijzen naar de device code-autorisatiepagina
- Railway PaaS-infrastructuur: backends voor het verzamelen van inloggegevens gehost op het Railway-platform, vermengd met legitieme ontwikkelworkloads
- Aanbestedingslokmiddelen in de bouwsector: social-engineeringthema's afgestemd op specifieke sectoren, inclusief valse aanbestedingsuitnodigingen en inkoopdocumenten
- MFA-bypass: de device code-stroom omzeilt inherent traditionele MFA omdat het slachtoffer authenticeert op zijn eigen apparaat
Sectoren onder aanval
De campagne heeft zich gericht op de bouw-, non-profit-, vastgoed-, productie-, financiële, gezondheidszorg-, juridische en overheidssector. Duitsland behoort expliciet tot de doelwitlanden, wat dit direct relevant maakt voor DACH-organisaties.
Waarom device code-phishing zo effectief is
In tegenstelling tot traditionele phishing waarbij slachtoffers inloggegevens moeten invoeren op een valse inlogpagina, vraagt device code-phishing slachtoffers om een code in te voeren op de legitieme inlogpagina van Microsoft. De URL is echt. De inlogpagina is echt. De MFA-prompt is echt. Het enige wat vals is, is de reden waarom het slachtoffer werd gevraagd te authenticeren — en tegen die tijd heeft de aanvaller een geldig sessietoken.
Onmiddellijke acties
- Schakel de device code-authenticatiestroom uit in Azure AD/Entra ID als uw organisatie deze niet gebruikt — de meeste hebben het niet nodig
- Implementeer conditional access-beleid om de device code-stroom te beperken tot beheerde apparaten
- Monitor Azure AD-aanmeldingslogs op de authenticatiemethode
deviceCodeFlow— elk onverwacht gebruik moet onderzoek triggeren - Informeer alle werknemers dat Microsoft hen nooit zal vragen een device code in te voeren vanuit een ongevraagde e-mail
- Blokkeer of markeer e-mails die device code-autorisatie-URL's bevatten
3. TeamPCP breidt open-source-compromittering uit — Docker Hub, VS Code, PyPI allemaal getroffen
⚠️ KRITIEK — toeleveringsketen-aanvalsgroep breidt uit naar elk groot pakketecosysteem
TeamPCP, de groep achter de compromitteringen van Trivy en KICS, heeft operaties uitgebreid naar Docker Hub, Visual Studio Code-extensies, PyPI en NPM, en werkt nu naar verluidt samen met de Lapsus$-groep.
De dreigingsgroep TeamPCP zet zijn ongekende campagne tegen opensource-infrastructuur voort. Na het compromitteren van de GitHub Action-tags van Trivy heeft de groep zich nu uitgebreid om elk groot pakketecosysteem tegelijk te treffen — en heeft naar verluidt de handen ineengeslagen met de beruchte Lapsus$-groep.
De omvang van de compromittering omvat nu:
- GitHub Actions: gecompromitteerde tags in de CI/CD-pijplijn van de Trivy-kwetsbaarheidsscanner
- NPM: kwaadaardige pakketten gericht op Node.js-ontwikkelaars
- PyPI: Python-pakketten met backdoors, waaronder LiteLLM (gisteren gemeld)
- Docker Hub: gecompromitteerde containerimages die verzamelaars van inloggegevens implementeren bij het bouwen
- VS Code Marketplace: kwaadaardige extensies met codeuitvoeringsmogelijkheden
De Lapsus$-connectie
De gemelde samenwerking met Lapsus$ — bekend van spraakmakende inbreuken bij Microsoft, Nvidia, Samsung en Uber — verhoogt het dreigingsniveau aanzienlijk. Lapsus$ brengt bewezen social-engineeringcapaciteiten en insider-rekruteringstactieken mee, terwijl TeamPCP diepgaande expertise in CI/CD-pijplijncompromittering bijdraagt. Samen vormen zij een formidabele dreiging voor de softwaretoeleveringsketen.
Onmiddellijke acties
- Pin alle CI/CD-afhankelijkheden aan specifieke commit-SHA's — gebruik nooit veranderlijke tags zoals
@latestof@v1 - Implementeer artefactverificatie voor alle Docker-images die worden opgehaald van publieke registries
- Audit VS Code-extensies geïnstalleerd binnen uw ontwikkelteam — verwijder alles wat niet noodzakelijk is
- Schakel npm/PyPI-pakketherkomstverificatie in waar beschikbaar
- Voer SBOM-analyse uit op alle productie-implementaties om gecompromitteerde afhankelijkheden te identificeren
4. Citrix dringt aan op noodpatch voor NetScaler — CitrixBleed-achtige fout
⚠️ KRITIEK — NetScaler ADC & Gateway-kwetsbaarheden doen denken aan eerdere zero-day-exploits
Citrix heeft twee kwetsbaarheden gepatcht in NetScaler ADC en NetScaler Gateway, waarvan er één sterk lijkt op de CitrixBleed- en CitrixBleed2-fouten die de afgelopen jaren als zero-days zijn uitgebuit.
Citrix dringt er bij alle beheerders op aan om onmiddellijk te patchen. Een van de twee nieuw bekendgemaakte kwetsbaarheden vertoont sterke gelijkenis met CitrixBleed (CVE-2023-4966) en CitrixBleed2, die beide als zero-days werden uitgebuit met verwoestende gevolgen — waaronder de inbreuk bij Boeing, meerdere Amerikaanse overheidsinstanties en financiële instellingen.
De gelijkenissen met CitrixBleed zijn zorgwekkend omdat:
- Hetzelfde aanvalsoppervlak: NetScaler ADC en Gateway zijn per ontwerp naar het internet gericht — ze bevinden zich aan de rand van het netwerk
- Diefstal van sessietokens: de originele CitrixBleed stelde aanvallers in staat geldige sessietokens te stelen, waarbij alle authenticatie inclusief MFA werd omzeild
- Snelle bewapening: toen CitrixBleed werd bekendgemaakt, verschenen werkende exploits binnen dagen en volgde massale uitbuiting binnen weken
NIS2-implicaties
Onder NIS2 vallende organisaties die NetScaler-infrastructuur draaien, hebben een nalevingsverplichting om te patchen onder de vereisten voor kwetsbaarheidsbeheer van artikel 21. Gezien de gelijkenis met een eerder uitgebuite zero-day, kan het niet tijdig patchen worden beschouwd als een nalatige beveiligingshouding.
Onmiddellijke acties
- Pas Citrix-patches onmiddellijk toe op alle NetScaler ADC- en Gateway-instanties — dit is een noodgeval, geen gepland onderhoudsitem
- Controleer NetScaler-toegangslogs op ongebruikelijke sessiepatronen die op uitbuiting kunnen wijzen
- Als u niet onmiddellijk kunt patchen, beperk dan toegang tot de beheerinterface en monitor op indicatoren van compromittering
- Verifieer dat NetScaler-instanties ondersteunde firmwareversies draaien
5. LeakBase-beheerder gearresteerd in Rusland — 147K gebruikers verhandelden gestolen inloggegevens
Overwinning voor wetshandhaving: Russische autoriteiten hebben de beheerder gearresteerd van het cybercrimeforum LeakBase, een platform dat sinds 2021 honderden miljoenen gestolen gebruikersaccounts, bankgegevens en bedrijfsdocumenten hostte. De verdachte, uit de stad Taganrog, beheerde een marktplaats met 147.000+ geregistreerde gebruikers die gestolen persoonlijke databases kochten en verkochten. Apparatuur werd in beslag genomen tijdens de arrestatie.
Deze arrestatie is opmerkelijk omdat deze plaatsvond in Rusland — een land dat historisch gezien een veilige haven is geweest voor cybercriminelen. Hoewel Rusland af en toe cybercriminelen heeft vervolgd die zich richtten op Russische burgers, suggereert de arrestatie van een forumbeheerder die aanvallen tegen internationale doelwitten faciliteerde een mogelijke verschuiving in de Russische wetshandhavingshouding ten aanzien van cybercriminaliteit.
Voor organisaties betekent de inbeslagname van LeakBase dat gestolen inloggegevensdatabases van het platform breder in omloop kunnen komen naarmate voormalige gebruikers migreren naar alternatieve forums. Dit is een goed moment om:
- Inloggegevensmonitoring uit te voeren tegen bekende lekdatabases voor de domeinen van uw organisatie
- Wachtwoordrotatie te handhaven voor accounts die mogelijk zijn verschenen in gelekte databases
- Te verifiëren dat bescherming tegen credential stuffing actief is op alle naar internet gerichte inlogpagina's
6. PolyShell-aanvallen richten zich op 56% van kwetsbare Magento-winkels
🔶 HOOG — e-commerceplatforms onder actieve massale uitbuiting
Aanvallen die gebruikmaken van de PolyShell-kwetsbaarheid in Magento Open Source en Adobe Commerce richten zich nu op meer dan de helft van alle kwetsbare winkels, wat webshell-implementatie en creditcardskimming mogelijk maakt.
De PolyShell-kwetsbaarheid in Magento Open Source en Adobe Commerce versie 2 wordt actief massaal uitgebuit, waarbij aanvallers zich richten op 56% van alle online geïdentificeerde kwetsbare winkels. De aanvallen implementeren webshells die persistente toegang en creditcardskimming mogelijk maken — het klassieke Magecart-aanvalspatroon.
Dit is bijzonder gevaarlijk omdat:
- Schaal: meer dan de helft van alle kwetsbare winkels wordt al getroffen — dit is niet gericht; het is geautomatiseerd scannen en uitbuiten
- Betalingsgegevens: Magecart-achtige skimmers leggen creditcardgegevens in realtime vast terwijl klanten afrekenen
- PCI DSS-implicaties: elke gecompromitteerde winkel loopt het risico van PCI DSS-non-naleving en financiële aansprakelijkheid voor frauduleuze transacties
- Klantvertrouwen: e-commerce-inbreuken hebben directe impact op de omzet doordat klanten hun vertrouwen verliezen
Onmiddellijke acties
- Werk alle Magento/Adobe Commerce-installaties onmiddellijk bij naar de nieuwste gepatchte versie
- Scan het Magento-bestandssysteem op webshells — controleer op recent gewijzigde PHP-bestanden buiten normale implementatiepatronen
- Controleer de integriteit van betalingsverwerking — inspecteer de JavaScript van de afrekenpagina op geïnjecteerde skimming-code
- Implementeer Content Security Policy (CSP)-headers om ongeautoriseerde scriptinjectie te voorkomen
- Bij compromittering: informeer uw betalingsverwerker en schakel PCI-forensische onderzoekers in
7. Infostealer Torg Grabber richt zich op 728 cryptocurrency-wallets
🔶 HOOG — nieuwe infostealer bewapent 850+ browserextensies voor cryptodiefstal
Een nieuwe infostealer genaamd Torg Grabber richt zich op 850 browserextensies — meer dan 700 daarvan zijn cryptocurrency-wallet-extensies — om digitale activa en gevoelige browserdata te stelen.
De malware Torg Grabber vertegenwoordigt een nieuw niveau van specialisatie in informatiestelende malware. Door zich specifiek te richten op 728 browserextensies voor cryptocurrency-wallets, toont het de groeiende kruising van traditionele cybercriminaliteit met cryptocurrency-diefstal.
Naast crypto-wallets richt Torg Grabber zich ook op:
- Wachtwoordmanagers en autofill-data
- Bank- en financiële-dienstenextensies
- VPN- en privacytool-extensies
- Sessiecookies en authenticatietokens
Onmiddellijke acties
- Gebruik hardware-wallets voor aanzienlijke cryptocurrency-tegoeden — browserextensies mogen nooit grote saldi bevatten
- Audit browserextensies op bedrijfsapparaten — verwijder alles wat niet expliciet vereist is
- Implementeer allowlists voor browserextensies via groepsbeleid
- Monitor op onverwachte installaties van browserextensies via EDR
8. Apple brengt beveiligingspatches voor iOS & macOS uit
Patch Tuesday: Apple heeft beveiligingsupdates uitgebracht voor iOS, macOS 26.4 en oudere platforms, waaronder iOS 18.7.7, iPadOS 18.7.7, macOS Sequoia 15.7.5 en macOS Sonoma 14.8.5. De updates pakken meerdere kwetsbaarheden aan in WebKit, kernel en systeemframeworks. Organisaties moeten prioriteit geven aan implementatie via MDM om dekking over alle beheerde Apple-apparaten te garanderen.
Samenvatting dreigingslandschap van vandaag
| Dreiging | Ernst | Type | Vereiste actie |
|---|---|---|---|
| GlassWorm Solana C2 | KRITIEK | Malware / C2 | Audit dev-pakketten, blokkeer Solana RPC |
| Device code-phishing (365) | KRITIEK | Phishing / OAuth | Schakel device code-stroom uit, monitor logs |
| TeamPCP OSS-uitbreiding | KRITIEK | Toeleveringsketen | Pin afhankelijkheden aan SHA's, verifieer artefacten |
| Citrix NetScaler-patch | KRITIEK | Kwetsbaarheid | Patch onmiddellijk als noodgeval |
| PolyShell Magento-aanvallen | HOOG | Webexploit | Werk Magento bij, scan op webshells |
| Infostealer Torg Grabber | HOOG | Malware | Audit extensies, gebruik hardware-wallets |
| LeakBase-beheerder gearresteerd | INFO | Wetshandhaving | Controleer blootstelling inloggegevens, roteer |
| Apple-beveiligingspatches | INFO | Patch | Implementeer via MDM |
Zijn uw ontwikkeltools gecompromitteerd?
De campagnes van GlassWorm en TeamPCP van vandaag tonen aan dat uw ontwikkelpijplijn het nieuwe aanvalsoppervlak is. KENSAI scant uw webapplicaties, API's en infrastructuur op kwetsbaarheden — inclusief toeleveringsketenrisico's.
Start uw gratis beveiligingsscan →Gepubliceerd door het KENSAI Threat Intelligence Team · 26 maart 2026
Blijf geïnformeerd. Blijf beschermd. Lees meer briefings →