Cyberoorlog nieuws

Gepubliceerd op 1 september 2026 om 00:00

Op deze pagina vind je actueel cyberoorlog nieuws over staatshackers, hybride dreigingen, digitale aanvallen op infrastructuur en geopolitieke cyberdreigingen die relevant zijn voor Nederland en België.

Cyberoorlog nieuws

Hybride dreigingen, geopolitieke cyberaanvallen en digitale oorlogsvoering. Gericht op Nederland en België.

Cyberoorlog en hybride oorlogvoering

De nadruk ligt op cyberoperaties van statelijke of aan staten gelieerde actoren die relevant kunnen zijn voor Nederland, België, Europa en NAVO partners.

2.0 Cyberoorlog:

01 september 2026 | Overzicht cyberdreigingen, kritieke infrastructuur en AI-platformen onder vuur

ESET Chief Security Evangelist Tony Anscombe heeft de belangrijkste cybersecurityverhalen van augustus 2026 belicht in zijn maandelijkse overzicht. De incidenten variëren van hacks op AI-samenwerkingsplatformen tot aanvallen op kritieke infrastructuur en grootschalige opsporingsacties tegen frauduleuze callcenters.

 

Een van de opvallendste zaken is de hack van het AI-samenwerkingsplatform Hugging Face. OpenAI heeft meer details bekendgemaakt over hoe zijn agents AI-samenwerkingsplatform Hugging Face hebben gehackt. Dit incident roept vragen op over wat er precies misging en welke lessen hieruit getrokken moeten worden voor de beveiliging van AI-systemen en samenwerkingsplatformen.

 

Verder zijn hackers die gelinkt zijn aan Iran verantwoordelijk geacht voor aanvallen op water- en afvalwatersystemen in minstens twaalf Amerikaanse staten. Bovendien werd een elektriciteitscentrale in het Verenigd Koninkrijk in juli 2026 vier dagen lang uitgeschakeld. Deze reeks incidenten benadrukt de aanhoudende en ernstige risico's waarmee systemen voor kritieke infrastructuur wereldwijd worden geconfronteerd.

 

Delta Airlines onderzoekt een incident waarbij een passagier naar verluidt een onbekend apparaat gebruikte om het in-flight Wi-Fi-netwerk van de luchtvaartmaatschappij te spoofen.

 

Op het vlak van opsporing hebben de Oekraïense autoriteiten een grootschalige operatie uitgevoerd waarbij 94 frauduleuze callcenters werden gesloten. Deze callcenters waren betrokken bij oplichtingspraktijken waarbij mensen werden gelokt met valse beleggingsconstructies en pogingen werden gedaan om toegang tot hun bankrekeningen te stelen. De succesvolle ontmanteling van deze netwerken toont het belang aan van internationale samenwerking bij de bestrijding van cybercriminaliteit en het beschermen van burgers tegen financiële fraude.

 

De diverse incidenten van de afgelopen maand onderstrepen de noodzaak voor zowel bedrijven als beheerders van kritieke infrastructuur om hun beveiligingsmaatregelen voortdurend te evalueren en te versterken tegen een breed scala aan cyberdreigingen.

 

Bron: ESET WeLiveSecurity

02 september 2026 | Chinese 'Fire Ant' campagne misbruikt Cisco routers voor spionage

Een recente analyse van cybersecuritybedrijf Sygnia onthult dat China-gebaseerde hackers, opererend onder de naam 'Fire Ant' (ook wel bekend als UNC3886 door Google Cloud's Mandiant-eenheid), hun methoden hebben geëvolueerd. De groep maakt nu misbruik van kwetsbaarheden in populaire Cisco routers om als springplank te dienen voor verdere aanvallen, het monitoren van organisaties, het stelen van inloggegevens en het binnendringen van andere netwerken.

 

Sygnia's rapport, getiteld "Fire Ant Evolves: From Hypervisors to Trusted Infrastructure", beschrijft een reeks inbraken die opvielen door hun verfijning en effectiviteit. In plaats van zich enkel te richten op eindpunten, servers of cloud-workloads, richt Fire Ant zich nu op de infrastructuur die verschillende omgevingen met elkaar verbindt. Dit omvat routers, hypervisors, toegangsapparaten en Linux-beheerhosts, systemen die cruciaal zijn voor 'trust', bereikbaarheid en zichtbaarheid binnen een netwerk.

 

Volgens Asaf Perlman, directeur incidentrespons bij Sygnia, heeft Fire Ant niet alleen systemen gecompromitteerd, maar ook de vertrouwenslaag waarop deze systemen rusten. De routers, authenticatieservers en beheerinfrastructuren, die veel organisaties vaak over het hoofd zien als verouderde technologie, werden het uitkijkpunt van de aanvallers voor bereik, zichtbaarheid en controle. Dit maakt het onderzoek bijzonder belangrijk, aangezien de getroffen infrastructuur een pad kan bieden naar andere waardevolle, verbonden omgevingen.

 

De meest recente campagne, gevolgd door Sygnia, richtte zich specifiek op Cisco IOS XR routers. Het bedrijf ontdekte nieuwe tools die de groep gebruikte voor persistentie en het verzamelen van kritieke inloggegevens, wat bredere toegang tot organisaties mogelijk maakte. De aanvallers namen ook maatregelen om sporen te wissen, zoals het verbergen van logs, het verwijderen van bestanden en het manipuleren van firewall regels. Sygnia merkte op dat de groep ook na eerdere rapportage in 2025 actief bleef in 2026, waarbij de compromitteringen zowel slachtoffers als externe omgevingen troffen, gebruikmakend van infrastructurele relaties om waardevolle netwerken en kritieke infrastructuur te doorbreken.

 

De ontdekte malware was specifiek ontworpen om routers te controleren en aan te passen voor de behoeften van de hackers. Fire Ant-actoren werden waargenomen bij het vastleggen van verkeer van meerdere Cisco routers en het uploaden van gegevens naar externe infrastructuur. Ze waren niet tevreden met één toegangspunt, maar zochten netwerkuitkijkpunten "vanuit de hele omgeving". Dit gaf de aanvallers een breder inzicht in hoe systemen, beheerders en verbonden netwerken met elkaar interacteerden.

 

De aanvallers bleken bedreven in het compromitteren van specifieke servers genaamd TACACS, die fungeren als administratieve controlepunten. Deze servers authenticeren gebruikers, autoriseren commando's en registreren activiteiten. Door deze laag te compromitteren, konden de dreigingsactoren inloggegevens oogsten terwijl deze werden gebruikt, administratieve activiteiten observeren en ambiguïteit creëren tussen legitieme accounts en kwaadaardige activiteiten.

 

Sygnia waarschuwt dat hun rapport illustreert dat routers, hypervisors en andere dergelijke systemen moeten worden behandeld als "eerste klas" forensische beveiligingsmiddelen die monitoring, hardening en incidentrespons-paraatheid vereisen. Regeringen en cybersecuritybedrijven waarschuwen al langer dat Chinese staatsgesteunde groepen zich richten op Cisco firewalls en routers. Eerdere campagnes zoals Volt Typhoon (2024) en Salt Typhoon (2025) toonden vergelijkbare tactieken tegen Cisco-apparatuur.

 

Bron: Sygnia

02 september 2026 | Aan Noord-Korea gekoppelde IT-werknemers infiltreren Westerse bedrijven

Beveiligingsonderzoeker Huntress heeft vijf bevestigde gevallen in 2026 gedocumenteerd waarbij werknemers die aan Noord-Korea zijn gekoppeld, opereerden onder de naam FAMOUS CHOLLIMA, legitieme posities binnen Westerse bedrijven wisten te bemachtigen. Deze infiltratie is geen traditionele cyberaanval, maar eerder een methode waarbij de individuen valse of gestolen identiteiten gebruiken om op afstand in IT-functies, sales, marketing en zelfs de gezondheidszorg te worden aangenomen.

 

De werknemers voeren vaak het werk uit waarvoor ze zijn betaald, terwijl ze een deel van hun verdiensten terugsturen naar Noord-Korea. Huntress benadrukt dat deze personen niet binnendringen via technische kwetsbaarheden, maar bedrijven misleiden om hen op afstand aan te nemen. Dit maakt traditionele beveiligingsinstrumenten minder effectief voor detectie. De werknemers maskeren hun identiteit en locatie met behulp van gestolen identiteitsdocumenten, VPN's en proxydiensten.

 

Een van de gedocumenteerde gevallen betrof drie verdachte werknemers bij een Australische zorgpartner. Forensisch onderzoek naar documenten toonde opmerkelijke overeenkomsten aan, zoals identieke uitgiftesteden voor paspoorten, uitgiftedata die slechts één dag verschilden, overeenkomende woonstraten en fotometadata van hetzelfde iPhone-model, genomen met acht minuten verschil. Zelfs valse elektriciteitsrekeningen deelden dezelfde typefout: "hassle" was als "hassic" geschreven.

 

Een ander geval beschrijft hoe een nieuwe werknemer een laptop gebruikte die urenlang verbonden was met een GL.iNet reisrouter, voordat deze overschakelde naar een residentieel wifinetwerk en vervolgens werd gekoppeld aan een PiKVM. Dit is een apparaat gebaseerd op Raspberry Pi dat volledige controle op hardwarniveau mogelijk maakt, zelfs voordat het besturingssysteem opstart. Tien minuten na de activering van de PiKVM stapte de laptop over op een permanente ethernetverbinding en maakte nooit meer verbinding met wifi, een teken dat de machine onderdeel werd van wat Huntress een "laptop farm" noemt. Opvallend was de alledaagse activiteit die hiermee gepaard ging, zoals het zoeken naar online audiotests en microfoontests kort na de PiKVM-verbinding. De werknemer voerde ook een persoonlijk Gmail-adres in dat overeenkwam met een naamgevingspatroon dat Huntress al had gekoppeld aan andere Noord-Koreaanse operaties, en controleerde hun openbaar IP-adres vlak voor een Zoom-gesprek.

 

Een derde geval, ontdekt via proactieve dreigingsanalyse, liet een ander tactiek zien waarbij externe samenwerkingstools werden gebruikt. Deze werknemer gebruikte Toffeeshare, een versleutelde peer-to-peer bestandsoverdrachtsdienst, om identiteitsdocumenten te verplaatsen. Deze documenten bleken te behoren tot een echt persoon, wiens foto digitaal was verwisseld voor het gezicht van de infiltrant, waarschijnlijk om een I-9 arbeidsverificatiecontrole te doorstaan. Er werden ook terugkerende Zoom-vergaderlinks met ingebedde wachtwoorden op een openbare site voor het delen van code geplaatst, en VDO.Ninja, gratis streamingssoftware, werd gebruikt om het eigen scherm te broadcasten voor een externe operator.

 

Huntress adviseert om meerdere waarschuwingstekens te combineren voor detectie, in plaats van te vertrouwen op één indicator. Aanbevolen wordt om Windows-logs te monitoren op PiKVM- en Guermok-vastlegapparaten, vooral wanneer beide op dezelfde computer verschijnen. Daarnaast is het raadzaam om VPN- of proxydiensten zoals Astrill en IPRoyal in combinatie met ongebruikelijke werkuren in de gaten te houden. Recent uitgegeven identiteitsdocumenten kunnen ook extra controles verdienen. Geen van deze signalen bewijst op zichzelf kwaadaardige activiteit, maar wanneer meerdere indicatoren samen optreden, kan dit duiden op infiltratie.

 

Bron: Huntress

06 september 2026 | Ruime meerderheid Nederlanders verwacht Russische sabotage of cyberaanval, weinig vertrouwen in bescherming

Uit een recent representatief onderzoek van het Hart van Nederland Panel, waaraan 3.197 respondenten deelnamen, blijkt een aanzienlijke bezorgdheid onder de Nederlandse bevolking over mogelijke Russische agressie. Een overweldigende meerderheid van 81 procent van de deelnemers verwacht dat Nederland de komende jaren te maken krijgt met ernstige vormen van Russische sabotage of een grootschalige cyberaanval.

 

Deze vrees wordt versterkt door een gebrek aan vertrouwen in de nationale verdediging. 63 procent van de respondenten heeft er geen vertrouwen in dat Nederland zich voldoende kan beschermen tegen dergelijke dreigingen. Deze cijfers onderstrepen een brede perceptie van kwetsbaarheid binnen de samenleving.

 

De meningen over de te volgen koers ten aanzien van Rusland zijn verdeeld. Bijna de helft, 48 procent, is van mening dat Europa harder moet optreden tegen Rusland, zelfs als dit het risico op escalatie vergroot. Daartegenover staat 43 procent die pleit voor een meer terughoudende benadering om verdere escalatie te voorkomen. Een opvallend deel van de bevolking, 27 procent, denkt zelfs dat Nederland binnen vijf jaar betrokken zal raken bij een echte oorlog met Rusland. De resultaten zijn op 4 september 2026 gepubliceerd en tonen de diepe ongerustheid en de uiteenlopende visies binnen de Nederlandse maatschappij over de geopolitieke situatie en de nationale veiligheid.

 

Bron: Hart van Nederland

08 september 2026 | Lazarus Groep van Noord-Korea opereert via zes afzonderlijke cyberclusters

Noord-Korea's Lazarus Groep, een staatsgestuurde entiteit, opereert in werkelijkheid als zes afzonderlijke cyberclusters. Deze bevinding komt voort uit een nieuwe analyse van de offensieve cybercapaciteiten van het land, uitgevoerd door Sekoia en Kudelski Security. De reorganisatie weerspiegelt de bredere strategie van Noord-Korea om cyberoperaties te spreiden over eenheden die zich richten op spionage, financiële activiteiten en het omzeilen van sancties.

 

Het onderzoek, dat op 7 september werd gepubliceerd, categoriseert de voorheen als Lazarus koepel bekende groep in TEMP.Hermit, Citrine Sleet, CryptoCore, Jade Sleet, Moonstone Sleet en Famous Chollima. De onderzoekers benadrukken dat Noord-Koreaanse cyber eenheden herhaaldelijk zijn gereorganiseerd en hernoemd, wat attributie bemoeilijkt en de structuur van het land's cyberactiviteiten moeilijk in kaart brengt. De meeste van de onderzochte dreigingsactoren vallen onder de GRIB, het belangrijkste militaire inlichtingenbureau van Noord-Korea, voorheen bekend als de RGB.

 

De clustering door Sekoia en Kudelski Security is gebaseerd op tactieken, technieken en procedures (TTP's) en de soorten operaties die elke groep uitvoert. Famous Chollima onderscheidt zich door activiteiten die verband houden met nep IT werknemers, die vaak de doelstellingen van andere cyber eenheden ondersteunen.

 

Moonstone Sleet combineert cyberespionage met financieel gemotiveerde operaties. Deze cluster maakt gebruik van eigen aangepaste malware naast het Qilin ransomware as a service (RaaS) platform. De onderzoekers merkten op dat een afzonderlijke cluster met Noord-Koreaanse connecties, Andariel, een vergelijkbaar dubbel mandaatpatroon volgt. De voormalige APT38 cluster is waarschijnlijk opgesplitst in CryptoCore en Jade Sleet, die zich nu richten op financiële campagnes gericht op cryptocurrency, Web3 en blockchain organisaties.

 

Naast de APT clusters omvatten de cybercapaciteiten van Noord-Korea duizenden IT werknemers die onder valse identiteiten opereren. Sekoia en Kudelski Security stellen dat deze werknemers inkomsten genereren voor het regime terwijl ze via legitieme dienstverband toegang krijgen tot organisaties. In sommige gevallen raadpleegden werknemers interne bedrijfsdocumentatie of gebruikten ze toegang verkregen via externe consultancy rollen om verdere activiteiten uit te voeren.

 

Het rapport koppelt nep IT werknemers ook aan directe diefstal van cryptocurrency, waaronder een exploit van 62,5 miljoen dollar van het Munchables protocol. Het IT werknemersprogramma dient zowel financiële als operationele doeleinden; salarissen worden naar Noord-Korea overgemaakt om sancties te omzeilen, terwijl via werk verkregen toegang kan worden gebruikt voor financiële diefstal of spionage.

 

Het bredere ecosysteem omvat dekmantelbedrijven, onderwijsinstellingen en infrastructuur in derde landen zoals China, Rusland, Zuidoost-Azië en Afrika. Deze netwerken bieden operationele dekking, toegang en mechanismen voor het verplaatsen van illegale fondsen. Sekoia en Kudelski Security concluderen dat het onderscheid tussen spionage en inkomstengeneratie minder strikt is dan het lijkt.

 

Bron: Sekoia

09 september 2026 | Hoogste militair van de Europese Unie noemt Russische hybride oorlogvoering het grootste gevaar

Generaal Sean Clancy, voorzitter van het Militair Comite van de Europese Unie, noemt de Russische hybride oorlogvoering het grootste strategische gevaar waar de Europese Unie voor staat. Hij zei dat begin september in een gesprek met Bloomberg Television.

 

Clancy beschrijft drie vormen die door elkaar heen lopen. Cyberaanvallen op bedrijven en overheden, het binnenvliegen van drones boven luchthavens en militaire terreinen, en het gebruik van migratie als drukmiddel aan de buitengrens. In eerdere uitspraken noemde hij ook aanvallen op verkiezingsprocessen met desinformatie. Zijn punt is dat die vormen samen worden ingezet en dat je ze daarom ook samen moet bekijken, niet als losse incidenten.

 

Als voorbeeld noemt hij de droneaanval op de luchthaven van Leipzig, die volgens hem was gericht op het transport van militaire voorraden naar Oekraine. De oorlog in Oekraine gaat het vijfde jaar in en Clancy ziet geen aanwijzing dat Moskou deze manier van optreden loslaat.

 

Op de vraag of begrotingstekorten de Europese landen zullen remmen antwoordde hij ontkennend. Hij verwacht dat de uitgaven aan defensie verder stijgen en zegt dat de hogere Europese uitgaven de band met de Verenigde Staten juist versterken.

 

Er zijn geen aantallen aanvallen of schadecijfers genoemd. Dit is een inschatting van de hoogste militaire adviseur van de Europese Unie en geen meting.

 

Waarom dit telt. Voor organisaties in Nederland en Belgie betekent hybride dreiging dat een cyberaanval zelden op zichzelf staat. Wie alleen naar de techniek kijkt, mist het patroon eromheen.

 

Bron: Cybercrimeinfo

10 september 2026 | Chinese bedrijven onttrokken miljarden tokens uit Amerikaanse AI-modellen

Amerikaanse cyberbeveiligings- en inlichtingendiensten, waaronder CISA, de NSA en de FBI, waarschuwen dat zes Chinese AI bedrijven sinds ten minste eind 2024 op industriële schaal distillatieaanvallen hebben uitgevoerd op Amerikaanse frontier AI modellen. Een gezamenlijk advies stelt dat bedrijven zoals DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun en Z.AI miljarden tokens hebben geëxtraheerd via miljoenen verzoeken aan vooraanstaande AI modellen van Anthropic, OpenAI, Google en xAI.

 

De Amerikaanse instanties beoordelen de omvang en verfijning van deze operaties als indicatief voor kennis bij de Chinese overheid. Zij vermoeden dat deze aanpak waarschijnlijk een kernontwikkelingsstrategie is voor de betrokken Chinese bedrijven. AI modeldistillatie is een legitieme techniek waarbij een "student" model leert van de output van een goed getraind model, wat onderzoekers en ontwikkelaars helpt om trainingskosten te verlagen en de AI implementatie te versnellen. Google waarschuwde echter eerder al dat distillatieaanvallen ook buiten de gecontroleerde omgevingen van deze bedrijven kunnen plaatsvinden, waarbij API toegang wordt misbruikt om de kennis en logica van krachtige modellen te extraheren en zo tegen een fractie van de trainingskosten te concurreren.

 

Het advies van CISA legt uit dat de Chinese bedrijven API verzoeken distribueren over frauduleuze of gedeelde accounts, API's, cloud diensten, aggregators en "transfer station" proxies om geografische beperkingen, gebruikslimieten en detectie te omzeilen. Sommige prompts die werden gebruikt, probeerden beperkte keten van gedachte (CoT) redenering bloot te leggen, terwijl geautomatiseerde systemen van provider wisselden en controleerden of verdedigers de reacties hadden verslechterd. Deze geavanceerde tactieken omvatten CoT redeneringsextractie, geautomatiseerde failover tussen paden tijdens blokkeringspogingen en geavanceerde kwaliteitsevaluatiekaders om defensieve tegenmaatregelen te detecteren. Chinese AI bedrijven die deze industriële schaal distillatie uitvoeren, zien hierdoor aanzienlijk kortere AI ontwikkelingscycli en lagere financiële uitgaven voor het trainen van een frontier model.

 

DeepSeek en Moonshot AI werden aangemerkt als de voornaamste overtreders, betrokken bij het distilleren van meerdere Claude, GPT, Gemini en Grok modellen. MiniMax volgde, gericht op Claude, Gemini en GPT modellen. Alibaba en StepFun worden beschuldigd van het targeten van Claude en GPT modellen om hun producten te verbeteren, terwijl Z.AI naar verluidt GPT-5.5 en Claude Opus 4.8 als doelwit had.

 

De instanties adviseren AI bedrijven om gedrags- en infrastructuurdetectie te verbeteren, reacties aan te passen wanneer distillatieoperaties worden vermoed en intelligentie over deze campagnes te delen met alle belanghebbenden. Potentiële indicatoren zijn onder meer nieuwe accounts die onmiddellijk de maximale gebruikslimiet bereiken, continue activiteit zonder normale menselijke inactiviteitsperioden, gedeelde accounts die worden benaderd vanaf tal van IP-adressen of user agents, identieke prompts over meerdere providers, ongewoon hoge abonnement-naar-gebruik verhoudingen en gecoördineerde wisselingen tussen toegangsroutes.

 

Bron: CISA

Cyberoorlog nieuws

Op deze pagina vind je actueel cyberoorlog nieuws over staatshackers, hybride dreigingen, digitale aanvallen op infrastructuur en geopolitieke cyberdreigingen die relevant zijn voor Nederland en België.

Lees meer »

Cyberoorlog 2026 augustus

Op deze pagina vind je een overzicht van cyberoorlog in augustus 2026, met aandacht voor hybride dreigingen, statelijke actoren, digitale spionage en aanvallen op kritieke infrastructuur.

Lees meer »

Cyberoorlog 2026 juli

Op deze pagina vind je een overzicht van cyberoorlog in juli 2026, met aandacht voor hybride dreigingen, statelijke actoren, digitale spionage en aanvallen op kritieke infrastructuur.

Lees meer »

Cyberoorlog 2026 juni

Op deze pagina vind je een overzicht van cyberoorlog in juni 2026, met aandacht voor hybride dreigingen, statelijke actoren, digitale spionage en aanvallen op kritieke infrastructuur.

Lees meer »

Cyberoorlog 2026 mei

Op deze pagina vind je een overzicht van cyberoorlog in mei 2026, met aandacht voor hybride dreigingen, statelijke actoren, digitale spionage en aanvallen op kritieke infrastructuur.

Lees meer »

Cyberoorlog 2026 april

Op deze pagina vind je een overzicht van cyberoorlog in april 2026, met aandacht voor hybride dreigingen, statelijke actoren, digitale spionage en aanvallen op kritieke infrastructuur.

Lees meer »