China-gelieerde TA416 zet PlugX in tegen EU en NAVO, inbreuk Europese Commissie treft 30 unie-entiteiten, Microsoft onthult cookie-gestuurde PHP-webshells, SparkCat crypto-stealer keert terug
Security Briefing Proofpoint onthult de hernieuwde spionagecampagne van TA416 die aangepaste PlugX-varianten inzet via OAuth-omleidingen en misbruik van Cloudflare Turnstile tegen Europese overheden en NAVO-missies. CERT-EU schrijft de cloudhack van de Europese Commissie toe aan TeamPCP en bevestigt dat data van 30 unie-entiteiten is gestolen en gelekt door ShinyHunters. Onderzoek van Microsoft Defender belicht een nieuwe stiekeme klasse cookie-gestuurde PHP-webshells die via cron-taken op Linux-servers blijven bestaan. Kaspersky ontdekt een geëvolueerde SparkCat-variant in iOS- en Android-app stores die OCR gebruikt om herstelzinnen van cryptowallets te stelen. De Qilin-ransomwaregroep claimt een aanval op de Duitse politieke partij Die Linke. LinkedIn betrapt op scannen van meer dan 6.000 Chrome-extensies in "BrowserGate"-privacycontroverse.
🕵️ TA416 hervat PlugX-spionagecampagne tegen EU- en NAVO-diplomatieke doelwitten
⚠️ HOOG — actieve Chinese staatsgesponsorde spionagecampagne gericht tegen Europese overheden
TA416 (ook getraceerd als RedDelta, DarkPeony, Vertigo Panda) voert campagnes in meerdere golven uit tegen EU- en NAVO-diplomatieke missies met evoluerende PlugX-infectieketens met misbruik van OAuth-omleidingen en exploitatie van Cloudflare Turnstile.
Onderzoekers van Proofpoint hebben een uitgebreid rapport gepubliceerd over TA416, een aan China gelieerde dreigingsactor die actieve targeting van Europese overheids- en diplomatieke organisaties heeft hervat na een pauze van twee jaar in de regio.
De campagne overlapt met clusters getraceerd als DarkPeony, RedDelta, Red Lich, SmugX, UNC6384 en Vertigo Panda — allemaal geassocieerd met Chinese staatsgesponsorde inlichtingenverzameling.
Evolutie van de infectieketen
TA416 heeft voortdurend zijn technieken geroteerd om detectie te ontwijken:
- Webbugs (tracking-pixels) — ingebed in e-mails om te bevestigen dat doelwitten berichten hadden geopend voordat payloads werden afgeleverd
- Cloudflare Turnstile-uitdagingspagina's — misbruikt om malware-aflevering te poorten achter menselijke verificatie
- Exploitatie van Microsoft OAuth-omleiding — gebruikmakend van legitieme Microsoft Entra ID-autorisatie-eindpunten om slachtoffers om te leiden naar door de aanvaller beheerde domeinen
- C#-projectbestanden — gewapend als nieuwe afleveringsvectoren
- Azure Blob Storage, Google Drive en gecompromitteerde SharePoint-instanties — voor het hosten van kwaadaardige archieven
Doelwitprofiel
Doelwitten omvatten diplomatieke missies bij de EU en NAVO in meerdere Europese landen, evenals overheids- en diplomatieke entiteiten in het Midden-Oosten na het VS-Israël-Iran-conflict eind februari 2026. De groep gebruikt freemail-afzenderaccounts voor zowel verkenning als payload-aflevering.
De campagne zet op maat gemaakte PlugX-varianten in via DLL-sideloading — de handelsmerktechniek van de groep — met payloads die frequent worden bijgewerkt om detectie te ontwijken. Organisaties in Europese overheids- en diplomatieke sectoren moeten e-mailbeveiligingscontroles herzien, OAuth-omleidingsbeperkingen implementeren en speuren naar PlugX-indicatoren van compromittering.
🇪🇺 CERT-EU: cloudhack Europese Commissie stelt data van 30 unie-entiteiten bloot
⚠️ KRITIEK — 90GB EU Commissie-data gelekt op dark web
TeamPCP buitte een gestolen AWS-API-sleutel uit de Trivy-toeleveringsketenaanval uit om de cloudomgeving van de Europese Commissie te compromitteren. ShinyHunters lekte 90GB (340GB niet-gecomprimeerd) aan documenten met namen, e-mailadressen en e-mailinhoud van 30+ EU-entiteiten.
CERT-EU heeft de cloudinbreuk bij de Europese Commissie formeel toegeschreven aan de dreigingsgroep TeamPCP, waarbij aan het licht kwam dat het incident veel schadelijker is dan aanvankelijk bekendgemaakt.
Aanvalsketen
| Datum | Actie |
|---|---|
| 10 maart | TeamPCP gebruikt gestolen AWS-API-sleutel (van de Trivy-toeleveringsketenaanval) om toegang te krijgen tot cloudaccounts van de Commissie |
| 10–24 maart | Aanvaller zet TruffleHog in om aanvullende geheimen te ontdekken, creëert nieuwe toegangssleutel op bestaande gebruiker om detectie te ontwijken |
| 24 maart | SOC van de Commissie detecteert voor het eerst afwijkende activiteit — 14 dagen na de eerste inbraak |
| 25 maart | Commissie brengt CERT-EU op de hoogte |
| 27 maart | Publieke bekendmaking door de Commissie |
| 28 maart | ShinyHunters publiceert 90GB gestolen dataset op dark-web-lekssite |
Omvang van de impact
- 42 interne Commissie-klanten en 29+ andere unie-entiteiten die europa.eu-hosting gebruiken, getroffen
- Tienduizenden bestanden gestolen met persoonlijke informatie, gebruikersnamen, e-mailadressen en e-mailinhoud
- De inbreuk vond zijn oorsprong in geheimen gestolen bij de toeleveringsketenaanval op de Trivy-kwetsbaarheidsscanner — een cascade-impact vanuit compromittering van ontwikkelaarstooling
Dit incident toont het verwoestende kettingreactiepotentieel van toeleveringsketenaanvallen op ontwikkelaarstools. Eén gecompromitteerd CI/CD-onderdeel (Trivy GitHub Actions) leidde tot diefstal van API-sleutels, wat leidde tot een cloudomgevinginbreuk bij het hoogste uitvoerende orgaan van de EU. Organisaties moeten cloudcredentials blootgesteld via CI/CD-pijplijnen auditen en kortlevende, afgebakende API-sleutels afdwingen.
🐚 Microsoft belicht cookie-gestuurde PHP-webshells die via cron blijven bestaan op Linux
🟠 HOOG — stiekeme webshell-techniek ontwijkt traditionele detectie
Dreigingsactoren gebruiken HTTP-cookies als besturingskanaal voor PHP-webshells, waardoor kwaadaardig verkeer niet te onderscheiden is van normale webverzoeken. Zelfherstellende cron-taken zorgen voor persistentie, zelfs na verwijdering.
Het Microsoft Defender Security Research Team heeft gedetailleerde analyse gepubliceerd van een groeiende trend: op PHP gebaseerde webshells op Linux-servers die HTTP-cookies gebruiken als hun command-and-control-kanaal in plaats van URL-parameters of POST-bodies.
Waarom cookies?
Cookies mengen naadloos in normaal webverkeer — ze zijn aanwezig in elk HTTP-verzoek, worden zelden geïnspecteerd door WAF's die zoeken naar injectiepatronen, en zijn tijdens runtime beschikbaar via de superglobal $_COOKIE van PHP zonder aanvullende parsing. Dit maakt de shells vrijwel onzichtbaar tijdens normale applicatie-uitvoering, en ze activeren alleen wanneer specifieke cookiewaarden aanwezig zijn.
Drie geobserveerde implementatievarianten
- Multi-layer PHP-loader — gebruikt meerdere obfuscatielagen en runtime-controles voordat gestructureerde cookie-invoer wordt geparst om een gecodeerde secundaire payload uit te voeren
- Gesegmenteerde cookie-reconstructie — splitst operationele componenten (bestandsafhandeling, decoderingsfuncties) over gestructureerde cookiegegevens, waarbij voorwaardelijk secundaire payloads naar schijf worden geschreven
- Enkele cookie-trigger — gebruikt een enkele cookiewaarde als markering om door de dreigingsactor beheerde acties te activeren, waaronder commando-uitvoering en bestandsupload
Zelfherstellende architectuur
Het meest verontrustende aspect: aanvallers stellen cron-taken in die periodiek de PHP-loader opnieuw creëren, zelfs als deze is gedetecteerd en verwijderd. Dit creëert een persistent kanaal voor externe code-uitvoering dat de opschoning na incidentrespons overleeft — de cron-taak regenereert simpelweg de webshell bij de volgende geplande uitvoering.
Verdedigers moeten cron-taken op internetgerichte Linux-servers auditen, cookie-gebaseerde verkeerspatronen in weblogboeken inspecteren en bestandsintegriteitsmonitoring implementeren op webroot-directories.
📱 SparkCat crypto-wallet-stealer keert terug naar iOS- en Android-app stores
🟠 HOOG — malware gevonden in officiële Apple App Store en Google Play
Een geëvolueerde SparkCat-variant gebruikt OCR om fotogalerijen te scannen op herstelzinnen van cryptowallets. Gevonden in ogenschijnlijk legitieme apps, waaronder zakelijke messengers en bezorgdiensten voor eten.
Kaspersky heeft een nieuwe, geavanceerdere versie van SparkCat ontdekt — een trojan die zich verbergt in onschuldig ogende apps om de fotogalerijen van gebruikers te scannen op screenshots van seed-zinnen van cryptowallets.
Wat is nieuw
- Verbeterde Android-obfuscatie — codevirtualisatie en cross-platform programmeertalen om analyse te weerstaan
- Uitgebreid trefwoordscannen — richt zich nu op Japanse, Koreaanse en Chinese trefwoorden naast Engels
- iOS-variant breder in omvang — scant specifiek op Engelse mnemonische zinnen, waardoor het regio-agnostisch wordt
- Twee geïnfecteerde apps gevonden in App Store, één op Google Play — voornamelijk gericht op cryptogebruikers in Azië
Hoe het werkt
Wanneer galerijtoegang wordt verleend (een normale machtiging voor veel apps), gebruikt SparkCat een optical character recognition (OCR)-model om tekst in opgeslagen afbeeldingen te analyseren. Als het herstelzinnen of seed-woorden van wallets identificeert, wordt de afbeelding stilletjes geëxfiltreerd naar door de aanvaller beheerde servers. De malware blijft inactief totdat fototoegang wordt geactiveerd door specifieke app-scenario's.
Kaspersky schrijft de campagne toe aan een Chinese-sprekende operator en merkt op dat de malware actief evolueert. Gebruikers moeten nooit screenshots maken van herstelzinnen van wallets — bewaar ze offline op papier of metaal. Bekijk app-machtigingen regelmatig en gebruik mobiele beveiligingsoplossingen.
🏛️ Qilin-ransomware claimt aanval op Duitse politieke partij Die Linke
De ransomwaregroep Qilin heeft verantwoordelijkheid opgeëist voor een aanval op 27 maart op Die Linke (De Linkse), een Duitse politieke partij vertegenwoordigd in de Bondsdag door 64 leden met 123.000 geregistreerde leden.
Kernpunten:
- Aanvallers dreigen gevoelige interne partijgegevens en persoonlijke werknemersinformatie te publiceren
- De ledendatabase van de partij is niet gecompromitteerd — aanvallers slaagden er niet in ledengegevens te verkrijgen
- Die Linke omschrijft Qilin als "Russisch-sprekende cybercriminelen" met zowel financiële als politieke motivatie
- De partij verklaarde dat de aanval "niet toevallig lijkt" te zijn, en kadert het als onderdeel van hybride oorlogsvoering
- Op 1 april vermeldde Qilin Die Linke publiekelijk op hun dark-web-lekssite zonder datavoorbeelden te publiceren
Dit volgt een patroon van aan Rusland gelieerde dreigingsactoren die Duitse politieke partijen als doelwit hebben — in 2024 ontdekte Mandiant dat APT29 de CDU targette met de WineLoader-backdoor. Duitse politieke organisaties moeten zichzelf beschouwen als hoogwaardige doelwitten en robuuste back-up- en incidentresponscapaciteiten implementeren.
🔍 LinkedIn "BrowserGate" — heimelijk scannen van 6.000+ Chrome-extensies
Een rapport genaamd "BrowserGate" van Fairlinked e.V. onthult dat het LinkedIn van Microsoft verborgen JavaScript gebruikt om de browsers van bezoekers te scannen op 6.236 geïnstalleerde Chrome-extensies en uitgebreide device-fingerprintinggegevens te verzamelen.
Wat LinkedIn verzamelt
- Extensiedetectie — controleert op 6.236 extensies door te peilen naar extensiespecifieke bestandsbronnen (tegenover 2.000 in 2025)
- Device-fingerprinting — aantal CPU-cores, beschikbaar geheugen, schermresolutie, tijdzone, taal, batterijstatus, audio-informatie, opslagfuncties
- Concurrentie-informatie — meer dan 200 gescande extensies concurreren direct met de verkooptools van LinkedIn (Apollo, Lusha, ZoomInfo)
BleepingComputer bevestigde onafhankelijk het JavaScript-bestand met gerandomiseerde bestandsnamen dat wordt geladen door de website van LinkedIn. LinkedIn ontkent extensiedetectie niet en beweert dat het wordt gebruikt om "de privacy van leden te beschermen" en scraping-gerelateerde extensies te detecteren. Het rapport stelt dat LinkedIn deze gegevens gebruikt om in kaart te brengen welke bedrijven welke concurrerende producten gebruiken — in wezen het opbouwen van klantenlijsten van concurrenten op basis van browsergegevens.
Dit roept ernstige GDPR- en ePrivacy-vragen op in de EU. Gebruikers die zich zorgen maken over browser-fingerprinting moeten afzonderlijke browserprofielen, extensie-compartimentalisering, of Brave/Firefox met verbeterde trackingbescherming overwegen.
📋 Snel nieuws
- Hims & Hers-datalek: Telehealth-gigant waarschuwt voor een datalek nadat ShinyHunters Okta SSO-accounts compromitteerde om toegang te krijgen tot hun Zendesk-instantie en miljoenen supporttickets te stelen. Namen, contactgegevens en details van supportverzoeken blootgesteld.
- Insider dreiging — Windows-apparaatuitsluiting: Een voormalige core-infrastructuur-engineer bekende schuldig aan het buitensluiten van Windows-beheerders van 254 servers in een mislukt afpersingsplan tegen zijn werkgever in New Jersey.
- Problemen met Microsoft Exchange Online: Aanhoudende mailboxtoegangsproblemen blijven Outlook mobile- en macOS-gebruikers al weken treffen, terwijl Microsoft nog steeds werkt aan een oplossing.
- Claude Code-malwarecampagne: Nep-GitHub-repositories die beweren gelekte Claude Code-broncode te bevatten, verspreiden Vidar-infostealer-malware — met hoge posities in Google-zoekresultaten om ontwikkelaars te vangen.
- Windows 11 25H2 geforceerde upgrade: Microsoft is begonnen met het geforceerd upgraden van onbeheerde Windows 11 24H2 Home- en Pro-apparaten naar 25H2 — IT-teams moeten ervoor zorgen dat Group Policy- of Intune-controles aanwezig zijn.
🛡️ Aanbevolen acties
- Europese overheidsorganisaties: Speur naar TA416/PlugX-indicatoren van compromittering. Beperk OAuth-omleidingsstromen en monitor op misbruik van Cloudflare Turnstile in phishingketens. Informeer diplomatiek personeel over webbug- en spearphishing-technieken.
- Cloudbeveiliging: Audit alle AWS-API-sleutels — vooral die blootgesteld via CI/CD-pijplijnen en ontwikkelaarstools. Implementeer kortlevende credentials, dwing MFA af op cloudbeheeraccounts en monitor op TruffleHog en vergelijkbare tools voor credential-scanning.
- Linux-serverbeheerders: Audit cron-taken op alle internetgerichte servers voor verdachte PHP-loader-aanroepen. Implementeer bestandsintegriteitsmonitoring op webroots. Inspecteer HTTP-cookiepatronen in webserverlogboeken op afwijkende gestructureerde data.
- Cryptogebruikers: Maak nooit screenshots van herstelzinnen van wallets — gebruik alleen offline opslag. Bekijk app-machtigingen op iOS en Android. Verwijder onbekende apps die galerijtoegang vragen. Gebruik mobiele beveiligingsoplossingen.
- Duitse organisaties: Politieke partijen en overheidsinstanties moeten zichzelf beschouwen als hoge-prioriteitsdoelwitten voor ransomware. Zorg dat offline back-ups, incidentresponsplannen en beveiligingsbewustzijnstraining voor werknemers actueel zijn.
- Privacybewuste gebruikers: Gebruik afzonderlijke browserprofielen voor LinkedIn. Overweeg extensie-compartimentalisering of browsers met verbeterde trackingbescherming om fingerprinting te beperken.
Blijf voorop lopen op de dreigingscurve
Ontvang dagelijkse beveiligingsinformatie zonder ruis.
Ontdek KENSAI →KENSAI Security Briefing — 4 april 2026
Samengesteld uit Proofpoint, CERT-EU, Microsoft Defender Research, Kaspersky, BleepingComputer, The Hacker News en Fairlinked e.V.-informatiefeeds.