Op deze pagina vind je actueel cyberoorlog nieuws over staatshackers, hybride dreigingen, digitale aanvallen op infrastructuur en geopolitieke cyberdreigingen die relevant zijn voor Nederland en België.
Hybride dreigingen, geopolitieke cyberaanvallen en digitale oorlogsvoering. Gericht op Nederland en België.
Cyberoorlog en hybride oorlogvoering
De nadruk ligt op cyberoperaties van statelijke of aan staten gelieerde actoren die relevant kunnen zijn voor Nederland, België, Europa en NAVO partners.
2.0 Cyberoorlog:
01 september 2026 | Overzicht cyberdreigingen, kritieke infrastructuur en AI-platformen onder vuur
ESET Chief Security Evangelist Tony Anscombe heeft de belangrijkste cybersecurityverhalen van augustus 2026 belicht in zijn maandelijkse overzicht. De incidenten variëren van hacks op AI-samenwerkingsplatformen tot aanvallen op kritieke infrastructuur en grootschalige opsporingsacties tegen frauduleuze callcenters.
Een van de opvallendste zaken is de hack van het AI-samenwerkingsplatform Hugging Face. OpenAI heeft meer details bekendgemaakt over hoe zijn agents AI-samenwerkingsplatform Hugging Face hebben gehackt. Dit incident roept vragen op over wat er precies misging en welke lessen hieruit getrokken moeten worden voor de beveiliging van AI-systemen en samenwerkingsplatformen.
Verder zijn hackers die gelinkt zijn aan Iran verantwoordelijk geacht voor aanvallen op water- en afvalwatersystemen in minstens twaalf Amerikaanse staten. Bovendien werd een elektriciteitscentrale in het Verenigd Koninkrijk in juli 2026 vier dagen lang uitgeschakeld. Deze reeks incidenten benadrukt de aanhoudende en ernstige risico's waarmee systemen voor kritieke infrastructuur wereldwijd worden geconfronteerd.
Delta Airlines onderzoekt een incident waarbij een passagier naar verluidt een onbekend apparaat gebruikte om het in-flight Wi-Fi-netwerk van de luchtvaartmaatschappij te spoofen.
Op het vlak van opsporing hebben de Oekraïense autoriteiten een grootschalige operatie uitgevoerd waarbij 94 frauduleuze callcenters werden gesloten. Deze callcenters waren betrokken bij oplichtingspraktijken waarbij mensen werden gelokt met valse beleggingsconstructies en pogingen werden gedaan om toegang tot hun bankrekeningen te stelen. De succesvolle ontmanteling van deze netwerken toont het belang aan van internationale samenwerking bij de bestrijding van cybercriminaliteit en het beschermen van burgers tegen financiële fraude.
De diverse incidenten van de afgelopen maand onderstrepen de noodzaak voor zowel bedrijven als beheerders van kritieke infrastructuur om hun beveiligingsmaatregelen voortdurend te evalueren en te versterken tegen een breed scala aan cyberdreigingen.
Bron: ESET WeLiveSecurity
02 september 2026 | Chinese 'Fire Ant' campagne misbruikt Cisco routers voor spionage
Een recente analyse van cybersecuritybedrijf Sygnia onthult dat China-gebaseerde hackers, opererend onder de naam 'Fire Ant' (ook wel bekend als UNC3886 door Google Cloud's Mandiant-eenheid), hun methoden hebben geëvolueerd. De groep maakt nu misbruik van kwetsbaarheden in populaire Cisco routers om als springplank te dienen voor verdere aanvallen, het monitoren van organisaties, het stelen van inloggegevens en het binnendringen van andere netwerken.
Sygnia's rapport, getiteld "Fire Ant Evolves: From Hypervisors to Trusted Infrastructure", beschrijft een reeks inbraken die opvielen door hun verfijning en effectiviteit. In plaats van zich enkel te richten op eindpunten, servers of cloud-workloads, richt Fire Ant zich nu op de infrastructuur die verschillende omgevingen met elkaar verbindt. Dit omvat routers, hypervisors, toegangsapparaten en Linux-beheerhosts, systemen die cruciaal zijn voor 'trust', bereikbaarheid en zichtbaarheid binnen een netwerk.
Volgens Asaf Perlman, directeur incidentrespons bij Sygnia, heeft Fire Ant niet alleen systemen gecompromitteerd, maar ook de vertrouwenslaag waarop deze systemen rusten. De routers, authenticatieservers en beheerinfrastructuren, die veel organisaties vaak over het hoofd zien als verouderde technologie, werden het uitkijkpunt van de aanvallers voor bereik, zichtbaarheid en controle. Dit maakt het onderzoek bijzonder belangrijk, aangezien de getroffen infrastructuur een pad kan bieden naar andere waardevolle, verbonden omgevingen.
De meest recente campagne, gevolgd door Sygnia, richtte zich specifiek op Cisco IOS XR routers. Het bedrijf ontdekte nieuwe tools die de groep gebruikte voor persistentie en het verzamelen van kritieke inloggegevens, wat bredere toegang tot organisaties mogelijk maakte. De aanvallers namen ook maatregelen om sporen te wissen, zoals het verbergen van logs, het verwijderen van bestanden en het manipuleren van firewall regels. Sygnia merkte op dat de groep ook na eerdere rapportage in 2025 actief bleef in 2026, waarbij de compromitteringen zowel slachtoffers als externe omgevingen troffen, gebruikmakend van infrastructurele relaties om waardevolle netwerken en kritieke infrastructuur te doorbreken.
De ontdekte malware was specifiek ontworpen om routers te controleren en aan te passen voor de behoeften van de hackers. Fire Ant-actoren werden waargenomen bij het vastleggen van verkeer van meerdere Cisco routers en het uploaden van gegevens naar externe infrastructuur. Ze waren niet tevreden met één toegangspunt, maar zochten netwerkuitkijkpunten "vanuit de hele omgeving". Dit gaf de aanvallers een breder inzicht in hoe systemen, beheerders en verbonden netwerken met elkaar interacteerden.
De aanvallers bleken bedreven in het compromitteren van specifieke servers genaamd TACACS, die fungeren als administratieve controlepunten. Deze servers authenticeren gebruikers, autoriseren commando's en registreren activiteiten. Door deze laag te compromitteren, konden de dreigingsactoren inloggegevens oogsten terwijl deze werden gebruikt, administratieve activiteiten observeren en ambiguïteit creëren tussen legitieme accounts en kwaadaardige activiteiten.
Sygnia waarschuwt dat hun rapport illustreert dat routers, hypervisors en andere dergelijke systemen moeten worden behandeld als "eerste klas" forensische beveiligingsmiddelen die monitoring, hardening en incidentrespons-paraatheid vereisen. Regeringen en cybersecuritybedrijven waarschuwen al langer dat Chinese staatsgesteunde groepen zich richten op Cisco firewalls en routers. Eerdere campagnes zoals Volt Typhoon (2024) en Salt Typhoon (2025) toonden vergelijkbare tactieken tegen Cisco-apparatuur.
Bron: Sygnia
02 september 2026 | Aan Noord-Korea gekoppelde IT-werknemers infiltreren Westerse bedrijven
Beveiligingsonderzoeker Huntress heeft vijf bevestigde gevallen in 2026 gedocumenteerd waarbij werknemers die aan Noord-Korea zijn gekoppeld, opereerden onder de naam FAMOUS CHOLLIMA, legitieme posities binnen Westerse bedrijven wisten te bemachtigen. Deze infiltratie is geen traditionele cyberaanval, maar eerder een methode waarbij de individuen valse of gestolen identiteiten gebruiken om op afstand in IT-functies, sales, marketing en zelfs de gezondheidszorg te worden aangenomen.
De werknemers voeren vaak het werk uit waarvoor ze zijn betaald, terwijl ze een deel van hun verdiensten terugsturen naar Noord-Korea. Huntress benadrukt dat deze personen niet binnendringen via technische kwetsbaarheden, maar bedrijven misleiden om hen op afstand aan te nemen. Dit maakt traditionele beveiligingsinstrumenten minder effectief voor detectie. De werknemers maskeren hun identiteit en locatie met behulp van gestolen identiteitsdocumenten, VPN's en proxydiensten.
Een van de gedocumenteerde gevallen betrof drie verdachte werknemers bij een Australische zorgpartner. Forensisch onderzoek naar documenten toonde opmerkelijke overeenkomsten aan, zoals identieke uitgiftesteden voor paspoorten, uitgiftedata die slechts één dag verschilden, overeenkomende woonstraten en fotometadata van hetzelfde iPhone-model, genomen met acht minuten verschil. Zelfs valse elektriciteitsrekeningen deelden dezelfde typefout: "hassle" was als "hassic" geschreven.
Een ander geval beschrijft hoe een nieuwe werknemer een laptop gebruikte die urenlang verbonden was met een GL.iNet reisrouter, voordat deze overschakelde naar een residentieel wifinetwerk en vervolgens werd gekoppeld aan een PiKVM. Dit is een apparaat gebaseerd op Raspberry Pi dat volledige controle op hardwarniveau mogelijk maakt, zelfs voordat het besturingssysteem opstart. Tien minuten na de activering van de PiKVM stapte de laptop over op een permanente ethernetverbinding en maakte nooit meer verbinding met wifi, een teken dat de machine onderdeel werd van wat Huntress een "laptop farm" noemt. Opvallend was de alledaagse activiteit die hiermee gepaard ging, zoals het zoeken naar online audiotests en microfoontests kort na de PiKVM-verbinding. De werknemer voerde ook een persoonlijk Gmail-adres in dat overeenkwam met een naamgevingspatroon dat Huntress al had gekoppeld aan andere Noord-Koreaanse operaties, en controleerde hun openbaar IP-adres vlak voor een Zoom-gesprek.
Een derde geval, ontdekt via proactieve dreigingsanalyse, liet een ander tactiek zien waarbij externe samenwerkingstools werden gebruikt. Deze werknemer gebruikte Toffeeshare, een versleutelde peer-to-peer bestandsoverdrachtsdienst, om identiteitsdocumenten te verplaatsen. Deze documenten bleken te behoren tot een echt persoon, wiens foto digitaal was verwisseld voor het gezicht van de infiltrant, waarschijnlijk om een I-9 arbeidsverificatiecontrole te doorstaan. Er werden ook terugkerende Zoom-vergaderlinks met ingebedde wachtwoorden op een openbare site voor het delen van code geplaatst, en VDO.Ninja, gratis streamingssoftware, werd gebruikt om het eigen scherm te broadcasten voor een externe operator.
Huntress adviseert om meerdere waarschuwingstekens te combineren voor detectie, in plaats van te vertrouwen op één indicator. Aanbevolen wordt om Windows-logs te monitoren op PiKVM- en Guermok-vastlegapparaten, vooral wanneer beide op dezelfde computer verschijnen. Daarnaast is het raadzaam om VPN- of proxydiensten zoals Astrill en IPRoyal in combinatie met ongebruikelijke werkuren in de gaten te houden. Recent uitgegeven identiteitsdocumenten kunnen ook extra controles verdienen. Geen van deze signalen bewijst op zichzelf kwaadaardige activiteit, maar wanneer meerdere indicatoren samen optreden, kan dit duiden op infiltratie.
Bron: Huntress
06 september 2026 | Ruime meerderheid Nederlanders verwacht Russische sabotage of cyberaanval, weinig vertrouwen in bescherming
Uit een recent representatief onderzoek van het Hart van Nederland Panel, waaraan 3.197 respondenten deelnamen, blijkt een aanzienlijke bezorgdheid onder de Nederlandse bevolking over mogelijke Russische agressie. Een overweldigende meerderheid van 81 procent van de deelnemers verwacht dat Nederland de komende jaren te maken krijgt met ernstige vormen van Russische sabotage of een grootschalige cyberaanval.
Deze vrees wordt versterkt door een gebrek aan vertrouwen in de nationale verdediging. 63 procent van de respondenten heeft er geen vertrouwen in dat Nederland zich voldoende kan beschermen tegen dergelijke dreigingen. Deze cijfers onderstrepen een brede perceptie van kwetsbaarheid binnen de samenleving.
De meningen over de te volgen koers ten aanzien van Rusland zijn verdeeld. Bijna de helft, 48 procent, is van mening dat Europa harder moet optreden tegen Rusland, zelfs als dit het risico op escalatie vergroot. Daartegenover staat 43 procent die pleit voor een meer terughoudende benadering om verdere escalatie te voorkomen. Een opvallend deel van de bevolking, 27 procent, denkt zelfs dat Nederland binnen vijf jaar betrokken zal raken bij een echte oorlog met Rusland. De resultaten zijn op 4 september 2026 gepubliceerd en tonen de diepe ongerustheid en de uiteenlopende visies binnen de Nederlandse maatschappij over de geopolitieke situatie en de nationale veiligheid.
Bron: Hart van Nederland
08 september 2026 | Lazarus Groep van Noord-Korea opereert via zes afzonderlijke cyberclusters
Noord-Korea's Lazarus Groep, een staatsgestuurde entiteit, opereert in werkelijkheid als zes afzonderlijke cyberclusters. Deze bevinding komt voort uit een nieuwe analyse van de offensieve cybercapaciteiten van het land, uitgevoerd door Sekoia en Kudelski Security. De reorganisatie weerspiegelt de bredere strategie van Noord-Korea om cyberoperaties te spreiden over eenheden die zich richten op spionage, financiële activiteiten en het omzeilen van sancties.
Het onderzoek, dat op 7 september werd gepubliceerd, categoriseert de voorheen als Lazarus koepel bekende groep in TEMP.Hermit, Citrine Sleet, CryptoCore, Jade Sleet, Moonstone Sleet en Famous Chollima. De onderzoekers benadrukken dat Noord-Koreaanse cyber eenheden herhaaldelijk zijn gereorganiseerd en hernoemd, wat attributie bemoeilijkt en de structuur van het land's cyberactiviteiten moeilijk in kaart brengt. De meeste van de onderzochte dreigingsactoren vallen onder de GRIB, het belangrijkste militaire inlichtingenbureau van Noord-Korea, voorheen bekend als de RGB.
De clustering door Sekoia en Kudelski Security is gebaseerd op tactieken, technieken en procedures (TTP's) en de soorten operaties die elke groep uitvoert. Famous Chollima onderscheidt zich door activiteiten die verband houden met nep IT werknemers, die vaak de doelstellingen van andere cyber eenheden ondersteunen.
Moonstone Sleet combineert cyberespionage met financieel gemotiveerde operaties. Deze cluster maakt gebruik van eigen aangepaste malware naast het Qilin ransomware as a service (RaaS) platform. De onderzoekers merkten op dat een afzonderlijke cluster met Noord-Koreaanse connecties, Andariel, een vergelijkbaar dubbel mandaatpatroon volgt. De voormalige APT38 cluster is waarschijnlijk opgesplitst in CryptoCore en Jade Sleet, die zich nu richten op financiële campagnes gericht op cryptocurrency, Web3 en blockchain organisaties.
Naast de APT clusters omvatten de cybercapaciteiten van Noord-Korea duizenden IT werknemers die onder valse identiteiten opereren. Sekoia en Kudelski Security stellen dat deze werknemers inkomsten genereren voor het regime terwijl ze via legitieme dienstverband toegang krijgen tot organisaties. In sommige gevallen raadpleegden werknemers interne bedrijfsdocumentatie of gebruikten ze toegang verkregen via externe consultancy rollen om verdere activiteiten uit te voeren.
Het rapport koppelt nep IT werknemers ook aan directe diefstal van cryptocurrency, waaronder een exploit van 62,5 miljoen dollar van het Munchables protocol. Het IT werknemersprogramma dient zowel financiële als operationele doeleinden; salarissen worden naar Noord-Korea overgemaakt om sancties te omzeilen, terwijl via werk verkregen toegang kan worden gebruikt voor financiële diefstal of spionage.
Het bredere ecosysteem omvat dekmantelbedrijven, onderwijsinstellingen en infrastructuur in derde landen zoals China, Rusland, Zuidoost-Azië en Afrika. Deze netwerken bieden operationele dekking, toegang en mechanismen voor het verplaatsen van illegale fondsen. Sekoia en Kudelski Security concluderen dat het onderscheid tussen spionage en inkomstengeneratie minder strikt is dan het lijkt.
Bron: Sekoia
09 september 2026 | Hoogste militair van de Europese Unie noemt Russische hybride oorlogvoering het grootste gevaar
Generaal Sean Clancy, voorzitter van het Militair Comite van de Europese Unie, noemt de Russische hybride oorlogvoering het grootste strategische gevaar waar de Europese Unie voor staat. Hij zei dat begin september in een gesprek met Bloomberg Television.
Clancy beschrijft drie vormen die door elkaar heen lopen. Cyberaanvallen op bedrijven en overheden, het binnenvliegen van drones boven luchthavens en militaire terreinen, en het gebruik van migratie als drukmiddel aan de buitengrens. In eerdere uitspraken noemde hij ook aanvallen op verkiezingsprocessen met desinformatie. Zijn punt is dat die vormen samen worden ingezet en dat je ze daarom ook samen moet bekijken, niet als losse incidenten.
Als voorbeeld noemt hij de droneaanval op de luchthaven van Leipzig, die volgens hem was gericht op het transport van militaire voorraden naar Oekraine. De oorlog in Oekraine gaat het vijfde jaar in en Clancy ziet geen aanwijzing dat Moskou deze manier van optreden loslaat.
Op de vraag of begrotingstekorten de Europese landen zullen remmen antwoordde hij ontkennend. Hij verwacht dat de uitgaven aan defensie verder stijgen en zegt dat de hogere Europese uitgaven de band met de Verenigde Staten juist versterken.
Er zijn geen aantallen aanvallen of schadecijfers genoemd. Dit is een inschatting van de hoogste militaire adviseur van de Europese Unie en geen meting.
Waarom dit telt. Voor organisaties in Nederland en Belgie betekent hybride dreiging dat een cyberaanval zelden op zichzelf staat. Wie alleen naar de techniek kijkt, mist het patroon eromheen.
Bron: Cybercrimeinfo
10 september 2026 | Chinese bedrijven onttrokken miljarden tokens uit Amerikaanse AI-modellen
Amerikaanse cyberbeveiligings- en inlichtingendiensten, waaronder CISA, de NSA en de FBI, waarschuwen dat zes Chinese AI bedrijven sinds ten minste eind 2024 op industriële schaal distillatieaanvallen hebben uitgevoerd op Amerikaanse frontier AI modellen. Een gezamenlijk advies stelt dat bedrijven zoals DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun en Z.AI miljarden tokens hebben geëxtraheerd via miljoenen verzoeken aan vooraanstaande AI modellen van Anthropic, OpenAI, Google en xAI.
De Amerikaanse instanties beoordelen de omvang en verfijning van deze operaties als indicatief voor kennis bij de Chinese overheid. Zij vermoeden dat deze aanpak waarschijnlijk een kernontwikkelingsstrategie is voor de betrokken Chinese bedrijven. AI modeldistillatie is een legitieme techniek waarbij een "student" model leert van de output van een goed getraind model, wat onderzoekers en ontwikkelaars helpt om trainingskosten te verlagen en de AI implementatie te versnellen. Google waarschuwde echter eerder al dat distillatieaanvallen ook buiten de gecontroleerde omgevingen van deze bedrijven kunnen plaatsvinden, waarbij API toegang wordt misbruikt om de kennis en logica van krachtige modellen te extraheren en zo tegen een fractie van de trainingskosten te concurreren.
Het advies van CISA legt uit dat de Chinese bedrijven API verzoeken distribueren over frauduleuze of gedeelde accounts, API's, cloud diensten, aggregators en "transfer station" proxies om geografische beperkingen, gebruikslimieten en detectie te omzeilen. Sommige prompts die werden gebruikt, probeerden beperkte keten van gedachte (CoT) redenering bloot te leggen, terwijl geautomatiseerde systemen van provider wisselden en controleerden of verdedigers de reacties hadden verslechterd. Deze geavanceerde tactieken omvatten CoT redeneringsextractie, geautomatiseerde failover tussen paden tijdens blokkeringspogingen en geavanceerde kwaliteitsevaluatiekaders om defensieve tegenmaatregelen te detecteren. Chinese AI bedrijven die deze industriële schaal distillatie uitvoeren, zien hierdoor aanzienlijk kortere AI ontwikkelingscycli en lagere financiële uitgaven voor het trainen van een frontier model.
DeepSeek en Moonshot AI werden aangemerkt als de voornaamste overtreders, betrokken bij het distilleren van meerdere Claude, GPT, Gemini en Grok modellen. MiniMax volgde, gericht op Claude, Gemini en GPT modellen. Alibaba en StepFun worden beschuldigd van het targeten van Claude en GPT modellen om hun producten te verbeteren, terwijl Z.AI naar verluidt GPT-5.5 en Claude Opus 4.8 als doelwit had.
De instanties adviseren AI bedrijven om gedrags- en infrastructuurdetectie te verbeteren, reacties aan te passen wanneer distillatieoperaties worden vermoed en intelligentie over deze campagnes te delen met alle belanghebbenden. Potentiële indicatoren zijn onder meer nieuwe accounts die onmiddellijk de maximale gebruikslimiet bereiken, continue activiteit zonder normale menselijke inactiviteitsperioden, gedeelde accounts die worden benaderd vanaf tal van IP-adressen of user agents, identieke prompts over meerdere providers, ongewoon hoge abonnement-naar-gebruik verhoudingen en gecoördineerde wisselingen tussen toegangsroutes.
Bron: CISA
15 september 2026 | Voormalig CIA-chef over Russische hybride dreiging en cybercrime
Voormalig CIA Chief of Station Sean Wiswesser heeft in een interview met de Kyiv Post een dieper inzicht gegeven in de werking van de Russische inlichtingendiensten, waaronder de FSB, SVR en GRU. Volgens Wiswesser, die decennia heeft gewerkt aan het tegengaan van Russische intelligentie, wijkt het beeld van de vlekkeloze Russische spion af van de realiteit. Hij beschrijft de diensten als corrupt en vaak slordig, maar desondanks uiterst gevaarlijk en dodelijk in het buitenland.
Wiswesser stelt dat de effectiviteit van deze diensten voortkomt uit een gebrek aan verantwoording. Het systeem beloont agressie en straft falen zelden af, wat leidt tot een cultuur waarin perfecte spionagepraktijken niet noodzakelijk zijn. Dit verklaart volgens hem incidenten zoals de vergiftiging van Sergei Skripal, de moord op Zelimkhan Khangoshvili in Berlijn en de succesvolle terugkeer van veroordeelde moordenaar Vadim Krasikov naar Rusland. De terugkeer van Krasikov zou een duidelijke boodschap hebben afgegeven, namelijk dat wie voor de staat doodt door Moskou wordt thuisgebracht.
De voormalige CIA-chef benadrukt de criminele kant van de FSB, met name de Economische Veiligheidsdienst. Hij vergelijkt de werkwijze met die van een maffiaclan, waarbij bedrijven worden afgeperst voor 'beschermingsgeld'. Een zorgwekkend aspect is de samenwerking tussen Russische inlichtingendiensten en cybercriminelen. Deze criminelen voeren opdrachten uit voor de staat, maar zetten tegelijkertijd hun eigen criminele activiteiten voort.
Wiswesser wijst ook op corruptie binnen de opleidingen van de inlichtingendiensten en het gebruik van via Telegram gerekruteerde, gemakkelijk vervangbare operatieven voor brandstichting en sabotage in het buitenland. Hij concludeert dat deze spionnen niet onoverwinnelijk zijn, maar gevaarlijk door de combinatie van criminele methoden en staatsmacht. Deze hybride benadering, waarbij afpersing in maffiastijl, cybercrime en wegwerp-operatieven samenkomen, creëert een ernstige en onvoorspelbare dreiging.
Bron: Kyiv Post
15 september 2026 | Hacktivistengroep Hacking Cat steunt Oekraine en zet nieuwe malware in tegen Russische doelen
De pro-Oekraïense hacktivistengroep Hacking Cat heeft een evolutie doorgemaakt van het uitvoeren van website defacements en dataleks naar meer geavanceerde en destructieve aanvallen op Russische doelen. Onderzoekers hebben nieuwe hacktools ontdekt die door de groep worden ingezet. Hacking Cat werkt vaak samen met andere aan Oekraïne gelinkte hackers en maakt gebruik van een breed scala aan op maat gemaakte tools, wat het "aanzienlijk moeilijker" maakt om individuele aanvallen toe te schrijven aan een specifieke dreigingsacteur, aldus het Russische cybersecuritybedrijf Kaspersky in een recent rapport.
Hacking Cat is sinds ongeveer februari 2024 bezig met het aanvallen van Russische organisaties en begon in de zomer van 2025 met operaties die gericht waren op het versleutelen en vernietigen van data. Kaspersky ontdekte twee malwarefamilies in aanvallen die aan de groep werden gekoppeld, namelijk een voorheen ongedocumenteerde remote-access tool genaamd Gorilla RAT en Monkey Ransomware. Volgens eerdere rapporten versleutelt Monkey Ransomware gebruikersdata en voegt het de extensie ".monkey" toe aan getroffen bestanden. Bij sommige aanvallen maakten de hackers misbruik van kwetsbaarheden in servers van Microsoft Exchange om een initiële toegang te verkrijgen, alvorens Gorilla RAT te implementeren. Deze op maat gemaakte tool kan netwerkverkeer tunnelen, waardoor aanvallers op afstand toegang krijgen tot systemen binnen het netwerk van een slachtoffer.
Onderzoekers vonden ook talloze varianten van Monkey Ransomware op systemen die waren gecompromitteerd in aanvallen die aan Hacking Cat werden toegeschreven. De malware verscheen voor het eerst in de late zomer of vroege herfst van 2025, maar de aanvallers pasten deze in de daaropvolgende maanden aan, waarbij varianten in verschillende programmeertalen werden ingezet. Kaspersky merkte op dat de ongebruikelijk snelle ontwikkeling kan duiden op het gebruik van generatieve AI om de malware te creëren of aan te passen, of simpelweg dat de hackers experimenteerden met de mogelijkheden ervan.
In maart claimden Hacking Cat en een andere pro-Oekraïense hacktivistengroep, Cyber Anarchy Squad, de verantwoordelijkheid voor een inbraak bij een aannemer die werkte voor Rosatom, het Russische staatsbedrijf voor kernenergie. In juni werkte Hacking Cat samen met de hacktivistengroep Ukrainian Cyber Alliance aan een destructieve aanval op Donbassteploenergo, een staatsbedrijf voor verwarming dat actief is in door Rusland bezette delen van de Oekraïense regio Donetsk.
Kaspersky-onderzoekers hebben ook waargenomen dat verschillende hacktivistengroepen dezelfde op maat gemaakte tools gebruiken en, in sommige gevallen, identieke meerfasige infectieketens in afzonderlijke aanvallen. Zo gebruikten de hackers tijdens een gezamenlijke operatie met de Ukrainian Cyber Alliance malware genaamd Nemo Wiper. Deze malware lijkt bewust ontworpen te zijn om data te vernietigen en infrastructuur te ontwrichten, in plaats van losgeld te genereren. Deze overlapping kan erop duiden dat een gemeenschappelijke ontwikkelaar of een kleine groep ontwikkelaars malware creëert en onderhoudt die vervolgens wordt verspreid onder meerdere hacktivistische operaties. Dit delen maakt het ook aanzienlijk moeilijker om te bepalen welke groep achter een bepaalde aanval zat.
Hacking Cat heeft de toeschrijving van een deel van de in het rapport beschreven malware door Kaspersky verworpen. In een Telegram-verklaring van vorige week zei de groep: "Een paar van de tools zijn van ons, zeker, maar de lockers zeker niet," en beschuldigde Kaspersky ervan tools van niet-gerelateerde groepen aan Hacking Cat te koppelen en bekritiseerde het reverse-engineering werk van het bedrijf.
Bron: Kaspersky
16 september 2026 | Iraanse cyberspionnen gebruiken valse MRI-scans voor spionage, ook Nederlandse slachtoffers
Iraanse staatshackers, door de Britse inlichtingendienst geïdentificeerd als de groep achter de CHOSEN BRICK-spyware, gebruiken misleidende tactieken zoals valse MRI-scanresultaten om personen te targeten die als een bedreiging voor het regime worden gezien. De Britse National Cyber Security Centre (NCSC), de Amerikaanse FBI en de Nederlandse Algemene Inlichtingen- en Veiligheidsdienst (AIVD) hebben gezamenlijk een waarschuwing uitgegeven over deze campagne, die slachtoffers in de Verenigde Staten, het Verenigd Koninkrijk en Nederland treft, en teruggaat tot ten minste 2025.
De aanvallers voeren uitgebreide social engineering-campagnes uit om het vertrouwen van hun doelwitten te winnen. Ze maken initieel contact via berichtenplatformen zoals WhatsApp en Telegram, waarbij ze zich voordoen als bekende contacten of technische ondersteuning. Nadat er een band is opgebouwd, leveren ze een kwaadaardig bestand, vermomd als een legitiem document of programma. Naast de nep-MRI-scan van een schijfhernia, hebben de hackers zich voorgedaan als legitieme producten zoals Pictory, RunwayML, Norton Antivirus, Telegram, Adobe Flash Player.
Eenmaal geïnstalleerd op systemen met Windows, stelt de CHOSEN BRICK-malware de aanvallers in staat om een breed scala aan gegevens te verzamelen, waaronder contacten, e-mailinboxen en social media-berichten. De spyware kan ook scherminhoud vastleggen en de microfoon van het apparaat activeren. Deze verzamelde gegevens kunnen worden gebruikt om een levenspatroon van het slachtoffer te creëren, wat de fysieke risico's voor de getroffenen vergroot. Gestolen persoonlijke gegevens zijn in sommige gevallen op pro-Iraanse lekwebsites verschenen om slachtoffers verder te intimideren en te belagen.
De malware is ontworpen om een herstart van het systeem te overleven en voegt uitzonderingen toe aan Microsoft Defender om detectie te omzeilen. Voor de commando- en controlecommunicatie maakt CHOSEN BRICK gebruik van Telegram, waarbij elke slachtoffer een aparte bot van Telegram krijgt toegewezen om het risico op blootstelling van andere gecompromitteerde apparaten te beperken. Gestolen bestanden worden eveneens via Telegram en commerciële cloudopslagdiensten verzonden. De meest recente versies van de spyware maken gebruik van proxy's om hun verkeer te verhullen. Het NCSC heeft organisaties met risicovolle medewerkers opgeroepen de waarschuwing te delen en werknemers te helpen hun persoonlijke apparaten te controleren.
Hoewel het NCSC geen specifieke Iraanse overheidsinstantie achter de campagne heeft geïdentificeerd, komt de werkwijze sterk overeen met activiteiten die de FBI in maart in een flitswaarschuwing toeschreef aan actoren die opereren "namens het Ministerie van Inlichtingen en Veiligheid van de Iraanse regering" (MOIS). De FBI heeft soortgelijke op Telegram gebaseerde malware gelinkt aan aanvallen op Iraanse dissidenten en journalisten sinds het najaar van 2023. De dreiging van Iraanse surveillance strekt zich uit tot fysieke aanvallen in de echte wereld. In oktober 2025 meldde MI5 directeur-generaal Ken McCallum dat de Britse veiligheidsdiensten in het voorgaande jaar meer dan twintig potentieel dodelijke door Iran gesteunde complotten hadden getraceerd, inclusief bedreigingen tegen journalisten en tegenstanders van de Iraanse regering.
Bron: NCSC, FBI en AIVD
17 september 2026 | Hackers infiltreren Russisch verkiezingssysteem na bewering van 'onkwetsbaarheid'
Een anonieme hackergroep, CikLeak, heeft aangekondigd de infrastructuur van het GАS "Elections 2.0" systeem van de Centrale Kiescommissie (CEC) van Rusland te hebben geïnfiltreerd. Dit nieuws volgt slechts uren nadat de voorzitter van de CEC, Ella Pamfilova, tijdens een seminar beweerde dat het systeem "onmogelijk te hacken" was en dat er een kwetsbaarheidsbeoordeling plaatsvond ter voorbereiding op de aanstaande verkiezingen voor de Staatsdoema.
Het GАS "Elections 2.0" systeem, ook bekend als GAS Vybory State Automated Election System, werd eerder dit jaar geïntroduceerd ter voorbereiding op de verkiezingen. Pamfilova had in augustus nog beweerd dat het systeem "onmogelijk te hacken" was. Echter, zowel zij als de Russische onderminister van Digitale Ontwikkeling, Oleg Kachanov, erkenden tijdens een CEC-vergadering dat het platform sinds de lancering te maken heeft gehad met een ongekend aantal cyberaanvallen. Desondanks hielden zij vol dat het systeem "maximaal veilig" bleef en dat de digitale verdediging zou worden versterkt met fysieke beveiligingsmaatregelen voor zowel de systeem-infrastructuur als de stembureaus.
Kort na deze geruststellende woorden van Pamfilova kondigde CikLeak aan dat het de infrastructuur van de CEC's GAS Elections 2.0 en die van haar aannemer Tsifrotekh, een dochteronderneming van Rostelecom, had gecompromitteerd. De inbraak omvatte een grote hoeveelheid interne bedrijfsdocumenten, broncode, vergaderopnames, wachtwoorden en werknemerscorrespondentie.
CikLeak benadrukte in zijn online aankondiging, die ook werd verspreid onder media zoals het onafhankelijke "Important Stories", dat het niet de intentie had om het stemproces zelf te verstoren of te beïnvloeden. Het doel was om te benadrukken hoe gemakkelijk het systeem de autoriteiten in staat zou stellen om de verkiezingsresultaten te vervalsen. De hackers stelden dat zij een boodschap wilden sturen naar Russische burgers om hen aan te moedigen persoonlijk te stemmen, omdat het nieuwe elektronische afstandsstemmingssysteem van de CEC volledig ondoorzichtig en kwetsbaar voor manipulatie zou zijn.
Het onafhankelijke Russische medium "Important Stories" heeft de door CikLeak verstrekte documenten beoordeeld en de authenticiteit ervan geverifieerd. De publicatie kondigde aan een eigen analyse van de materialen en hun betekenis te zullen publiceren. Alexey Gusev, directeur van Tsifrotekh, reageerde op vragen over het incident met: "Dit is de eerste keer dat ik ervan hoor."
Het GAS Elections 2.0 systeem, dat begin 2026 werd geïntroduceerd, verving een oudere versie die sinds de late jaren 1990 in gebruik was. De aanstaande verkiezingen voor de negende convocatie van de Staatsdoema zullen de eerste federale verkiezingen zijn die met het nieuwe systeem worden uitgevoerd. Pamfilova had het nieuwe Russische verkiezingssysteem eerder omschreven als een wereldleider in technologische verfijning, dat de commissie in staat zou stellen haar "fundamentele normen", waaronder elektronisch afstandsstemmen en videobewaking, te handhaven.
Bron: Kyiv Post
18 september 2026 | Interpol zoekt cybercrimineel met banden in Russische politiek
Een Russische verdachte van cybercriminaliteit, gezocht door Interpol en Duitsland, heeft gewerkt als adviseur van Vladislav Davankov, de leider van de Russische partij Nieuwe Mensen en vicevoorzitter van de Staatsdoema. De man, Vitaly Kovalev, die de aliassen "Stern" en "Ben" gebruikte, stond ook op de federale kandidatenlijst van de Nieuwe Mensen partij voor de Staatsdoema verkiezingen van 2026, maar is later verwijderd. Dit is donderdag gemeld door de Russische onafhankelijke media ASTRA. De berichtgeving hierover is verder aangevuld door Novaya Gazeta Europe en The Moscow Times.
Davankov heeft Kovalev eerder in zijn Telegram-kanaal genoemd als adviseur en investeerder in medische technologie. Duitslands Bundeskriminalamt (BKA) zoekt Kovalev op verdenking van het oprichten en leiden van de groep achter de TrickBot malware. Volgens het BKA infiltreerde de groep computersystemen, stal gevoelige data en zette in veel gevallen ransomware in om betalingen in cryptovaluta te eisen.
Het opsporingsbericht van het BKA stelt dat de TrickBot groep minstens sinds 2016 actief was en op bepaalde momenten meer dan honderd leden telde. Slachtoffers waren onder meer ziekenhuizen, openbare instellingen, bedrijven, overheidsinstanties en particulieren. Het BKA schat dat de groep honderdduizenden systemen in Duitsland en wereldwijd heeft geïnfecteerd, en honderden miljoenen euro's heeft verdiend met hun criminele activiteiten. Alleen al in Duitsland wordt de schade geschat op minstens €6,8 miljoen. Kovalev wordt verdacht van het vormen van een criminele organisatie en wordt vermoed in Rusland te verblijven, hoewel zijn exacte verblijfplaats onbekend is.
De rol van Kovalev reikt verder dan TrickBot. In juli 2026 heeft de Europese Unie Kovalev gesanctioneerd, waarbij hij werd geïdentificeerd als een sleutelfiguur in zowel de TrickBot als de Conti malware operaties. De EU-beslissing vermeldt dat TrickBot en Conti oorspronkelijk werden gecreëerd en ontwikkeld door de cybercriminaliteit groep Wizard Spider. Deze groep voerde ransomware campagnes uit tegen diverse sectoren, waaronder essentiële diensten zoals de gezondheidszorg en de bankensector, en veroorzaakte aanzienlijke economische schade in Europa.
De Amerikaanse autoriteiten hebben TrickBot en Conti afzonderlijk met elkaar in verband gebracht. Het Amerikaanse ministerie van Justitie stelt dat TrickBot werd gebruikt als een initiële methode om computersystemen te infiltreren, waarna ransomware zoals Conti werd ingezet. Conti heeft wereldwijd meer dan negenhonderd slachtoffers getroffen, waaronder bedrijven, non-profitorganisaties en overheidsinstanties. Er zijn ook aanvallen tegen ziekenhuizen, lokale overheden en hulpdiensten gedocumenteerd, waarbij systemen van onder andere een sheriff's department, een politieafdeling en ambulance diensten in de VS werden versleuteld.
Bron: Kyiv Post
18 september 2026 | AWS meldt onherstelbaar dataverlies na oorlogsschade aan datacenters
Amazon Web Services (AWS) heeft bevestigd dat een deel van de klantgegevens, die waren ondergebracht in datacenters in het Midden-Oosten die oorlogsschade hebben opgelopen, permanent onherstelbaar is. Dit is de eerste keer dat militaire actie heeft geleid tot onomkeerbaar dataverlies bij een wereldwijde cloud provider.
Een half jaar nadat Iraanse droneaanvallen meerdere Amazon datacenters uitschakelden, heeft het bedrijf de permanente gegevensverlies erkend van informatie die was opgeslagen in Bahrein en de Verenigde Arabische Emiraten (VAE). In een update op het AWS Health Dashboard van 15 september gaf de cloudgigant aan dat het "geen toegang kon herstellen tot de resources en gegevens" die exclusief op de getroffen locaties waren gehost.
Volgens een eerste rapportage van Reuters duidt deze ontwikkeling erop dat de aanvallen catastrofale, onherstelbare schade hebben toegebracht aan de onderliggende infrastructuur. Dit is de eerste openbare update van het bedrijf over de incidenten sinds april en de duidelijkste erkenning tot nu toe dat sommige verliezen permanent zijn.
De schade in de VAE concentreerde zich in één van de drie beschikbaarheidszones in de regio, met name de mec1-az2 zone, waar klantgegevens onherstelbaar verloren gingen. Elke beschikbaarheidszone wordt bediend door een of meer fysieke Amazon datacenters. AWS gaf aan te blijven werken aan het herstellen van regionale resources en het herstellen van de andere twee getroffen zones, mec1-az1 en mec1-az3. Volgens het dashboard troffen objecten het mec1-az2 datacenter rond 4:30 AM PST, wat leidde tot vonken en brand die uiteindelijk de herstelpogingen overweldigden.
De vernietiging was nog ernstiger in Bahrein, waar AWS aangaf geen toegang te kunnen herstellen tot resources en gegevens in de gehele regio, me-south-1. Het bedrijf stelde: "De schade aan onze infrastructuur overspande meerdere Beschikbaarheidszones en overtrof wat onze regionale en multi-AZ diensten zijn ontworpen om te doorstaan." Deze erkenning is significant, omdat de AWS architectuur normaal gesproken is gebouwd om het falen van één zone te overleven, niet gecoördineerde aanvallen op meerdere locaties tegelijkertijd.
De verstoringen begonnen in maart na Amerikaanse en Israëlische aanvallen op Iran, wat Teheran ertoe aanzette om te vergelden met raket- en droneaanvallen op Golfstaten die Amerikaanse militaire bases huisvesten. Twee AWS faciliteiten in de VAE werden direct getroffen, terwijl een droneaanval nabij een Bahreinse faciliteit fysieke schade aan de infrastructuur veroorzaakte. Een eerste Bahreinse zone viel in maart, en een tweede werd in april uitgeschakeld, waardoor de regio niet beschikbaar was.
De kritieke les voor cloud klanten is die van gedeelde verantwoordelijkheid. AWS meldde dat de meeste klanten de operaties in andere regio's herstelden met behulp van beschikbare back-ups, maar gegevens die uitsluitend binnen de beschadigde footprint waren opgeslagen zonder externe kopie, gingen volledig verloren. Organisaties wordt geadviseerd onmiddellijk te controleren of assets uitsluitend in me-south-1 of mec1-az2 waren opgeslagen. AWS heeft de autoriteiten in beide landen op de hoogte gebracht, de regionale facturering opgeschort en verdere updates beloofd over de VAE in de komende maanden en over Bahrein begin 2027.
Bron: Reuters
18 september 2026 | AIVD waarschuwt voor Iraanse surveillancemalware 'Chosen Brick'
De Nederlandse AIVD heeft, samen met het Britse National Cyber Security Centre (NCSC) en de Amerikaanse FBI, een gezamenlijke waarschuwing uitgegeven over een nieuwe Windows-malwarefamilie genaamd 'Chosen Brick'. Deze malware wordt door de Iraanse inlichtingendiensten ingezet voor het volgen en intimideren van dissidenten, journalisten en activisten wereldwijd, waaronder ook in Nederland en de Verenigde Staten. De impact voor de slachtoffers gaat verder dan alleen digitale inbraak.
Chosen Brick is minstens sinds 2025 actief en stelt Iraanse staatsactoren in staat om gevoelige informatie te verzamelen, zoals contacten, e-mails en socialmediaberichten. Deze data kan vervolgens gebruikt worden om de bewegingen van doelwitten te volgen. De instanties benadrukken dat Iran vrijwel zeker cyberactiviteiten inzet ter ondersteuning van de repressie van individuen die als een bedreiging voor het regime worden gezien. Eerdere activiteiten van Iraanse actoren met Telegram-gebaseerde malware tegen de Iraanse diaspora dateren al van eind 2023, zoals in maart door de FBI gemeld. De huidige waarschuwing voegt een formele naam en een gedetailleerde blik op de werking van de malware toe.
Voor slachtoffers van Chosen Brick kunnen de risico's verder reiken dan een cyberinbraak. Persoonlijke informatie van getroffen individuen is naar verluidt verschenen op pro-Iraanse lek-sites, waardoor zij mogelijk worden blootgesteld aan verdere intimidatie, pesterijen of fysieke bedreigingen. In sommige gevallen zijn Iraanse inlichtingendiensten zelfs betrokken geweest bij plannen voor ontvoering of dodelijke operaties tegen waargenomen tegenstanders in het buitenland.
De aanval begint doorgaans via berichtenapps zoals WhatsApp of Telegram. De Iraanse cyberactoren bouwen eerst vertrouwen op met hun doelwit, soms gedurende langere tijd, voordat zij een kwaadaardig bestand sturen. Deze social engineering-tactieken zijn specifiek afgestemd op elk slachtoffer en maken gebruik van gedetailleerde informatie die is verzameld tijdens voorbereidend onderzoek (T1589). De aanvallers doen zich vaak voor als een bekend contact van het doelwit of als technische ondersteuning van het berichtenplatform (T1566.003).
De lokbestanden zijn vermomd als legitieme software of documenten die het doelwit waarschijnlijk zou openen. Voorbeelden hiervan zijn nep-installers voor Pictory, RunwayML, Norton Antivirus, Telegram zelf of Adobe Flash Player. Ook zijn er versies gesignaleerd die zich voordoen als MRI-scanresultaten. Terwijl het slachtoffer een realistische decoy-scherm ziet, installeert de echte payload, door het NCSC aangeduid als Chosen Brick, stil op de achtergrond. Dit geeft de aanvallers volledige controle over het gecompromitteerde Windows-systeem.
De aanvallers hebben ook een back-upstrategie. Als een initiële poging op een werkapparaat mislukt of detectie dreigt, proberen ze de aanval te verplaatsen naar een persoonlijk apparaat. Ze vragen het slachtoffer dan om het bestand op hun eigen telefoon of computer te openen, om zo beveiligingscontroles van de werkplek te omzeilen. Chosen Brick is uitsluitend waargenomen op Windows-systemen en zorgt voor persistentie via een registry Run key. Bovendien probeert de malware uitsluitingen toe te voegen aan Microsoft Defender om detectie te voorkomen. Voor command and control (C2) maakt de malware gebruik van Telegram.
Bron: AIVD
19 september 2026 | Rusland zet burgers klem met spionerende app Max
Tientallen miljoenen Russische burgers hebben in de afgelopen achttien maanden de app Max op hun telefoon geïnstalleerd, veelal onder enige dwang. De applicatie wordt door het Kremlin aangeprezen als een patriottisch alternatief voor populaire berichtenapps zoals Telegram en WhatsApp, en is officieel bedoeld voor functies als berichtenverkeer, bankzaken en toegang tot overheidsdiensten.
Echter, volgens berichtgeving van de Britse krant The Guardian, gaat de functionaliteit van Max verder dan de officiële beschrijving. De app zou in staat zijn om stiekem screenshots te maken van het telefoonscherm, informatie uit andere applicaties in te zien en zelfs cyberaanvallen te lanceren. Deze vermeende mogelijkheden duiden op een uitgebreide surveillancecapaciteit en potentieel offensieve functionaliteit ingebouwd in de staatsgesteunde applicatie.
Bron: The Guardian
Cyberoorlog nieuws
1 sep 2026
Op deze pagina vind je actueel cyberoorlog nieuws over staatshackers, hybride dreigingen, digitale aanvallen op infrastructuur en geopolitieke cyberdreigingen die relevant zijn voor Nederland en België.
Cyberoorlog 2026 augustus
1 aug 2026
Op deze pagina vind je een overzicht van cyberoorlog in augustus 2026, met aandacht voor hybride dreigingen, statelijke actoren, digitale spionage en aanvallen op kritieke infrastructuur.
Cyberoorlog 2026 juli
1 jul 2026
Op deze pagina vind je een overzicht van cyberoorlog in juli 2026, met aandacht voor hybride dreigingen, statelijke actoren, digitale spionage en aanvallen op kritieke infrastructuur.
Cyberoorlog 2026 juni
1 jun 2026
Op deze pagina vind je een overzicht van cyberoorlog in juni 2026, met aandacht voor hybride dreigingen, statelijke actoren, digitale spionage en aanvallen op kritieke infrastructuur.
Cyberoorlog 2026 mei
1 mei 2026
Op deze pagina vind je een overzicht van cyberoorlog in mei 2026, met aandacht voor hybride dreigingen, statelijke actoren, digitale spionage en aanvallen op kritieke infrastructuur.
Cyberoorlog 2026 april
1 apr 2026
Op deze pagina vind je een overzicht van cyberoorlog in april 2026, met aandacht voor hybride dreigingen, statelijke actoren, digitale spionage en aanvallen op kritieke infrastructuur.