Device-code-phishingaanvallen stijgen 37x met 11 nieuwe kits, aan China gelieerde TA416 richt zich op Europese overheden, LinkedIn BrowserGate scant 6.000+ extensies, Qilin-ransomware treft Duitse politieke partij
OAuth device-code-phishingaanvallen zijn in 2026 met 37x geëxplodeerd doordat minstens 11 phishing-as-a-service-kits de techniek democratiseren. De Chinese APT TA416 hervat agressieve spionage tegen Europese overheden met bijgewerkte PlugX. LinkedIn is betrapt op het heimelijk scannen van meer dan 6.000 browserextensies. Qilin-ransomware steelt data van Duitslands Die Linke-partij. SparkCat crypto-stealer-malware keert terug in de iOS- en Android-appstores.
1. Device-code-phishingaanvallen stijgen 37x — 11 PhaaS-kits nu beschikbaar
Device-code-phishingaanvallen die misbruik maken van de OAuth 2.0 Device Authorization Grant-flow zijn in 2026 met 37,5x gestegen. Minstens 11 phishingkits bieden deze mogelijkheid nu als dienst aan, waardoor de techniek toegankelijk wordt voor laagvaardige aanvallers.
Beveiligingsonderzoekers bij Push Security hebben een explosieve toename van device-code-phishing gedocumenteerd, een techniek die misbruik maakt van de OAuth 2.0 Device Authorization Grant-flow, ontworpen voor invoerbeperkte apparaten zoals smart-tv's en IoT-hardware. De aanval verleidt slachtoffers ertoe een door de aanvaller gegenereerde device-code in te voeren op een legitieme Microsoft-inlogpagina, waarbij ze onbewust de aanvaller permanente toegang verlenen via geldige tokens.
Hoe de aanval werkt
De dreigingsactor stuurt een device-authorization-verzoek naar de identiteitsprovider en ontvangt een code. Deze code wordt bij het slachtoffer afgeleverd via phishinglokmiddelen — doorgaans SaaS-themapagina's die DocuSign, SharePoint, Microsoft Teams of Adobe imiteren. Wanneer het slachtoffer de code invoert op de legitieme inlogpagina, ontvangt het apparaat van de aanvaller geldige toegangs- en refresh-tokens, waarbij MFA volledig wordt omzeild.
11 concurrerende phishingkits
Het EvilTokens phishing-as-a-service-platform, deze week gedocumenteerd door Sekoia, is de belangrijkste drijfveer geweest voor brede adoptie. Push Security identificeerde echter 10 aanvullende concurrerende kits:
- VENOM — closed-source kit met zowel device-code-phishing als AiTM-mogelijkheden; lijkt een kloon van EvilTokens
- SHAREFILE — lokmiddelen in Citrix ShareFile-thema met node-gebaseerde backends
- CLURE — SharePoint-thema met roterende API-endpoints op DigitalOcean
- LINKID — lokmiddelen in Microsoft Teams- en Adobe-thema met Cloudflare-uitdagingen
- AUTHOV — gehost op workers.dev met popup-gebaseerde device-code-invoer
- DOCUPOLL — op GitHub Pages gehoste DocuSign-workflowreplica's
- FLOW_TOKEN — Tencent Cloud-backend met HR-themalokmiddelen
- PAPRIKA — op AWS S3 gehoste Microsoft-inlogklonen met nep-Okta-footer
- DCSTATUS — minimale kit met generieke Microsoft 365-lokmiddelen
- DOLCE — gehost op PowerApps, waarschijnlijk een red-team-implementatie
Verdedigingsaanbevelingen
- Schakel de Device Authorization Grant-flow uit via conditional-access-beleid waar niet nodig
- Monitor op onverwachte device-code-authenticatiegebeurtenissen in logs van identiteitsproviders
- Waarschuw bij sessies afkomstig van ongebruikelijke IP-adressen of geolocaties
- Implementeer waar mogelijk FIDO2/passkey-gebaseerde authenticatie
- Train gebruikers om device-code-phishinglokmiddelen te herkennen
2. Aan China gelieerde TA416 hervat Europese overheidsspionage met PlugX
De APT-groep TA416 (overlappend met RedDelta, Vertigo Panda) heeft na een pauze van twee jaar de agressieve targeting van Europese overheids- en diplomatieke organisaties hervat, met de inzet van bijgewerkte PlugX-backdoors via misbruik van OAuth-redirects.
Onderzoekers van Proofpoint hebben TA416's hernieuwde spionagecampagne gedocumenteerd tegen Europese overheids- en diplomatieke organisaties sinds medio 2025. De aan China gelieerde groep — die overlapt met DarkPeony, RedDelta, Red Lich, SmugX, UNC6384 en Vertigo Panda — richtte zich op diplomatieke missies bij de EU en de NAVO in meerdere Europese landen.
Evoluerende aanvalsketen
TA416 heeft zijn infectietechnieken voortdurend geëvolueerd gedurende de campagne:
- Misbruik van Cloudflare Turnstile — gebruik van legitieme CAPTCHA-uitdagingspagina's om malware-aflevering af te schermen
- Exploitatie van OAuth-redirects — misbruik van Microsoft Entra ID-cloudapplicaties en OAuth-autorisatie-endpoints om slachtoffers om te leiden naar domeinen die door de aanvaller worden gecontroleerd
- Misbruik van C#-projectbestanden — gebruik van MSBuild om automatisch kwaadaardige CSPROJ-bestanden te compileren die fungeren als PlugX-downloaders
- Diversificatie van cloudhosting — hosting van kwaadaardige archieven op Azure Blob Storage, Google Drive en gecompromitteerde SharePoint-instanties
Uitbreiding naar het Midden-Oosten
Naast Europa heeft TA416 ook campagnes gelanceerd gericht op diplomatieke en overheidsentiteiten in het Midden-Oosten na het VS-Israël-Iran-conflict eind februari 2026, vermoedelijk op zoek naar regionale inlichtingen.
Technische details
De aanvalsketen van februari 2026 download archieven van Google Drive of gecompromitteerde SharePoint-instanties met daarin een legitiem MSBuild-uitvoerbaar bestand en een kwaadaardig C#-projectbestand. Het CSPROJ-bestand decodeert drie Base64-gecodeerde URL's om een DLL-sideloading-triade op te halen van een door TA416 gecontroleerd domein, waarbij PlugX wordt uitgevoerd via de kenmerkende DLL-sideloadingtechniek van de groep.
Indicatoren & mitigaties
- Monitor op onverwachte MSBuild-uitvoeringen buiten ontwikkelomgevingen
- Blokkeer bekende TA416-C2-infrastructuur op netwerkniveau
- Beoordeel OAuth-applicatiemachtigingen in Entra ID op ongeautoriseerde apps van derden
- Schakel detectie van webbug-tracking in beveiligingsgateways voor e-mail in
- Waarschuw bij DLL-sideloadingpatronen met legitieme uitvoerbare bestanden
3. LinkedIn "BrowserGate" — Microsoft-platform scant 6.000+ Chrome-extensies
LinkedIn is betrapt op het injecteren van JavaScript dat de browsers van bezoekers scant op meer dan 6.000 Chrome-extensies en gedetailleerde apparaatvingerafdrukgegevens verzamelt, waarbij resultaten worden gekoppeld aan identificeerbare gebruikersprofielen.
Een rapport genaamd "BrowserGate" van Fairlinked e.V. onthult dat Microsofts LinkedIn verborgen JavaScript gebruikt om de browsers van bezoekers te scannen op geïnstalleerde extensies en apparaatgegevens te verzamelen. BleepingComputer bevestigde de claims onafhankelijk en observeerde een JavaScript-bestand met een willekeurige bestandsnaam, geladen door de website van LinkedIn, dat controleerde op 6.236 browserextensies.
Wat LinkedIn verzamelt
- Browserextensies — scant op 6.236 extensies, waaronder 200+ concurrerende verkooptools (Apollo, Lusha, ZoomInfo)
- Aantal CPU-cores en beschikbaar geheugen
- Schermresolutie en tijdzone
- Taalinstellingen en batterijstatus
- Audio-informatie en opslagfuncties
Groeiende omvang
Het scannen van extensies is escalerend: van ongeveer 2.000 extensies in 2025, naar 3.000 twee maanden geleden, naar de huidige 6.236. Naast LinkedIn-gerelateerde extensies detecteert het script ook taaltools, grammaticaextensies, tools voor belastingprofessionals en schijnbaar niet-gerelateerde functies.
Zorgen over concurrentie-informatie
Het rapport stelt dat LinkedIn deze data gebruikt om in kaart te brengen welke bedrijven concurrerende producten gebruiken, waarmee het effectief klantenlijsten van concurrenten uit de browsers van gebruikers extraheert. LinkedIn zou naar verluidt handhavingsdreigementen hebben gestuurd naar gebruikers van tools van derden, gebaseerd op data verkregen via heimelijke scanning.
Reactie van LinkedIn
LinkedIn betwist niet dat het extensies detecteert, maar stelt dat de praktijk dient ter bescherming van het platform. Het bedrijf verklaart dat het account van de rapportauteur werd verbannen voor scraping en schending van de servicevoorwaarden. LinkedIn zegt dat extensiedetectie helpt bij het identificeren van tools die data scrapen zonder toestemming van leden.
4. Qilin-ransomware steelt data van Duitse politieke partij Die Linke
De Qilin-ransomwaregroep heeft Duitslands Die Linke-partij gecompromitteerd en gevoelige interne data en persoonlijke informatie van werknemers gestolen. De partij suggereert dat de aanval politiek gemotiveerd kan zijn.
De Qilin-ransomwaregroep heeft de verantwoordelijkheid opgeëist voor een aanval op Die Linke (De Linkse Partij), een Duitse democratisch-socialistische politieke partij die momenteel met 64 leden in de Bondsdag vertegenwoordigd is en 123.000 geregistreerde leden telt. De aanval op 27 maart veroorzaakte een uitval van IT-systemen op het partijhoofdkwartier.
Wat is gestolen
- Gevoelige interne data van partijorganisatiesystemen
- Persoonlijke informatie van medewerkers op het hoofdkantoor
- De ledendatabase werd niet gecompromitteerd — aanvallers slaagden er niet in ledendata te verkrijgen
Politieke dimensies
Die Linke omschreef de aanvallers als Russischtalige cybercriminelen met zowel financiële als politieke motieven en verklaarde dat de aanval "niet toevallig lijkt". De partij karakteriseerde ransomware-aanvallen tegen politieke organisaties als "onderdeel van hybride oorlogsvoering" en "een aanval op kritieke infrastructuur". Aan Rusland gelieerde groepen hebben eerder Duitse politieke partijen getarget — in 2024 richtte APT29 zich met de WineLoader-backdoor op de CDU.
Responsmaatregelen
- Duitse autoriteiten geïnformeerd en strafklacht ingediend
- Onafhankelijke IT-experts ingeschakeld voor systeemherstel
- Qilin plaatste Die Linke op 1 april op zijn leksite zonder datavoorbeelden te publiceren
- Dreiging met datalek wordt gebruikt als drukmiddel om losgeld af te dwingen
5. SparkCat crypto-stealer-malware keert terug in iOS- en Android-appstores
Een nieuwe, geavanceerdere variant van SparkCat is ontdekt in de Apple App Store en Google Play Store, die OCR gebruikt om herstelzinnen van cryptowallets te stelen uit de fotogalerijen van slachtoffers.
Onderzoekers van Kaspersky hebben een nieuwe versie van SparkCat-malware ontdekt in zowel de Apple App Store als de Google Play Store, meer dan een jaar nadat de trojan voor het eerst werd gedocumenteerd. De malware verschuilt zich in schijnbaar onschuldige apps — zakelijke messengers en voedselbezorgdiensten — terwijl deze stilzwijgend de fotogalerijen van slachtoffers scant op herstelzinnen van cryptowallets.
Technische evolutie
- Codevirtualisatie — nieuwe obfuscatielagen maken analyse aanzienlijk moeilijker
- Cross-platformtalen — omzeilt traditionele analysetools
- OCR-gebaseerde extractie — gebruikt optische tekenherkenning om seed-phrases van wallets in screenshots te identificeren
- Meertalige targeting — de Android-versie scant op Japanse, Koreaanse en Chinese trefwoorden; de iOS-variant scant Engelse mnemonic phrases voor een breder bereik
Omvang & toeschrijving
Kaspersky vond twee geïnfecteerde apps in de App Store en één op Google Play, voornamelijk gericht op cryptogebruikers in Azië. De operatie wordt toegeschreven aan een Chineessprekende operator. De Engelstalige scanning van de iOS-variant maakt het bereik mogelijk breder, waarbij gebruikers wereldwijd worden getroffen, ongeacht regio.
Gebruikersbescherming
- Maak nooit een screenshot of foto van herstelzinnen van cryptowallets
- Controleer app-machtigingen — wees achterdochtig bij verzoeken om toegang tot de fotogalerij van niet-gerelateerde apps
- Gebruik mobiele beveiligingsoplossingen die scannen op bekende malwarehandtekeningen
- Bewaar seed-phrases uitsluitend offline op fysieke media
Overzicht dreigingslandschap
| Dreiging | Ernst | Vereiste actie |
|---|---|---|
| Device-code-phishing (11 kits) | KRITIEK | Schakel device-auth-grant uit, monitor authenticatielogs |
| TA416 PlugX tegen EU/NAVO | HOOG | Beoordeel OAuth-apps, blokkeer bekende C2-infrastructuur |
| LinkedIn BrowserGate | HOOG | Beoordeel extensieblootstelling, overweeg browserprofielen |
| Qilin-ransomware vs Die Linke | KRITIEK | Politieke organisaties: beoordeel ransomware-gereedheid |
| SparkCat crypto-stealer | HOOG | Fotografeer nooit seed-phrases, beoordeel app-machtigingen |
Dagelijkse intelligencebriefings, analyses van aanvallen uit de praktijk en bruikbare verdedigingsrichtlijnen.
Ontdek KENSAI— KENSAI Security Intelligence · Gepubliceerd op 4 april 2026