剣 KENSAI

Device-code-phishingaanvallen stijgen 37x met 11 nieuwe kits, aan China gelieerde TA416 richt zich op Europese overheden, LinkedIn BrowserGate scant 6.000+ extensies, Qilin-ransomware treft Duitse politieke partij

4 april 2026 8 min leestijd beveiliging

OAuth device-code-phishingaanvallen zijn in 2026 met 37x geëxplodeerd doordat minstens 11 phishing-as-a-service-kits de techniek democratiseren. De Chinese APT TA416 hervat agressieve spionage tegen Europese overheden met bijgewerkte PlugX. LinkedIn is betrapt op het heimelijk scannen van meer dan 6.000 browserextensies. Qilin-ransomware steelt data van Duitslands Die Linke-partij. SparkCat crypto-stealer-malware keert terug in de iOS- en Android-appstores.

1. Device-code-phishingaanvallen stijgen 37x — 11 PhaaS-kits nu beschikbaar

⚠ KRITIEK — OAuth device flow op grote schaal bewapend

Device-code-phishingaanvallen die misbruik maken van de OAuth 2.0 Device Authorization Grant-flow zijn in 2026 met 37,5x gestegen. Minstens 11 phishingkits bieden deze mogelijkheid nu als dienst aan, waardoor de techniek toegankelijk wordt voor laagvaardige aanvallers.

Beveiligingsonderzoekers bij Push Security hebben een explosieve toename van device-code-phishing gedocumenteerd, een techniek die misbruik maakt van de OAuth 2.0 Device Authorization Grant-flow, ontworpen voor invoerbeperkte apparaten zoals smart-tv's en IoT-hardware. De aanval verleidt slachtoffers ertoe een door de aanvaller gegenereerde device-code in te voeren op een legitieme Microsoft-inlogpagina, waarbij ze onbewust de aanvaller permanente toegang verlenen via geldige tokens.

Hoe de aanval werkt

De dreigingsactor stuurt een device-authorization-verzoek naar de identiteitsprovider en ontvangt een code. Deze code wordt bij het slachtoffer afgeleverd via phishinglokmiddelen — doorgaans SaaS-themapagina's die DocuSign, SharePoint, Microsoft Teams of Adobe imiteren. Wanneer het slachtoffer de code invoert op de legitieme inlogpagina, ontvangt het apparaat van de aanvaller geldige toegangs- en refresh-tokens, waarbij MFA volledig wordt omzeild.

11 concurrerende phishingkits

Het EvilTokens phishing-as-a-service-platform, deze week gedocumenteerd door Sekoia, is de belangrijkste drijfveer geweest voor brede adoptie. Push Security identificeerde echter 10 aanvullende concurrerende kits:

Verdedigingsaanbevelingen

2. Aan China gelieerde TA416 hervat Europese overheidsspionage met PlugX

🔶 HOOG — statelijk gesponsorde spionagecampagne tegen EU & NAVO

De APT-groep TA416 (overlappend met RedDelta, Vertigo Panda) heeft na een pauze van twee jaar de agressieve targeting van Europese overheids- en diplomatieke organisaties hervat, met de inzet van bijgewerkte PlugX-backdoors via misbruik van OAuth-redirects.

Onderzoekers van Proofpoint hebben TA416's hernieuwde spionagecampagne gedocumenteerd tegen Europese overheids- en diplomatieke organisaties sinds medio 2025. De aan China gelieerde groep — die overlapt met DarkPeony, RedDelta, Red Lich, SmugX, UNC6384 en Vertigo Panda — richtte zich op diplomatieke missies bij de EU en de NAVO in meerdere Europese landen.

Evoluerende aanvalsketen

TA416 heeft zijn infectietechnieken voortdurend geëvolueerd gedurende de campagne:

Uitbreiding naar het Midden-Oosten

Naast Europa heeft TA416 ook campagnes gelanceerd gericht op diplomatieke en overheidsentiteiten in het Midden-Oosten na het VS-Israël-Iran-conflict eind februari 2026, vermoedelijk op zoek naar regionale inlichtingen.

Technische details

De aanvalsketen van februari 2026 download archieven van Google Drive of gecompromitteerde SharePoint-instanties met daarin een legitiem MSBuild-uitvoerbaar bestand en een kwaadaardig C#-projectbestand. Het CSPROJ-bestand decodeert drie Base64-gecodeerde URL's om een DLL-sideloading-triade op te halen van een door TA416 gecontroleerd domein, waarbij PlugX wordt uitgevoerd via de kenmerkende DLL-sideloadingtechniek van de groep.

Indicatoren & mitigaties

3. LinkedIn "BrowserGate" — Microsoft-platform scant 6.000+ Chrome-extensies

🔶 HOOG — privacyzorgen over heimelijke browservingerafdrukken

LinkedIn is betrapt op het injecteren van JavaScript dat de browsers van bezoekers scant op meer dan 6.000 Chrome-extensies en gedetailleerde apparaatvingerafdrukgegevens verzamelt, waarbij resultaten worden gekoppeld aan identificeerbare gebruikersprofielen.

Een rapport genaamd "BrowserGate" van Fairlinked e.V. onthult dat Microsofts LinkedIn verborgen JavaScript gebruikt om de browsers van bezoekers te scannen op geïnstalleerde extensies en apparaatgegevens te verzamelen. BleepingComputer bevestigde de claims onafhankelijk en observeerde een JavaScript-bestand met een willekeurige bestandsnaam, geladen door de website van LinkedIn, dat controleerde op 6.236 browserextensies.

Wat LinkedIn verzamelt

Groeiende omvang

Het scannen van extensies is escalerend: van ongeveer 2.000 extensies in 2025, naar 3.000 twee maanden geleden, naar de huidige 6.236. Naast LinkedIn-gerelateerde extensies detecteert het script ook taaltools, grammaticaextensies, tools voor belastingprofessionals en schijnbaar niet-gerelateerde functies.

Zorgen over concurrentie-informatie

Het rapport stelt dat LinkedIn deze data gebruikt om in kaart te brengen welke bedrijven concurrerende producten gebruiken, waarmee het effectief klantenlijsten van concurrenten uit de browsers van gebruikers extraheert. LinkedIn zou naar verluidt handhavingsdreigementen hebben gestuurd naar gebruikers van tools van derden, gebaseerd op data verkregen via heimelijke scanning.

Reactie van LinkedIn

LinkedIn betwist niet dat het extensies detecteert, maar stelt dat de praktijk dient ter bescherming van het platform. Het bedrijf verklaart dat het account van de rapportauteur werd verbannen voor scraping en schending van de servicevoorwaarden. LinkedIn zegt dat extensiedetectie helpt bij het identificeren van tools die data scrapen zonder toestemming van leden.

4. Qilin-ransomware steelt data van Duitse politieke partij Die Linke

⚠ KRITIEK — datalek bij politieke partij met geopolitieke implicaties

De Qilin-ransomwaregroep heeft Duitslands Die Linke-partij gecompromitteerd en gevoelige interne data en persoonlijke informatie van werknemers gestolen. De partij suggereert dat de aanval politiek gemotiveerd kan zijn.

De Qilin-ransomwaregroep heeft de verantwoordelijkheid opgeëist voor een aanval op Die Linke (De Linkse Partij), een Duitse democratisch-socialistische politieke partij die momenteel met 64 leden in de Bondsdag vertegenwoordigd is en 123.000 geregistreerde leden telt. De aanval op 27 maart veroorzaakte een uitval van IT-systemen op het partijhoofdkwartier.

Wat is gestolen

Politieke dimensies

Die Linke omschreef de aanvallers als Russischtalige cybercriminelen met zowel financiële als politieke motieven en verklaarde dat de aanval "niet toevallig lijkt". De partij karakteriseerde ransomware-aanvallen tegen politieke organisaties als "onderdeel van hybride oorlogsvoering" en "een aanval op kritieke infrastructuur". Aan Rusland gelieerde groepen hebben eerder Duitse politieke partijen getarget — in 2024 richtte APT29 zich met de WineLoader-backdoor op de CDU.

Responsmaatregelen

5. SparkCat crypto-stealer-malware keert terug in iOS- en Android-appstores

🔶 HOOG — officiële appstores opnieuw gecompromitteerd

Een nieuwe, geavanceerdere variant van SparkCat is ontdekt in de Apple App Store en Google Play Store, die OCR gebruikt om herstelzinnen van cryptowallets te stelen uit de fotogalerijen van slachtoffers.

Onderzoekers van Kaspersky hebben een nieuwe versie van SparkCat-malware ontdekt in zowel de Apple App Store als de Google Play Store, meer dan een jaar nadat de trojan voor het eerst werd gedocumenteerd. De malware verschuilt zich in schijnbaar onschuldige apps — zakelijke messengers en voedselbezorgdiensten — terwijl deze stilzwijgend de fotogalerijen van slachtoffers scant op herstelzinnen van cryptowallets.

Technische evolutie

Omvang & toeschrijving

Kaspersky vond twee geïnfecteerde apps in de App Store en één op Google Play, voornamelijk gericht op cryptogebruikers in Azië. De operatie wordt toegeschreven aan een Chineessprekende operator. De Engelstalige scanning van de iOS-variant maakt het bereik mogelijk breder, waarbij gebruikers wereldwijd worden getroffen, ongeacht regio.

Gebruikersbescherming

Overzicht dreigingslandschap

DreigingErnstVereiste actie
Device-code-phishing (11 kits)KRITIEKSchakel device-auth-grant uit, monitor authenticatielogs
TA416 PlugX tegen EU/NAVOHOOGBeoordeel OAuth-apps, blokkeer bekende C2-infrastructuur
LinkedIn BrowserGateHOOGBeoordeel extensieblootstelling, overweeg browserprofielen
Qilin-ransomware vs Die LinkeKRITIEKPolitieke organisaties: beoordeel ransomware-gereedheid
SparkCat crypto-stealerHOOGFotografeer nooit seed-phrases, beoordeel app-machtigingen
Blijf de dreigingscurve voor

Dagelijkse intelligencebriefings, analyses van aanvallen uit de praktijk en bruikbare verdedigingsrichtlijnen.

Ontdek KENSAI

— KENSAI Security Intelligence · Gepubliceerd op 4 april 2026