剣 KENSAI

Progress ShareFile Pre-Auth RCE-Keten, Stryker Herstelt Volledig van 200K-Apparaat Wiper-Aanval, CERT-UA-Imitatie Verspreidt AGEWHEEZE naar 1M E-mails, Casbaneiro PDF-Lokmiddelen Treffen LatAm & Europa

1 april 2026 10 min leestijd security-briefing

Security Briefing Progress ShareFile herbergt een gevaarlijke kwetsbaarhedenketen die pre-authenticatie remote code execution mogelijk maakt tegen ongepatchte instanties. Medtech-gigant Stryker verklaart volledig operationeel herstel nadat een wiper-aanval 200.000 apparaten vernietigde. Een grootschalige phishingcampagne die zich voordoet als CERT-UA heeft AGEWHEEZE-malware naar meer dan één miljoen inboxen gestuurd. Casbaneiro-bankentrojan keert terug met dynamische PDF-lokmiddelen in Latijns-Amerika en Europa. Via WhatsApp verspreide VBS-malware misbruikt UAC-bypass om Windows-systemen te kapen. Residentiële proxy's omzeilen nu IP-reputatiecontroles in 78% van de gevallen, verspreid over vier miljard geobserveerde sessies.

1. Progress ShareFile Pre-Auth RCE — Kwetsbaarhedenketen maakt ongeauthenticeerde overname mogelijk

⚠ KRITIEK — Pre-authenticatie remote code execution

Meerdere fouten in Progress ShareFile kunnen door een ongeauthenticeerde aanvaller aaneengeschakeld worden om remote code execution te bereiken zonder geldige inloggegevens. Organisaties die on-premises ShareFile-implementaties draaien, moeten dit als een noodgeval behandelen en beschikbare patches onmiddellijk toepassen.

Progress ShareFile — een veelgebruikt platform voor bestandsuitwisseling en samenwerking binnen ondernemingen — blijkt een keten van kwetsbaarheden te bevatten die, in combinatie, een externe, ongeauthenticeerde aanvaller in staat stellen volledige remote code execution (RCE) te bereiken op kwetsbare serverinstanties.

De kwetsbaarhedenketen

De exploitketen koppelt twee afzonderlijke zwakheden. De eerste is een authenticatie-bypass-fout in de ShareFile-webapplicatie waardoor ongeauthenticeerde verzoeken eindpunten kunnen bereiken die alleen bedoeld zijn voor ingelogde gebruikers. De tweede is een server-side deserialisatiekwetsbaarheid die bereikbaar is via die beschermde eindpunten. Door de twee te combineren kan een aanvaller een geprepareerde geserialiseerde payload leveren via de authenticatie-bypass, wat willekeurige codeuitvoering activeert binnen de context van het webserverproces — zonder dat in enige fase inloggegevens vereist zijn.

Getroffen versies

Exploitatierisico

Progress ShareFile wordt intensief gebruikt in gereguleerde sectoren waaronder financiële dienstverlening, juridische dienstverlening en gezondheidszorg — sectoren die zeer gevoelige documenten op het platform opslaan. Een succesvolle pre-auth RCE geeft aanvallers directe toegang tot de onderliggende bestandsserver, alle opgeslagen documenten en inloggegevens die in de applicatieomgeving zijn opgeslagen. Gezien vergelijkbare Progress-kwetsbaarheden (bijv. MOVEit Transfer in 2023) binnen dagen na openbaarmaking massaal werden geëxploiteerd door ransomwaregroepen, moeten actieve exploitatiepogingen op korte termijn worden verwacht.

Patchen en mitigatie


2. Stryker volledig operationeel na verwoestende data-wissende aanval op 200K apparaten

🔶 HOOG — Medtech-gigant voltooit herstel; omvang van aanval onthuld

Stryker Corporation heeft volledig operationeel herstel verklaard na een destructieve wiper-aanval die permanent data wiste van naar schatting 200.000 apparaten binnen zijn wereldwijde productie- en logistieknetwerk.

Stryker Corporation, een van 's werelds grootste medische technologiebedrijven met activiteiten variërend van chirurgische apparatuur tot orthopedische implantaten en ziekenhuislogistiek, heeft bevestigd nu volledig operationeel te zijn na een wiper-malware-aanval die data wiste van naar schatting 200.000 apparaten binnen zijn infrastructuur.

Tijdlijn van de aanval

Impact en herstel

Het gebruik van wiper-malware door de aanval — in plaats van ransomware — duidt erop dat het primaire doel verstoring was in plaats van financiële afpersing. De vernietiging van 200.000 apparaten vormde een aanzienlijke klap voor Strykers productiecapaciteit, met vertragingen die doorwerkten in de ziekenhuistoeleveringsketens voor gewrichtsvervangingscomponenten en chirurgische instrumenten. Herstel vereiste een combinatie van volledige OS-reimaging vanuit geharde golden images, hardwarevervanging voor apparaten waarvan de opslag fysiek onherstelbaar was overschreven, en handmatige herconfiguratie van duizenden productiesystemen.

Stryker heeft de aanval niet publiekelijk toegeschreven aan een specifieke dreigingsactor. Analyse van het gedrag van de wiper vertoont kenmerken die overeenkomen met destructieve tooling die eerder werd geassocieerd met door staten gesponsorde actoren die opereren ter ondersteuning van geopolitieke doelstellingen, hoewel deze toeschrijving onbevestigd blijft.

Belangrijkste lessen


3. CERT-UA-imitatiecampagne levert AGEWHEEZE-malware aan 1 miljoen inboxen

⚠ KRITIEK — Aan een staat gelieerde phishing op nationale schaal

Een geavanceerde dreigingsactor heeft Oekraïne's Computer Emergency Response Team (CERT-UA) geïmiteerd in een phishingcampagne die AGEWHEEZE-malware verspreidde naar meer dan één miljoen e-mailadressen binnen Oekraïense overheids-, militaire en bondgenootschappelijke organisaties.

De Oekraïense cybersecuritygemeenschap reageert op een van de grootste phishingoperaties gericht op het land in 2026: een campagne die overtuigend CERT-UA imiteerde — het eigen computer emergency response-orgaan van de Oekraïense overheid — om een voorheen ongedocumenteerde malwarefamilie genaamd AGEWHEEZE te leveren aan meer dan één miljoen ontvangers.

Phishingtechniek

De campagne gebruikte vervalste afzenderadressen die officiële CERT-UA-e-maildomeinen nauwkeurig nabootsten, gecombineerd met e-mailinhoud die de opmaak, branding en toon van legitieme CERT-UA-beveiligingsadviezen repliceerde. Ontvangers werd opgedragen een "dringende beveiligingspatch" of "verplichte scantool" te downloaden en uit te voeren voor een fictieve kritieke kwetsbaarheid — een social-engineeringtechniek die misbruik maakt van de vertrouwensrelatie tussen CERT-UA en de organisaties die het normaal gesproken beschermt.

De e-mails werden verspreid in minstens drie golven, met onderwerpregels die verwezen naar actuele geopolitieke spanningen en aan het conflict gerelateerde thema's om urgentie en openingspercentages te maximaliseren. Onderzoekers merkten op dat de doellijst van de campagne Oekraïense overheidsministeries, militaire ondersteuningsorganisaties, exploitanten van kritieke infrastructuur en bondgenootschappelijke partnerlanden in Oost-Europa omvatte.

AGEWHEEZE-malwarecapaciteiten

AGEWHEEZE is een modulair implantaat met een gefaseerde architectuur, ontworpen om de initiële voetafdruk te minimaliseren terwijl uitgebreide post-exploitatiecapaciteiten mogelijk worden gemaakt:

Indicatoren van compromittering (IoC's)


4. Casbaneiro-bankentrojan keert terug met dynamische PDF-lokmiddelen gericht op LatAm en Europa

🔶 HOOG — Bankentrojan evolueert met PDF-gebaseerde levering

De Casbaneiro-bankentrojan is opnieuw opgedoken met een nieuw leveringsmechanisme dat gebruikmaakt van dynamische, gepersonaliseerde PDF-lokmiddelen om bankklanten in Latijns-Amerika en geselecteerde Europese markten te treffen.

Casbaneiro (ook bekend als Metamorfo/Ponteiro), een Latijns-Amerikaanse bankentrojan met een geschiedenis die teruggaat tot 2018, is teruggekeerd in een aanzienlijk geëvolueerde vorm. Beveiligingsonderzoekers hebben een actieve campagne geïdentificeerd die dynamisch gegenereerde PDF-lokmiddelen gebruikt als initiële infectievector, ter vervanging van de eerdere afhankelijkheid van de groep van kwaadaardige Office-macrodocumenten.

De dynamische PDF-techniek

De meest opmerkelijke innovatie van de campagne is het gebruik van server-side PDF-generatie om gepersonaliseerde lokdocumenten te creëren op het moment van levering. In tegenstelling tot statische kwaadaardige PDF's die beveiligingsproducten activeren via handtekeningmatching, worden deze documenten on-demand gegenereerd en bevatten ze:

Beoogde regio's en instellingen

Detectierichtlijnen


5. Via WhatsApp geleverde VBS-malware kaapt Windows via UAC-bypass

🔶 HOOG — Consumentenberichten-app als wapen ingezet voor bedrijfscompromittering

Aanvallers verspreiden kwaadaardige VBScript-bestanden via WhatsApp, waarbij misbruik wordt gemaakt van het vertrouwen van gebruikers in het berichtenplatform om malware te leveren die Windows UAC omzeilt en persistente verhoogde toegang vestigt.

Een nieuw geïdentificeerde malwarecampagne maakt misbruik van WhatsApp als leveringskanaal voor Visual Basic Script (VBS)-malware gericht op Windows-systemen. De aanval maakt gebruik van het inherente vertrouwen dat gebruikers stellen in bestanden die via persoonlijke berichtenapps worden ontvangen — met name wanneer deze afkomstig lijken van bekende contacten wier accounts zijn gecompromitteerd — om beveiligingsscepsis te omzeilen die normaal gesproken ongevraagde e-mailbijlagen zou markeren.

Leveringsmechanisme

Slachtoffers ontvangen een WhatsApp-bericht van een gecompromitteerd contact of een onbekend nummer, met een gecomprimeerd archief (ZIP/RAR) dat een VBS-bestand bevat vermomd als document, factuur of mediabestand. Veelvoorkomende lokthema's zijn onder meer:

Exploitatieketen

Zodra uitgevoerd, voert de VBS-payload een meertrapsaanval uit:

  1. Omgevingscontrole: Valideert dat het draait in een echte gebruikersomgeving, niet in een sandbox of analyse-VM
  2. UAC-bypass: Misbruikt een bekende Windows User Account Control-bypasstechniek via het auto-elevatiemechanisme van fodhelper.exe, waarbij verhoogde rechten worden verkregen zonder dat een UAC-prompt wordt getoond
  3. Persistentie: Installeert een op PowerShell gebaseerde backdoor in de Windows-opstartmap en creëert een geplande taak voor veerkracht
  4. C2-beaconing: Vestigt uitgaande HTTPS-verbinding met infrastructuur van de aanvaller voor commando- en payloadlevering
  5. Data-exfiltratie: Verzamelt browserinloggegevens, systeeminformatie en lokaal opgeslagen documenten

Defensieve maatregelen


6. Residentiële proxy's bereiken 78% IP-reputatie-omzeiling over 4 miljard sessies

🔶 HOOG — Ontwijkingsinfrastructuur van dreigingsactoren op industriële schaal

Nieuw onderzoek toont aan dat residentiële proxynetwerken nu succesvol IP-reputatie- en geoblockingcontroles omzeilen in 78% van de geanalyseerde kwaadaardige sessies, waardoor traditionele IP-gebaseerde verdedigingsmechanismen op schaal grotendeels ineffectief worden.

Een uitgebreide analyse van meer dan vier miljard proxysessies, uitgevoerd door threat-intelligenceonderzoekers, heeft de schaal gekwantificeerd waarop residentiële proxynetwerken IP-gebaseerde beveiligingscontroles ondermijnen. De bevindingen vormen een significante uitdaging voor organisaties die vertrouwen op IP-reputatiefeeds, geofencing en blocklists als primaire verdedigingsmechanismen.

Omvang van het probleem

Residentiële proxynetwerken — die aanvallerverkeer routeren via de internetverbindingen van nietsvermoedende consumenten wier apparaten zijn ingeschreven (vaak via louche gratis VPN-apps of malware) — worden nu gebruikt in naar schatting 78% van de credential-stuffing-, account-takeover- en webscraping-aanvallen die in de dataset zijn geobserveerd. De gebruikte residentiële IP-adressen zijn niet te onderscheiden van legitieme thuisbreedbandverbindingen, wat betekent dat:

Verdedigingsaanbevelingen

Het onderzoek onderstreept dat IP-centrische verdedigingen moeten worden aangevuld met gedrags- en apparaatniveausignalen:


7. ISO-imagelokmiddelen verspreiden RAT's en cryptominers in actieve campagne

🔶 HOOG — Als ISO vermomde malware omzeilt e-mailbijlagenfilters

Dreigingsactoren verspreiden kwaadaardige ISO-imagebestanden vermomd als software-installers en mediabestanden om remote access-trojans en cryptominermalware te leveren terwijl standaard e-mailbijlagencontroles worden omzeild.

Beveiligingsonderzoekers hebben een actieve campagne geïdentificeerd die ISO-schijfimagebestanden misbruikt als leveringsmechanisme voor een dubbele-payload-operatie: een remote access-trojan (RAT) voor persistente toegang en diefstal van inloggegevens, gecombineerd met een cryptocurrency-miner die gecompromitteerde rekenkracht te gelde maakt.

Distributiemethode

De campagne verspreidt ISO-bestanden via meerdere kanalen tegelijkertijd:

Wanneer gemount (Windows mount ISO-bestanden automatisch bij dubbelklikken in Windows 10+), presenteert de ISO een overtuigende installer-UI terwijl stilletjes zowel de RAT als de miner worden gedropt en uitgevoerd. De miner is geconfigureerd om CPU-gebruik te drosselen tijdens actieve gebruikerssessies om detectie te vermijden, en draait alleen op volledige capaciteit tijdens inactieve periodes.

Defensieve maatregelen


8. Mercor AI-platform getroffen door LiteLLM-toeleveringsketencompromittering

⚠ KRITIEK — Toeleveringsketenaanval op AI-infrastructuur

Mercor, een AI-aangedreven recruitmentplatform, is gecompromitteerd via een toeleveringsketenaanval gericht op zijn LiteLLM-afhankelijkheid — een opensource LLM-API-proxybibliotheek — waardoor kandidaatgegevens en API-inloggegevens over het platform zijn blootgesteld.

Mercor, een AI-native recruitmentplatform dat gebruikmaakt van large language models om kandidaten te matchen met functies, heeft een beveiligingsincident bekendgemaakt dat is herleid tot een toeleveringsketencompromittering van zijn LiteLLM-afhankelijkheid. LiteLLM is een populaire opensource-bibliotheek die wordt gebruikt om verzoeken over meerdere LLM-providerAPI's (OpenAI, Anthropic, Azure OpenAI, enz.) via één uniforme interface te proxyen.

Aard van de aanval

Aanvallers introduceerden kwaadaardige code in een LiteLLM-release die vervolgens als afhankelijkheid werd opgehaald door Mercors productie-infrastructuur. De kwaadaardige pakketversie bevatte een backdoor die:

Bredere AI-toeleveringsketenrisico

Dit incident belicht een opkomend en onderschat aanvalsoppervlak: de AI-applicatieafhankelijkheidsketen. LiteLLM alleen al wordt gebruikt door honderden startups en ondernemingen die LLM-aangedreven applicaties bouwen. Een enkele gecompromitteerde release zou tegelijkertijd tientallen downstream-platforms kunnen treffen, elk met gevoelige gebruikersgegevens die via AI-pijplijnen worden verwerkt.

Directe acties voor LiteLLM-gebruikers


Samenvatting dreigingslandschap

DreigingErnstVereiste actie
Progress ShareFile Pre-Auth RCEKRITIEKPatch StorageZones Controller onmiddellijk; isoleer indien uitgesteld
CERT-UA-imitatie / AGEWHEEZEKRITIEKBlokkeer IoC-domeinen; waarschuw bij verdachte CERT-UA-themad e-mails
Mercor / LiteLLM-toeleveringsketenKRITIEKControleer LiteLLM-versies; roteer nu alle LLM-API-sleutels
Stryker Wiper-aanval (herstel)HOOGBeoordeel hiaten in OT/productienetwerkdetectie
Casbaneiro PDF-lokmiddelenHOOGBlokkeer PDF-JavaScript-uitvoering; waarschuw bij PDF-gestarte processen
WhatsApp VBS-malware / UAC-bypassHOOGBlokkeer VBScript-uitvoering; monitor fodhelper.exe-activiteit
Residentiële proxy-omzeiling (78%)HOOGVul IP-controles aan met gedrags- en apparaatfingerprinting
ISO-lokmiddel RAT + cryptominerHOOGBlokkeer ISO-downloads; schakel automount uit via Group Policy

Blijf voorop lopen op de dreigingscurve

Dagelijkse intelligence-briefings, real-world aanvalsanalyses en bruikbare defensieve richtlijnen.

Ontdek KENSAI

Valideer uw verdediging tegen de dreigingen van vandaag

KENSAI test continu uw beveiligingscontroles tegen de nieuwste aanvalstechnieken — van toeleveringsketencompromittering tot pre-auth RCE-ketens — voordat tegenstanders ze exploiteren.

Bekijk het platform

— KENSAI Security Intelligence · Gepubliceerd 1 april 2026