剣 KENSAI

Axios npm Supply-chain-aanval levert cross-platform RAT, CISA gelast noodpatching Citrix, Silver Fox zet AtlasCross RAT in, Fortinet EMS-exploitatie begint

31 maart 2026 9 min leestijd beveiliging

Het immens populaire npm-package Axios (83M+ wekelijkse downloads) is gecompromitteerd via een gekaapt maintainer-account, waardoor een cross-platform RAT wordt uitgeleverd gericht op Windows, macOS en Linux. CISA vaardigt een noodrichtlijn uit die federale instanties verplicht de actief geëxploiteerde Citrix NetScaler CVE-2026-3055 vóór donderdag te patchen. De Chinese APT Silver Fox breidt zich uit over Azië met een nieuwe AtlasCross RAT die via typosquatting-domeinen wordt verspreid. Exploitatie van een kritieke SQL-injectiefout in Fortinet FortiClient EMS begint in het wild. Het Nederlandse ministerie van Financiën haalt de treasury-bankportal offline terwijl het onderzoek naar het datalek zich uitbreidt.

1. Axios npm supply-chain-aanval — cross-platform RAT treft 83M wekelijkse downloads

⚠ KRITIEK — actieve supply-chain-compromittering

Axios-versies 1.14.1 en 0.30.4 bevatten een kwaadaardige afhankelijkheid die een cross-platform RAT plaatst gericht op Windows, macOS en Linux. De aanval werd uitgevoerd via gecompromitteerde npm-credentials van de primaire maintainer. Onmiddellijke downgrade en rotatie van secrets vereist.

De Axios HTTP-clientbibliotheek — een van de meest gebruikte packages in het JavaScript-ecosysteem met meer dan 83 miljoen wekelijkse downloads — heeft een geavanceerde supply-chain-aanval ondergaan. Twee kwaadaardige versies (1.14.1 en 0.30.4) werden naar npm gepubliceerd met de gecompromitteerde credentials van primaire maintainer "jasonsaayman".

Aanvalsmechaniek

De aanvaller injecteerde een nepafhankelijkheid genaamd "plain-crypto-js" (versie 4.2.1), waarvan het enige doel is om een postinstall-script uit te voeren dat fungeert als een cross-platform RAT-dropper. De malware neemt contact op met een live C2-server en levert platformspecifieke tweede-fase-payloads voor macOS, Windows en Linux. Na uitvoering vernietigt het zichzelf en vervangt het zijn eigen package.json door een schone versie om forensische detectie te ontwijken.

Precieze aanvalstijdlijn

StepSecurity-onderzoeker Ashish Kurmi benadrukte: "Dit was niet opportunistisch. De kwaadaardige afhankelijkheid werd 18 uur van tevoren klaargezet. Er waren drie afzonderlijke payloads vooraf gebouwd voor drie besturingssystemen. Beide releasebranches werden binnen 39 minuten getroffen. Elk spoor was ontworpen om zichzelf te vernietigen."

Onmiddellijk vereiste acties

2. CISA gelast noodpatching Citrix NetScaler — CVE-2026-3055 actief geëxploiteerd

⚠ KRITIEK — federale noodrichtlijn met deadline donderdag

CISA heeft CVE-2026-3055 toegevoegd aan de Known Exploited Vulnerabilities-catalogus en verplicht alle federale instanties Citrix NetScaler-appliances vóór 2 april te patchen. De fout is technisch vergelijkbaar met de verwoestende CitrixBleed-kwetsbaarheden en wordt al geëxploiteerd om admin-sessie-ID's te stelen.

CISA heeft een noodpatchrichtlijn uitgevaardigd na het toevoegen van Citrix NetScaler-kwetsbaarheid CVE-2026-3055 aan de Known Exploited Vulnerabilities (KEV)-catalogus. Federal Civilian Executive Branch-instanties moeten alle kwetsbare appliances vóór donderdag 2 april beveiligen, onder BOD 22-01.

Technische details

De kwetsbaarheid komt voort uit onvoldoende invoervalidatie in Citrix ADC- en Citrix Gateway-appliances die zijn geconfigureerd als SAML-identiteitsproviders (IDP's). Niet-geauthenticeerde externe aanvallers kunnen dit misbruiken om gevoelig applicatiegeheugen te lekken, inclusief admin-authenticatiesessie-ID's — wat mogelijk volledige overname van de appliance mogelijk maakt.

Cybersecuritybedrijf Watchtowr bevestigde dat actieve exploitatie begon dagen nadat Citrix op 23 maart patches uitbracht, waarbij aanvallers dezelfde klasse van geheugenlekbugs targetten die CitrixBleed en CitrixBleed2 zo verwoestend maakten.

Blootstellingsschaal

3. Silver Fox-APT zet AtlasCross RAT in via typosquatting-domeinen

🔶 HOOG — nieuwe RAT in Chinees APT-arsenaal

De Chinese cybercriminaliteitsgroep Silver Fox heeft een voorheen ongedocumenteerde AtlasCross RAT ingezet via 11+ typosquatting-domeinen die Surfshark, Signal, Telegram, Zoom en Microsoft Teams imiteren.

Chineessprekende gebruikers worden getarget door Silver Fox (ook getrackt als SwimSnake, Valley Thief, UTG-Q-1000 en Void Arachne) in een actieve campagne die gebruikmaakt van typosquatting-domeinen die vertrouwde softwaremerken imiteren. De campagne levert een voorheen ongedocumenteerde remote access trojan genaamd AtlasCross RAT.

Campagne-infrastructuur

Het Duitse cybersecuritybedrijf Hexastrike identificeerde 11 bevestigde bezorgdomeinen, die het volgende omvatten:

Technische evolutie

AtlasCross RAT vertegenwoordigt een aanzienlijke evolutie ten opzichte van Silver Fox' eerdere arsenaal van Gh0st RAT-derivaten (ValleyRAT/Winos 4.0, Gh0stCringe, HoldingHands RAT). De aanvalsketen gebruikt nepwebsites om ZIP-archieven te leveren met een getrojaniseerde Autodesk-binary die een shellcode-loader start, C2-details uit een ingebedde Gh0st RAT-configuratie haalt en tweede-fase-payloads download via TCP-poort 9899.

Verdedigingsaanbevelingen

4. Fortinet FortiClient EMS kritieke SQL-injectie — actieve exploitatie begint

⚠ KRITIEK — beheer van bedrijfsendpoints in gevaar

Een kritieke SQL-injectiekwetsbaarheid in Fortinet FortiClient EMS stelt niet-geauthenticeerde aanvallers in staat om op afstand willekeurige code uit te voeren via geconstrueerde HTTP-verzoeken. Exploitatie in het wild is bevestigd.

Exploitatie van een SQL-injectiefout met kritieke ernst in Fortinet FortiClient Enterprise Management Server (EMS) is begonnen in het wild. De kwetsbaarheid stelt niet-geauthenticeerde externe aanvallers in staat om willekeurige code uit te voeren via speciaal geconstrueerde HTTP-verzoeken gericht op de beheerconsole.

Impactbeoordeling

FortiClient EMS wordt op grote schaal ingezet binnen bedrijven voor gecentraliseerd endpointbeheer, patchdeployment en handhaving van beveiligingsbeleid. Een succesvolle exploit geeft aanvallers:

Onmiddellijke acties

5. Nederlands ministerie van Financiën breidt reactie op datalek uit — treasuryportal offline

🔶 HOOG — digitale overheidsinfrastructuur verstoord

Het Nederlandse ministerie van Financiën heeft zijn treasury-bankportal en meerdere systemen offline gehaald, wat de toegang van circa 1.600 publieke instellingen tot treasury-rekeningen online treft.

Het Nederlandse ministerie van Financiën heeft zijn reactie op het datalek aanzienlijk uitgebreid en heeft de digitale treasury-bankportal offline gehaald, samen met meerdere andere systemen, na de cyberaanval van 19 maart. Minister van Financiën Eelco Heinen maakte in een verklaring aan de Tweede Kamer bekend dat de sluiting ongeveer 1.600 publieke instellingen treft.

Cascade-effect

Status van het onderzoek

Het Nationaal Cyber Security Centrum (NCSC) ondersteunt het onderzoek. Geen enkele dreigingsactor of cybercriminaliteitsgroep heeft verantwoordelijkheid opgeëist. Het ministerie maakte het datalek vorige week voor het eerst bekend en stelde toen dat belastinginning en burgergerichte diensten niet waren getroffen, maar de vandaag uitgebreide sluiting toont aan dat de impact van het incident breder is dan aanvankelijk gecommuniceerd.

Overzicht dreigingslandschap

DreigingErnstVereiste actie
Axios npm supply-chain-RATKRITIEKDowngrade naar 1.14.0/0.30.3, roteer alle secrets
Citrix NetScaler CVE-2026-3055KRITIEKPatch SAML-IDP-appliances vóór 2 april
Silver Fox AtlasCross RATHOOGBlokkeer typosquatting-domeinen, monitor TCP 9899
Fortinet FortiClient EMS SQLiKRITIEKPatch EMS, beperk toegang tot beheerinterface
Datalek Nederlands ministerie van FinanciënHOOGNederlandse partners: verifieer blootstelling gedeelde infrastructuur
Blijf de dreigingscurve voor

Dagelijkse intelligencebriefings, analyses van aanvallen uit de praktijk en bruikbare verdedigingsrichtlijnen.

Ontdek KENSAI

— KENSAI Security Intelligence · Gepubliceerd op 31 maart 2026