Cyberoorlog nieuws

Gepubliceerd op 1 augustus 2026 om 00:00

Op deze pagina vind je actueel cyberoorlog nieuws over staatshackers, hybride dreigingen, digitale aanvallen op infrastructuur en geopolitieke cyberdreigingen die relevant zijn voor Nederland en België.

Cyberoorlog nieuws

Hybride dreigingen, geopolitieke cyberaanvallen en digitale oorlogsvoering. Gericht op Nederland en België.

Cyberoorlog en hybride oorlogvoering

De nadruk ligt op cyberoperaties van statelijke of aan staten gelieerde actoren die relevant kunnen zijn voor Nederland, België, Europa en NAVO partners.

2.0 Cyberoorlog:

01 augustus 2026 | FBI waarschuwt voor Noord-Koreaanse IT werknemers met gestolen identiteiten

De Amerikaanse State Department, de FBI en geallieerde overheden, waaronder Japan, Canada, Duitsland, Australië, het Verenigd Koninkrijk en de Republiek Korea, hebben gezamenlijk een waarschuwing uitgegeven. Deze waarschuwing, gedateerd 31 juli 2026, informeert bedrijven wereldwijd over Noord-Koreaanse IT werknemers die private ondernemingen infiltreren met behulp van gestolen identiteiten, vervalste documenten en proxy netwerken.

 

Het primaire doel van deze operaties is het doorsluizen van salarissen naar Pyongyang. Deze fondsen worden vervolgens gebruikt om het illegale nucleaire wapenprogramma en ballistische raketprogramma's van het regime te financieren. Ambtenaren benadrukken dat deze praktijken ernstige insiderbedreigingen creëren, wat kan leiden tot data exfiltratie, diefstal van cryptocurrency en het wegnemen van gevoelige bedrijfsinformatie.

 

De Noord-Koreaanse IT werknemers doen zich doorgaans voor als buitenlandse staatsburgers op online platforms voor werkgelegenheid, inkoop en contracten. Zij registreren accounts met vervalste nationaliteitsgegevens en gesmede identificatie documenten, vaak met afbeeldingen die worden geleverd door derde partijen (proxies) die in andere landen wonen. Deze proxies kunnen interviews voeren, persoonlijk contact leggen of bankrekeningen ter beschikking stellen, zodat de daadwerkelijke werknemers verborgen blijven.

 

Een veelvoorkomend alarmsignaal betreft de betaalvoorkeuren. Veel aanvragers weigeren directe stortingen en vragen in plaats daarvan om geldoverdracht services of cryptocurrency. Ook laten zij lonen overmaken naar de rekening van een derde partij, die de fondsen vervolgens naar het buitenland routeert na aftrek van een percentage. In 2026 zijn reeds acht personen veroordeeld in verband met deze faciliterende regelingen, wat de ernst van de dreiging onderstreept.

 

De waarschuwing beschrijft een steeds verder uitbreidende gereedschapskist van de werknemers. Zij maken in toenemende mate gebruik van kunstmatige intelligentie (AI) om hun profielen te verfijnen, overtuigende communicatie te genereren en hun ware identiteit te verbergen. Velen opereren vanuit Noord-Korea, China, Rusland, Zuidoost-Azië of Afrika en maskeren hun locaties met VPN's, remote desktop software en zogenaamde "laptop farms". In deze opstellingen ontvangen in de VS gevestigde of andere overzeese facilitators door bedrijven uitgegeven laptops en houden deze ingeschakeld, zodat Noord-Koreaanse werknemers op afstand kunnen inloggen en het lijkt alsof zij vanuit een betrouwbare jurisdictie werken.

 

Naast programmeerwerkzaamheden op het gebied van web development, mobile apps, software en blockchain, beheren sommige operatieven ook frauduleuze valutahandel systemen die zij zelf hebben gebouwd om extra harde valuta te genereren.

 

Bedrijven die onwetend deze werknemers inhuren, lopen meer risico dan alleen een slechte aanwerving. Het contracteren met Noord-Koreaanse staatsburgers en het betalen van hen kan in strijd zijn met Resolutie 2397 van de Veiligheidsraad van de Verenigde Naties en nationale sanctiewetten in de Verenigde Staten, Japan, Zuid-Korea en andere jurisdicties. Dit kan leiden tot juridische straffen en financiële sancties voor de betrokken bedrijven. De Financial Action Task Force blijft Noord-Korea op de zwarte lijst plaatsen als een hoogrisicogebied voor proliferatiefinanciering, en de inkomstenstromen van IT werknemers worden expliciet genoemd als een middel voor sanctieontduiking. Tegelijkertijd kan succesvolle infiltratie leiden tot gestolen broncode, klantgegevens, inloggegevens en cryptocurrency bezittingen.

 

De gezamenlijke waarschuwing dringt er bij organisaties op aan om de identiteitsverificatie en aanwervingscontroles aan te scherpen. Ambtenaren adviseren een strenge controle van identificatie documenten, de voorkeur voor persoonlijke of zorgvuldig gescreende live video-interviews, en systemen die afwijkende accountactiviteit signaleren. Voorbeelden hiervan zijn frequente wijzigingen in namen of bankgegevens, niet overeenkomende namen van betaalrekeningen, meerdere accounts die hetzelfde ID of IP adres delen, vervalste of bewerkte identiteitsafbeeldingen, onnatuurlijk lange inlogsessies en profielen vol vertaalfouten.

 

Tijdens videogesprekken dienen werkgevers te letten op verschillen in foto ID, gemanipuleerde of door AI gegenereerde feeds, weigering om camera's aan te zetten, tarieven onder de marktwaarde, tekenen dat meerdere personen één account bedienen en eisen voor betaling in cryptocurrency. Platform operators worden aangemoedigd om gebruikers te informeren over verdachte vermeldingen en hun account monitoring tools te versterken. Iedereen die vermoedt dat hij of zij een Noord-Koreaanse IT werknemer regeling is tegengekomen, wordt geadviseerd de activiteit onmiddellijk te melden aan de relevante nationale autoriteiten.

 

Door een combinatie van strengere identiteitscontroles, videocontrole, betalingszorgvuldigheid en tijdige rapportage, kunnen bedrijven de kans verkleinen op het financieren van wapenprogramma's, het lijden van data diefstal of het geconfronteerd worden met sancties als gevolg van deze geavanceerde fraude met externe werknemers.

 

Bron: IC3

01 augustus 2026 | AIVD en MIVD waarschuwen voor Russische aanvallen op mailservers van Zimbra

De Nederlandse inlichtingendiensten AIVD en MIVD hebben een gezamenlijke waarschuwing uitgegeven aan organisaties die gebruikmaken van mailservers van Zimbra. Zij roepen deze organisaties op om hun systemen onmiddellijk te controleren en de beschikbare beveiligingsupdates te installeren. De waarschuwing betreft een kwetsbaarheid in de webmailomgeving van Zimbra die geen actieve handeling van de gebruiker vereist om misbruikt te worden; het openen van een kwaadaardig e-mailbericht volstaat voor een succesvolle aanval.

 

De aanvallen worden toegeschreven aan de Russische dreigingsgroep Laundry Bear, die sinds juli 2025 actief is. Deze groep staat bekend om eerdere cyberaanvallen op doelwitten binnen de NAVO, en heeft ook Nederlandse organisaties getroffen, waaronder de Nationale Politie. De primaire doelwitten van Laundry Bear omvatten defensiebedrijven, onderaannemers, ICT-dienstverleners en diverse organisaties in westerse landen.

 

In Nederland wordt de software van Zimbra breed ingezet door diverse overheidsinstanties, bedrijven en universiteiten. Hoewel de AIVD en MIVD nog geen specifieke Nederlandse slachtoffers hebben vastgesteld in deze recente campagne, benadrukken zij het belang van proactieve maatregelen. De diensten adviseren dan ook dringend om niet alleen de benodigde patches te installeren, maar ook de systemen grondig na te lopen op eventuele sporen van compromittering. Indien er aanwijzingen zijn van een inbraak, dienen volledige herstelmaatregelen te worden getroffen, aangezien het enkel installeren van updates onvoldoende is wanneer aanvallers al toegang hebben verkregen tot de systemen. De waarschuwing onderstreept de aanhoudende dreiging van statelijke actoren tegen kritieke infrastructuren en organisaties in Nederland en andere westerse landen.

 

Bron: iBestuur

04 augustus 2026 | Russische hackers misbruiken Wi-Fi in hotels voor spionage op reizigers

Door de staat gesponsorde Russische hackers, bekend als Storm-2945, een subgroep van Midnight Blizzard, hebben wereldwijd Wi-Fi-netwerken van hotels gecompromitteerd. Het doel van deze campagne is het stelen van inloggegevens van reizigers en het infecteren van hun apparaten met spionagemalware. Dit blijkt uit een recent rapport van Microsoft, dat deze activiteiten begin mei voor het eerst waarnam.

 

De aanval richt zich op hotels en andere horecagelegenheden waar gasten moeten inloggen via zogenaamde captive portals, webpagina's die men moet bezoeken voordat internettoegang wordt verleend. De aanvallers manipuleren internetverkeer op de gecompromitteerde netwerken om slachtoffers om te leiden naar valse Microsoft-inlogpagina's of frauduleuze updatepagina's voor browsers en besturingssystemen. Deze pagina's zijn ontworpen om malware te verspreiden.

 

Beveiligingsbedrijf ReliaQuest, dat de activiteit in juli voor het eerst openbaar maakte, meldde dat hotels en andere horecaorganisaties in diverse Amerikaanse steden, India en Saoedi-Arabië zijn getroffen. Vooral zakelijke reizigers lijken het primaire doelwit te zijn, waarbij ook conferentiecentra en andere gedeelde locaties risico lopen.

 

Microsoft identificeerde twee belangrijke aanvalstechnieken. Ten eerste worden slachtoffers omgeleid naar nagemaakte Microsoft-authenticatiepagina's, waardoor aanvallers inloggegevens kunnen onderscheppen en toegang kunnen krijgen tot Microsoft 365-accounts. Ten tweede worden gebruikers valse updatepagina's voorgeschoteld die hen, via zogenaamde ClickFix social engineering, overtuigen om malware te downloaden en te installeren.

 

Twee primaire malwarefamilies worden in deze campagne gebruikt. CornFlake is een remote access trojan (RAT) die aanvallers persistente controle geeft over geïnfecteerde Windows-computers. Deze malware kan bestanden verzamelen, toetsaanslagen registreren, wachtwoorden en authenticatietokens stelen, audio en video opnemen, verwisselbare media detecteren en systemen op afstand beheren. ChocoShell is een informatie-stealer die ontworpen is om browsercookies, opgeslagen wachtwoorden, Microsoft 365 single sign-on tokens en Wi-Fi-gegevens te verzamelen. Waar CornFlake gericht is op langdurige toegang, is ChocoShell bedoeld voor snelle extractie van inloggegevens voor cloudaccounts en andere online diensten. Microsoft waarschuwt dat de operatie mogelijk uitbreidt naar niet-Windows-apparaten, aangezien sommige valse updatepagina's instructies bevatten voor Android-gebruikers om een kwaadaardige applicatie te downloaden.

 

De attributie van Microsoft verschilt van die van ReliaQuest. ReliaQuest zag overeenkomsten met tactieken van APT28 (Fancy Bear of Forest Blizzard), een Russische militaire inlichtingenhackersgroep die eerder in verband werd gebracht met campagnes die zich richten op routers en Microsoft 365-accounts. Microsoft schrijft de activiteit echter toe aan Storm-2945, onderdeel van Midnight Blizzard (ook bekend als APT29, Cozy Bear en BlueBravo). Deze spionagegroep wordt gelinkt aan de Russische buitenlandse inlichtingendienst (SVR) en richt zich doorgaans op overheden, diplomatieke missies en organisaties in de defensie-, energie-, media- en politieke sectoren ter ondersteuning van het Russische buitenlandse beleid.

 

ReliaQuest heeft eerder gewaarschuwd dat elke organisatie die gebruikmaakt van captive portal netwerken, zoals luchthavens, conferentiecentra, co-working spaces, universiteiten, zorginstellingen en evenementenlocaties, een potentieel doelwit kan zijn.

 

Bron: Microsoft

04 augustus 2026 | Statelijke actoren breiden gebruik van generatieve AI in cyberaanvallen uit

Nation-state actoren integreren generatieve AI steeds vaker in diverse fasen van hun cyberaanvallen. Dit blijkt uit onderzoek van TrendAI, een businessunit van Trend Micro. De bevindingen tonen aan dat AI zich ontwikkelt van een ondersteunend hulpmiddel naar een actieve component binnen geavanceerde cyberoperaties.

 

Onderzoekers van TrendAI hebben waargenomen dat aan China gelieerde groepen generatieve AI inzetten voor het verfijnen van exploits en de ontwikkeling van nieuwe malware. In specifieke gevallen voerde een AI-agent zelfs zelfstandig verkenningen uit en bewoog het zich lateraal binnen een doelnetwerk, wat duidt op een toenemende autonomie in aanvalsstrategieën.

 

Noord-Koreaanse actoren zijn ook niet achtergebleven; zij hebben commerciële AI-tools geïntegreerd in hun operaties. Daarnaast maakten zij gebruik van een besmet softwarepakket om ontwikkelaars te compromitteren, wat een bredere aanpak van supply chain-aanvallen suggereert.

 

Iraanse groeperingen toonden een opvallende snelheid in het misbruiken van een recent ontdekte kwetsbaarheid in Ivanti-producten. Binnen enkele dagen na de ontdekking werd deze kwetsbaarheid al actief gebruikt in aanvallen. Deze groepen richten zich tevens op operationele technologie (OT) die via het internet toegankelijk is, wat een groeiend risico vormt voor kritieke infrastructuren.

 

TrendAI signaleert verder een algemene trend waarbij zowel bekende als zero-day kwetsbaarheden steeds sneller door aanvallers worden misbruikt. Tegelijkertijd wordt de command-and-control-infrastructuur van aanvallers vaker verborgen in diverse platforms, waaronder cloudplatforms, developer tunnels, blockchains en paste-sites, wat de detectie en bestrijding bemoeilijkt. De toename van malware-as-a-service draagt hieraan bij, aangezien het de identificatie van de daadwerkelijke aanvallers complexer maakt.

 

Bron: TrendAI

Cyberoorlog nieuws

Op deze pagina vind je actueel cyberoorlog nieuws over staatshackers, hybride dreigingen, digitale aanvallen op infrastructuur en geopolitieke cyberdreigingen die relevant zijn voor Nederland en België.

Lees meer »

Cyberoorlog 2026 juli

Op deze pagina vind je een overzicht van cyberoorlog in juli 2026, met aandacht voor hybride dreigingen, statelijke actoren, digitale spionage en aanvallen op kritieke infrastructuur.

Lees meer »

Cyberoorlog 2026 juni

Op deze pagina vind je een overzicht van cyberoorlog in juni 2026, met aandacht voor hybride dreigingen, statelijke actoren, digitale spionage en aanvallen op kritieke infrastructuur.

Lees meer »

Cyberoorlog 2026 mei

Op deze pagina vind je een overzicht van cyberoorlog in mei 2026, met aandacht voor hybride dreigingen, statelijke actoren, digitale spionage en aanvallen op kritieke infrastructuur.

Lees meer »

Cyberoorlog 2026 april

Op deze pagina vind je een overzicht van cyberoorlog in april 2026, met aandacht voor hybride dreigingen, statelijke actoren, digitale spionage en aanvallen op kritieke infrastructuur.

Lees meer »

Cyberoorlog 2026 maart

▽ JANUARI 2027 | ▽ DECEMBER 2026 | ▽ NOVEMBER 2026 | ▽ OKTOBER 2026 | ▽ SEPTEMBER 2026 | ▽ AUGUSTUS 2026 | ▽ JULI 2026 | ▽ JUNI 2026 | ▽ MEI 2026 | ▽ APRIL 2026 | ▽ MAART 2026 | ▽ FEBRUARI 2026 | ▽ JANUARI 2026 | ▽ DECEMBER 2025

Lees meer »