剣 KENSAI

Google patcht vierde Chrome-zero-day van 2026, China-nexus APT buit TrueConf-zero-day uit, EvilTokens Phishing-as-a-Service treft Microsoft 365, CERT-UA-imitatie verspreidt AGEWHEEZE-RAT

2 april 2026 7 min leestijd security

Security Briefing Google patcht CVE-2026-5281, de vierde actief uitgebuite Chrome-zero-day dit jaar. CheckPoint onthult Operation TrueChaos — Chinese dreigingsactoren die een zero-day in de videoconferentiesoftware TrueConf (CVE-2026-3502) uitbuiten om overheidsinstanties in Zuidoost-Azië te voorzien van backdoors. De EvilTokens device-code-phishingkit maakt massale kaping van Microsoft 365-accounts mogelijk. Een CERT-UA-imitatiecampagne verstuurt 1 miljoen e-mails met de op Go gebaseerde AGEWHEEZE-RAT.

🔴 Chrome-zero-day CVE-2026-5281 — vierde uitgebuite fout dit jaar

⚠️ KRITIEK — update Chrome onmiddellijk

CVE-2026-5281 is een use-after-free-kwetsbaarheid in de Dawn WebGPU-implementatie van Chrome. Google bevestigt actieve exploitatie in het wild. Update naar versie 146.0.7680.177 of hoger.

Google heeft noodupdates buiten de reguliere cyclus uitgebracht om nog een Chrome-kwetsbaarheid te verhelpen die actief wordt uitgebuit in aanvallen. CVE-2026-5281 bevindt zich in Dawn, de platformonafhankelijke implementatie van de WebGPU-standaard die de grafische renderingpijplijn van Chrome aandrijft.

De use-after-free-zwakte kan door aanvallers worden uitgebuit om browsercrashes, gegevenscorruptie of — in het ergste geval — willekeurige code-uitvoering te veroorzaken. Google heeft technische details achtergehouden om gebruikers tijd te geven om te updaten.

Chrome-zero-day-scorekaart 2026

CVEComponentTypeGepatcht
CVE-2026-2441CSSFontFeatureValuesMapIterator-invalidatieFebruari
CVE-2026-3909Skia 2D GraphicsOut-of-bounds-schrijfMaart
CVE-2026-3910V8 JavaScript-engineOnjuiste implementatieMaart
CVE-2026-5281Dawn (WebGPU)Use-After-Free1 april

Vier zero-days in drie maanden is een verontrustend tempo. In heel 2025 patchte Google in totaal acht Chrome-zero-days. Tegen het huidige tempo is 2026 op weg om dat aantal aanzienlijk te overschrijden. Organisaties moeten automatisch Chrome-updatebeleid implementeren en browserisolatie overwegen voor gebruikers met een hoog risico.

🇨🇳 Operation TrueChaos — China-nexus APT buit zero-day in TrueConf-videoconferentiesoftware uit

⚠️ KRITIEK — patch TrueConf-server naar 8.5.3+

CVE-2026-3502 stelt aanvallers die een TrueConf-server beheersen in staat om willekeurige uitvoerbare bestanden te distribueren naar alle verbonden clients via het automatische-updatemechanisme. Actieve exploitatie bevestigd sinds januari 2026.

CheckPoint Research heeft een campagne ontdekt die zij Operation TrueChaos noemen, waarbij een China-nexus dreigingsactor een zero-day-kwetsbaarheid in TrueConf-videoconferentieservers uitbuitte om kwaadaardige software-updates te pushen naar overheidsinstanties in Zuidoost-Azië.

TrueConf is een zelf-gehost videoconferentieplatform dat wordt gebruikt door meer dan 100.000 organisaties, inclusief militaire strijdkrachten, overheidsinstanties, olie- en gasbedrijven en luchtverkeersleidingsbedrijven. De kwetsbaarheid is bijzonder gevaarlijk omdat TrueConf-clients server-geleverde updates vertrouwen zonder juiste validatie.

Aanvalsketen

  1. Aanvaller compromitteert een centraal beheerde overheids-TrueConf-server
  2. Vervangt het legitieme updatepakket door een kwaadaardig uitvoerbaar bestand
  3. Alle verbonden TrueConf-clients downloaden en voeren automatisch de payload uit
  4. DLL-sideloading levert verkenningstools af (tasklist, tracert)
  5. UAC-bypass via iscicpl.exe escaleert rechten
  6. Persistentie wordt vastgesteld via geplande taken
  7. Netwerkverkeer wijst naar infrastructuur van het Havoc C2-framework

Attributie

CheckPoint schrijft de campagne toe aan een Chinese-nexus dreigingsactor met matige zekerheid, gebaseerd op:

De kwetsbaarheid treft TrueConf-versies 8.1.0 tot en met 8.5.2. Een patch werd uitgebracht in versie 8.5.3 in maart 2026. Organisaties die on-premises TrueConf-servers draaien, moeten dit als een prioritaire patch behandelen.

🎣 EvilTokens — Device-Code-Phishing-as-a-Service treft Microsoft 365 op grote schaal

🟠 HOOG — wereldwijde campagne gericht op enterprise-M365-accounts

Een nieuwe phishingkit genaamd EvilTokens maakt massale exploitatie van de OAuth device-code-autorisatiestroom van Microsoft mogelijk. Meest getroffen landen: VS, Canada, Frankrijk, Australië, India, Zwitserland, VAE.

Beveiligingsonderzoekers bij Sekoia hebben een nieuwe phishing-as-a-service-kit genaamd EvilTokens gedocumenteerd, verkocht op Telegram en in actieve ontwikkeling. De kit commodificeert device-code-phishing — een techniek die de OAuth 2.0 device-autorisatiestroom misbruikt om Microsoft 365-accounts te kapen.

Hoe het werkt

  1. Slachtoffer ontvangt een e-mail met een PDF-, HTML-, DOCX- of SVG-bijlage met een QR-code of link
  2. Link leidt naar een phishingpagina die zich voordoet als Adobe Acrobat, DocuSign of SharePoint
  3. Pagina toont een verificatiecode en vraagt de gebruiker om zijn "identiteit te verifiëren" bij Microsoft
  4. Slachtoffer authenticeert op de legitieme device-loginpagina van Microsoft
  5. Aanvaller ontvangt zowel een toegangstoken als een refreshtoken voor persistente toegang

Wat aanvallers krijgen

De techniek is bijzonder gevaarlijk omdat het slachtoffer authenticeert op de legitieme loginpagina van Microsoft — er is geen onderschepping van inloggegevens te detecteren. De kit is gebruikt door meerdere dreigingsactoren, waaronder Russische groepen (Storm-237, UTA032) en de ShinyHunters-afpersingsgroep. De ontwikkelaar heeft plannen aangekondigd om ondersteuning uit te breiden naar phishingpagina's voor Gmail en Okta.

🇺🇦 CERT-UA-imitatie verstuurt 1 miljoen e-mails met AGEWHEEZE-RAT

Het Computer Emergency Response Team van Oekraïne (CERT-UA) heeft een phishingcampagne bekendgemaakt waarbij aanvallers zich voordeden als de instantie zelf om een remote-access-trojan genaamd AGEWHEEZE te verspreiden. De dreigingsactor, getraceerd als UAC-0255 (zelf geïdentificeerd als "Cyber Serp"), claimt de kwaadaardige e-mails naar 1 miljoen ukr.net-mailboxen te hebben verstuurd.

Campagnedetails

AGEWHEEZE-mogelijkheden

CERT-UA meldt dat de campagne grotendeels mislukte, met slechts enkele gecompromitteerde apparaten bij onderwijsinstellingen. Analyse van de phishingsite onthulde dat deze waarschijnlijk was gegenereerd met AI-tools, met een commentaar in de HTML-broncode dat luidde "With Love, CYBER SERP" in het Russisch.

📋 Snel nieuws

  • Claude Code-broncode gelekt via npm: Anthropic bevestigde dat interne broncode voor Claude Code — bijna 2.000 TypeScript-bestanden en 512.000+ regels — per ongeluk werd gepubliceerd in npm-pakketversie 2.1.88 vanwege een fout in het verpakken van source maps. Er werden geen klantgegevens blootgesteld. De versie is ingetrokken.
  • Hasbro getroffen door cyberaanval: Speelgoedgigant Hasbro onderzoekt een cyberaanval en beoordeelt of bestanden zijn gecompromitteerd. Nog geen ransomwaregroep heeft verantwoordelijkheid opgeëist.
  • DeepLoad-malware in ClickFix-aanvallen: Een nieuwe malware genaamd DeepLoad wordt verspreid via ClickFix social-engineering-aanvallen. Het steelt inloggegevens, installeert kwaadaardige browserextensies en kan zich verspreiden via USB-sticks.
  • NoVoice Android-malware: Meer dan 50 kwaadaardige apps op Google Play infecteerden 2,3 miljoen Android-apparaten met de NoVoice-malware voordat ze werden verwijderd.
  • FBI waarschuwt voor Chinese mobiele apps: De FBI vaardigde een publieke waarschuwing uit tegen het gebruik van in China ontwikkelde mobiele apps vanwege risico's voor gegevensbeveiliging, hoewel het geen specifieke applicaties noemde.

🛡️ Aanbevolen acties

  1. Chrome: Forceer een update naar versie 146.0.7680.177+ op alle beheerde eindpunten. Schakel automatische updates in als dit nog niet is geconfigureerd.
  2. TrueConf: Upgrade alle TrueConf Server-instanties onmiddellijk naar versie 8.5.3. Speur naar poweriso.exe, 7z-x64.dll en verdachte artefacten in %AppData%\Roaming\Adobe\.
  3. Microsoft 365: Implementeer Conditional Access-beleid dat device-code-authenticatie beperkt. Monitor op afwijkende tokentoekenningen. Bekijk Azure AD-aanmeldingslogboeken voor device-code-flow-activiteit.
  4. CERT-UA-phishing: Blokkeer 54.36.237[.]92 en cert-ua[.]tech. Oekraïense organisaties moeten personeel waarschuwen voor de imitatiecampagne.
  5. Android: Audit geïnstalleerde apps tegen de NoVoice-indicatorlijst. Overweeg MDM-beleid dat sideloading en niet-geverifieerde Play Store-apps beperkt.

Blijf voorop lopen op de dreigingscurve

Ontvang dagelijkse beveiligingsinformatie zonder ruis.

Ontdek KENSAI →

KENSAI Security Briefing — 2 april 2026
Samengesteld uit BleepingComputer, The Hacker News, SecurityWeek, CheckPoint Research, Sekoia en CERT-UA-informatiefeeds.