Infinity Stealer treft macOS via ClickFix, Chinese Red Menshen bet BPFDoor in in telecomnetwerken, Ajax Amsterdam-fandatalek
Security Briefing Een nieuwe macOS-infostealer genaamd Infinity gebruikt ClickFix-nep-CAPTCHA-lokmiddelen en Nuitka-gecompileerde Python om detectie te omzeilen. Aan China gelieerde Red Menshen bet kernelniveau-BPFDoor-implantaten diep in telecomnetwerken in als "digitale slapercellen" voor overheidsspionage. AFC Ajax Amsterdam maakt een datalek bekend dat 300.000+ fanaccounts en 42.000 seizoenskaarten blootstelt. Microsoft rolt verbeteringen aan Smart App Control uit in Windows 11.
🔴 Infinity Stealer — nieuwe macOS-malware gebruikt ClickFix en Nuitka-omzeiling
⚠️ ACTIEVE DREIGING — macOS-gebruikers lopen risico
Een nieuwe infostealer genaamd Infinity richt zich op macOS-systemen met ClickFix-social-engineeringlokmiddelen. De malware is gecompileerd met Nuitka, waardoor deze aanzienlijk moeilijker te detecteren is via statische analyse dan typische op Python gebaseerde stealers.
Onderzoekers bij Malwarebytes hebben de eerste macOS-campagne gedocumenteerd die ClickFix-levering combineert met een met Nuitka gecompileerde Python-infostealer. De aanval vertegenwoordigt een significante evolutie in de geavanceerdheid van macOS-dreigingen.
Aanvalsketen
- ClickFix-lokmiddel: het slachtoffer bezoekt
update-check[.]com, dat een nep-Cloudflare-CAPTCHA presenteert die de gebruiker vraagt een base64-versluierdcurl-commando in de macOS Terminal te plakken - Fase-1 Bash-script: het gedecodeerde commando schrijft de Nuitka-loader naar
/tmp, verwijdert de quarantainevlag viaxattr, en voert deze uit metnohup. Het geeft C2- en tokeninformatie door via omgevingsvariabelen en vernietigt zichzelf vervolgens - Fase-2 Nuitka-loader: een Mach-O-binary van 8,6 MB met een zstd-gecomprimeerd archief van 35 MB met de uiteindelijke payload (
UpdateHelper.bin) - Fase-3 Infinity Stealer: Python 3.11-payload die anti-VM-controles uitvoert, en vervolgens inloggegevens verzamelt en exfiltreert via HTTP POST met Telegram-melding
Wat Infinity steelt
- Chromium- en Firefox-inloggegevens — opgeslagen wachtwoorden, cookies, autofill-data
- macOS Keychain-vermeldingen — systeembreed opgeslagen geheimen
- Cryptocurrency-wallets — alle grote wallet-applicaties
- Ontwikkelaarsgeheimen — platte-tekst-inloggegevens in
.env-bestanden, SSH-sleutels, cloudtokens - Schermafbeeldingen — visuele vastlegging van bureaubladactiviteit
Waarom Nuitka belangrijk is
In tegenstelling tot PyInstaller, dat Python-bytecode bundelt die relatief gemakkelijk te reverse-engineeren is, compileert Nuitka Python naar C-code en produceert vervolgens een echte native binary. Er is geen duidelijke bytecodelaag om te decompileren, waardoor reverse engineering aanzienlijk moeilijker wordt en veel AV-heuristieken die PyInstaller-bundels markeren volledig ineffectief worden.
xattr -d com.apple.quarantine-activiteit en verdachte /tmp-uitvoeringen.
🔴 Aan China gelieerde Red Menshen zet BPFDoor-"slapercellen" in in telecomnetwerken
⚠️ DOORLOPENDE SPIONAGECAMPAGNE — telecom- & overheidsdoelwitten
Red Menshen (Earth Bluecrow / DecisiveArchitect) heeft sinds 2021 kernelniveau-BPFDoor-implantaten ingebed in telecomnetwerken in het Midden-Oosten en Azië, wat heimelijk overheidstoezicht mogelijk maakt.
Rapid7 Labs heeft een uitgebreide analyse gepubliceerd van een doorlopende spionagecampagne door Red Menshen, een aan China gelieerde dreigingsgroep die zichzelf heeft ingebed in telecomnetwerken om overheidscommunicatie te bespioneren. Rapid7 beschrijft de toegangsmechanismen als "enkele van de meest stiekeme digitale slapercellen" ooit aangetroffen in telecommunicatie-infrastructuur.
BPFDoor — de onzichtbare backdoor
In tegenstelling tot conventionele malware opent BPFDoor geen luisterende poorten en onderhoudt het geen zichtbare C2-kanalen. In plaats daarvan misbruikt het Berkeley Packet Filter (BPF)-functionaliteit om netwerkverkeer rechtstreeks binnen de Linux-kernel te inspecteren. Het activeert alleen wanneer het een specifiek geprepareerd "magisch" triggerpakket ontvangt — anders is het volledig onzichtbaar voor netwerkmonitoring.
| Component | Functie |
|---|---|
| BPFDoor-implantaat | Passieve backdoor met kernelniveau-BPF-filter; start reverse shell bij magisch pakket |
| BPFDoor-controller | Door de aanvaller bediende tool die geprepareerde triggerpakketten verstuurt; kan zich voordoen als systeemprocessen |
| CrossC2 / Sliver | Post-exploitatie-beacon-frameworks voor laterale beweging |
| TinyShell | Unix-backdoor voor persistente commando-uitvoering |
| Verzamelaars van inloggegevens | Keyloggers en brute-force-hulpprogramma's voor laterale beweging |
Telecomspecifieke mogelijkheden
Bepaalde BPFDoor-varianten ondersteunen SCTP (Stream Control Transmission Protocol), een protocol gebruikt in telecomsignalering (SS7/Diameter). Dit maakt het mogelijk voor Red Menshen om:
- Abonneegedrag en locatiegegevens te monitoren
- Specifieke personen van belang te volgen via telecommetadata
- Overheidscommunicatie te onderscheppen die door het gecompromitteerde netwerk gaat
- Lateraal te bewegen tussen interne telecomsystemen met behulp van de LAN-mogelijkheden van de controller
Nieuwe omzeilingsvariant
Een voorheen ongedocumenteerde BPFDoor-variant verbergt zijn triggerpakket binnen schijnbaar legitiem HTTPS-verkeer, met een nieuw parseringsmechanisme dat de string "9999" vereist op een vaste byte-offset. Dit maakt het nog moeilijker voor netwerkbeveiligingstools om BPFDoor-activering te onderscheiden van normaal versleuteld webverkeer.
🔗 Initiële toegangsvectoren
Red Menshen richt zich op naar internet gerichte infrastructuur van Ivanti, Cisco, Juniper Networks, Fortinet, VMware, Palo Alto Networks en Apache Struts — een who's-who van enterprise-randapparatuur. Telecomproviders moeten prioriteit geven aan het patchen van alle randapparaten en zoeken naar passieve BPF-filters op Linux-systemen.
🟠 Ajax Amsterdam-hack stelt 300K+ fanaccounts bloot, 42K seizoenskaarten lopen risico
AFC Ajax, een van de meest legendarische clubs van het Europese voetbal (viervoudig winnaar van de Champions League, 36 Eredivisie-titels), heeft een datalek bekendgemaakt nadat een hacker kwetsbaarheden in zijn IT-systemen misbruikte.
Wat werd blootgesteld
- 300.000+ accounts met fangegevens toegankelijk via API's en gedeelde sleutels
- 42.000 seizoenskaarten die in seconden konden worden overgedragen aan willekeurige personen
- 538 stadionverboden die konden worden bekeken en gewijzigd (inclusief namen, e-mails, geboortedata)
- VIP-seizoenskaarten — journalisten toonden aan dat ze er één in minder dan een minuut konden herverdelen
Pad van verantwoorde openbaarmaking
In een ongebruikelijke wending koos de hacker ervoor de kwetsbaarheden bekend te maken aan RTL-journalisten in plaats van ze voor winst te misbruiken. RTL verifieerde de fouten onafhankelijk en demonstreerde de mogelijkheid tot kaapping van tickets live. Ajax bevestigde dat er geen data extern is gelekt en dat alle geïdentificeerde kwetsbaarheden inmiddels zijn gepatcht.
De Autoriteit Persoonsgegevens en de politie zijn geïnformeerd. Een extern forensisch team is ingeschakeld om de hoofdoorzaak en volledige omvang te bepalen.
🟡 Windows 11 KB5079391 — verbeteringen aan Smart App Control & weergave
Microsoft heeft de preview-cumulatieve update KB5079391 uitgebracht voor Windows 11 24H2 en 25H2, met 29 wijzigingen, waaronder opmerkelijke beveiligingsgerelateerde verbeteringen:
- Verbeteringen aan Smart App Control (SAC) — verbeterde detectie van ongesigneerde en niet-vertrouwde applicaties, inclusief betere afhandeling van scripts en macro-ingeschakelde documenten
- Weergaveverbeteringen — betere HDR-kalibratie en afhandeling van meerdere monitoren
- 29 wijzigingen in totaal — inclusief betrouwbaarheidsfixes in meerdere subsystemen
Smart App Control is de op reputatie gebaseerde applicatiecontrolefunctie van Microsoft die niet-vertrouwde software blokkeert. De verbeteringen verscherpen het net rond ongesigneerde uitvoerbare bestanden — bijzonder relevant gezien de opkomst van met Nuitka gecompileerde en met PyInstaller verpakte malwarepayloads zoals Infinity Stealer.
📋 Patchprioriteiten & actiepunten
| Prioriteit | Actie | Doelwit |
|---|---|---|
| KRITIEK | Speur naar BPFDoor-implantaten op Linux-systemen (controleer BPF-filters) | Telecom / kritieke infrastructuur |
| KRITIEK | Patch alle randapparaten (Ivanti, Cisco, Juniper, Fortinet, PAN-OS) | Netwerk-/perimeterteams |
| HOOG | Implementeer endpointmonitoring voor ClickFix-/Terminal-misbruik op macOS | macOS-vlootbeheerders |
| HOOG | Blokkeer update-check[.]com en gerelateerde Infinity Stealer-IOC's | SOC / DNS-filtering |
| GEMIDDELD | Test Windows 11 KB5079391 (verbeteringen Smart App Control) | Windows-beheerders |
| GEMIDDELD | Bekijk API-beveiliging en praktijken voor gedeelde sleutels (Ajax-achtige blootstelling) | Webapplicatieteams |
Ontvang dagelijkse cybersecuritybriefings, kwetsbaarheidswaarschuwingen en dreigingsinformatie in uw feed.
Lees meer briefings →Blijf voldoende paranoïde,
KENSAI Security Briefing · 28 maart 2026