剣 KENSAI

Infinity Stealer treft macOS via ClickFix, Chinese Red Menshen bet BPFDoor in in telecomnetwerken, Ajax Amsterdam-fandatalek

28 maart 2026 10 min leestijd security-briefing

Security Briefing Een nieuwe macOS-infostealer genaamd Infinity gebruikt ClickFix-nep-CAPTCHA-lokmiddelen en Nuitka-gecompileerde Python om detectie te omzeilen. Aan China gelieerde Red Menshen bet kernelniveau-BPFDoor-implantaten diep in telecomnetwerken in als "digitale slapercellen" voor overheidsspionage. AFC Ajax Amsterdam maakt een datalek bekend dat 300.000+ fanaccounts en 42.000 seizoenskaarten blootstelt. Microsoft rolt verbeteringen aan Smart App Control uit in Windows 11.

🔴 Infinity Stealer — nieuwe macOS-malware gebruikt ClickFix en Nuitka-omzeiling

⚠️ ACTIEVE DREIGING — macOS-gebruikers lopen risico

Een nieuwe infostealer genaamd Infinity richt zich op macOS-systemen met ClickFix-social-engineeringlokmiddelen. De malware is gecompileerd met Nuitka, waardoor deze aanzienlijk moeilijker te detecteren is via statische analyse dan typische op Python gebaseerde stealers.

Onderzoekers bij Malwarebytes hebben de eerste macOS-campagne gedocumenteerd die ClickFix-levering combineert met een met Nuitka gecompileerde Python-infostealer. De aanval vertegenwoordigt een significante evolutie in de geavanceerdheid van macOS-dreigingen.

Aanvalsketen

  1. ClickFix-lokmiddel: het slachtoffer bezoekt update-check[.]com, dat een nep-Cloudflare-CAPTCHA presenteert die de gebruiker vraagt een base64-versluierd curl-commando in de macOS Terminal te plakken
  2. Fase-1 Bash-script: het gedecodeerde commando schrijft de Nuitka-loader naar /tmp, verwijdert de quarantainevlag via xattr, en voert deze uit met nohup. Het geeft C2- en tokeninformatie door via omgevingsvariabelen en vernietigt zichzelf vervolgens
  3. Fase-2 Nuitka-loader: een Mach-O-binary van 8,6 MB met een zstd-gecomprimeerd archief van 35 MB met de uiteindelijke payload (UpdateHelper.bin)
  4. Fase-3 Infinity Stealer: Python 3.11-payload die anti-VM-controles uitvoert, en vervolgens inloggegevens verzamelt en exfiltreert via HTTP POST met Telegram-melding

Wat Infinity steelt

Waarom Nuitka belangrijk is

In tegenstelling tot PyInstaller, dat Python-bytecode bundelt die relatief gemakkelijk te reverse-engineeren is, compileert Nuitka Python naar C-code en produceert vervolgens een echte native binary. Er is geen duidelijke bytecodelaag om te decompileren, waardoor reverse engineering aanzienlijk moeilijker wordt en veel AV-heuristieken die PyInstaller-bundels markeren volledig ineffectief worden.

🛡️ Verdediging: plak nooit commando's van websites in Terminal. Cloudflare-CAPTCHA's vereisen nooit Terminal-commando's. macOS-gebruikers moeten endpoint-detectietools overwegen die toezien op xattr -d com.apple.quarantine-activiteit en verdachte /tmp-uitvoeringen.

🔴 Aan China gelieerde Red Menshen zet BPFDoor-"slapercellen" in in telecomnetwerken

⚠️ DOORLOPENDE SPIONAGECAMPAGNE — telecom- & overheidsdoelwitten

Red Menshen (Earth Bluecrow / DecisiveArchitect) heeft sinds 2021 kernelniveau-BPFDoor-implantaten ingebed in telecomnetwerken in het Midden-Oosten en Azië, wat heimelijk overheidstoezicht mogelijk maakt.

Rapid7 Labs heeft een uitgebreide analyse gepubliceerd van een doorlopende spionagecampagne door Red Menshen, een aan China gelieerde dreigingsgroep die zichzelf heeft ingebed in telecomnetwerken om overheidscommunicatie te bespioneren. Rapid7 beschrijft de toegangsmechanismen als "enkele van de meest stiekeme digitale slapercellen" ooit aangetroffen in telecommunicatie-infrastructuur.

BPFDoor — de onzichtbare backdoor

In tegenstelling tot conventionele malware opent BPFDoor geen luisterende poorten en onderhoudt het geen zichtbare C2-kanalen. In plaats daarvan misbruikt het Berkeley Packet Filter (BPF)-functionaliteit om netwerkverkeer rechtstreeks binnen de Linux-kernel te inspecteren. Het activeert alleen wanneer het een specifiek geprepareerd "magisch" triggerpakket ontvangt — anders is het volledig onzichtbaar voor netwerkmonitoring.

ComponentFunctie
BPFDoor-implantaatPassieve backdoor met kernelniveau-BPF-filter; start reverse shell bij magisch pakket
BPFDoor-controllerDoor de aanvaller bediende tool die geprepareerde triggerpakketten verstuurt; kan zich voordoen als systeemprocessen
CrossC2 / SliverPost-exploitatie-beacon-frameworks voor laterale beweging
TinyShellUnix-backdoor voor persistente commando-uitvoering
Verzamelaars van inloggegevensKeyloggers en brute-force-hulpprogramma's voor laterale beweging

Telecomspecifieke mogelijkheden

Bepaalde BPFDoor-varianten ondersteunen SCTP (Stream Control Transmission Protocol), een protocol gebruikt in telecomsignalering (SS7/Diameter). Dit maakt het mogelijk voor Red Menshen om:

Nieuwe omzeilingsvariant

Een voorheen ongedocumenteerde BPFDoor-variant verbergt zijn triggerpakket binnen schijnbaar legitiem HTTPS-verkeer, met een nieuw parseringsmechanisme dat de string "9999" vereist op een vaste byte-offset. Dit maakt het nog moeilijker voor netwerkbeveiligingstools om BPFDoor-activering te onderscheiden van normaal versleuteld webverkeer.

🔗 Initiële toegangsvectoren

Red Menshen richt zich op naar internet gerichte infrastructuur van Ivanti, Cisco, Juniper Networks, Fortinet, VMware, Palo Alto Networks en Apache Struts — een who's-who van enterprise-randapparatuur. Telecomproviders moeten prioriteit geven aan het patchen van alle randapparaten en zoeken naar passieve BPF-filters op Linux-systemen.

🟠 Ajax Amsterdam-hack stelt 300K+ fanaccounts bloot, 42K seizoenskaarten lopen risico

AFC Ajax, een van de meest legendarische clubs van het Europese voetbal (viervoudig winnaar van de Champions League, 36 Eredivisie-titels), heeft een datalek bekendgemaakt nadat een hacker kwetsbaarheden in zijn IT-systemen misbruikte.

Wat werd blootgesteld

Pad van verantwoorde openbaarmaking

In een ongebruikelijke wending koos de hacker ervoor de kwetsbaarheden bekend te maken aan RTL-journalisten in plaats van ze voor winst te misbruiken. RTL verifieerde de fouten onafhankelijk en demonstreerde de mogelijkheid tot kaapping van tickets live. Ajax bevestigde dat er geen data extern is gelekt en dat alle geïdentificeerde kwetsbaarheden inmiddels zijn gepatcht.

De Autoriteit Persoonsgegevens en de politie zijn geïnformeerd. Een extern forensisch team is ingeschakeld om de hoofdoorzaak en volledige omvang te bepalen.

⚽ Advies voor fans: Ajax-supporters die zich hebben geregistreerd bij de systemen van de club of een seizoenskaart hebben, moeten waakzaam zijn voor verdachte e-mails of communicatie die zich voordoet als AFC Ajax. De club bevestigde dat de blootgestelde data niet is gelekt, maar het volledige onderzoek loopt nog.

🟡 Windows 11 KB5079391 — verbeteringen aan Smart App Control & weergave

Microsoft heeft de preview-cumulatieve update KB5079391 uitgebracht voor Windows 11 24H2 en 25H2, met 29 wijzigingen, waaronder opmerkelijke beveiligingsgerelateerde verbeteringen:

Smart App Control is de op reputatie gebaseerde applicatiecontrolefunctie van Microsoft die niet-vertrouwde software blokkeert. De verbeteringen verscherpen het net rond ongesigneerde uitvoerbare bestanden — bijzonder relevant gezien de opkomst van met Nuitka gecompileerde en met PyInstaller verpakte malwarepayloads zoals Infinity Stealer.

📋 Update-opmerking: dit is een optionele preview-update. Deze wordt opgenomen in de Patch Tuesday-release van april 2026. Organisaties die Windows 11 24H2/25H2 draaien, kunnen deze vroegtijdig implementeren via WSUS of Intune voor tests.

📋 Patchprioriteiten & actiepunten

PrioriteitActieDoelwit
KRITIEKSpeur naar BPFDoor-implantaten op Linux-systemen (controleer BPF-filters)Telecom / kritieke infrastructuur
KRITIEKPatch alle randapparaten (Ivanti, Cisco, Juniper, Fortinet, PAN-OS)Netwerk-/perimeterteams
HOOGImplementeer endpointmonitoring voor ClickFix-/Terminal-misbruik op macOSmacOS-vlootbeheerders
HOOGBlokkeer update-check[.]com en gerelateerde Infinity Stealer-IOC'sSOC / DNS-filtering
GEMIDDELDTest Windows 11 KB5079391 (verbeteringen Smart App Control)Windows-beheerders
GEMIDDELDBekijk API-beveiliging en praktijken voor gedeelde sleutels (Ajax-achtige blootstelling)Webapplicatieteams
Blijf dreigingen voor

Ontvang dagelijkse cybersecuritybriefings, kwetsbaarheidswaarschuwingen en dreigingsinformatie in uw feed.

Lees meer briefings →

Blijf voldoende paranoïde,

KENSAI Security Briefing · 28 maart 2026