Axios npm Supply-chain-aanval levert cross-platform RAT, CISA gelast noodpatching Citrix, Silver Fox zet AtlasCross RAT in, Fortinet EMS-exploitatie begint
Het immens populaire npm-package Axios (83M+ wekelijkse downloads) is gecompromitteerd via een gekaapt maintainer-account, waardoor een cross-platform RAT wordt uitgeleverd gericht op Windows, macOS en Linux. CISA vaardigt een noodrichtlijn uit die federale instanties verplicht de actief geëxploiteerde Citrix NetScaler CVE-2026-3055 vóór donderdag te patchen. De Chinese APT Silver Fox breidt zich uit over Azië met een nieuwe AtlasCross RAT die via typosquatting-domeinen wordt verspreid. Exploitatie van een kritieke SQL-injectiefout in Fortinet FortiClient EMS begint in het wild. Het Nederlandse ministerie van Financiën haalt de treasury-bankportal offline terwijl het onderzoek naar het datalek zich uitbreidt.
1. Axios npm supply-chain-aanval — cross-platform RAT treft 83M wekelijkse downloads
Axios-versies 1.14.1 en 0.30.4 bevatten een kwaadaardige afhankelijkheid die een cross-platform RAT plaatst gericht op Windows, macOS en Linux. De aanval werd uitgevoerd via gecompromitteerde npm-credentials van de primaire maintainer. Onmiddellijke downgrade en rotatie van secrets vereist.
De Axios HTTP-clientbibliotheek — een van de meest gebruikte packages in het JavaScript-ecosysteem met meer dan 83 miljoen wekelijkse downloads — heeft een geavanceerde supply-chain-aanval ondergaan. Twee kwaadaardige versies (1.14.1 en 0.30.4) werden naar npm gepubliceerd met de gecompromitteerde credentials van primaire maintainer "jasonsaayman".
Aanvalsmechaniek
De aanvaller injecteerde een nepafhankelijkheid genaamd "plain-crypto-js" (versie 4.2.1), waarvan het enige doel is om een postinstall-script uit te voeren dat fungeert als een cross-platform RAT-dropper. De malware neemt contact op met een live C2-server en levert platformspecifieke tweede-fase-payloads voor macOS, Windows en Linux. Na uitvoering vernietigt het zichzelf en vervangt het zijn eigen package.json door een schone versie om forensische detectie te ontwijken.
Precieze aanvalstijdlijn
- 30 maart, 05:57 UTC — schone "plain-crypto-js@4.2.0" gepubliceerd als staging
- 30 maart, 23:59 UTC — kwaadaardige "plain-crypto-js@4.2.1" met payload gepubliceerd
- 31 maart, 00:21 UTC — gecompromitteerde "axios@1.14.1" gepubliceerd via gekaapt account
- 31 maart, 01:00 UTC — gecompromitteerde "axios@0.30.4" gepubliceerd (39 minuten later)
StepSecurity-onderzoeker Ashish Kurmi benadrukte: "Dit was niet opportunistisch. De kwaadaardige afhankelijkheid werd 18 uur van tevoren klaargezet. Er waren drie afzonderlijke payloads vooraf gebouwd voor drie besturingssystemen. Beide releasebranches werden binnen 39 minuten getroffen. Elk spoor was ontworpen om zichzelf te vernietigen."
Onmiddellijk vereiste acties
- Downgrade onmiddellijk naar Axios 1.14.0 of 0.30.3
- Roteer alle secrets en credentials op getroffen systemen
- Audit CI/CD-pipelines op builds die gecompromitteerde versies gebruiken
- Controleer op indicatoren van C2-communicatie vanuit build-/productieomgevingen
- De kwaadaardige versies en "plain-crypto-js" zijn van npm verwijderd
2. CISA gelast noodpatching Citrix NetScaler — CVE-2026-3055 actief geëxploiteerd
CISA heeft CVE-2026-3055 toegevoegd aan de Known Exploited Vulnerabilities-catalogus en verplicht alle federale instanties Citrix NetScaler-appliances vóór 2 april te patchen. De fout is technisch vergelijkbaar met de verwoestende CitrixBleed-kwetsbaarheden en wordt al geëxploiteerd om admin-sessie-ID's te stelen.
CISA heeft een noodpatchrichtlijn uitgevaardigd na het toevoegen van Citrix NetScaler-kwetsbaarheid CVE-2026-3055 aan de Known Exploited Vulnerabilities (KEV)-catalogus. Federal Civilian Executive Branch-instanties moeten alle kwetsbare appliances vóór donderdag 2 april beveiligen, onder BOD 22-01.
Technische details
De kwetsbaarheid komt voort uit onvoldoende invoervalidatie in Citrix ADC- en Citrix Gateway-appliances die zijn geconfigureerd als SAML-identiteitsproviders (IDP's). Niet-geauthenticeerde externe aanvallers kunnen dit misbruiken om gevoelig applicatiegeheugen te lekken, inclusief admin-authenticatiesessie-ID's — wat mogelijk volledige overname van de appliance mogelijk maakt.
Cybersecuritybedrijf Watchtowr bevestigde dat actieve exploitatie begon dagen nadat Citrix op 23 maart patches uitbracht, waarbij aanvallers dezelfde klasse van geheugenlekbugs targetten die CitrixBleed en CitrixBleed2 zo verwoestend maakten.
Blootstellingsschaal
- ~30.000 NetScaler ADC-appliances getrackt door Shadowserver
- 2.300+ Gateway-instanties online blootgesteld
- Vergelijkbaar met het CitrixBleed (CVE-2023-4966)-aanvalspatroon
- Patch uitgebracht op 23 maart — exploitatie binnen dagen bevestigd
- Alle organisaties die NetScaler als SAML-IDP gebruiken, moeten onmiddellijk patchen
3. Silver Fox-APT zet AtlasCross RAT in via typosquatting-domeinen
De Chinese cybercriminaliteitsgroep Silver Fox heeft een voorheen ongedocumenteerde AtlasCross RAT ingezet via 11+ typosquatting-domeinen die Surfshark, Signal, Telegram, Zoom en Microsoft Teams imiteren.
Chineessprekende gebruikers worden getarget door Silver Fox (ook getrackt als SwimSnake, Valley Thief, UTG-Q-1000 en Void Arachne) in een actieve campagne die gebruikmaakt van typosquatting-domeinen die vertrouwde softwaremerken imiteren. De campagne levert een voorheen ongedocumenteerde remote access trojan genaamd AtlasCross RAT.
Campagne-infrastructuur
Het Duitse cybersecuritybedrijf Hexastrike identificeerde 11 bevestigde bezorgdomeinen, die het volgende omvatten:
- VPN-clients — imitatie van Surfshark VPN
- Versleutelde messengers — nepsites van Signal, Telegram
- Videoconferenties — nepversies van Zoom, Microsoft Teams
- Cryptocurrency-trackers en e-commerce-applicaties
Technische evolutie
AtlasCross RAT vertegenwoordigt een aanzienlijke evolutie ten opzichte van Silver Fox' eerdere arsenaal van Gh0st RAT-derivaten (ValleyRAT/Winos 4.0, Gh0stCringe, HoldingHands RAT). De aanvalsketen gebruikt nepwebsites om ZIP-archieven te leveren met een getrojaniseerde Autodesk-binary die een shellcode-loader start, C2-details uit een ingebedde Gh0st RAT-configuratie haalt en tweede-fase-payloads download via TCP-poort 9899.
Verdedigingsaanbevelingen
- Blokkeer bekende Silver Fox C2-domeinen, met name "bifa668[.]com"
- Valideer softwaredownloadbronnen — gebruik alleen officiële leverancierssites
- Monitor op onverwachte uitvoering van Autodesk-binaries
- Waarschuw bij uitgaande TCP 9899-verbindingen
- De meeste nepdomeinen werden op één dag geregistreerd, wat wijst op gecoördineerde campagnes
4. Fortinet FortiClient EMS kritieke SQL-injectie — actieve exploitatie begint
Een kritieke SQL-injectiekwetsbaarheid in Fortinet FortiClient EMS stelt niet-geauthenticeerde aanvallers in staat om op afstand willekeurige code uit te voeren via geconstrueerde HTTP-verzoeken. Exploitatie in het wild is bevestigd.
Exploitatie van een SQL-injectiefout met kritieke ernst in Fortinet FortiClient Enterprise Management Server (EMS) is begonnen in het wild. De kwetsbaarheid stelt niet-geauthenticeerde externe aanvallers in staat om willekeurige code uit te voeren via speciaal geconstrueerde HTTP-verzoeken gericht op de beheerconsole.
Impactbeoordeling
FortiClient EMS wordt op grote schaal ingezet binnen bedrijven voor gecentraliseerd endpointbeheer, patchdeployment en handhaving van beveiligingsbeleid. Een succesvolle exploit geeft aanvallers:
- Uitvoering van code op afstand op de EMS-server
- Toegang tot beheerde endpointconfiguraties en credentials
- Mogelijkheid om kwaadaardig beleid te pushen naar alle beheerde FortiClient-endpoints
- Mogelijkheid tot lateral movement over de gehele beheerde vloot
Onmiddellijke acties
- Pas onmiddellijk Fortinet-beveiligingsupdates toe
- Beperk netwerktoegang tot EMS-beheerinterfaces
- Monitor EMS-logs op ongebruikelijke SQL-patronen en HTTP-verzoeken
- Controleer beheerde endpointconfiguraties op ongeautoriseerde wijzigingen
- Overweeg tijdelijke netwerkisolatie van EMS-servers tot ze gepatcht zijn
5. Nederlands ministerie van Financiën breidt reactie op datalek uit — treasuryportal offline
Het Nederlandse ministerie van Financiën heeft zijn treasury-bankportal en meerdere systemen offline gehaald, wat de toegang van circa 1.600 publieke instellingen tot treasury-rekeningen online treft.
Het Nederlandse ministerie van Financiën heeft zijn reactie op het datalek aanzienlijk uitgebreid en heeft de digitale treasury-bankportal offline gehaald, samen met meerdere andere systemen, na de cyberaanval van 19 maart. Minister van Financiën Eelco Heinen maakte in een verklaring aan de Tweede Kamer bekend dat de sluiting ongeveer 1.600 publieke instellingen treft.
Cascade-effect
- ~1.600 publieke instellingen kunnen treasury-rekeningsaldi niet online bekijken
- Leningaanvragen, deposito's, kredietverzoeken en rapportgeneratie opgeschort
- Getroffen entiteiten zijn onder meer ministeries, overheidsinstanties, onderwijsorganisaties, sociale fondsen en lokale overheden
- Inkomende en uitgaande betalingen lopen door via reguliere bankkanalen
- Handmatige minimale serviceniveaus gehandhaafd voor essentiële processen
Status van het onderzoek
Het Nationaal Cyber Security Centrum (NCSC) ondersteunt het onderzoek. Geen enkele dreigingsactor of cybercriminaliteitsgroep heeft verantwoordelijkheid opgeëist. Het ministerie maakte het datalek vorige week voor het eerst bekend en stelde toen dat belastinginning en burgergerichte diensten niet waren getroffen, maar de vandaag uitgebreide sluiting toont aan dat de impact van het incident breder is dan aanvankelijk gecommuniceerd.
Overzicht dreigingslandschap
| Dreiging | Ernst | Vereiste actie |
|---|---|---|
| Axios npm supply-chain-RAT | KRITIEK | Downgrade naar 1.14.0/0.30.3, roteer alle secrets |
| Citrix NetScaler CVE-2026-3055 | KRITIEK | Patch SAML-IDP-appliances vóór 2 april |
| Silver Fox AtlasCross RAT | HOOG | Blokkeer typosquatting-domeinen, monitor TCP 9899 |
| Fortinet FortiClient EMS SQLi | KRITIEK | Patch EMS, beperk toegang tot beheerinterface |
| Datalek Nederlands ministerie van Financiën | HOOG | Nederlandse partners: verifieer blootstelling gedeelde infrastructuur |
Dagelijkse intelligencebriefings, analyses van aanvallen uit de praktijk en bruikbare verdedigingsrichtlijnen.
Ontdek KENSAI— KENSAI Security Intelligence · Gepubliceerd op 31 maart 2026