剣 KENSAI

FortiClient EMS actief aangevallen, EU-Commissie getroffen door 350GB-datalek, Russische CTRL-toolkit blootgelegd, Chinese APT-clusters treffen Zuidoost-Azië

30 maart 2026 6 min leestijd security

Security Briefing Een kritieke SQL-injectiekwetsbaarheid in Fortinet FortiClient EMS (CVE-2026-21643) wordt actief uitgebuit. ShinyHunters claimt een enorme diefstal van 350GB data uit de AWS-omgeving van de Europese Commissie. Censys ontdekt een voorheen onbekende Russische .NET-toolkit voor externe toegang die RDP-sessies kaapt. Drie aan China gelieerde dreigingsclusters richten zich gelijktijdig op een overheid in Zuidoost-Azië.

🔴 FortiClient EMS CVE-2026-21643 — actieve exploitatie bevestigd

⚠️ KRITIEK — patch onmiddellijk

CVE-2026-21643 is een kritieke SQL-injectiekwetsbaarheid in Fortinet FortiClient EMS v7.4.4 die ongeauthenticeerde externe code-uitvoering mogelijk maakt. Actieve exploitatie wordt waargenomen sinds 26 maart 2026.

Threat-intelligencebedrijf Defused bevestigde dat aanvallers CVE-2026-21643 al minstens vier dagen uitbuiten, ook al hebben CISA en andere KEV-lijsten het nog niet gemarkeerd als actief uitgebuit. De fout bevindt zich in de web-GUI van FortiClient EMS, waar aanvallers SQL-statements kunnen smokkelen via de Site-header in HTTP-verzoeken.

Kernpunten

Fortinet-kwetsbaarheden zijn een blijvende favoriet voor ransomwarebendes en staatsgesponsorde spionagegroepen. CISA heeft tot nu toe 24 Fortinet-kwetsbaarheden gemarkeerd als actief uitgebuit, waarvan 13 direct gekoppeld aan ransomwarecampagnes. Als u FortiClient EMS draait, is dit een laat-alles-vallen-en-patch-situatie.

🏛️ Europese Commissie bevestigt massaal datalek — ShinyHunters claimt diefstal van 350GB

🟠 HOOG — exfiltratie van overheidsgegevens

Het uitvoerend orgaan van de EU bevestigde dat data is gestolen van het Europa.eu-platform nadat ShinyHunters een AWS-account had gecompromitteerd.

De Europese Commissie bevestigde vrijdag dat het Europa.eu-webplatform was gehackt, waarbij de afpersingsbende ShinyHunters verantwoordelijkheid opeiste. De groep zegt meer dan 350 GB aan data te hebben geëxfiltreerd voordat de toegang werd ingetrokken, inclusief databases, mailserverdumps, vertrouwelijke contracten en werknemersinformatie.

Wat er is gestolen

De Commissie verklaart dat haar interne systemen niet zijn getroffen en dat zij getroffen EU-entiteiten op de hoogte brengt. Dit is de nieuwste geruchtmakende buit van ShinyHunters — de groep heeft recentelijk inbreuken geclaimd bij Infinite Campus, CarGurus, Canada Goose, Panera Bread, Betterment, SoundCloud, PornHub, en Match Group (Tinder, Hinge, OkCupid). Veel van deze slachtoffers vielen ten prooi aan een grootschalige voice-phishingcampagne gericht tegen SSO-accounts bij Okta, Microsoft en Google bij meer dan 100 organisaties.

🇷🇺 Russische CTRL-toolkit — nieuwe .NET-RAT kaapt RDP via FRP-tunnels

Onderzoekers van Censys hebben een voorheen ongedocumenteerde toolkit van Russische oorsprong voor externe toegang onthuld, genaamd CTRL, teruggevonden in een open directory op 146.19.213[.]155 in februari 2026. Het is een op maat gebouwd .NET-framework ontworpen voor volledig-spectrum operaties voor externe toegang.

Aanvalsketen

  1. Slachtoffer ontvangt een gewapend LNK-bestand vermomd als een "Private Key"-map
  2. Dubbelklikken activeert verborgen PowerShell, dat bestaande persistentie wist en een in-memory stager laadt
  3. Stager maakt verbinding met hui228[.]ru:7000, downloadt CTRL-payloads
  4. Wijzigt firewallregels, creëert backdoor-lokale gebruikers, stelt persistentie in via geplande taken
  5. Start een cmd.exe-shellserver op poort 5267 getunneld via Fast Reverse Proxy (FRP)

Mogelijkheden

De verfijning van de toolkit — in het bijzonder de phishing-UI voor inloggegevens die Windows Hello imiteert en de named-pipe-architectuur die netwerkdetectie omzeilt — wijst op een goed uitgeruste dreigingsactor.

🇨🇳 Drie aan China gelieerde APT-clusters convergeren op overheid in Zuidoost-Azië

Unit 42 van Palo Alto Networks heeft onthuld dat drie afzonderlijke aan China gelieerde dreigingsactiviteitclusters gedurende 2025 gelijktijdig één overheidsorganisatie in Zuidoost-Azië als doelwit hadden, in wat zij omschrijven als een "complexe en goed uitgeruste operatie".

De drie clusters

ClusterActieve periodeBekende overlappingenBelangrijkste malware
Mustang PandaJun–aug 2025Stately TaurusHIUPAN, PUBLOAD, COOLCLIENT
CL-STA-1048Mar–sep 2025Earth Estries, Crimson PalaceEggStremeFuel, EggStremeLoader, RawCookie
CL-STA-1049Apr–aug 2025Unfading Sea HazeFluffyGh0st, MASOL RAT, PoshRAT, TrackBak Stealer

De convergentie van drie afzonderlijke APT-clusters op één doelwit suggereert gecoördineerde of op zijn minst strategisch afgestemde operaties — een kenmerk van het Chinese inlichtingenapparaat. Mustang Panda gebruikte op USB gebaseerde malware (HIUPAN) om backdoors af te leveren, terwijl de andere clusters meer geavanceerde fileless-technieken inzetten, waaronder de EggStreme-loaderfamilie en de Hypnosis Loader.

📋 Snel nieuws

  • Microsoft trekt KB5079391 in: De niet-beveiligingsgerelateerde preview-update voor Windows 11 is teruggetrokken nadat deze 0x80073712-installatiefouten op systemen veroorzaakte. Microsoft onderzoekt de zaak.
  • TeamPCP compromitteert Telnyx PyPI-pakket: Kwaadaardige versies 4.87.1 en 4.87.2 van het Python-pakket telnyx verbergen malware voor het stelen van inloggegevens in een WAV-audiobestand met behulp van steganografie. Downgrade onmiddellijk naar 4.87.0 — het pakket is nu in quarantaine.
  • FBI bevestigt hack e-mail van Patel: De aan Iran gelieerde hackergroep Handala heeft foto's en documenten gepubliceerd van het gecompromitteerde persoonlijke e-mailaccount van FBI-directeur Kash Patel.

🛡️ Aanbevolen acties

  1. FortiClient EMS: Patch onmiddellijk naar versie 7.4.5+. Controleer op indicatoren van compromittering op blootgestelde instanties.
  2. EU-Commissie-datalek: Organisaties die interactie hebben met Europa.eu-diensten moeten monitoren op hergebruik van inloggegevens en phishingpogingen met gestolen werknemersgegevens.
  3. CTRL-toolkit IOC's: Blokkeer 146.19.213[.]155 en hui228[.]ru. Speur naar verdachte LNK-bestanden, FRP-tunnelingactiviteit en afwijkende named-pipe-communicatie.
  4. Chinese APT-clusters: Overheidsinstanties in Zuidoost-Azië moeten scannen op HIUPAN USB-malware-artefacten, EggStreme-loaderhandtekeningen en FluffyGh0st-indicatoren.
  5. PyPI-toeleveringsketen: Audit elk project dat gebruikmaakt van het telnyx Python-pakket — zorg voor versie 4.87.0 of eerder. Controleer op WAV-bestandsgebaseerde payload-indicatoren.

Blijf voorop lopen op de dreigingscurve

Ontvang dagelijkse beveiligingsinformatie zonder ruis.

Ontdek KENSAI →

KENSAI Security Briefing — 30 maart 2026
Samengesteld uit BleepingComputer, The Hacker News, Censys, Unit 42, Defused en Shadowserver-informatiefeeds.