Security Briefing
5 april 2026
·
9 min leestijd
36 kwaadaardige npm Strapi-pakketten richten zich op cryptoplatforms, React2Shell compromitteert 766 hosts, Noord-Korea kaapt Axios via social engineering
Het npm-ecosysteem staat onder drievoudige aanval: 36 valse Strapi-plugins installeren persistente implantaten gericht op cryptovalutaplatforms via misbruik van Redis en PostgreSQL. Geautomatiseerde React2Shell-campagnes oogsten inloggegevens van 766 hosts in 24 uur. Noord-Koreaanse hackers manipuleren een Axios-beheerder via een valse Microsoft Teams-fout. Ondertussen wordt een TrueConf-zero-day ingezet tegen Aziatische overheden en breidt Apple de DarkSword-exploitbescherming uit.
📦 36 kwaadaardige npm Strapi-pakketten installeren persistente implantaten op cryptoplatforms
🔴 KRITIEK — Supply chain-aanval met databasemisbruik en diefstal van inloggegevens
SafeDep heeft 36 kwaadaardige npm-pakketten geïdentificeerd die vermomd zijn als Strapi CMS-plugins en Redis- en PostgreSQL-databases misbruiken, reverse shells installeren en cryptovalutageheimen oogsten. Bewijs wijst op een gerichte aanval tegen een specifiek cryptoplatform.
SafeDep heeft 36 kwaadaardige pakketten ontdekt in het npm-register, allemaal vermomd als legitieme Strapi v3-communityplugins. De pakketten volgen een naamgevingsconventie die begint met strapi-plugin- — terwijl officiële Strapi-plugins de scoped namespace @strapi/ gebruiken.
Hoe de aanval werkt
- Postinstall-hook-uitvoering — kwaadaardige code wordt automatisch uitgevoerd bij
npm install zonder gebruikersinteractie
- Root-toegang in CI/CD — wordt uitgevoerd met de rechten van de installerende gebruiker, vaak root in Docker-containers en pipelines
- Acht evoluerende payloads — de aanvaller itereerde gedurende 13 uur door steeds geavanceerdere benaderingen
Payload-evolutie
De campagne toont een duidelijke progressie van agressieve exploitatie naar gerichte persistentie:
- Fase 1: Redis RCE via crontab-injectie — downloadt en voert shellscripts elke minuut uit, installeert PHP-webshells en Node.js reverse shells
- Fase 2: Docker-container-escape gecombineerd met Redis-exploitatie — schrijft payloads naar het hostsysteem buiten de container
- Fase 3: Scanning van omgevingsvariabelen en oogsten van PostgreSQL-inloggegevens
- Fase 4: Uitgebreide verkenning — Strapi-configuratie-extractie, Redis-databasedumps, netwerktopologiemapping, Docker/Kubernetes-secret-harvesting
- Fase 5: Directe PostgreSQL-exploitatie met hardgecodeerde inloggegevens — query's op Strapi-tabellen voor cryptogerelateerde patronen (wallet, transaction, deposit, withdraw, hot, cold, balance)
- Fase 6: Persistent implantaat gericht op een specifieke hostnaam (
prod-strapi) met diefstal van inloggegevens
Het gebruik van hardgecodeerde database-inloggegevens en hostnaamtargeting suggereert sterk dat de aanvaller eerder toegang had tot de doelomgeving — waarschijnlijk via een eerdere compromittering. Vier sockpop-npm-accounts uploadden alle 36 pakketten in een enkel venster van 13 uur.
Actie: Controleer alle Strapi-pluginafhankelijkheden. Gebruik uitsluitend scoped @strapi/-pakketten. Als een van de 36 vermelde pakketten is geïnstalleerd, beschouw het systeem als volledig gecompromitteerd — roteer onmiddellijk alle inloggegevens, databasetoegangstokens en cryptovalutawalletsleutels.
🌐 Geautomatiseerde React2Shell-campagne oogst inloggegevens van 766 hosts in 24 uur
🔴 KRITIEK — CVE-2025-55182 massale exploitatie met geautomatiseerde geheimexfiltratie
Cisco Talos documenteert bedreigingscluster UAT-10608 dat een geautomatiseerd framework voor het oogsten van inloggegevens opereert dat 766 hosts heeft gecompromitteerd door React2Shell te exploiteren in kwetsbare Next.js-applicaties.
Cisco Talos heeft een gedetailleerde analyse gepubliceerd van UAT-10608, een bedreigingscluster dat een industriële operatie voor het oogsten van inloggegevens uitvoert via de React2Shell-kwetsbaarheid (CVE-2025-55182) in Next.js-applicaties.
Het NEXUS Listener-framework
Onderzoekers kregen toegang tot een blootgestelde instantie van het NEXUS Listener command-and-control-platform van de aanvaller, waarmee de volledige omvang van de operaties werd onthuld:
- 766 hosts gecompromitteerd binnen 24 uur over meerdere cloudproviders en geografische regio's
- Meerfasig oogsten van inloggegevens — geautomatiseerde scripts die na exploitatie worden ingezet, extraheren:
- Omgevingsvariabelen, API-sleutels, database-inloggegevens
- Privé SSH-sleutels
- AWS/GCP/Azure-cloudinloggegevens en IAM-tokens
- Kubernetes-tokens en Docker-secrets
- GitHub/GitLab-tokens, Stripe API-sleutels
- Shell-opdrachtgeschiedenis en procesruntimegegevens
- Gefragmenteerde exfiltratie — gegevens verzonden via HTTP over poort 8080 met een web-GUI voor zoeken, filteren en statistieken
De gestolen inloggegevens maken cloudaccountovername, supply chain-aanvallen, laterale beweging via SSH-sleutels en databasetoegang mogelijk, inclusief betalingssystemen. Getroffen organisaties worden ook geconfronteerd met regelgevingsrisico's door schendingen van privacywetgeving.
Actie: Patch Next.js onmiddellijk voor CVE-2025-55182. Controleer serverside gegevensblootstelling. Roteer alle inloggegevens bij vermoeden van compromittering. Verplicht AWS IMDSv2, vervang hergebruikte SSH-sleutels, activeer secret scanning en implementeer WAF/RASP-bescherming voor Next.js-applicaties.
🇰🇵 Noord-Koreaanse hackers kapen Axios npm-pakket via social engineering
🟠 HOOG — Supply chain-aanval via social engineering van beheerder
De Noord-Koreaanse dreigingsgroep UNC1069 compromitteerde het Axios npm-pakket door de hoofdbeheerder te manipuleren via een valse Microsoft Teams-fout, waarmee een RAT werd verspreid naar macOS-, Windows- en Linux-systemen.
De beheerders van Axios, een van de populairste HTTP-clientbibliotheken in het JavaScript-ecosysteem, hebben een gedetailleerd post-mortem gepubliceerd dat onthult hoe Noord-Koreaanse hackers hun project infiltreerden.
De social engineering-keten
- Valse bedrijfsidentiteit — de aanvallers kloneden de branding van een legitiem bedrijf, inclusief de afbeeldingen van de oprichters, en creëerden een overtuigende Slack-workspace met geënsceneerde kanalen en valse profielen van werknemers en andere OSS-beheerders
- Microsoft Teams-vergadering — de hoofdbeheerder werd uitgenodigd voor een gepland gesprek waaraan schijnbaar talrijke deelnemers deelnamen
- Valse Teams-fout — tijdens het gesprek vroeg een technische fout de beheerder om een "update" te installeren — in werkelijkheid een RAT (WAVESHAPER.V2)
- Diefstal van inloggegevens — de RAT gaf de aanvallers externe toegang tot het apparaat van de beheerder, waardoor ze npm-inloggegevens konden bemachtigen
- Kwaadaardige versies gepubliceerd — Axios-versies 1.14.1 en 0.30.4 werden gepusht met een afhankelijkheid (
plain-crypto-js) die een cross-platform RAT bevatte
De Google Threat Intelligence Group schrijft de aanval toe aan UNC1069, een financieel gemotiveerde Noord-Koreaanse dreigingsactor die actief is sinds 2018. De kwaadaardige versies waren ongeveer drie uur live voordat ze werden verwijderd.
Actie: Controleer alle projecten op Axios-versies 1.14.1 of 0.30.4. Als deze tijdens het blootstellingsvenster zijn geïnstalleerd, beschouw het systeem als gecompromitteerd. Roteer alle inloggegevens en authenticatiesleutels. OSS-beheerders moeten waakzaam blijven voor social engineering — verifieer alle software-updates uitsluitend via officiële kanalen.
🎥 TrueConf-zero-day uitgebuit bij aanvallen op Aziatische overheden
🟠 HOOG — Chinese dreigingsactor misbruikt videoconferentieplatform
Een aan China gelinkte dreigingsactor misbruikt een zero-day-kwetsbaarheid in TrueConf-videoconferentiesoftware om verkenning uit te voeren, privileges te escaleren en aanvullende payloads in te zetten tegen Aziatische overheidsdoelen.
SecurityWeek meldt dat een Chinese dreigingsactor een voorheen onbekende kwetsbaarheid in het TrueConf-videoconferentieplatform misbruikt om overheidsorganisaties in heel Azië aan te vallen. De aanvalsketen omvat:
- Initiële toegang via zero-day — misbruik van TrueConf om een voet aan de grond te krijgen in overheidsnetwerken
- Verkenning — in kaart brengen van de interne netwerkinfrastructuur en identificatie van waardevolle doelen
- Privilege-escalatie — opschaling van initiële toegang naar beheerdersrechten
- Payload-inzet — installatie van aanvullende tools voor persistent toegang en data-exfiltratie
Dit past in een groeiende trend van door staten gesponsorde actoren die samenwerkings- en videoconferentieplatforms aanvallen als toegangspunt tot overheidsnetwerken. Organisaties die TrueConf gebruiken, moeten monitoren op compromitteringsindicatoren en patches toepassen zodra deze beschikbaar zijn.
🍎 Apple breidt DarkSword-exploitbescherming uit naar meer apparaten
Apple rolt aanvullende beschermingen tegen de DarkSword-exploitkit uit naar een breder scala aan apparaten. De DarkSword-kit, die eind maart op GitHub werd gelekt, is gebruikt door zowel door staten gesponsorde hackers als commerciële spywareleveranciers om iPhone-gebruikers aan te vallen.
Belangrijkste updates:
- Uitgebreide apparaatdekking — beschermingen bereiken nu oudere iPhone- en iPad-modellen die eerder niet waren gepatcht
- Kernel-niveau mitigaties — aanpak van de exploitketencomponenten die privilege-escalatie mogelijk maken
- Verbeteringen aan de isolatiemodus — aanvullende verharding voor gebruikers met verhoogd risico op gerichte surveillance
Gebruikers moeten alle Apple-apparaten onmiddellijk bijwerken. Degenen met een hoog risico op gerichte surveillance (journalisten, activisten, diplomaten) moeten de isolatiemodus inschakelen voor maximale bescherming.
🏥 Europese Commissie bevestigt datalek van 300+ GB gekoppeld aan Trivy supply chain-aanval
De Europese Commissie heeft een datalek bevestigd dat is gekoppeld aan de Trivy supply chain-aanval, waarbij hackers meer dan 300 GB aan gegevens hebben gestolen uit de AWS-omgeving van de Commissie, waaronder persoonlijke informatie.
Dit is het tweede grote beveiligingsincident bij EU-instellingen in recente maanden, na het TeamPCP/CERT-EU-incident dat gegevens van 30 Unie-entiteiten blootlegde. Het lek roept serieuze vragen op over de supply chain-beveiliging in kritieke overheidsinfrastructuur en de cascade-impact van gecompromitteerde opensourcebeveiligingstools.
📋 Kort nieuws
- ChatGPT-datalek: OpenAI onderzoekt meldingen dat gebruikersgespreksgegevens zijn blootgesteld — omvang en impact worden nog beoordeeld.
- Android-rootkit: Er is een nieuwe Android-rootkit ontdekt die persisteert onder het besturingssysteemniveau, waardoor detectie en verwijdering met standaard mobiele beveiligingstools uiterst moeilijk is.
- Ransomware bij waterzuivering: Een Amerikaanse waterzuiveringsinstallatie is getroffen door ransomware, waarmee de trend van aanvallen op kritieke infrastructuur door cybercriminele groepen voortduurt.
- T-Mobile-insiderincident: T-Mobile verduidelijkt dat het laatste datalek een insiderdreiging met beperkte impact betrof — geen externe hack zoals aanvankelijk werd gespeculeerd.
- Noord-Korea draineert $285 mln van Drift: Noord-Koreaanse hackers draineerden 285 miljoen dollar van DeFi-platform Drift in 10 seconden — ze bereidden de infrastructuur en meerdere nonce-gebaseerde transacties voor alvorens de diefstal uit te voeren.
- Nacogdoches Memorial Hospital: 250.000 patiënten getroffen door een datalek in januari 2026 waarbij dreigingsactoren toegang kregen tot het interne netwerk van het ziekenhuis en persoonlijke en gezondheidsinformatie stalen.
🛡️ Aanbevolen acties
- npm supply chain-beveiliging: Controleer alle afhankelijkheden op de 36 kwaadaardige Strapi-pakketten. Gebruik uitsluitend scoped pakketten (
@strapi/). Implementeer npm audit in CI/CD-pipelines. Overweeg het gebruik van lockfiles en pakketherkomstverificatie.
- Next.js-beheerders: Patch CVE-2025-55182 (React2Shell) onmiddellijk. Implementeer WAF-regels om exploitatiepogingen te blokkeren. Roteer alle omgevingsgeheimen als u ongepatchte Next.js-instanties draait.
- OSS-beheerders: Activeer hardwarematige 2FA op alle pakketregisteraccounts. Verifieer alle software-updates uitsluitend via officiële kanalen. Wees uiterst voorzichtig met ongevraagde vergaderuitnodigingen van onbekende bedrijven — vooral die welke "foutherstelling"-installaties vereisen.
- Videoconferenties: Organisaties die TrueConf gebruiken, moeten de nieuwste patches toepassen en monitoren op IOC's. Overweeg netwerksegmentatie om laterale beweging vanuit samenwerkingstools te beperken.
- Apple-gebruikers: Werk alle apparaten onmiddellijk bij. Schakel de isolatiemodus in bij verhoogd risico op gerichte surveillance.
- Cryptovaluta-operaties: Controleer alle Strapi-gebaseerde infrastructuur. Roteer database-inloggegevens, API-sleutels en walletsleutels. Monitor Redis- en PostgreSQL-logs op ongeautoriseerde toegangspatronen.
Blijf de dreigingen voor
Dagelijkse beveiligingsinformatie zonder ruis.
Ontdek KENSAI →
KENSAI Security Briefing — 5 april 2026
Samengesteld uit bronnen van SafeDep, Cisco Talos, Google Threat Intelligence Group, BleepingComputer, The Hacker News, SecurityWeek en Kaspersky.