剣 KENSAI
Kwetsbaarheden Natiestaat Malware Toeleveringsketen 30 maart 2026 — Ochtendeditie 8 min leestijd

Drievoudige CVE LangChain legt AI-stacks bloot, Red Menshen plant BPFDoor-slaapercellen in telecom-backbone, Infinity Stealer treft macOS, TeamPCP verbergt malware in WAV-bestanden

Drie kritieke kwetsbaarheden in 's werelds populairste AI-framework bieden aanvallers onafhankelijke paden om bedrijfsgeheimen te stelen. Een aan China gelinkte dreigingsactor heeft kernel-slaapercellen diep in telecom-infrastructuur geïmplanteerd. Een nieuwe macOS-infostealer gebruikt Nuitka-gecompileerd Python om detectie te omzeilen. En de TeamPCP-supply-chain-campagne richt zich nu op het Telnyx PyPI-pakket via audio-steganografie.


🔴 LangChain & LangGraph: drie CVE's, drie paden naar uw bedrijfsdata

Cyera-beveiligingsonderzoeker Vladimir Tokarev onthulde drie onafhankelijke kwetsbaarheden in LangChain en LangGraph — de open-source AI-frameworks die wekelijks meer dan 84 miljoen keer worden gedownload van PyPI.

CVECVSSTypeImpact
CVE-2026-340707.5Path TraversalWillekeurige bestandstoegang via de prompt-laad-API
CVE-2025-686649.3DeserialisatieLekken van API-sleutels en omgevingsgeheimen
CVE-2025-676447.3SQL-injectieWillekeurige SQL-queries tegen LangGraph's SQLite-database

⚠️ Kritieke context

CVE-2025-68664 (CVSS 9.3) stelt een aanvaller in staat om alle API-sleutels en omgevingsvariabelen te stelen via prompt-injectie.

Nu patchen


🔴 Red Menshen plaatst BPFDoor-slaapercellen in telecom-backbone

Rapid7 heeft een langdurige spionagecampagne ontdekt die wordt toegeschreven aan Red Menshen — een aan China gelinkte dreigingsactor die sinds ten minste 2021 in telecomnetwerken in het Midden-Oosten en Azië is geïnfiltreerd.

🎯 Strategische implicaties

BPFDoor functioneert als een toegangslaag ingebed in de telecom-backbone, met langdurige, geruisloze zichtbaarheid in kritieke netwerkoperaties.


🟡 Infinity Stealer: nieuwe macOS-malware combineert ClickFix met Nuitka-evasie

Malwarebytes heeft de eerste macOS-campagne gedocumenteerd die ClickFix social engineering combineert met een Nuitka-gecompileerde Python-infostealer.

  1. ClickFix-lokmiddel: Nep Cloudflare-CAPTCHA op update-check[.]com
  2. Terminal-opdracht: Gebruiker wordt verleid om een base64-versleuteld curl-commando te plakken
  3. Nuitka-loader: 8,6 MB Mach-O binary met 35 MB gecomprimeerde stealer-payload
  4. Exfiltratie: Gestolen data verzonden via HTTP POST; Telegram-melding aan aanvallers

🟡 TeamPCP kaapt Telnyx PyPI-pakket, verbergt stealer in WAV-audiobestanden

De TeamPCP-dreigingsactor heeft het Python-pakket Telnyx op PyPI gecompromitteerd. Kwaadaardige versies 4.87.1 en 4.87.2 verbergen credential-diefstalcapaciteiten in een .WAV-audiobestand via steganografie.

⚠️ Actie vereist

Onmiddellijk downgraden naar Telnyx versie 4.87.0. Controleer alle systemen die versie 4.87.1 of 4.87.2 hebben geïnstalleerd.


Blijf dreigingen voor

Dagelijkse cyberbeveiligingsinformatie van KENSAI.

Alle briefings lezen →

Gepubliceerd door KENSAI Security Intelligence · 30 maart 2026 05:00 CET

Bronnen: Cyera, Rapid7, Malwarebytes, The Hacker News, BleepingComputer, SecurityWeek