Google patcht vierde Chrome-zero-day van 2026, China-nexus APT buit TrueConf-zero-day uit, EvilTokens Phishing-as-a-Service treft Microsoft 365, CERT-UA-imitatie verspreidt AGEWHEEZE-RAT
Security Briefing Google patcht CVE-2026-5281, de vierde actief uitgebuite Chrome-zero-day dit jaar. CheckPoint onthult Operation TrueChaos — Chinese dreigingsactoren die een zero-day in de videoconferentiesoftware TrueConf (CVE-2026-3502) uitbuiten om overheidsinstanties in Zuidoost-Azië te voorzien van backdoors. De EvilTokens device-code-phishingkit maakt massale kaping van Microsoft 365-accounts mogelijk. Een CERT-UA-imitatiecampagne verstuurt 1 miljoen e-mails met de op Go gebaseerde AGEWHEEZE-RAT.
🔴 Chrome-zero-day CVE-2026-5281 — vierde uitgebuite fout dit jaar
⚠️ KRITIEK — update Chrome onmiddellijk
CVE-2026-5281 is een use-after-free-kwetsbaarheid in de Dawn WebGPU-implementatie van Chrome. Google bevestigt actieve exploitatie in het wild. Update naar versie 146.0.7680.177 of hoger.
Google heeft noodupdates buiten de reguliere cyclus uitgebracht om nog een Chrome-kwetsbaarheid te verhelpen die actief wordt uitgebuit in aanvallen. CVE-2026-5281 bevindt zich in Dawn, de platformonafhankelijke implementatie van de WebGPU-standaard die de grafische renderingpijplijn van Chrome aandrijft.
De use-after-free-zwakte kan door aanvallers worden uitgebuit om browsercrashes, gegevenscorruptie of — in het ergste geval — willekeurige code-uitvoering te veroorzaken. Google heeft technische details achtergehouden om gebruikers tijd te geven om te updaten.
Chrome-zero-day-scorekaart 2026
| CVE | Component | Type | Gepatcht |
|---|---|---|---|
| CVE-2026-2441 | CSSFontFeatureValuesMap | Iterator-invalidatie | Februari |
| CVE-2026-3909 | Skia 2D Graphics | Out-of-bounds-schrijf | Maart |
| CVE-2026-3910 | V8 JavaScript-engine | Onjuiste implementatie | Maart |
| CVE-2026-5281 | Dawn (WebGPU) | Use-After-Free | 1 april |
Vier zero-days in drie maanden is een verontrustend tempo. In heel 2025 patchte Google in totaal acht Chrome-zero-days. Tegen het huidige tempo is 2026 op weg om dat aantal aanzienlijk te overschrijden. Organisaties moeten automatisch Chrome-updatebeleid implementeren en browserisolatie overwegen voor gebruikers met een hoog risico.
🇨🇳 Operation TrueChaos — China-nexus APT buit zero-day in TrueConf-videoconferentiesoftware uit
⚠️ KRITIEK — patch TrueConf-server naar 8.5.3+
CVE-2026-3502 stelt aanvallers die een TrueConf-server beheersen in staat om willekeurige uitvoerbare bestanden te distribueren naar alle verbonden clients via het automatische-updatemechanisme. Actieve exploitatie bevestigd sinds januari 2026.
CheckPoint Research heeft een campagne ontdekt die zij Operation TrueChaos noemen, waarbij een China-nexus dreigingsactor een zero-day-kwetsbaarheid in TrueConf-videoconferentieservers uitbuitte om kwaadaardige software-updates te pushen naar overheidsinstanties in Zuidoost-Azië.
TrueConf is een zelf-gehost videoconferentieplatform dat wordt gebruikt door meer dan 100.000 organisaties, inclusief militaire strijdkrachten, overheidsinstanties, olie- en gasbedrijven en luchtverkeersleidingsbedrijven. De kwetsbaarheid is bijzonder gevaarlijk omdat TrueConf-clients server-geleverde updates vertrouwen zonder juiste validatie.
Aanvalsketen
- Aanvaller compromitteert een centraal beheerde overheids-TrueConf-server
- Vervangt het legitieme updatepakket door een kwaadaardig uitvoerbaar bestand
- Alle verbonden TrueConf-clients downloaden en voeren automatisch de payload uit
- DLL-sideloading levert verkenningstools af (tasklist, tracert)
- UAC-bypass via
iscicpl.exeescaleert rechten - Persistentie wordt vastgesteld via geplande taken
- Netwerkverkeer wijst naar infrastructuur van het Havoc C2-framework
Attributie
CheckPoint schrijft de campagne toe aan een Chinese-nexus dreigingsactor met matige zekerheid, gebaseerd op:
- Gebruik van Alibaba Cloud en Tencent voor C2-infrastructuur
- TTP's consistent met bekende Chinese APT-groepen
- Slachtofferprofiel gericht op overheidsentiteiten in Zuidoost-Azië
- Overlap met Amaranth Dragon, een eerder gedocumenteerd Chinees dreigingscluster dat ook Havoc-implants inzet
De kwetsbaarheid treft TrueConf-versies 8.1.0 tot en met 8.5.2. Een patch werd uitgebracht in versie 8.5.3 in maart 2026. Organisaties die on-premises TrueConf-servers draaien, moeten dit als een prioritaire patch behandelen.
🎣 EvilTokens — Device-Code-Phishing-as-a-Service treft Microsoft 365 op grote schaal
🟠 HOOG — wereldwijde campagne gericht op enterprise-M365-accounts
Een nieuwe phishingkit genaamd EvilTokens maakt massale exploitatie van de OAuth device-code-autorisatiestroom van Microsoft mogelijk. Meest getroffen landen: VS, Canada, Frankrijk, Australië, India, Zwitserland, VAE.
Beveiligingsonderzoekers bij Sekoia hebben een nieuwe phishing-as-a-service-kit genaamd EvilTokens gedocumenteerd, verkocht op Telegram en in actieve ontwikkeling. De kit commodificeert device-code-phishing — een techniek die de OAuth 2.0 device-autorisatiestroom misbruikt om Microsoft 365-accounts te kapen.
Hoe het werkt
- Slachtoffer ontvangt een e-mail met een PDF-, HTML-, DOCX- of SVG-bijlage met een QR-code of link
- Link leidt naar een phishingpagina die zich voordoet als Adobe Acrobat, DocuSign of SharePoint
- Pagina toont een verificatiecode en vraagt de gebruiker om zijn "identiteit te verifiëren" bij Microsoft
- Slachtoffer authenticeert op de legitieme device-loginpagina van Microsoft
- Aanvaller ontvangt zowel een toegangstoken als een refreshtoken voor persistente toegang
Wat aanvallers krijgen
- Volledige toegang tot e-mail, OneDrive-bestanden, Teams-gegevens
- SSO-imitatie over Microsoft-diensten heen
- Persistente toegang via refreshtokens die wachtwoordwijzigingen overleven
- Business email compromise (BEC)-mogelijkheid voor financiële fraude
De techniek is bijzonder gevaarlijk omdat het slachtoffer authenticeert op de legitieme loginpagina van Microsoft — er is geen onderschepping van inloggegevens te detecteren. De kit is gebruikt door meerdere dreigingsactoren, waaronder Russische groepen (Storm-237, UTA032) en de ShinyHunters-afpersingsgroep. De ontwikkelaar heeft plannen aangekondigd om ondersteuning uit te breiden naar phishingpagina's voor Gmail en Okta.
🇺🇦 CERT-UA-imitatie verstuurt 1 miljoen e-mails met AGEWHEEZE-RAT
Het Computer Emergency Response Team van Oekraïne (CERT-UA) heeft een phishingcampagne bekendgemaakt waarbij aanvallers zich voordeden als de instantie zelf om een remote-access-trojan genaamd AGEWHEEZE te verspreiden. De dreigingsactor, getraceerd als UAC-0255 (zelf geïdentificeerd als "Cyber Serp"), claimt de kwaadaardige e-mails naar 1 miljoen ukr.net-mailboxen te hebben verstuurd.
Campagnedetails
- Aflevering: E-mails die CERT-UA spoofen vanaf
incidents@cert-ua[.]tech - Payload: Met wachtwoord beveiligd ZIP-archief (
CERT_UA_protection_tool.zip) gehost op Files.fm - Malware: AGEWHEEZE — een op Go gebaseerde RAT die communiceert via WebSockets
- Doelwitten: Oekraïense overheidsorganisaties, medische centra, beveiligingsbedrijven, onderwijsinstellingen, financiële instellingen
AGEWHEEZE-mogelijkheden
- Commando-uitvoering en bestandsbewerkingen
- Klembordwijziging en schermafbeelding-vastlegging
- Muis- en toetsenbordemulatie
- Proces- en servicebeheer
- Persistentie via geplande taken, register-wijziging of Startup-directory
- C2-communicatie via WebSockets naar
54.36.237[.]92
CERT-UA meldt dat de campagne grotendeels mislukte, met slechts enkele gecompromitteerde apparaten bij onderwijsinstellingen. Analyse van de phishingsite onthulde dat deze waarschijnlijk was gegenereerd met AI-tools, met een commentaar in de HTML-broncode dat luidde "With Love, CYBER SERP" in het Russisch.
📋 Snel nieuws
- Claude Code-broncode gelekt via npm: Anthropic bevestigde dat interne broncode voor Claude Code — bijna 2.000 TypeScript-bestanden en 512.000+ regels — per ongeluk werd gepubliceerd in npm-pakketversie 2.1.88 vanwege een fout in het verpakken van source maps. Er werden geen klantgegevens blootgesteld. De versie is ingetrokken.
- Hasbro getroffen door cyberaanval: Speelgoedgigant Hasbro onderzoekt een cyberaanval en beoordeelt of bestanden zijn gecompromitteerd. Nog geen ransomwaregroep heeft verantwoordelijkheid opgeëist.
- DeepLoad-malware in ClickFix-aanvallen: Een nieuwe malware genaamd DeepLoad wordt verspreid via ClickFix social-engineering-aanvallen. Het steelt inloggegevens, installeert kwaadaardige browserextensies en kan zich verspreiden via USB-sticks.
- NoVoice Android-malware: Meer dan 50 kwaadaardige apps op Google Play infecteerden 2,3 miljoen Android-apparaten met de NoVoice-malware voordat ze werden verwijderd.
- FBI waarschuwt voor Chinese mobiele apps: De FBI vaardigde een publieke waarschuwing uit tegen het gebruik van in China ontwikkelde mobiele apps vanwege risico's voor gegevensbeveiliging, hoewel het geen specifieke applicaties noemde.
🛡️ Aanbevolen acties
- Chrome: Forceer een update naar versie 146.0.7680.177+ op alle beheerde eindpunten. Schakel automatische updates in als dit nog niet is geconfigureerd.
- TrueConf: Upgrade alle TrueConf Server-instanties onmiddellijk naar versie 8.5.3. Speur naar
poweriso.exe,7z-x64.dllen verdachte artefacten in%AppData%\Roaming\Adobe\. - Microsoft 365: Implementeer Conditional Access-beleid dat device-code-authenticatie beperkt. Monitor op afwijkende tokentoekenningen. Bekijk Azure AD-aanmeldingslogboeken voor device-code-flow-activiteit.
- CERT-UA-phishing: Blokkeer
54.36.237[.]92encert-ua[.]tech. Oekraïense organisaties moeten personeel waarschuwen voor de imitatiecampagne. - Android: Audit geïnstalleerde apps tegen de NoVoice-indicatorlijst. Overweeg MDM-beleid dat sideloading en niet-geverifieerde Play Store-apps beperkt.
Blijf voorop lopen op de dreigingscurve
Ontvang dagelijkse beveiligingsinformatie zonder ruis.
Ontdek KENSAI →KENSAI Security Briefing — 2 april 2026
Samengesteld uit BleepingComputer, The Hacker News, SecurityWeek, CheckPoint Research, Sekoia en CERT-UA-informatiefeeds.