剣 KENSAI

China-gelieerde TA416 zet PlugX in tegen EU en NAVO, inbreuk Europese Commissie treft 30 unie-entiteiten, Microsoft onthult cookie-gestuurde PHP-webshells, SparkCat crypto-stealer keert terug

4 april 2026 9 min leestijd security

Security Briefing Proofpoint onthult de hernieuwde spionagecampagne van TA416 die aangepaste PlugX-varianten inzet via OAuth-omleidingen en misbruik van Cloudflare Turnstile tegen Europese overheden en NAVO-missies. CERT-EU schrijft de cloudhack van de Europese Commissie toe aan TeamPCP en bevestigt dat data van 30 unie-entiteiten is gestolen en gelekt door ShinyHunters. Onderzoek van Microsoft Defender belicht een nieuwe stiekeme klasse cookie-gestuurde PHP-webshells die via cron-taken op Linux-servers blijven bestaan. Kaspersky ontdekt een geëvolueerde SparkCat-variant in iOS- en Android-app stores die OCR gebruikt om herstelzinnen van cryptowallets te stelen. De Qilin-ransomwaregroep claimt een aanval op de Duitse politieke partij Die Linke. LinkedIn betrapt op scannen van meer dan 6.000 Chrome-extensies in "BrowserGate"-privacycontroverse.

🕵️ TA416 hervat PlugX-spionagecampagne tegen EU- en NAVO-diplomatieke doelwitten

⚠️ HOOG — actieve Chinese staatsgesponsorde spionagecampagne gericht tegen Europese overheden

TA416 (ook getraceerd als RedDelta, DarkPeony, Vertigo Panda) voert campagnes in meerdere golven uit tegen EU- en NAVO-diplomatieke missies met evoluerende PlugX-infectieketens met misbruik van OAuth-omleidingen en exploitatie van Cloudflare Turnstile.

Onderzoekers van Proofpoint hebben een uitgebreid rapport gepubliceerd over TA416, een aan China gelieerde dreigingsactor die actieve targeting van Europese overheids- en diplomatieke organisaties heeft hervat na een pauze van twee jaar in de regio.

De campagne overlapt met clusters getraceerd als DarkPeony, RedDelta, Red Lich, SmugX, UNC6384 en Vertigo Panda — allemaal geassocieerd met Chinese staatsgesponsorde inlichtingenverzameling.

Evolutie van de infectieketen

TA416 heeft voortdurend zijn technieken geroteerd om detectie te ontwijken:

Doelwitprofiel

Doelwitten omvatten diplomatieke missies bij de EU en NAVO in meerdere Europese landen, evenals overheids- en diplomatieke entiteiten in het Midden-Oosten na het VS-Israël-Iran-conflict eind februari 2026. De groep gebruikt freemail-afzenderaccounts voor zowel verkenning als payload-aflevering.

De campagne zet op maat gemaakte PlugX-varianten in via DLL-sideloading — de handelsmerktechniek van de groep — met payloads die frequent worden bijgewerkt om detectie te ontwijken. Organisaties in Europese overheids- en diplomatieke sectoren moeten e-mailbeveiligingscontroles herzien, OAuth-omleidingsbeperkingen implementeren en speuren naar PlugX-indicatoren van compromittering.

🇪🇺 CERT-EU: cloudhack Europese Commissie stelt data van 30 unie-entiteiten bloot

⚠️ KRITIEK — 90GB EU Commissie-data gelekt op dark web

TeamPCP buitte een gestolen AWS-API-sleutel uit de Trivy-toeleveringsketenaanval uit om de cloudomgeving van de Europese Commissie te compromitteren. ShinyHunters lekte 90GB (340GB niet-gecomprimeerd) aan documenten met namen, e-mailadressen en e-mailinhoud van 30+ EU-entiteiten.

CERT-EU heeft de cloudinbreuk bij de Europese Commissie formeel toegeschreven aan de dreigingsgroep TeamPCP, waarbij aan het licht kwam dat het incident veel schadelijker is dan aanvankelijk bekendgemaakt.

Aanvalsketen

DatumActie
10 maartTeamPCP gebruikt gestolen AWS-API-sleutel (van de Trivy-toeleveringsketenaanval) om toegang te krijgen tot cloudaccounts van de Commissie
10–24 maartAanvaller zet TruffleHog in om aanvullende geheimen te ontdekken, creëert nieuwe toegangssleutel op bestaande gebruiker om detectie te ontwijken
24 maartSOC van de Commissie detecteert voor het eerst afwijkende activiteit — 14 dagen na de eerste inbraak
25 maartCommissie brengt CERT-EU op de hoogte
27 maartPublieke bekendmaking door de Commissie
28 maartShinyHunters publiceert 90GB gestolen dataset op dark-web-lekssite

Omvang van de impact

Dit incident toont het verwoestende kettingreactiepotentieel van toeleveringsketenaanvallen op ontwikkelaarstools. Eén gecompromitteerd CI/CD-onderdeel (Trivy GitHub Actions) leidde tot diefstal van API-sleutels, wat leidde tot een cloudomgevinginbreuk bij het hoogste uitvoerende orgaan van de EU. Organisaties moeten cloudcredentials blootgesteld via CI/CD-pijplijnen auditen en kortlevende, afgebakende API-sleutels afdwingen.

🐚 Microsoft belicht cookie-gestuurde PHP-webshells die via cron blijven bestaan op Linux

🟠 HOOG — stiekeme webshell-techniek ontwijkt traditionele detectie

Dreigingsactoren gebruiken HTTP-cookies als besturingskanaal voor PHP-webshells, waardoor kwaadaardig verkeer niet te onderscheiden is van normale webverzoeken. Zelfherstellende cron-taken zorgen voor persistentie, zelfs na verwijdering.

Het Microsoft Defender Security Research Team heeft gedetailleerde analyse gepubliceerd van een groeiende trend: op PHP gebaseerde webshells op Linux-servers die HTTP-cookies gebruiken als hun command-and-control-kanaal in plaats van URL-parameters of POST-bodies.

Waarom cookies?

Cookies mengen naadloos in normaal webverkeer — ze zijn aanwezig in elk HTTP-verzoek, worden zelden geïnspecteerd door WAF's die zoeken naar injectiepatronen, en zijn tijdens runtime beschikbaar via de superglobal $_COOKIE van PHP zonder aanvullende parsing. Dit maakt de shells vrijwel onzichtbaar tijdens normale applicatie-uitvoering, en ze activeren alleen wanneer specifieke cookiewaarden aanwezig zijn.

Drie geobserveerde implementatievarianten

  1. Multi-layer PHP-loader — gebruikt meerdere obfuscatielagen en runtime-controles voordat gestructureerde cookie-invoer wordt geparst om een gecodeerde secundaire payload uit te voeren
  2. Gesegmenteerde cookie-reconstructie — splitst operationele componenten (bestandsafhandeling, decoderingsfuncties) over gestructureerde cookiegegevens, waarbij voorwaardelijk secundaire payloads naar schijf worden geschreven
  3. Enkele cookie-trigger — gebruikt een enkele cookiewaarde als markering om door de dreigingsactor beheerde acties te activeren, waaronder commando-uitvoering en bestandsupload

Zelfherstellende architectuur

Het meest verontrustende aspect: aanvallers stellen cron-taken in die periodiek de PHP-loader opnieuw creëren, zelfs als deze is gedetecteerd en verwijderd. Dit creëert een persistent kanaal voor externe code-uitvoering dat de opschoning na incidentrespons overleeft — de cron-taak regenereert simpelweg de webshell bij de volgende geplande uitvoering.

Verdedigers moeten cron-taken op internetgerichte Linux-servers auditen, cookie-gebaseerde verkeerspatronen in weblogboeken inspecteren en bestandsintegriteitsmonitoring implementeren op webroot-directories.

📱 SparkCat crypto-wallet-stealer keert terug naar iOS- en Android-app stores

🟠 HOOG — malware gevonden in officiële Apple App Store en Google Play

Een geëvolueerde SparkCat-variant gebruikt OCR om fotogalerijen te scannen op herstelzinnen van cryptowallets. Gevonden in ogenschijnlijk legitieme apps, waaronder zakelijke messengers en bezorgdiensten voor eten.

Kaspersky heeft een nieuwe, geavanceerdere versie van SparkCat ontdekt — een trojan die zich verbergt in onschuldig ogende apps om de fotogalerijen van gebruikers te scannen op screenshots van seed-zinnen van cryptowallets.

Wat is nieuw

Hoe het werkt

Wanneer galerijtoegang wordt verleend (een normale machtiging voor veel apps), gebruikt SparkCat een optical character recognition (OCR)-model om tekst in opgeslagen afbeeldingen te analyseren. Als het herstelzinnen of seed-woorden van wallets identificeert, wordt de afbeelding stilletjes geëxfiltreerd naar door de aanvaller beheerde servers. De malware blijft inactief totdat fototoegang wordt geactiveerd door specifieke app-scenario's.

Kaspersky schrijft de campagne toe aan een Chinese-sprekende operator en merkt op dat de malware actief evolueert. Gebruikers moeten nooit screenshots maken van herstelzinnen van wallets — bewaar ze offline op papier of metaal. Bekijk app-machtigingen regelmatig en gebruik mobiele beveiligingsoplossingen.

🏛️ Qilin-ransomware claimt aanval op Duitse politieke partij Die Linke

De ransomwaregroep Qilin heeft verantwoordelijkheid opgeëist voor een aanval op 27 maart op Die Linke (De Linkse), een Duitse politieke partij vertegenwoordigd in de Bondsdag door 64 leden met 123.000 geregistreerde leden.

Kernpunten:

Dit volgt een patroon van aan Rusland gelieerde dreigingsactoren die Duitse politieke partijen als doelwit hebben — in 2024 ontdekte Mandiant dat APT29 de CDU targette met de WineLoader-backdoor. Duitse politieke organisaties moeten zichzelf beschouwen als hoogwaardige doelwitten en robuuste back-up- en incidentresponscapaciteiten implementeren.

🔍 LinkedIn "BrowserGate" — heimelijk scannen van 6.000+ Chrome-extensies

Een rapport genaamd "BrowserGate" van Fairlinked e.V. onthult dat het LinkedIn van Microsoft verborgen JavaScript gebruikt om de browsers van bezoekers te scannen op 6.236 geïnstalleerde Chrome-extensies en uitgebreide device-fingerprintinggegevens te verzamelen.

Wat LinkedIn verzamelt

BleepingComputer bevestigde onafhankelijk het JavaScript-bestand met gerandomiseerde bestandsnamen dat wordt geladen door de website van LinkedIn. LinkedIn ontkent extensiedetectie niet en beweert dat het wordt gebruikt om "de privacy van leden te beschermen" en scraping-gerelateerde extensies te detecteren. Het rapport stelt dat LinkedIn deze gegevens gebruikt om in kaart te brengen welke bedrijven welke concurrerende producten gebruiken — in wezen het opbouwen van klantenlijsten van concurrenten op basis van browsergegevens.

Dit roept ernstige GDPR- en ePrivacy-vragen op in de EU. Gebruikers die zich zorgen maken over browser-fingerprinting moeten afzonderlijke browserprofielen, extensie-compartimentalisering, of Brave/Firefox met verbeterde trackingbescherming overwegen.

📋 Snel nieuws

  • Hims & Hers-datalek: Telehealth-gigant waarschuwt voor een datalek nadat ShinyHunters Okta SSO-accounts compromitteerde om toegang te krijgen tot hun Zendesk-instantie en miljoenen supporttickets te stelen. Namen, contactgegevens en details van supportverzoeken blootgesteld.
  • Insider dreiging — Windows-apparaatuitsluiting: Een voormalige core-infrastructuur-engineer bekende schuldig aan het buitensluiten van Windows-beheerders van 254 servers in een mislukt afpersingsplan tegen zijn werkgever in New Jersey.
  • Problemen met Microsoft Exchange Online: Aanhoudende mailboxtoegangsproblemen blijven Outlook mobile- en macOS-gebruikers al weken treffen, terwijl Microsoft nog steeds werkt aan een oplossing.
  • Claude Code-malwarecampagne: Nep-GitHub-repositories die beweren gelekte Claude Code-broncode te bevatten, verspreiden Vidar-infostealer-malware — met hoge posities in Google-zoekresultaten om ontwikkelaars te vangen.
  • Windows 11 25H2 geforceerde upgrade: Microsoft is begonnen met het geforceerd upgraden van onbeheerde Windows 11 24H2 Home- en Pro-apparaten naar 25H2 — IT-teams moeten ervoor zorgen dat Group Policy- of Intune-controles aanwezig zijn.

🛡️ Aanbevolen acties

  1. Europese overheidsorganisaties: Speur naar TA416/PlugX-indicatoren van compromittering. Beperk OAuth-omleidingsstromen en monitor op misbruik van Cloudflare Turnstile in phishingketens. Informeer diplomatiek personeel over webbug- en spearphishing-technieken.
  2. Cloudbeveiliging: Audit alle AWS-API-sleutels — vooral die blootgesteld via CI/CD-pijplijnen en ontwikkelaarstools. Implementeer kortlevende credentials, dwing MFA af op cloudbeheeraccounts en monitor op TruffleHog en vergelijkbare tools voor credential-scanning.
  3. Linux-serverbeheerders: Audit cron-taken op alle internetgerichte servers voor verdachte PHP-loader-aanroepen. Implementeer bestandsintegriteitsmonitoring op webroots. Inspecteer HTTP-cookiepatronen in webserverlogboeken op afwijkende gestructureerde data.
  4. Cryptogebruikers: Maak nooit screenshots van herstelzinnen van wallets — gebruik alleen offline opslag. Bekijk app-machtigingen op iOS en Android. Verwijder onbekende apps die galerijtoegang vragen. Gebruik mobiele beveiligingsoplossingen.
  5. Duitse organisaties: Politieke partijen en overheidsinstanties moeten zichzelf beschouwen als hoge-prioriteitsdoelwitten voor ransomware. Zorg dat offline back-ups, incidentresponsplannen en beveiligingsbewustzijnstraining voor werknemers actueel zijn.
  6. Privacybewuste gebruikers: Gebruik afzonderlijke browserprofielen voor LinkedIn. Overweeg extensie-compartimentalisering of browsers met verbeterde trackingbescherming om fingerprinting te beperken.

Blijf voorop lopen op de dreigingscurve

Ontvang dagelijkse beveiligingsinformatie zonder ruis.

Ontdek KENSAI →

KENSAI Security Briefing — 4 april 2026
Samengesteld uit Proofpoint, CERT-EU, Microsoft Defender Research, Kaspersky, BleepingComputer, The Hacker News en Fairlinked e.V.-informatiefeeds.