Cyberoorlog nieuws

Gepubliceerd op 1 augustus 2026 om 00:00

Op deze pagina vind je actueel cyberoorlog nieuws over staatshackers, hybride dreigingen, digitale aanvallen op infrastructuur en geopolitieke cyberdreigingen die relevant zijn voor Nederland en België.

Cyberoorlog nieuws

Hybride dreigingen, geopolitieke cyberaanvallen en digitale oorlogsvoering. Gericht op Nederland en België.

Cyberoorlog en hybride oorlogvoering

De nadruk ligt op cyberoperaties van statelijke of aan staten gelieerde actoren die relevant kunnen zijn voor Nederland, België, Europa en NAVO partners.

2.0 Cyberoorlog:

01 augustus 2026 | FBI waarschuwt voor Noord-Koreaanse IT werknemers met gestolen identiteiten

De Amerikaanse State Department, de FBI en geallieerde overheden, waaronder Japan, Canada, Duitsland, Australië, het Verenigd Koninkrijk en de Republiek Korea, hebben gezamenlijk een waarschuwing uitgegeven. Deze waarschuwing, gedateerd 31 juli 2026, informeert bedrijven wereldwijd over Noord-Koreaanse IT werknemers die private ondernemingen infiltreren met behulp van gestolen identiteiten, vervalste documenten en proxy netwerken.

 

Het primaire doel van deze operaties is het doorsluizen van salarissen naar Pyongyang. Deze fondsen worden vervolgens gebruikt om het illegale nucleaire wapenprogramma en ballistische raketprogramma's van het regime te financieren. Ambtenaren benadrukken dat deze praktijken ernstige insiderbedreigingen creëren, wat kan leiden tot data exfiltratie, diefstal van cryptocurrency en het wegnemen van gevoelige bedrijfsinformatie.

 

De Noord-Koreaanse IT werknemers doen zich doorgaans voor als buitenlandse staatsburgers op online platforms voor werkgelegenheid, inkoop en contracten. Zij registreren accounts met vervalste nationaliteitsgegevens en gesmede identificatie documenten, vaak met afbeeldingen die worden geleverd door derde partijen (proxies) die in andere landen wonen. Deze proxies kunnen interviews voeren, persoonlijk contact leggen of bankrekeningen ter beschikking stellen, zodat de daadwerkelijke werknemers verborgen blijven.

 

Een veelvoorkomend alarmsignaal betreft de betaalvoorkeuren. Veel aanvragers weigeren directe stortingen en vragen in plaats daarvan om geldoverdracht services of cryptocurrency. Ook laten zij lonen overmaken naar de rekening van een derde partij, die de fondsen vervolgens naar het buitenland routeert na aftrek van een percentage. In 2026 zijn reeds acht personen veroordeeld in verband met deze faciliterende regelingen, wat de ernst van de dreiging onderstreept.

 

De waarschuwing beschrijft een steeds verder uitbreidende gereedschapskist van de werknemers. Zij maken in toenemende mate gebruik van kunstmatige intelligentie (AI) om hun profielen te verfijnen, overtuigende communicatie te genereren en hun ware identiteit te verbergen. Velen opereren vanuit Noord-Korea, China, Rusland, Zuidoost-Azië of Afrika en maskeren hun locaties met VPN's, remote desktop software en zogenaamde "laptop farms". In deze opstellingen ontvangen in de VS gevestigde of andere overzeese facilitators door bedrijven uitgegeven laptops en houden deze ingeschakeld, zodat Noord-Koreaanse werknemers op afstand kunnen inloggen en het lijkt alsof zij vanuit een betrouwbare jurisdictie werken.

 

Naast programmeerwerkzaamheden op het gebied van web development, mobile apps, software en blockchain, beheren sommige operatieven ook frauduleuze valutahandel systemen die zij zelf hebben gebouwd om extra harde valuta te genereren.

 

Bedrijven die onwetend deze werknemers inhuren, lopen meer risico dan alleen een slechte aanwerving. Het contracteren met Noord-Koreaanse staatsburgers en het betalen van hen kan in strijd zijn met Resolutie 2397 van de Veiligheidsraad van de Verenigde Naties en nationale sanctiewetten in de Verenigde Staten, Japan, Zuid-Korea en andere jurisdicties. Dit kan leiden tot juridische straffen en financiële sancties voor de betrokken bedrijven. De Financial Action Task Force blijft Noord-Korea op de zwarte lijst plaatsen als een hoogrisicogebied voor proliferatiefinanciering, en de inkomstenstromen van IT werknemers worden expliciet genoemd als een middel voor sanctieontduiking. Tegelijkertijd kan succesvolle infiltratie leiden tot gestolen broncode, klantgegevens, inloggegevens en cryptocurrency bezittingen.

 

De gezamenlijke waarschuwing dringt er bij organisaties op aan om de identiteitsverificatie en aanwervingscontroles aan te scherpen. Ambtenaren adviseren een strenge controle van identificatie documenten, de voorkeur voor persoonlijke of zorgvuldig gescreende live video-interviews, en systemen die afwijkende accountactiviteit signaleren. Voorbeelden hiervan zijn frequente wijzigingen in namen of bankgegevens, niet overeenkomende namen van betaalrekeningen, meerdere accounts die hetzelfde ID of IP adres delen, vervalste of bewerkte identiteitsafbeeldingen, onnatuurlijk lange inlogsessies en profielen vol vertaalfouten.

 

Tijdens videogesprekken dienen werkgevers te letten op verschillen in foto ID, gemanipuleerde of door AI gegenereerde feeds, weigering om camera's aan te zetten, tarieven onder de marktwaarde, tekenen dat meerdere personen één account bedienen en eisen voor betaling in cryptocurrency. Platform operators worden aangemoedigd om gebruikers te informeren over verdachte vermeldingen en hun account monitoring tools te versterken. Iedereen die vermoedt dat hij of zij een Noord-Koreaanse IT werknemer regeling is tegengekomen, wordt geadviseerd de activiteit onmiddellijk te melden aan de relevante nationale autoriteiten.

 

Door een combinatie van strengere identiteitscontroles, videocontrole, betalingszorgvuldigheid en tijdige rapportage, kunnen bedrijven de kans verkleinen op het financieren van wapenprogramma's, het lijden van data diefstal of het geconfronteerd worden met sancties als gevolg van deze geavanceerde fraude met externe werknemers.

 

Bron: IC3

01 augustus 2026 | AIVD en MIVD waarschuwen voor Russische aanvallen op mailservers van Zimbra

De Nederlandse inlichtingendiensten AIVD en MIVD hebben een gezamenlijke waarschuwing uitgegeven aan organisaties die gebruikmaken van mailservers van Zimbra. Zij roepen deze organisaties op om hun systemen onmiddellijk te controleren en de beschikbare beveiligingsupdates te installeren. De waarschuwing betreft een kwetsbaarheid in de webmailomgeving van Zimbra die geen actieve handeling van de gebruiker vereist om misbruikt te worden; het openen van een kwaadaardig e-mailbericht volstaat voor een succesvolle aanval.

 

De aanvallen worden toegeschreven aan de Russische dreigingsgroep Laundry Bear, die sinds juli 2025 actief is. Deze groep staat bekend om eerdere cyberaanvallen op doelwitten binnen de NAVO, en heeft ook Nederlandse organisaties getroffen, waaronder de Nationale Politie. De primaire doelwitten van Laundry Bear omvatten defensiebedrijven, onderaannemers, ICT-dienstverleners en diverse organisaties in westerse landen.

 

In Nederland wordt de software van Zimbra breed ingezet door diverse overheidsinstanties, bedrijven en universiteiten. Hoewel de AIVD en MIVD nog geen specifieke Nederlandse slachtoffers hebben vastgesteld in deze recente campagne, benadrukken zij het belang van proactieve maatregelen. De diensten adviseren dan ook dringend om niet alleen de benodigde patches te installeren, maar ook de systemen grondig na te lopen op eventuele sporen van compromittering. Indien er aanwijzingen zijn van een inbraak, dienen volledige herstelmaatregelen te worden getroffen, aangezien het enkel installeren van updates onvoldoende is wanneer aanvallers al toegang hebben verkregen tot de systemen. De waarschuwing onderstreept de aanhoudende dreiging van statelijke actoren tegen kritieke infrastructuren en organisaties in Nederland en andere westerse landen.

 

Bron: iBestuur

04 augustus 2026 | Russische hackers misbruiken Wi-Fi in hotels voor spionage op reizigers

Door de staat gesponsorde Russische hackers, bekend als Storm-2945, een subgroep van Midnight Blizzard, hebben wereldwijd Wi-Fi-netwerken van hotels gecompromitteerd. Het doel van deze campagne is het stelen van inloggegevens van reizigers en het infecteren van hun apparaten met spionagemalware. Dit blijkt uit een recent rapport van Microsoft, dat deze activiteiten begin mei voor het eerst waarnam.

 

De aanval richt zich op hotels en andere horecagelegenheden waar gasten moeten inloggen via zogenaamde captive portals, webpagina's die men moet bezoeken voordat internettoegang wordt verleend. De aanvallers manipuleren internetverkeer op de gecompromitteerde netwerken om slachtoffers om te leiden naar valse Microsoft-inlogpagina's of frauduleuze updatepagina's voor browsers en besturingssystemen. Deze pagina's zijn ontworpen om malware te verspreiden.

 

Beveiligingsbedrijf ReliaQuest, dat de activiteit in juli voor het eerst openbaar maakte, meldde dat hotels en andere horecaorganisaties in diverse Amerikaanse steden, India en Saoedi-Arabië zijn getroffen. Vooral zakelijke reizigers lijken het primaire doelwit te zijn, waarbij ook conferentiecentra en andere gedeelde locaties risico lopen.

 

Microsoft identificeerde twee belangrijke aanvalstechnieken. Ten eerste worden slachtoffers omgeleid naar nagemaakte Microsoft-authenticatiepagina's, waardoor aanvallers inloggegevens kunnen onderscheppen en toegang kunnen krijgen tot Microsoft 365-accounts. Ten tweede worden gebruikers valse updatepagina's voorgeschoteld die hen, via zogenaamde ClickFix social engineering, overtuigen om malware te downloaden en te installeren.

 

Twee primaire malwarefamilies worden in deze campagne gebruikt. CornFlake is een remote access trojan (RAT) die aanvallers persistente controle geeft over geïnfecteerde Windows-computers. Deze malware kan bestanden verzamelen, toetsaanslagen registreren, wachtwoorden en authenticatietokens stelen, audio en video opnemen, verwisselbare media detecteren en systemen op afstand beheren. ChocoShell is een informatie-stealer die ontworpen is om browsercookies, opgeslagen wachtwoorden, Microsoft 365 single sign-on tokens en Wi-Fi-gegevens te verzamelen. Waar CornFlake gericht is op langdurige toegang, is ChocoShell bedoeld voor snelle extractie van inloggegevens voor cloudaccounts en andere online diensten. Microsoft waarschuwt dat de operatie mogelijk uitbreidt naar niet-Windows-apparaten, aangezien sommige valse updatepagina's instructies bevatten voor Android-gebruikers om een kwaadaardige applicatie te downloaden.

 

De attributie van Microsoft verschilt van die van ReliaQuest. ReliaQuest zag overeenkomsten met tactieken van APT28 (Fancy Bear of Forest Blizzard), een Russische militaire inlichtingenhackersgroep die eerder in verband werd gebracht met campagnes die zich richten op routers en Microsoft 365-accounts. Microsoft schrijft de activiteit echter toe aan Storm-2945, onderdeel van Midnight Blizzard (ook bekend als APT29, Cozy Bear en BlueBravo). Deze spionagegroep wordt gelinkt aan de Russische buitenlandse inlichtingendienst (SVR) en richt zich doorgaans op overheden, diplomatieke missies en organisaties in de defensie-, energie-, media- en politieke sectoren ter ondersteuning van het Russische buitenlandse beleid.

 

ReliaQuest heeft eerder gewaarschuwd dat elke organisatie die gebruikmaakt van captive portal netwerken, zoals luchthavens, conferentiecentra, co-working spaces, universiteiten, zorginstellingen en evenementenlocaties, een potentieel doelwit kan zijn.

 

Bron: Microsoft

04 augustus 2026 | Statelijke actoren breiden gebruik van generatieve AI in cyberaanvallen uit

Nation-state actoren integreren generatieve AI steeds vaker in diverse fasen van hun cyberaanvallen. Dit blijkt uit onderzoek van TrendAI, een businessunit van Trend Micro. De bevindingen tonen aan dat AI zich ontwikkelt van een ondersteunend hulpmiddel naar een actieve component binnen geavanceerde cyberoperaties.

 

Onderzoekers van TrendAI hebben waargenomen dat aan China gelieerde groepen generatieve AI inzetten voor het verfijnen van exploits en de ontwikkeling van nieuwe malware. In specifieke gevallen voerde een AI-agent zelfs zelfstandig verkenningen uit en bewoog het zich lateraal binnen een doelnetwerk, wat duidt op een toenemende autonomie in aanvalsstrategieën.

 

Noord-Koreaanse actoren zijn ook niet achtergebleven; zij hebben commerciële AI-tools geïntegreerd in hun operaties. Daarnaast maakten zij gebruik van een besmet softwarepakket om ontwikkelaars te compromitteren, wat een bredere aanpak van supply chain-aanvallen suggereert.

 

Iraanse groeperingen toonden een opvallende snelheid in het misbruiken van een recent ontdekte kwetsbaarheid in Ivanti-producten. Binnen enkele dagen na de ontdekking werd deze kwetsbaarheid al actief gebruikt in aanvallen. Deze groepen richten zich tevens op operationele technologie (OT) die via het internet toegankelijk is, wat een groeiend risico vormt voor kritieke infrastructuren.

 

TrendAI signaleert verder een algemene trend waarbij zowel bekende als zero-day kwetsbaarheden steeds sneller door aanvallers worden misbruikt. Tegelijkertijd wordt de command-and-control-infrastructuur van aanvallers vaker verborgen in diverse platforms, waaronder cloudplatforms, developer tunnels, blockchains en paste-sites, wat de detectie en bestrijding bemoeilijkt. De toename van malware-as-a-service draagt hieraan bij, aangezien het de identificatie van de daadwerkelijke aanvallers complexer maakt.

 

Bron: TrendAI

05 augustus 2026 | Iran verdacht van cyberaanvallen op waternetwerken in zeven Amerikaanse staten

De Amerikaanse autoriteiten zijn een diepgaand onderzoek gestart naar een reeks cyberaanvallen die gericht waren op watersystemen in minstens zeven afzonderlijke staten van de Verenigde Staten, waaronder Minnesota. De eerste bevindingen van inlichtingendiensten wijzen in de richting van Iran als de mogelijke verantwoordelijke actor achter deze gecoördineerde aanvallen. Een belangrijk aspect van de huidige situatie is dat er tot op heden geen meldingen zijn gedaan van daadwerkelijke operationele verstoringen of significante schade aan de getroffen waterinfrastructuur.

 

De Federal Bureau of Investigation (FBI) heeft de claims bevestigd dat hackers met succes gemeentelijke watersystemen in de zeven staten als doelwit hebben genomen. Deze incidenten lijken onderdeel te zijn van een bredere, mogelijk langlopende campagne die specifiek gericht is op kritieke infrastructuur binnen de Verenigde Staten. De precieze aard van de gebruikte aanvalsmethoden en de technische details van de inbraken zijn nog niet volledig openbaar gemaakt, wat typerend is voor lopende onderzoeken naar statelijke dreigingen.

 

De voorlopige aard van de attributie aan Iran benadrukt dat het onderzoek nog in volle gang is. De Amerikaanse inlichtingendiensten en wetshandhavingsinstanties werken samen om de volledige omvang van de campagne te bepalen, de identiteit van de aanvallers definitief vast te stellen en de motieven achter deze acties te doorgronden. Het incident, hoewel vooralsnog zonder ernstige gevolgen, onderstreept de kwetsbaarheid van vitale openbare diensten voor geavanceerde cyberaanvallen. Dit benadrukt de noodzaak voor voortdurende investeringen in cybersecuritymaatregelen en verbeterde veerkracht van kritieke infrastructuur, niet alleen in de VS, maar wereldwijd. De situatie dient als een cruciale herinnering aan de aanhoudende dreiging die uitgaat van statelijke actoren en de potentiële impact op essentiële voorzieningen zoals watervoorziening. Internationale samenwerking op het gebied van dreigingsinformatie-uitwisseling is essentieel om dergelijke hybride aanvallen effectief te bestrijden.

 

Bron: The New York Times

05 augustus 2026 | Strategische inzichten in cyberoorlog en dreigingen vanuit Britse inlichtingendienst

Generaal Sir Jim Hockenhull, voormalig hoofd van de Britse Defensie Inlichtingendienst (Defence Intelligence), deelde zijn strategische inzichten over moderne conflicten en de rol van cyberoperaties. Hockenhull, die van december 2018 tot mei 2022 de Defensie Inlichtingendienst leidde, is vooral bekend geworden door zijn besluit om de Britse inlichtingen over Ruslands plannen voor de invasie van Oekraïne te declassificeren en openbaar te maken, inclusief de geplande routes van de Russische troepen. Het doel hiervan was om de intenties van het Kremlin bloot te leggen voordat Moskou een vals voorwendsel kon creëren. Hoewel deze zet nu algemeen als een succes wordt beschouwd, ondervond Hockenhull destijds aanzienlijke weerstand, waarbij vrijwel niemand binnen de regering zijn voorstel aanvankelijk steunde, met uitzondering van de toenmalige minister van Defensie, Ben Wallace.

 

Na zijn periode bij de Defensie Inlichtingendienst leidde Hockenhull vanaf 2022 het Strategic Command, dat de militaire cyber- en inlichtingeninspanningen van Groot-Brittannië coördineert. Hij speelde ook een cruciale rol bij de vorming van de National Cyber Force in 2020, de offensieve cyberorganisatie van het land die capaciteiten van diverse militaire, veiligheids- en inlichtingendiensten bundelt.

 

Hockenhull benadrukt dat de volgende oorlog van Groot-Brittannië geen conflict in de verte zal zijn, maar zich ook op eigen grond zal afspelen. Hij bewondert de continue campagnevoering van tegenstanders, die elk staatsinstrument inzetten als onderdeel van een langdurige inspanning, een aanpak die Groot-Brittannië naar zijn mening minder consistent toepast. In cyberspace is capaciteit bovendien niet op te slaan zoals fysieke wapens; een enkele software update kan bijvoorbeeld een deur sluiten. Hij vergelijkt cybertools met Legosteentjes, die voor een specifiek doel en moment worden samengesteld en snel verouderen.

 

De generaal stelt dat de traditionele afschrikkingstheorie, die dateert uit de jaren vijftig, niet meer volstaat. Een relevantere vraag voor het moderne tijdperk is welke impact het heeft op een tegenstander om te weten dat ze worden waargenomen. Hij waarschuwt dat Groot-Brittannië dagelijks wordt aangevallen in cyberspace en sabotage, spionage en aanvallen op onderzeese kabels kan verwachten, lang voordat een conventionele "schietoorlog" uitbreekt. Hockenhull pleit ervoor dat het publiek beter geïnformeerd moet worden over deze dreigingen, aangezien de financiering voor defensie, die anders naar essentiële diensten zoals scholen en ziekenhuizen zou gaan, nu grotendeels op vertrouwen wordt gevraagd, terwijl veel informatie geheim blijft.

 

Hij herinnert zich dat Ben Wallace de enige persoon was die zijn voorstel tot declassificatie van Russische invasieplannen steunde. Wallace, die eerder minister van Veiligheid was geweest, begreep de wereld van inlichtingen goed en was bereid risicovolle, maar noodzakelijke, beslissingen te nemen. Hockenhull sprak ook zijn verdriet uit over het recente overlijden van Sir Alex Younger, voormalig hoofd van de Secret Intelligence Service (MI6), die ondanks zijn achtergrond in de schaduwen een belangrijke publieke stem was geworden en complexe kwesties helder kon uitleggen.

 

Bron: Defence Intelligence

05 augustus 2026 | Russische hacker breekt wereldwijd in bij organisaties en spioneert Oekraïense defensie

Een Russischsprekende hacker is in verband gebracht met een grootschalige operatie die wereldwijd organisaties heeft geïnfiltreerd, inloggegevens heeft verzameld en toegang heeft voorbereid voor verkoop aan ransomwaregroepen. De activiteiten troffen diverse sectoren, waaronder onderwijs, gezondheidszorg, financiële dienstverlening, telecommunicatie en overheidsinstanties, met name organisaties met direct aan internet gekoppelde systemen.

 

De aanvaller zocht naar kwetsbare beveiligingsapparatuur en openbare applicaties en maakte vervolgens misbruik van bekende softwarefouten om netwerken binnen te dringen. Eenmaal binnen verzamelde de hacker wachtwoorden, bewoog zich door interne systemen en verkreeg in sommige gevallen volledige controle over de identiteitssystemen van bedrijven. Onderzoekers van CloudSEK ontdekten deze activiteiten na het vinden van een blootgestelde server met gedetailleerde verslagen van het werk van de operator. Volgens CloudSEK wijst het bewijs op een initiële toegangsbroker (IAB) met een hoog volume, in plaats van een ransomwaregroep die direct versleuteling uitvoert. Dit benadrukt hoe één compromittering de start kan zijn van een grotere criminele keten, waarbij gestolen toegang wordt vastgehouden, doorverkocht of hergebruikt.

 

De herstelde bestanden tonen aan dat de operator grootschalige scans uitvoerde in meer dan twaalf landen. Er werden exploits ingezet voor ten minste twaalf kwetsbaarheden in producten van onder andere Fortinet, F5, SonicWall, Sophos, Citrix, SAP, Roundcube, vBulletin en Hikvision. De meeste exploitcode betrof openbaar proof-of-concept materiaal, hoewel sommige tools werden aangepast. Na het verkrijgen van toegang gebruikte de operator webshells en netwerktunnels om Windows-systemen binnen slachtofferomgevingen te bereiken. Gestolen NTLM-wachtwoordhashes werden gebruikt voor authenticatie op afstand, terwijl inloggegevens, beveiligingsaccountgegevens en browsergeheimen werden verzameld om de toegang uit te breiden. In bevestigde gevallen extraheerde de aanvaller de sleutel die nodig is om langdurige Kerberos-authenticatietickets te vervalsen, wat duidt op een volledige compromittering van Active Directory. Organisaties die aan deze inbraken waren gekoppeld, werden later genoemd door verschillende ransomwaregroepen, wat de bevinding ondersteunt dat toegang werd geleverd aan externe afpersingsgroepen.

 

De operatie verschoof later van brede commerciële targeting naar gerichte verzameling tegen Oekraïense defensie- en ruimtevaartorganisaties. De aanvaller implementeerde Sliver command-and-control tooling, verkreeg toegang tot blootgestelde broncoderepository's en verzamelde materiaal dat niet paste bij het gebruikelijke patroon van verkoop van bedrijfsgegevens. Onderzoekers vonden ook honderden afbeeldingen van IP-camera's en screenshots van blootgestelde remote desktop-sessies, wat de operator inzicht kon geven in faciliteiten, personeelsbewegingen en logistieke gebieden. CloudSEK schat met matig tot hoog vertrouwen in dat het op Oekraïne gerichte werk staatsgerelateerde inlichtingenbehoeften diende, hoewel het bewijs niet vaststelde of de actor directe opdrachten ontving of de verzamelde toegang en beelden aan een staatsklant verkocht. De criminele en spionageactiviteiten gebruikten gedeelde infrastructuur, tunnels en tools.

 

Organisaties dienen administratieve interfaces te beschermen tegen directe blootstelling aan internet, kwetsbare apparatuur tijdig te patchen en gestolen configuratieback-ups te behandelen als een volledige netwerkblootstelling. Het is essentieel om inloggegevens van apparatuur en services te wijzigen, onbekende beheerdersaanmeldingen te controleren en te zoeken naar ongeautoriseerde accounts, geïnjecteerde SSH-sleutels of gewijzigde apparaatinstellingen. Bij vermoeden van domeincompromittering moeten beheerders het krbtgt-account tweemaal resetten met een volledig replicatie-interval, afstappen van RC4-HMAC en ongebruikelijk lange Kerberos-tickets onderzoeken. Camera-operators moeten standaardwachtwoorden vervangen, firmware updaten, camera's isoleren van het openbare internet en vermijden dat apparaten gevoelige operaties onthullen.

 

Bron: CloudSEK

06 augustus 2026 | Chinese telco's behouden aanwezigheid in VS ondanks hackinglinks

Drie Chinese telecommunicatiegiganten handhaven hun positie binnen het Amerikaanse internetecosysteem, ondanks hun vermeende betrokkenheid bij eerdere Chinese hackcampagnes. Dit werd dinsdag gemeld door Amerikaanse wetgevers. Het tweepartijdige Select Committee on China van het Congres publiceerde een 49 pagina's tellend onderzoek naar China Mobile, China Unicom en China Telecom. Deze bedrijven kregen tussen 2019 en 2022 hun telecommunicatielicenties geweigerd of ingetrokken door regelgevers vanwege cyberbeveiligingsproblemen.

 

Het onderzoek werd uitgevoerd naar aanleiding van de Salt Typhoon hack, die ten minste negen Amerikaanse telecommunicatiebedrijven trof. Naast technische onderzoeken heeft de commissie alle drie de bedrijven gedagvaard en medewerkers geïnterviewd. De conclusie van de commissie is dat geen van de bedrijven onafhankelijk is van hun Chinese moedermaatschappijen, die diepe banden hebben met de Chinese overheid.

 

Hoewel de Federal Communications Commission (FCC) de licenties van de bedrijven introk of weigerde, beperkte dit hun activiteiten. Het dwong de bedrijven echter niet om hun apparatuur te verwijderen of hun zakelijke banden met andere telecom- en technologiebedrijven te verbreken. Ondanks de acties van de FCC bleven de Chinese staatsbedrijven "diep verankerd in het Amerikaanse internetecosysteem, lang nadat federale regelgevers hen al kwetsbaar hadden bevonden voor uitbuiting, invloed en controle door de Communistische Partij van China (CCP) en actie hadden ondernomen om hun internationale telecommunicatiediensten te beëindigen."

 

De studie roept het Congres op om de bevoegdheden van de FCC te versterken. Dit zou de mogelijkheid moeten beperken voor de bedrijven om in de VS te opereren en andere maatregelen moeten afdwingen om technologie van China Mobile, China Unicom en China Telecom te verwijderen en te vervangen. Voorzitter John Moolenaar van de Select Committee (R-MI) verklaarde dat de bedrijven "een bedreiging voor ons allemaal" vormen omdat ze "ondergeschikt zijn aan de CCP". Hij voegde eraan toe dat de bedrijven "de binnenlandse cyberinfrastructuur waarop we vertrouwen vergiftigen".

 

Moolenaar waarschuwde: "Dit alles maakt ons kwetsbaar voor een nieuwe golf van door de staat gesponsorde cyberaanvallen van de grootste tegenstander van onze natie." Hij benadrukte verder: "De CCP laat Amerikaanse telecombedrijven China niet binnen. We moeten deze dochterondernemingen uit onze binnenlandse infrastructuur snijden om het Amerikaanse volk te beschermen."

 

Het rapport bespreekt de gevolgen van het FCC-besluit om de Section 214-autorisatie voor de drie bedrijven in te trekken of te weigeren, wat hen verbiedt bepaalde diensten in de VS te leveren. Hoewel het rapport de FCC prijst voor deze acties, concludeerde het dat de bedrijven niet werden gedwongen hun fysieke activiteiten in de VS stop te zetten. Alle drie "verkregen of behielden stilletjes hardware, interconnectieovereenkomsten en datacenterposities die dienden als hun 'vertrouwde' achterdeurtjes."

 

De commissie schetst verschillende manieren waarop de bedrijven potentieel betrokken waren bij de Salt Typhoon aanvallen en voortdurend toegang konden bieden voor de Chinese overheid. De studie wees uit dat elk bedrijf "aan de onderkant van een eigendomsketen zit die via Hongkong en offshore houdstermaatschappijen naar een Chinees staatsbedrijf loopt." Alle moedermaatschappijen worden bestuurd door de State-owned Assets Supervision and Administration Commission of the State Council van China.

 

De commissie merkte op dat de bedrijven aanvankelijk niet reageerden op vrijwillige contactpogingen en dat de Chinese overheid de uitgevaardigde dagvaardingen veroordeelde. Acht interviews met bedrijfsfunctionarissen werden in september 2025 gehouden, waarbij sommigen bereid waren vragen te beantwoorden en anderen weigerden zelfs basisfeiten over hun werkgevers te erkennen. Geen van de geïnterviewden erkende nieuwsberichten over de Salt Typhoon incidenten te hebben gelezen. Na de FCC-actie richtten alle drie de bedrijven zich op minder gereguleerde netwerkdiensten. "Door hun Amerikaanse activiteiten opnieuw op te bouwen rond netwerkdiensten buiten het kernkader van de Section 214-licenties, behielden ze hun operationele voet aan de grond op kritieke knooppunten van de Amerikaanse internetinfrastructuur," aldus de studie. "De carriers hielden ook in China geproduceerde apparatuur draaiend binnen Amerikaanse netwerken, inclusief hardware gebouwd door bedrijven die onderworpen zijn aan Chinese wettelijke verplichtingen die samenwerking met staatsveiligheids- en inlichtingendiensten kunnen afdwingen." De bedrijven bleven klantgegevens wereldwijd routeren, fysieke ruimte huren in Amerikaanse faciliteiten, VPN's beheren, netwerkapparatuur van derden bemiddelen en meer.

 

Het rapport koppelde de drie bedrijven aan verschillende cyberbeveiligingsincidenten van het afgelopen decennium en meerdere gesanctioneerde Chinese cyberbeveiligingsbedrijven. Volgens de studie waren China Telecom en andere door de staat gesteunde carriers verbonden met verschillende grootschalige internetrouteringsincidenten waarbij verkeer van de Amerikaanse overheid, private sector en binnenlandse netwerken verkeerd werd gerouteerd naar door de Volksrepubliek China gecontroleerde netwerken. Hoewel veel van deze incidenten toevalligheden kunnen zijn geweest, concludeerden het ministerie van Justitie en andere instanties dat meerdere incidenten bedoeld waren om gegevens bloot te stellen aan onderschepping of wijziging, aldus de studie. De commissie weigerde te stellen dat China Mobile direct deelnam aan de Salt Typhoon cybercampagne, maar vond technische gegevens die de hackincidenten verbonden met de infrastructuur van het bedrijf. China Unicom heeft ook geverifieerde links naar Integrity Tech, een bedrijf dat door de VS is gesanctioneerd en wordt beschuldigd van directe betrokkenheid bij de door de Chinese staat gesponsorde hackactiviteiten. China Unicom is tevens een corporate partner van i-SOON, een ander Chinees cyberbeveiligingsbedrijf.

 

Bron: Select Committee on China

07 augustus 2026 | Onderzoeker keek 22 maanden mee met Noord Koreaanse hackers en vond 1.640 getroffen organisaties

De Griekse onderzoeker Vangelis Stykas, werkzaam als technisch directeur bij beveiligingsbedrijf Kumio, heeft gedurende bijna twee jaar inzicht gekregen in de operaties van Noord-Koreaanse aanvallers. Stykas kreeg toegang tot de command-and-control servers van de hackers en analyseerde in 22 maanden tijd ongeveer vijf terabyte aan operationele gegevens. Zijn bevindingen, gepresenteerd op de beveiligingsconferentie Black Hat in de Verenigde Staten, onthullen een grootschalige compromittering van 1.640 organisaties verspreid over 57 landen.

 

Van deze gecompromitteerde entiteiten betroffen 700 tot 800 gevallen zware inbraken, waarbij de aanvallers beheerderstoegang verkregen tot servers, cloudomgevingen, ontwikkelaarsgegevens en digitale portemonnees. Een veelvoorkomende aanvalsmethode was een campagne waarbij softwareontwikkelaars werden gelokt met valse vacatures. Door op deze vacatures in te gaan, haalden de ontwikkelaars onbewust schadelijke software binnen, wat leidde tot de compromittering van hun organisaties.

 

Hoewel diverse getroffen organisaties gevoelige bedrijfs-, overheids- of zorginformatie beheren, leek de primaire focus van de aanvallers gericht op het verkrijgen van toegang tot en het stelen van cryptovaluta. De gedetailleerde inzichten van Stykas bieden een zeldzame blik in de tactieken en de omvang van de operaties van deze statelijke dreigingsactor.

 

Bron: Wired

08 augustus 2026 | Rusland kan Navo testen met cyberaanval

Nieuwe rapporten van Amerikaanse inlichtingendiensten suggereren dat Rusland in de komende jaren een beperkte aanval op een lidstaat van de Navo zou kunnen uitvoeren. Het doel van een dergelijke actie is het testen van de reactie van het bondgenootschap. Dit meldt The Wall Street Journal, gebaseerd op gesprekken met Amerikaanse functionarissen.

 

De voorspelde actie betreft geen grootschalige oorlog, maar eerder gerichte incidenten zoals sabotage, een cyberaanval, of een kleine militaire confrontatie tegen een Navo-land gelegen aan de oostgrens van Europa. Het doel van deze acties is het testen hoe de Navo reageert.

 

Bron: BNR Nieuwsradio

09 augustus 2026 | Nieuw-Zeeland sanctioneert Russische cyberactoren en propagandisten

Nieuw-Zeeland heeft een 36e sanctiepakket tegen Rusland aangekondigd, gericht op 33 individuen en entiteiten die de oorlog in Oekraïne ondersteunen. Buitenlandminister Winston Peters maakte de maatregelen bekend, die specifiek gericht zijn op personen en organisaties die betrokken zijn bij de gedwongen verplaatsing en 'heropvoeding' van Oekraïense kinderen, evenals kwaadwillende cyberactoren en propagandisten. Daarnaast omvat het pakket individuen die het militair-industrieel complex van Rusland ondersteunen, en actoren uit Iran en Noord-Korea die hulp bieden bij de invasie.

 

Sinds de invoering van de Russia Sanctions Act in maart 2022 heeft Nieuw-Zeeland meer dan 2.000 Russische doelwitten gesanctioneerd, waaronder individuen, entiteiten en vaartuigen, en diverse handelsmaatregelen geïmplementeerd om economische druk op Moskou uit te oefenen. Peters benadrukte dat kinderen nooit als oorlogsinstrumenten mogen worden gebruikt en uitte zijn diepe bezorgdheid over de pogingen om Oekraïense kinderen te ontvoeren en te 'heropvoeden' via dwingende, door de staat geleide programma's.

 

Een prominent onderdeel van het nieuwe sanctiepakket is de focus op kwaadwillende cyberactoren en personen die anti-Oekraïense propaganda verspreiden om de Russische oorlog te legitimeren. Peters verklaarde dat "activiteiten achter een toetsenbord reële gevolgen kunnen hebben." Hij wees erop dat cyberactoren toenemend worden ingezet voor het verzamelen van inlichtingen, het omzeilen van sancties en het verstoren van degenen die zich verzetten tegen de agressie van Rusland. Nieuw-Zeeland en zijn partners zijn vastbesloten om het beroep van Moskou op dergelijke actoren te veroordelen.

 

De aankondiging van de sancties volgt kort op het feit dat Nieuw-Zeeland beschuldigingen van spionage door de Russische Federale Veiligheidsdienst (FSB) heeft afgedaan als ongegrond. Eind juli beweerde de FSB een Russische burger in Chabarovsk te hebben opgepakt op verdenking van het doorspelen van gevoelige informatie aan Nieuw-Zeelandse spionnen. De Nieuw-Zeelandse premier Christopher Luxon weigerde commentaar te geven op inlichtingenkwesties, maar de inlichtingendienst van het land merkte op dat "Russische staatsmedia vaak niet de meest betrouwbare bron van accurate rapportage zijn." Deskundigen op het gebied van buitenlandse zaken in Nieuw-Zeeland suggereren dat de arrestatie waarschijnlijk een politiek gemotiveerd showproces was, bedoeld om de reputatie van Wellington te bezoedelen.

 

Bron: Kyiv Post

11 augustus 2026 | Russische militaire hackers misbruiken recruiters voor cyberaanvallen op Oekraïense IT-werknemers

Hackers die gelinkt zijn aan de Russische militaire inlichtingendienst (GRU), bekend als Sandworm, doen zich voor als recruiters om Oekraïense IT-werknemers te verleiden tot het installeren van kwaadaardige software. Onderzoekers hebben deze campagne, die minstens sinds mei loopt, ontdekt. Het Oekraïense Computer Emergency Response Team, CERT-UA, heeft de operatie in verband gebracht met Sandworm, een beruchte hacking-eenheid die al meer dan tien jaar actief is en verantwoordelijk wordt gehouden voor enkele van Rusland's meest ontwrichtende cyberoperaties, waaronder aanvallen op het Oekraïense elektriciteitsnet.

 

De campagne richt zich voornamelijk op systeembeheerders en andere IT-professionals. De aanvallers doorzoeken legitieme Oekraïense vacaturesites naar potentiële slachtoffers, beoordelen hun cv's en nemen vervolgens contact met hen op, waarbij zij zich voordoen als recruiters voor een IT-bedrijf. In een door CERT-UA onderzocht geval beweerden de aanvallers een wervingsbedrijf genaamd Atlas Business Group te vertegenwoordigen en vertelden zij een potentieel slachtoffer dat zij aan het werven waren voor een project waarbij Sopra Steria Bulgaria betrokken was, een onderdeel van een legitiem internationaal IT-dienstenbedrijf.

 

Na het eerste contact via de ingebouwde chatfunctie van de vacaturesite, verplaatsten de vermeende recruiters het gesprek naar Telegram. Daar voerde een nep-HR-manager een eerste screening uit, waarbij gewone vragen werden gesteld over de voorkeuren van de kandidaat voor werkregelingen en Engelse taalvaardigheid. De kandidaat werd vervolgens uitgenodigd voor een Zoom-interview met een Engelssprekende man van naar schatting 30 tot 35 jaar oud. CERT-UA heeft niet bekendgemaakt of de persoon in het interview een echte deelnemer aan de operatie was, of een met AI-gegenereerde persona.

 

Naarmate het rekruteringsproces vorderde, stuurden de hackers de kandidaat per e-mail instructies voor wat zij beweerden een technisch interview te zijn. Volgens het onderzoek werd het slachtoffer verteld verbinding te maken met een bedrijfsnetwerk via WireGuard, een legitiem open-source VPN-protocol en software, om testopdrachten te voltooien. Het e-mailadres van de afzender was zo opgesteld dat het leek op dat van een regionaal kantoor van Sopra Steria.

 

Toen kandidaten probeerden verbinding te maken met de verstrekte bestanden, stuitten zij op fouten. De zogenaamde recruiter instrueerde hen vervolgens om een aangepaste VPN-app, genaamd SopraVPN, te downloaden. Deze app werd gehost op het software-distributieplatform SourceForge en was gekoppeld vanaf een website die was ontworpen om op de officiële site van het bedrijf te lijken. Het installeren van SopraVPN was de cruciale stap in het compromitteren van de computer van het slachtoffer, aldus CERT-UA. De hackers creëerden de applicatie met behulp van legitieme WireGuard open-source code, maar hadden deze zo gemodificeerd dat kwaadaardige commando's heimelijk konden worden uitgevoerd op het apparaat van het slachtoffer. Sommige commando's waren versleuteld en ingebed in de VPN-configuratiebestanden, waardoor ze moeilijker te identificeren waren tijdens een basisinspectie.

 

CERT-UA heeft niet bekendgemaakt hoeveel mensen het doelwit waren of wat het uiteindelijke doel van de hackers was. Het Telegram-account dat door de vermeende Atlas Business Group-recruiter werd gebruikt, was op het moment van schrijven nog toegankelijk, maar de bijbehorende vacature was verwijderd. Sandworm, ook bekend als APT44 en Seashell Blizzard, staat bekend om zijn disruptieve cyberoperaties. Deze tactiek van nep-recruitment wordt ook door andere statelijke actoren gebruikt; Westerse inlichtingendiensten hebben eerder gewaarschuwd dat Chinese inlichtingenofficieren zich voordoen als recruiters op professionele netwerkplatforms en vacatureplatforms, en Noord-Koreaanse hackers hebben eveneens herhaaldelijk recruiters geïmiteerd om inloggegevens en cryptovaluta te stelen of werknemers van technologiebedrijven te compromitteren.

 

Bron: CERT-UA

12 augustus 2026 | Rusland rekruteert jongeren voor droneproductie via games en social media

Rusland zet online games en social media platforms in om jongeren wereldwijd te rekruteren voor de productie van aanvalsdrones die worden gebruikt in de oorlog tegen Oekraïne. De campagne, die onder meer de game "Drone Battle: Ukraine" omvat, is gekoppeld aan de Alabuga Special Economic Zone in Tatarstan, een locatie die geassocieerd wordt met de fabricage van deze drones. Onderzoekers beschrijven de game als een instapmoment voor een bredere wervingsstrategie die zich richt op onderwijs, carrièrekansen, reizen, gemeenschap en technologische mogelijkheden.

 

De campagne maakt gebruik van grote social media platforms zoals YouTube, TikTok, Instagram en X om jonge mensen te bereiken. Hoewel "Drone Battle: Ukraine" een gestileerd conflict tussen Rusland en de NAVO presenteert, is het spel slechts een onderdeel van een grotere inspanning. Deze omvat games, e-sportstoernooien, influencers en gerichte carrièreberichten om jongeren te verleiden tot de Russische drone-industrie. De kanalen promoten ook games die bouwactiviteiten, teamwerk en professionele ontwikkeling framen als uitdagingen die moeten worden voltooid. Dit proces, bekend als gamification, dient hier een wervingsdoel, waarbij een militair-industriële werkplek modern en aantrekkelijk wordt voorgesteld.

 

De wervingscampagne maakt intensief gebruik van social engineering technieken, die gericht zijn op het manipuleren van menselijke beslissingen. Vier belangrijke technieken zijn geïdentificeerd:

1.  **Targeting:** De game "Drone Battle: Ukraine" wordt in een geregistreerd patent beschreven als een "beoordelingstool in spelvorm", ontworpen om spelers te betrekken die mogelijk ontvankelijk zijn voor latere rekrutering.

2.  **Baiting:** De campagne adverteert met beurzen, trainingen, gratis reizen, huisvesting en carrièremogelijkheden, terwijl de ware aard van het werk wordt verhuld of geminimaliseerd.

3.  **Influencers:** Promoties op social media en ogenschijnlijk persoonlijke getuigenissen maken de campagne overtuigender dan directe advertenties.

4.  **Normalisatie:** Drones in een game worden gepresenteerd als tools voor overwinning en plezier, wat een gemilitariseerde context routineus, technisch en emotioneel afstandelijk kan maken.

 

De rekrutatie volgt een strategie van "kleine stappen", waarbij mensen beginnen met het spelen van een game of het volgen van een account. Vervolgens kunnen ze deelnemen aan een toernooi, communiceren met een recruiter, persoonlijke gegevens indienen en reizen, om pas later de volledige aard van het werk te ontdekken. Elke interactie vraagt om iets meer commitment, waardoor de volgende stap minder significant lijkt dan deze in werkelijkheid is.

 

Amerikaanse social media platforms hebben in toenemende mate actie ondernomen tegen accounts gerelateerd aan Alabuga, na onderzoeken die misleidende wervingspraktijken en mensenrechtenschendingen aan het licht brachten. Na een onderzoek van de Associated Press in 2024 verwijderden Google, Meta en TikTok al accounts die gekoppeld waren aan Alabuga Start. De Foundation for Defense of Democracies (FDD) meldde echter dat de organisatoren nieuwe accounts creëerden en de werving op verschillende platforms voortzetten. Meer recentelijk verklaarde de Oekraïense Minister van Buitenlandse Zaken, Andrii Sybiha, dat ongeveer 600 video's die Alabuga promootten, van YouTube zijn verwijderd. Deze video's waren verspreid over honderden kanalen met een gecombineerd publiek van meer dan 500 miljoen abonnees. Sybiha gaf aan dat er sancties zullen worden nagestreefd tegen individuele bloggers die betaald werden om een gesanctioneerde wapenfabrikant te promoten. Ondanks deze acties blijft de campagne volgens het Straight Arrow News onderzoek actief op X en Telegram.

 

Voor thuisgebruikers gelden de traditionele adviezen om veilig te blijven. Verifieer onafhankelijk een potentiële werkgever, zoek naar klachten en meldingen, bespreek een aanbod met iemand die u vertrouwt, en betaal nooit om een baan te krijgen. Gamers moeten ongevraagde aanbiedingen voor carrière, reizen, wedstrijden en "exclusieve trainingen" met dezelfde voorzichtigheid behandelen als elk ander jobaanbod dat ongewoon genereus of vaag aanvoelt.

 

Bron: Straight Arrow News

12 augustus 2026 | Gegevens van Chinees ministerie van Openbare Veiligheid te koop aangeboden

Op een ondergronds forum is informatie te koop aangeboden die volgens de verkoper afkomstig zou zijn van het Chinese ministerie van Openbare Veiligheid. Dit ministerie is de primaire dienst voor opsporing en binnenlandse veiligheid in China. De authenticiteit en volledige omvang van de aangeboden gegevens zijn op dit moment niet onafhankelijk bevestigd.

 

De aanbieding op het ondergrondse forum lijkt verband te houden met eerdere berichten over een omvangrijk datalek bij een private toeleverancier die diensten leverde aan het Chinese ministerie. Volgens de verkoper omvat de dataset een breed scala aan gevoelige informatie. Hieronder vallen software die specifiek is ontworpen voor het volgen van personen en gedetailleerde informatie over spionageoperaties.

 

Daarnaast zou de dataset verwijzingen bevatten naar een platform dat wordt gebruikt voor het monitoren van een specifieke socialemediadienst. Ook zijn er vermeende gespreksverslagen, interne rapportages en officiële overheidsplannen opgenomen in de aangeboden data. De gelekte informatie zou verder persoonlijke gegevens bevatten, zoals telefoonnummers, namen en contactgegevens. De verkoop van dergelijke data op ondergrondse fora benadrukt de aanhoudende dreiging van datalekken bij overheidsgerelateerde entiteiten en hun toeleveranciers.

 

Bron: Cybercrimeinfo

12 augustus 2026 | Oekraiense groep claimt cyberrol bij verlies Russisch gevechtsvliegtuig

De Oekraïense onderzoeksgroep InformNapalm heeft recentelijk de bewering geuit dat het collectief Cyber Resistance een cruciale rol speelde bij een incident eind juli, waarbij een Russisch Su-57-gevechtsvliegtuig naar verluidt door eigen luchtafweer werd getroffen. Volgens InformNapalm omvat de bijdrage van Cyber Resistance het in kaart brengen van zwakke plekken in het Russische luchtafweernetwerk, specifiek die rond de regio van Moskou.

 

De groep claimt dat de informatie die via cyberoperaties en menselijke bronnen werd verkregen, gedetailleerd inzicht gaf in het functioneren van het betrokken luchtafweersysteem. Deze strategische intelligentie zou vervolgens zijn gedeeld met Oekraïense militaire eenheden. InformNapalm suggereert dat deze gedeelde informatie direct heeft bijgedragen aan de omstandigheden die leidden tot het incident met het gevechtsvliegtuig.

 

De Russische autoriteiten hebben het verlies van het Su-57-toestel bevestigd, maar zij presenteren een afwijkende verklaring. Rusland houdt vol dat het incident te wijten was aan een technisch mankement aan het vliegtuig. Tot op heden is er geen onafhankelijk bewijs beschikbaar dat de claim van cybermanipulatie door de Oekraïense zijde, als oorzaak van het incident, kan bevestigen. De verklaring over een door cyber ondersteund incident blijft daarom een onbevestigde bewering van InformNapalm en Cyber Resistance.

 

Bron: Cybercrimeinfo

13 augustus 2026 | Hackers van Lazarus misbruiken Windows zero-day tegen defensiebedrijven

De Noord-Koreaanse Lazarus-groep heeft een zero-day kwetsbaarheid in Windows (CVE-2026-68820) actief misbruikt om defensiebedrijven aan te vallen als onderdeel van hun "Operation Dream Job"-campagne. Microsoft heeft deze kwetsbaarheid aangepakt in de Patch Tuesday-beveiligingsupdates van augustus 2026 en bevestigde de actieve exploitatie ervan. Onderzoekers hebben vastgesteld dat de Lazarus-groep deze kwetsbaarheid al sinds begin juli misbruikt.

 

De kwetsbaarheid betreft een "use-after-free" in de Windows Ancillary Function Driver voor WinSock (AFD.sys), waarmee een aanvaller lokale privileges kan verhogen. Een lokaal geauthenticeerde gebruiker kan een speciaal geprepareerde applicatie uitvoeren op een kwetsbaar systeem om een 'race condition' te activeren, wat uiteindelijk resulteert in het verkrijgen van SYSTEM-privileges zonder enige gebruikersinteractie.

 

De meest recente golf van de langlopende Operation Dream Job-campagne richt zich op organisaties in de defensie-, luchtvaart- en ruimtevaartsector in Europa en India. De aanvallers maken gebruik van frauduleuze wervingsaanbiedingen om medewerkers van deze doelwitten te verleiden. In minstens één geval werd een organisatie in Frankrijk gecompromitteerd en vervolgens gebruikt voor spear-phishing-aanvallen op aanvullende doelwitten.

 

Onderzoekers van cybersecuritybedrijf Check Point, die de nieuwste variant van Operation Dream Job volgen, ontdekten dat Lazarus een exploit voor CVE-2026-68820 heeft geïntegreerd in een nieuwe versie van de FudModule kernel-mode rootkit. Deze exploit ondersteunt specifiek Windows 11 builds 26100 en 26200 en wordt gebruikt voor privilege-escalatie. Eerdere versies van FudModule hadden al mogelijkheden om EDR-telemetrie uit te schakelen en beveiligingsproducten te hinderen; de nieuwste versie voegt hier Smart App Control tampering aan toe.

 

De analyse van Check Point onthulde ook de inzet van een nieuwe backdoor genaamd Troy, die 17 commando's ondersteunt. Deze commando's omvatten systeem- en procesverkenning, uploaden, downloaden en verwijderen van bestanden, archiefgebaseerde exfiltratie, verborgen commando-uitvoering, beëindiging van externe processen, in-memory DLL-injectie en wijzigingen in configuratie- en beacon-timing.

 

Daarnaast hebben de onderzoekers scans waargenomen gericht op kwetsbare Roundcube-installaties, die vervolgens werden gecompromitteerd met een nieuwe PHP-webshell genaamd RelayShell. De aanvallers gebruikten waarschijnlijk gelekte inloggegevens om te authenticeren bij Roundcube, waarna ze CVE-2025-49113, een geauthenticeerde PHP object-deserialisatiekwetsbaarheid, misbruikten om remote code execution te verkrijgen. Minstens 17 servers zijn geïnfecteerd met RelayShell.

 

De campagne richtte zich zwaar op de defensiesector, met name organisaties die betrokken zijn bij militaire technologieën zoals bewakingssensoren, drones en robotica. De campagne had een wereldwijde reikwijdte, met activiteiten die zich uitstrekten tot Zuid-Amerika (inclusief Brazilië) en succesvolle aanvallen in West-Europa (waaronder Frankrijk en Duitsland). Check Point's bevindingen bevestigen de evolutie van Lazarus naar sluwere operaties die zich aanpassen aan de getargete omgevingen, waarbij legitieme webinfrastructuur (gecompromitteerde Roundcube-instanties) wordt misbruikt om kwaadaardige communicatie te verbergen. Het rapport van Check Point bevat indicators of compromise en een YARA-regel voor de detectie van de RelayShell webshell.

 

Bron: Check Point Research

13 augustus 2026 | Door China gelinkte hackers gebruiken AI-agenten voor autonome aanval op Taiwan

Door China gelinkte hackers hebben naar verluidt acht AI-agenten ingezet om een overheidsnetwerk te infiltreren, gegevens te stelen en accounts te compromitteren met minimale menselijke supervisie. Het Israëlische cyberbeveiligingsbedrijf Dream documenteerde wat wordt beschouwd als de eerste volledig autonome, end-to-end AI-hackingoperatie tegen een overheidsdoelwit.

 

Volgens de Financial Times voerden de verdachte Chinese hackers begin juli, gedurende vier dagen, een tool uit die volledig was gebouwd uit publiekelijk beschikbare AI-agenten. Deze tool bracht 21 overheidssystemen in kaart, zocht naar kwetsbaarheden en paste zelfstandig tactieken aan wanneer deze op een dood spoor belandde. De Financial Times meldde dat "verdachte Chinese hackers publiekelijk beschikbare AI-tools gebruikten om overheidswebsites in Taiwan te compromitteren in een unieke inbraak, wat benadrukt hoe kunstmatige intelligentie cyberoorlogvoering transformeert."

 

De tool was geen enkel script dat één aanval uitvoerde, maar zette tot wel acht autonome agenten tegelijkertijd in, elk werkend vanuit een andere invalshoek. Dit functioneerde meer als een gecoördineerd hackingteam dan als een stuk malware. Tegen de tijd dat onderzoekers de operatie ontdekten, waren minstens 85 overheidsaccounts gecompromitteerd, meer dan 2.500 personeelsdossiers gestolen en had de aanval zich uitgebreid naar een nucleaire veiligheidsinstantie en minstens zeven energiebedrijven.

 

Amir Becker, Chief Strategy Officer bij Dream, die jarenlang cyberoperaties leidde voor Israëls Unit 8200, verklaarde dat hij nog nooit zo'n niveau van autonomie gericht op een overheid had gezien. Hij stelde dat een permanente, veronderstelde compromittering nu de enige realistische uitgangspositie moet zijn voor elke overheid wereldwijd.

 

Dream weigert officieel de naam van de getroffen overheid te noemen, maar een persoon die bekend is met de zaak vertelde de Financial Times dat het om Taiwan ging. Aanwijzingen in de gestolen data ondersteunen dit. Interne communicatie van de hackingtool was geschreven in Vereenvoudigd Chinees, terwijl de gestolen data in Traditioneel Chinees was, het schrift dat bijna uitsluitend wordt gebruikt door overheidssystemen in Taiwan, Hong Kong en Macau. Het Taiwanese Ministerie van Digitale Zaken wilde geen specifieke details bevestigen, maar gaf aan dat incidenten met overheidsinstanties de vastgestelde respons procedures volgen.

 

Wat deze aanval onderscheidt van AI-modellen die op hol slaan tijdens labtests (zoals onlangs gemeld door Anthropic, OpenAI en Meta), is dat dit geen ongeluk was binnen een sandbox. Onderzoekers vonden de toolkit in een 160MB archief, bestaande uit 1.395 bestanden, gebouwd rond twee open-source AI-agentframeworks, Hermes en OpenClaw. Deze zijn vrij downloadbaar en ontworpen om AI-modellen autonoom taken in de echte wereld te laten uitvoeren. De makers hebben deze tool dus opzettelijk als wapen samengesteld.

 

Het laten samenwerken van het onderliggende AI-model vereiste een specifieke truc in plaats van brute kracht. De operators omzeilden de veiligheidsmaatregelen van het model door de gehele hackingcampagne voor te stellen als een geautoriseerde penetratietest. Het model had blijkbaar geen betrouwbare manier om dit te verifiëren of te weigeren. Dit is een bijzondere kwetsbaarheid, geen fout in de code, maar een fout in hoe overtuigend men tegen een behulpzaam systeem kan liegen.

 

Het meest opvallende voor de onderzoekers van Dream was niet de schaal, maar de besluitvorming. De tool rangschikte en herprioriteerde voortdurend mogelijke aanvalspaden op basis van nieuwe informatie. Wanneer een route op een dood spoor liep, zette het een andere agent in om het internet af te speinen voor nieuwe informatie en een andere aanpak te proberen. Dit is hetzelfde iteratieve proces dat een menselijke red-teamer zou uitvoeren, maar dan zonder dat iemand hoeft te slapen.

 

Taiwan's Nationale Veiligheidsbureau registreerde in 2025 al gemiddeld 2,6 miljoen Chinese cyberaanvallen per dag, een stijging van 6% ten opzichte van het voorgaande jaar. Als een aanzienlijk deel van dit volume met dit soort autonomie wordt uitgevoerd, wordt de verdediging hiertegen snel veel complexer.

 

Bron: Dream

13 augustus 2026 | Russische hackers gebruiken privé APN voor aanval op Poolse energiecentrale

CERT.PL heeft details vrijgegeven over een cyberaanval op de Poolse energie-infrastructuur die plaatsvond in december 2025, vermoedelijk als onderdeel van een Russische cybercampagne. Het post-mortem onderzoek van de aanval duurde drie maanden en was daarom niet opgenomen in het initiële rapport van januari 2026, waarin een eerdere aanval met wiper malware op de Poolse energie-infrastructuur werd beschreven, toegeschreven aan Sandworm, een door de Russische staat gesteunde APT-groep.

 

Het recente rapport beschrijft een reeks nieuwe technieken die aanvallers in staat stelden om een stoomturbine en een waterzuiveringssysteem stil te leggen bij een grote warmtekrachtcentrale (CHP) in Polen, die 50.000 inwoners van energie voorziet. Dit is de eerste gedocumenteerde aanval waarbij dreigingsactoren toegang kregen tot een Operationele Technologie (OT) netwerk via een privé Access Point Name (APN), zo stelt CERT.PL.

 

De aanval begon nadat de aanvallers een FortiGate VPN en firewall bij een windpark in het land hadden gecompromitteerd. Vervolgens gebruikten zij een Teltonika mobiele router op hetzelfde netwerk om via een SSH-tunnel een privé-APN netwerk aan te vallen, dat beheerd wordt door een distributiesysteembeheerder (DSO). Door herhaaldelijk de APN te scannen, vonden de aanvallers een WAGO PFC200 programmeerbare logische controller (PLC) bij de CHP-centrale. De webinterface hiervan was toegankelijk via de APN en werd slechts beschermd door standaard admin-inloggegevens.

 

Na de compromittering van deze controller gebruikten de actoren SSH om toegang te krijgen tot het OT-netwerk van de centrale. Daar scanden zij verder en vonden drie Siemens PLC's. Volgens verklaringen van het personeel van de CHP-centrale werden de PLC's in de 'STOP'-modus gezet en beschermd met een wachtwoord dat wijzigingen in de operationele status en de besturingslogica verhinderde. Dit resulteerde in het stilleggen van de stoomturbine en het waterzuiveringssysteem, wat leidde tot een onderbreking van het cogeneratieproces.

 

Om het herstelproces te vertragen, saboteerden de aanvallers diverse Moxa netwerkapparaten, vernietigden zij logs, beschadigden de WAGO controller, resetten de Teltonika router en herstelden het FortiGate apparaat naar de fabrieksinstellingen. Gelukkig duurde de storing deze keer niet lang en leden geen klanten stroomuitval. De aanval vond plaats tijdens een grotere Russische campagne, gelinkt aan de beruchte Sandworm-groep, die op 29 en 30 december 2025 gericht was op 30 Poolse hernieuwbare energiefaciliteiten en een andere grote CHP-centrale.

 

CERT.PL heeft de volgende aanbevelingen uitgebracht voor organisaties die oplossingen gebruiken gebaseerd op privé-APN's. Voer een audit uit van de configuratie van hun privé-APN's en schakel cliëntisolatie in tussen eindapparaten die verbonden zijn met de APN; behandel de privé-APN als een onvertrouwd netwerk en segmenteer deze van de OT-omgeving; beperk strikt de communicatie tussen het OT-netwerk en het apparaat dat fungeert als gateway naar de privé-APN; monitor verkeer tussen het OT-netwerk en de privé-APN en vlag abnormale activiteit; implementeer gecentraliseerde logging en monitoring van gebeurtenissen gegenereerd door apparaten die dienen als gateways naar de privé-APN; minimaliseer het aantal open poorten toegankelijk via interfaces die bereikbaar zijn vanaf de privé-APN; wijzig standaardinloggegevens voor alle diensten beschikbaar op apparaten die verbonden zijn met de privé-APN, met name administratieve diensten; en neem privé-APN's en de apparaten die toegang bieden daartoe op in de reikwijdte van penetratietesten, red team oefeningen en beveiligingsarchitectuur reviews.

 

Bron: CERT Polska

14 augustus 2026 | Duitse inlichtingendiensten krijgen bevoegdheid voor cyberaanvallen en sabotage

De Duitse inlichtingendiensten, waaronder de buitenlandse inlichtingendienst (BND) en de binnenlandse veiligheidsdienst (BfV), staan aan de vooravond van een ingrijpende transformatie. Zij zullen naar verwachting de bevoegdheid krijgen om vijandelijke servers te hacken en sabotage uit te voeren, bijvoorbeeld om de productie van wapens tegen te gaan. Dit markeert volgens minister van Binnenlandse Zaken Alexander Dobrindt, die dit aankondigde in de krant Bild, 'een nieuw tijdperk' voor de diensten. Tot op heden beperkten zij zich voornamelijk tot het verzamelen van inlichtingen. Dobrindt benadrukte de noodzaak om de inlichtingendiensten te positioneren als concurrerende en gelijkwaardige partners van internationale diensten.

 

De voorgestelde wet, die nog parlementaire goedkeuring behoeft, komt op een gevoelig moment. Eerder deze maand werd op het vliegveld van Leipzig een drone met explosieven ontdekt nabij een Oekraïens vrachtvliegtuig. Dobrindt sprak van een poging tot aanslag, mogelijk door een statelijke actor, en noemde dit een 'nieuw niveau van dreiging'. Sinds de grootschalige Russische invasie in Oekraïne in 2022 is het dreigingsniveau in Duitsland aanzienlijk gestegen. Duitse autoriteiten melden dat agenten met banden met Moskou al diverse sabotage en hackaanvallen hebben uitgevoerd op kritieke infrastructuur en fabrikanten van militair materieel.

 

De BND en BfV opereren al tientallen jaren onder strikte regels, die deels zijn ingegeven door misdragingen tijdens het nazi-tijdperk en in het communistische Oost-Duitsland. Ook de discussie over privacyrechten in Duitsland is van oudsher intens. Ondanks de kritiek op de verruimde mogelijkheden voor toegang tot camerabeelden in de publieke ruimte, wordt de noodzaak tot aanpassing breed gevoeld. Marc Henrichmann, voorzitter van de parlementaire commissie voor toezicht op de inlichtingendiensten, stelde tegenover persbureau AFP dat Duitsland door zijn terughoudende opstelling achterop is geraakt en niet naar behoren kan bijdragen aan de Europese veiligheid. Hij benadrukte dat Duitsland zich in een hybride conflict bevindt met Rusland en andere actoren, die zich aan geen enkele regel houden en het Westen, de Europese Unie en Duitsland willen ondermijnen.

 

Martin Jäger, hoofd van de BND, heeft al langer gepleit voor meer bevoegdheden voor zijn dienst. In Der Spiegel stelde hij dat Duitsland moet laten zien dat het tot vergelijkbare acties in staat is, zodat tegenstanders ook de consequenties voelen.

 

Bron: Volkskrant

15 augustus 2026 | Chinees onderdeel in Britse marinedrones stuurt signalen naar IP-adres in China

In China vervaardigde camera-onderdelen die zijn geïntegreerd in onbemande oppervlaktevaartuigen (USV's) van de Britse Royal Navy, hebben gegevens doorgestuurd naar een IP-adres dat gelinkt is aan China. Dit nieuws werd naar buiten gebracht door de Britse krant The Telegraph en werpt vragen op over de veiligheid van militaire toeleveringsketens.

 

De specifieke componenten die de gegevens verzonden, bevonden zich in de Kraken K3 Scout USV's die in gebruik zijn bij de Britse marine. De overdracht van gegevens naar een buitenlands IP-adres, zeker naar een land als China, kan duiden op potentiële spionage of ongeautoriseerde gegevensexfiltratie, wat aanzienlijke zorgen baart binnen de defensie- en inlichtingendiensten. Het incident benadrukt de kwetsbaarheden die kunnen ontstaan wanneer kritieke technologie afhankelijk is van internationale productieketens, vooral wanneer deze afkomstig zijn uit landen die als potentiële tegenstanders worden beschouwd.

 

Ondanks de bevindingen heeft het Britse Ministerie van Defensie een verklaring uitgegeven waarin het stelt dat er op dit moment geen aanwijzingen zijn voor een daadwerkelijk systeem- of datalek. Desalniettemin illustreert het voorval de aanhoudende uitdagingen rondom de integriteit van hardware en de noodzaak voor uitgebreide controles op alle onderdelen die in gevoelige militaire toepassingen worden gebruikt. De situatie wordt door sommigen als 'gênant' omschreven, aangezien het de aandacht vestigt op de inherente risico's van complexe technologische afhankelijkheden.

 

Bron: The Telegraph

16 augustus 2026 | Poolse instituten doelwit van cyberaanval met Russische propaganda

Hackers hebben de websites van het Witold Pilecki Instituut in Polen, inclusief zijn vestigingen in Berlijn en Augustów, gecompromitteerd. Zij plaatsten inhoud die Russische propaganda en anti-Oekraïense narratieven weerspiegelde. Het instituut maakte vrijdag bekend dat zijn IT-team de nachtelijke aanval heeft geblokkeerd, de websites offline heeft gehaald en de archieven heeft beveiligd. Momenteel loopt er een beveiligingsonderzoek.

 

De cyberaanval trof de hoofdsite van het Witold Pilecki Instituut voor Solidariteit en Moed, evenals de websites van zijn vestigingen in Berlijn en de Noordoost-Poolse stad Augustów. Het instituut, dat zich richt op het documenteren van misdaden uit het nazitijdperk en uit het communistische tijdperk, stelde in een verklaring dat de gepubliceerde inhoud "gericht was tegen de Poolse geschiedenis en anti-Oekraïense narratieven intensiveerde".

 

Het IT-team van het instituut heeft de aanval succesvol onder controle gebracht en alle getroffen websites offline gehaald. Er is bevestigd dat alle archieven veilig zijn. Een grondig beveiligingsonderzoek van alle websites van het instituut is aan de gang, met als doel de toegang zo snel mogelijk te herstellen. Het Pilecki Instituut benadrukt dat het al jaren actief desinformatie bestrijdt, onderzoek doet naar 20e-eeuwse totalitaire regimes en samenwerkt met Oekraïense archieven en instellingen. Ondanks de druk en agressie zal het instituut zijn missie niet opgeven.

 

Dit incident volgt kort op een afzonderlijke, omvangrijke cyberinbraak waarbij de medische gegevens van bijna 19 miljoen mensen werden gestolen. Deze aanval was gericht op gegevens van MyDr, een van de grootste Poolse aanbieders van elektronische medische dossiers, en omvatte gevoelige patiëntgegevens zoals voorschriften en medicatie-informatie. De Poolse premier Donald Tusk verklaarde donderdag dat deze inbraak financieel gemotiveerd leek, met aanwijzingen dat de hackers losgeld probeerden af te persen van het bedrijf.

 

Bron: Kyiv Post

17 augustus 2026 | Oekraïne schakelt logistieke centra en digitale netwerken Wildberries uit

Het Oekraïense Ministerie van Defensie heeft op 16 augustus verklaard dat het zeven van de tien grootste logistieke centra van het Russische e-commerce platform Wildberries succesvol heeft uitgeschakeld. Deze aankondiging volgde op drone-aanvallen in de regio Moskou die grote branden veroorzaakten bij het 250.000 vierkante meter grote Koledino-complex en de Severnoye Domodedovo-faciliteit van het bedrijf. Deze incidenten dwongen de faciliteiten hun operaties te staken.

 

De aanvallen maken deel uit van een aanhoudende kinetische en cybercampagne tegen Wildberries, dat door Oekraïne wordt beschouwd als een legitiem militair doelwit. Volgens Oekraïne verkoopt Wildberries dual-use goederen aan het Russische leger. Voorafgaand aan deze recente aanvallen schatten analisten dat het bedrijf al tot een derde van zijn magazijncapaciteit had verloren, wat neerkomt op ongeveer 5,7 miljard dollar aan financiële verliezen.

 

Het ministerie van Defensie benadrukte dat de Russische logistiek de gevolgen voelt van de oorlog die de Russische Federatie naar Oekraïne heeft gebracht. De drone-aanval van zondagochtend veroorzaakte grootschalige branden in het Wildberries-complex in het dorp Koledino en bij het Severnoye Domodedovo multimodale logistieke complex. Lokale Telegram-kanalen meldden explosies en luchtverdedigingsactiviteiten in Domodedovo, Tsjechov, Podolsk en het Stupinsky-district. Als gevolg van de aanvallen werden de vluchtoperaties op de Moskouse luchthavens Vnukovo, Domodedovo en Zjoekovski tijdelijk opgeschort. Eerder, op 28 juli, was het Koledino-gebied al het doelwit van een drone-aanval, waarbij brand uitbrak in het nabijgelegen Koledino3Pl logistieke complex.

 

De recente acties zijn onderdeel van een bredere campagne die gericht is op zowel de fysieke als de digitale infrastructuur van Wildberries. Het platform is verantwoordelijk voor ongeveer 10 procent van de Russische detailhandelsverkopen. Op 10 en 11 augustus voerden cyber specialisten van de Oekraïense Hoofddirectie van Inlichtingen (HUR) een aanval uit op de digitale netwerken van het bedrijf. De Cyber Corps van de HUR rapporteerde dat deze operatie grootschalige verstoringen veroorzaakte, waaronder de beïnvloeding van klantenservicekanalen, destabilisatie van de betaalinfrastructuur en het voorkomen van financiële transacties voor gebruikers.

 

Deze cyberaanval verergert de schade die al is veroorzaakt door een reeks drone-aanvallen. Sinds half juli heeft Oekraïne minstens 23 faciliteiten van Wildberries bestookt. Analisten van Data Insight schatten dat het bedrijf vóór de aanvallen van zondag al tot een derde van zijn magazijnruimte had verloren, met vernietigde of beschadigde goederen ter waarde van ongeveer 480 miljard roebel (5,7 miljard dollar). Deze financiële verliezen zijn vergelijkbaar met de jaarlijkse budgetten van rijkere Russische regio's zoals de kraj Krasnojarsk.

 

Kyiv heeft verklaard dat Wildberries een legitiem militair doelwit is, omdat het platform goederen zou verkopen die door de Russische strijdkrachten worden gebruikt. Hoewel het bedrijf ontkent het leger te bevoorraden, wijzen rapporten uit dat dual-use items zoals first-person-view (FPV) drones en glasvezelkabels begin augustus op het platform te koop waren.

 

Bron: Kyiv Post

19 augustus 2026 | Oekraïens overheidsorgaan getroffen door cyberaanval te midden van onderzoek

Het Oekraïense Agentschap voor Terugvordering en Beheer van Activa (ARMA), dat verantwoordelijk is voor het beheer van in beslag genomen bezittingen van criminelen en gesanctioneerde personen, heeft dinsdag gemeld dat het doelwit is geweest van een cyberaanval. Dit incident vindt plaats terwijl het agentschap een potentieel gecoördineerde poging onderzoekt om zijn operaties te verstoren. ARMA beheert activa die door Oekraïense autoriteiten in beslag zijn genomen, waaronder die welke verband houden met gesanctioneerde Russen en vermeende collaborateurs met Moskou.

 

De meest recente aanval vond plaats te midden van voorbereidingen om een beheerder te selecteren voor in beslag genomen bedrijfsrechten in IDS Ukraine. IDS Ukraine is een van de grootste producenten van gebotteld mineraalwater en dranken in het land. Yaroslava Maksymenko, waarnemend hoofd van ARMA, verklaarde: "In de jaren dat het Russische oligarchische kapitaal in Oekraïne heeft geopereerd, heeft het een netwerk opgebouwd van mensen die bereid zijn om zijn belangen vanuit ons land te dienen."

 

ARMA heeft niet gespecificeerd wie zij verantwoordelijk acht voor de cyberaanval, noch technische details over het incident verstrekt. De Oekraïense veiligheidsdienst (SBU) onderzoekt de aanval. Sinds het voorjaar heeft ARMA andere tekenen van vermoedelijke onwettige inmenging in haar werk gedetecteerd, waaronder ongeoorloofde toegang tot een interne database van ARMA-functionarissen. Het agentschap onderzoekt of de incidenten deel kunnen uitmaken van een gecoördineerde poging om de concurrentie voor de activa van IDS Ukraine te ondermijnen, maar heeft geen openbaar bewijs geleverd dat de cyberaanval koppelt aan specifieke groepen of individuen.

 

Ondanks de druk heeft ARMA aangegeven dat de competitie voor het selecteren van een beheerder voor de activa van IDS Ukraine zoals gepland zal doorgaan. Oekraïne nam eind 2022 de bedrijfsrechten van Russische aandeelhouders in IDS Ukraine in beslag, na de grootschalige invasie van Rusland. Onder de aandeelhouders van het bedrijf bevindt zich Mikhail Fridman, de Russische miljardair en medeoprichter van Alfa-Bank. Fridman is sinds de Russische invasie gesanctioneerd door Oekraïne en verschillende westerse regeringen. ARMA benadrukte dat gesanctioneerd Russisch kapitaal niet mag worden toegestaan om de controle te behouden over activa die in Oekraïne in beslag zijn genomen. Het agentschap beweerde weerstand te zijn tegengekomen bij de overdracht van IDS Ukraine naar onafhankelijk beheer, maar identificeerde degenen die zij beschuldigde van pogingen om het proces te beïnvloeden niet.

 

Het incident van dinsdag is niet de eerste keer dat ARMA te maken krijgt met een cyberdreiging die mogelijk verband houdt met Rusland. In april bevestigden Oekraïense staatsfunctionarissen dat werknemers van het agentschap het doelwit waren geweest van een cyberespionagecampagne. Deze campagne werd toegeschreven aan APT28, een Russische staatsgelinkte hackgroep die ook bekendstaat als Fancy Bear, BlueDelta en Forest Blizzard. Maksymenko verklaarde destijds dat de hackers er niet in geslaagd waren om de interne systemen van ARMA binnen te dringen.

 

Bron: ARMA

20 augustus 2026 | T-Mobile verbreekt fysiek kabel om Chinese hackers van netwerk te verwijderen

Het beveiligingsteam van T-Mobile heeft in 2024 een ongebruikelijke, laagtechnologische methode toegepast om een geavanceerd cyberprobleem op te lossen. Ze hebben fysiek een netwerkkabel doorgesneden om Chinese staatsgesteunde hackers de toegang tot hun systemen te ontzeggen, zo blijkt uit een nieuw rapport van Bloomberg. Deze drastische actie vond plaats te midden van een grootschalige spionagecampagne die telecom- en internetinfrastructuur in de Verenigde Staten in gevaar bracht.

 

De inbraak maakte deel uit van een bredere operatie die wordt toegeschreven aan Salt Typhoon, een Chinese overheidsgelinkte hackgroep. Volgens de FBI heeft deze groep inmiddels minstens 200 bedrijven in 80 landen getroffen, een schaal die veel groter is dan aanvankelijk werd gemeld. Het primaire doel van de campagne was het verzamelen van telefoonrecords en communicatiemetadata van hoge Amerikaanse overheidsfunctionarissen, waaronder personen die destijds presidentskandidaten waren.

 

Slachtoffers van de bredere Salt Typhoon-campagne waren onder meer AT&T, Verizon, Lumen, Charter Communications en Windstream. De hackers richtten zich op routers van bedrijven om gevoelig netwerkverkeer af te tappen. T-Mobile werd in november 2024 voor het eerst in verband gebracht met de Salt Typhoon-inbraken, toen de Wall Street Journal meldde dat de provider deel uitmaakte van dezelfde sectorbrede campagne. Destijds verklaarde het bedrijf geen bewijs te hebben dat klantgegevens significant waren getroffen. Deze vroege openbaarmaking viel samen met een publieke waarschuwing van de FBI en CISA dat de spionage-inspanningen gericht waren op afluisteringssystemen die telecomproviders wettelijk verplicht zijn te onderhouden, een detail dat de bezorgdheid vergrootte gezien de gevoeligheid van de betrokken gegevens.

 

Volgens het rapport van Bloomberg heeft het cyberbeveiligingspersoneel van T-Mobile maandenlang zonder succes gezocht naar de indringers binnen het netwerk. Uiteindelijk detecteerden ze ongebruikelijk gedrag op één intern systeem, waarbij verkeer afkomstig bleek van een router die toebehoorde aan een ander, niet nader genoemd telecombedrijf. Deze ontdekking gaf Jeff Simon, chief security officer van T-Mobile, en drie collega's de aanwijzing die ze nodig hadden. In plaats van te wachten op een extern herstelproces, reed het team naar een datacenter nabij het hoofdkantoor van het bedrijf in Bellevue, Washington. Daar lokaliseerden ze de gecompromitteerde hardware en sneden ze de fysieke kabel door die deze met de buitenwereld verbond, met behulp van een schaar.

 

Deze geïmproviseerde oplossing lijkt te hebben gewerkt. T-Mobile heeft verklaard grotendeels de grootschalige inbreuk te hebben vermeden die collega's zoals AT&T en Verizon trof. Bloomberg meldt dat de doorgesneden kabel later in een lijst werd gemonteerd en op het hoofdkantoor van T-Mobile werd tentoongesteld als aandenken aan het incident. T-Mobile heeft geen commentaar gegeven toen het werd benaderd over de gebeurtenis. Het incident benadrukt hoe agressief verdedigers moesten reageren op een tegenstander die in staat was om te schakelen tussen onderling verbonden providernetwerken. Het vermogen van Salt Typhoon om lateraal te bewegen via gedeelde infrastructuur, door vertrouwensrelaties tussen telecomrouters uit te buiten, heeft de campagne tot een van de meest ingrijpende staatsgesponsorde inbraken in de geschiedenis van de Amerikaanse telecom gemaakt. Ambtenaren van de FBI hebben de dreiging als voortdurend beschreven, en het grote aantal bevestigde slachtoffers suggereert dat de groep aanhoudende toegang behoudt tot delen van de wereldwijde telecominfrastructuur, zelfs nu individuele bedrijven zoals T-Mobile erin slagen deze fysiek en digitaal buiten te sluiten. Voor een sector die is gebouwd op redundantie en constante connectiviteit, is de beslissing van een beveiligingsteam om naar een schaar te grijpen in plaats van een softwarepatch een opvallende herinnering dat soms de snelste manier om een nationale statelijke actor te stoppen, is door deze letterlijk los te koppelen.

 

Bron: Bloomberg

21 augustus 2026 | Pakistaanse dreigingsactor gebruikt nieuwe malware voor spionage

De Pakistaanse dreigingsactor Transparent Tribe, ook bekend als APT 36, heeft zijn gereedschapskist vernieuwd en gebruikt nieuwe malware voor cyberaanvallen in Afghanistan en India. Onderzoekers van Acronis hebben geconstateerd dat de groep, die al langer wordt gelinkt aan de Pakistaanse staat, zich richt op regeringen en militaire instanties in buurlanden.

 

Transparent Tribe heeft dit jaar nieuwe achterdeuren geïntroduceerd, genaamd "Patchcord" en "Sheetcord". Vooral Patchcord toont een mix van geavanceerde en eenvoudigere technieken. De malware is capabel in command en control (C2) en anti-analyse, maar maakt gebruik van een relatief ouder en makkelijk detecteerbaar persistentie mechanisme, want het kaapt de snelkoppelingen op het bureaublad van slachtoffers. Vanaf maart is er ook een variant van Patchcord waargenomen die controles uitvoert om virtuele machines of sandbox omgevingen te detecteren. De malware is een C++ implant die basisfuncties ondersteunt zoals host fingerprinting en het opsommen van processen, maar het belangrijkste is de mogelijkheid om willekeurige code in het geheugen uit te voeren.

 

De cybercampagne van Transparent Tribe in Afghanistan en India begon al in december vorig jaar en is in mei van dit jaar geïntensiveerd, en loopt nog steeds door. In Afghanistan werden zowel grote overheids- en telecomorganisaties als kleinere doelwitten, waaronder een klein bedrijf en een onbekend individu, getroffen. Phishing lokmiddelen imiteerden netwerk- en logistieke tools van een groot Afghaans telecombedrijf, een brandstofbesparingsprogramma voor de Indiase energiesector en een Indiaas overheidsplatform voor werknemersvoordelen. Ook de C2-domeinen imiteerden belangrijke Indiase overheidsorganisaties en Afghaanse telecombedrijven.

 

Dark Reading heeft bevestigd dat Transparent Tribe met succes een Afghaanse dochteronderneming van een internationaal bedrijf heeft geïnfecteerd, evenals een IT-medewerker bij de Khost-vestiging van het staatsbedrijf Afghan Telecom (AFTEL). Subhajeet Singha, senior bedreigingsonderzoeker bij Acronis, stelt dat de dreigingsactor data steelt van de desktops van slachtoffers en toegang krijgt tot hun WhatsApp en privédata. Deze gestolen informatie wordt vervolgens gebruikt om nieuwe lokbestanden, zoals Excel-documenten, te ontwerpen om meer werknemers te phishen en lateraal door het bedrijf te bewegen.

 

In India richtte de dreigingsactor zich op nog hogere doelen, met phishing materiaal op maat gemaakt voor verschillende overheidsinstanties, waaronder de ministeries van Defensie en Buitenlandse Zaken, het National Informatics Centre (onderdeel van het Ministerie van Elektronica en Informatietechnologie) en de Indiase luchtmacht. Er is echter nog geen bewijs dat deze aanvallen succesvol waren in India.

 

Bron: Acronis

21 augustus 2026 | Russische cyberspionage richt zich op Europese en Amerikaanse doelwitten

Google Threat Intelligence Group (GTIG) volgt momenteel drie afzonderlijke, vermoedelijk Russische, cyberespionage groeperingen die legitieme authenticatieprocessen misbruiken. Deze clusters richten zich op individuen die werkzaam zijn in de academische wereld, de lucht- en ruimtevaart en defensie, overheden en denktanks in heel Europa, evenals de academische wereld en denktanks in de Verenigde Staten.

 

De groeperingen, geïdentificeerd als UNC6293, UNC7005 en UNC5976, voeren phishing uit, misbruiken OAuth-stromen en/of zetten malware in tegen hun slachtoffers. Hoewel elke groep zijn campagnes op een andere manier uitvoert, tonen ze allemaal een focus op het misbruik van legitieme authenticatieworkflows om accounts te compromitteren. De clusters voeren aanhoudende, adaptieve phishingcampagnes uit, waarbij geavanceerde social engineering tactieken worden gebruikt om persoonlijke accounts op meerdere platforms te compromitteren.

 

UNC6293 wordt met redelijk vertrouwen ingeschat als een subgroepering van ICE RELIC (voorheen APT29), verantwoordelijk voor initial access operaties. Deze operaties werden voor het eerst gemeld in juni 2025 door GTIG en Citizen Lab. Het betrof een agressieve app wachtwoord phishingcampagne tegen prominente personen die kritisch zijn over Rusland. Aanvallers probeerden slachtoffers te overtuigen specifieke app wachtwoorden in te stellen op hun accounts, die de aanvallers vervolgens gebruikten om toegang te krijgen zonder tweefactorauthenticatie (2FA) te omzeilen. Eerder imiteerde UNC6293 het Amerikaanse State Department en lokte het slachtoffers met een PDF-document dat screenshots bevatte voor het instellen van een app wachtwoord genaamd "ms.state.gov". In recentere operaties vroegen aanvallers om het wachtwoord in te voeren op een legitiem ogende authenticatiepagina in plaats van het via e-mail te delen. De phishingcampagnes van UNC6293 zijn doorgaans kleinschalig, gericht op minder dan vijf gebruikers tegelijk, met lokaas dat zich richt op diplomatieke thema's en aanstaande conferenties of vergaderingen, zoals Volexity in december 2025 documenteerde. Tegen juni 2026 had UNC6293 ook OAuth-phishing opgenomen, waarbij slachtoffers werden gevraagd de volledige URL of een "verificatiecode" te delen na een legitieme login bij een externe provider, om zo toegang te verlenen tot hun account.

 

UNC7005 (ook bekend als STORM-2945) is een dreigingscluster dat in februari 2026 is geïdentificeerd en zich primair richt op academisch, diplomatiek en non-profit personeel in Oekraïne, West-Europa en de VS. Deze groep voert app wachtwoord phishing en device code phishing uit, en is specifiek gekoppeld aan omleidingen via captive portals in de hospitality sector, zoals eerder gemeld door Reliaquest en Microsoft. Deze bevindingen onderstrepen de noodzaak voor extra waakzaamheid bij gebruikers, aangezien het misbruik van legitieme authenticatiestromen phishingpogingen minder gemakkelijk herkenbaar maakt.

 

Bron: Google

22 augustus 2026 | Russische hackers misbruiken OAuth en WhatsApp voor accountovername

Verdachte Russische cyberespionagegroepen maken in toenemende mate gebruik van normale aanmeld- en apparaatkoppelingsfuncties om accounts met hoge waarde over te nemen. Hun meest recente campagnes vertrouwen niet op het kraken van wachtwoorden of het misbruiken van softwarekwetsbaarheden. In plaats daarvan overtuigen ze slachtoffers om acties goed te keuren die legitiem lijken.

 

De activiteiten waren gericht op personen in de academische wereld, luchtvaart, defensie, overheidsinstellingen, non-profitorganisaties en denktanks in Europa en de Verenigde Staten. Aanvallers gebruiken hiervoor op maat gemaakte conferentie-uitnodigingen, diplomatieke thema's, aanbiedingen voor het delen van bestanden en berichten die druk uitoefenen om snel te authenticeren.

 

Analisten bij Google Cloud identificeerden drie verschillende clusters, bijgehouden als UNC6293, UNC7005 en UNC5976, die phishing, misbruik van OAuth, diefstal van wachtwoorden voor apps, lokmiddelen voor apparaatcodes en malware inzetten. Google schat met grote zekerheid in dat de clusters een Russische connectie hebben, gebaseerd op targetingpatronen, phishingthema's en operationele methoden.

 

Google Cloud meldde in een rapport dat de operaties zorgwekkend zijn omdat het slachtoffer vaak interactie heeft met een echte authenticatiepagina of een legitieme accountfunctie. Dit maakt de zwendel veiliger dan een traditionele valse inlogpagina en creëert een blinde vlek voor organisaties die voornamelijk zakelijke accounts monitoren. Recente Russische phishingactiviteit met apparaatcodes heeft al aangetoond hoe aanvallers legitieme aanmeldworkflows kunnen misbruiken om toegangstokens te bemachtigen.

 

UNC7005, ook bekend als STORM-2945, heeft zorgvuldig geselecteerde phishingoperaties uitgevoerd tegen individuen die van belang zijn voor de Russische staat. De lokmiddelen imiteren vaak evenementen, ambassades, conferenties of vertrouwde organisaties, waarbij ontvangers worden aangemoedigd zich te registreren, documenten te openen of deel te nemen aan een beveiligd gesprek.

 

In een WhatsApp-gerichte campagne, waargenomen in mei en juni 2026, werden slachtoffers naar een neppagina geleid en gevraagd hun telefoonnummer in te voeren. De pagina genereerde vervolgens een legitieme WhatsApp-apparaatkoppelingsaanvraag voor een door de aanvaller gecontroleerd apparaat en toonde de echte QR-code of koppelingscode aan het slachtoffer. Als het slachtoffer de aanvraag in WhatsApp goedkeurde, kreeg de aanvaller een gekoppelde sessie die toegang had tot de berichten van het slachtoffer. Dit weerspiegelt het bredere risico dat is gedocumenteerd bij WhatsApp GhostPairing accountovernames, waarbij social engineering een normale functie voor een extra apparaat omzet in ongeautoriseerde accounttoegang.

 

Na de apparaatkoppeling konden de pagina's van UNC7005 een valse spraakoproep, versleutelde chat of optie voor bestandsoverdracht presenteren. De valse oproeppagina gebruikte kwaadaardige browsercode om audio en video op te nemen, terwijl het chatpad inloggegevens voor een secundaire inlogpagina weergaf. Google Cloud kon niet vaststellen welk bestand werd klaargezet in het scenario van bestandsoverdracht.

 

Hetzelfde cluster misbruikte ook OAuth-stromen tegen Google en Microsoft accounts. In augustus 2026 gebruikten ze domeinen die het Finse Operations Center imiteerden om mensen te targeten die verbonden zijn met de Europese defensiesector. Slachtoffers die "Inloggen met Google" selecteerden, werden naar een echte inlogpagina geleid voordat ze werden omgeleid naar een door de aanvaller gecontroleerd, niet-geverifieerd cloudproject dat ontworpen was om authenticatietokens te verzamelen. Deze tactiek verschilt van wachtwoorddiefstal omdat een slachtoffer correcte inloggegevens kan invoeren op een legitieme providerpagina en toch een aanvaller toegang kan geven.

 

UNC7005 breidde zich ook uit buiten authenticatiemisbruik. In een bredere campagne eind mei 2026 gebruikten aanvallers een valse website voor een Oekraïne-gerelateerde top om browserinformatie stealers te verspreiden onder Windows en macOS gebruikers. Windows bezoekers ontvingen VIDAR, terwijl macOS gebruikers ATOMIC ontvingen, twee malwarefamilies die zijn gebouwd om opgeslagen browserdata zoals inloggegevens, cookies, adressen en betaalgegevens te verzamelen.

 

Deze actoren misbruiken legitieme functies en infrastructuur om kwaadaardige activiteiten moeilijker te onderscheiden te maken van normaal accountgebruik. De getroffen accounts zijn vaak persoonlijke accounts, die buiten de normale monitoringdekking van een werkgever kunnen vallen.

 

Voor verdedigers is de boodschap duidelijk, een bekend uitziende uitnodiging, een geldige QR-code of een echte aanmeldpagina bewijst niet dat het verzoek veilig is. Gebruikers moeten browser-URL's inspecteren voordat ze inloggen, waarschuwingen voor verdachte websites niet negeren en uitnodigingen onafhankelijk verifiëren via contactgegevens die buiten het bericht zijn verkregen. Ze mogen nooit wachtwoorden voor apps, verificatiecodes of een volledige authenticatie-URL delen met een andere persoon. Organisaties moeten routinematig gekoppelde apparaten op zowel persoonlijke als zakelijke berichtenaccounts controleren, twee-factor authenticatie en registratiesloten afdwingen waar beschikbaar, en contacten via een apart kanaal valideren. Hoogrisicogebruikers moeten onmiddellijk onbekende gekoppelde apparaten verwijderen en onverwachte verzoeken om deel te nemen aan "beveiligde" chats of oproepen behandelen als potentiële phishingpogingen.

 

Bron: Google Threat Intelligence

22 augustus 2026 | Noord-Koreaanse hackers achter supply chain aanval op het ecosysteem van Rust

Wiz-beveiligingsonderzoekers hebben een recente software supply chain aanval op het Rust-programmeerecosysteem gekoppeld aan Noord-Koreaanse, door de staat gesponsorde dreigingsactoren. De campagne compromitteerde verschillende veelgebruikte open-source bibliotheken die werden gehost op het officiële Rust-pakketregister, crates.io. Hierbij werd een backdoor ingebed die ontworpen is om ontwikkelaarswerkstations en continuous integration (CI) omgevingen te infiltreren nog voordat een project volledig compileert.

 

Het incident vond plaats op 20 augustus, toen een aanvaller toegang kreeg tot het account van een betrouwbare open-source maintainer. Drie legitieme 'crates' (de kleinste eenheid code in Rust) werden bijgewerkt, namelijk arrayref, internment en append-only-vec. In plaats van kwaadaardige code direct in de broncode van de hoofdbibliotheken te injecteren, wijzigde de aanvaller subtiel de pakketmanifesten om een externe, typosquatted afhankelijkheid genaamd 'proc-macro1' te importeren. Dit malafide pakket maakte misbruik van het geautomatiseerde bouwproces in de Rust-pakketmanager, cargo, door op de achtergrond een ongeautoriseerde payload te downloaden en uit te voeren.

 

Zoals Wiz-onderzoekers Rami McCarthy en Benjamin Read in hun rapport uitlegden, was het bouwen van een getroffen project voldoende om de payload uit te voeren, omdat build-scripts tijdens de compilatie worden uitgevoerd. Dit betekende dat ontwikkelaars en geautomatiseerde build-pipelines geïnfecteerd konden raken door simpelweg legitieme afhankelijkheden op te halen en te compileren, zelfs als de resulterende software nooit daadwerkelijk werd geïmplementeerd of uitgevoerd. Eenmaal geactiveerd, was het kwaadaardige binaire bestand gericht op het verzamelen van gevoelige gegevens, waaronder opgeslagen webbrowsertoegangsgegevens, cryptocurrency-wallet-extensies en geheimen van ontwikkelaarsomgevingen.

 

De impact van het incident is aanzienlijk, waarbij Wiz-telemetrie onthulde dat arrayref alleen al aanwezig was in ongeveer 75% van de cloudomgevingen die Rust-applicaties draaien. Op het moment van schrijven had arrayref 245.777.808 downloads op crates.io; internment 14.432.082; en append-only-vec 4.503.638.

 

Bij onderzoek naar de command-and-control (C2) infrastructuur die de malware ondersteunt, ontdekten onderzoekers banden met bekende Noord-Koreaanse cyberoperaties. De netwerkcommunicatiepatronen, serverinstellingen en specifieke endpoint-paden kwamen direct overeen met die welke werden gebruikt in eerdere supply chain campagnes, waaronder de spraakmakende compromittering van het Mastra-framework en vergiftigde npm-pakketten gericht op de Axios-bibliotheek. Microsoft en andere threat intelligence teams volgen de dreigingsactor achter deze campagnes als Sapphire Sleet.

 

De Wiz-onderzoekers namen contact op met het Rust Security Response Team, dat snel de gecompromitteerde toegangsgegevens van de maintainer introk en de kwaadaardige crate-versies van crates.io verwijderde. Omdat de payload echter tijdens de bouw-fase en niet tijdens runtime opereerde, zijn beveiligingsteams dringend verzocht hun dependency lockfiles te inspecteren op getroffen versies, alle systemen die de besmette crates hebben gecompileerd als gecompromitteerd te behandelen en onmiddellijk alle toegangsgegevens, cloudgeheimen en API-sleutels op die machines te roteren.

 

Bron: Infosecurity Magazine

25 augustus 2026 | VS leggen sancties op aan Iraanse cyberactoren

Het Amerikaanse ministerie van Financiën heeft op 24 augustus 2026 sancties opgelegd aan zes personen die volgens de Verenigde Staten betrokken zijn bij cyberoperaties voor het Iraanse ministerie van Inlichtingen en Veiligheid. De Amerikaanse overheid koppelt het team aan omvangrijke compromitteringen van kritieke infrastructuur en aan financieel gemotiveerde cyberdiefstal.

 

Volgens het ministerie richtte de groep zich onder meer op organisaties in de energiesector, defensie, zorg, informatietechnologie en financiële dienstverlening. De Amerikaanse overheid stelt ook dat leden in 2024 lokale, staats en federale overheidsinstanties hebben gecompromitteerd. De maatregel bevriest bezittingen onder Amerikaanse jurisdictie en beperkt transacties met de aangewezen personen.

 

De beschuldigingen en attributie komen van de Amerikaanse overheid. Dit artikel verbindt de sancties niet aan afzonderlijke incidenten die in de primaire publicatie niet worden bevestigd.

 

Bron: U.S. Department of the Treasury

26 augustus 2026 | NCSC en Oekraïense SSSCIP versterken digitale weerbaarheid

Het Nederlandse Nationaal Cyber Security Centrum (NCSC) en de Oekraïense State Service of Special Communications and Information Protection (SSSCIP) hebben afgelopen week een Memorandum of Understanding (MoU) ondertekend. Deze overeenkomst is gericht op het versterken van de digitale weerbaarheid door middel van gerichte investeringen in de uitwisseling van informatie en het delen van kennis. De ondertekening vond plaats tijdens een ontmoeting tussen NCSC directeur Matthijs van Amelsfort en Oleksandr Potii, de voorzitter van de SSSCIP.

 

Oleksandr Potii sprak zijn dankbaarheid uit voor de aanhoudende steun van Nederland en benadrukte het cruciale belang hiervan. Hij wees erop dat Oekraïne sinds de grootschalige invasie door Rusland te maken heeft met ongekende uitdagingen, variërend van kinetische aanvallen op de grond tot agressieve, vijandige operaties in de digitale ruimte. Potii stelde dat geen enkel ander land dergelijke uitdagingen eerder heeft doorgemaakt. "Oekraïne heeft in deze strijd cruciale, praktijkgerichte ervaring opgedaan. We zijn klaar om die te delen met onze partners, zodat we gezamenlijke operationele protocollen kunnen opbouwen en aanvallen van tegenstanders effectief kunnen afslaan," aldus Potii.

 

Matthijs van Amelsfort verwelkomde de mogelijkheid om onder de nieuwe MoU bruikbare informatie en technische expertise uit te wisselen met de SSSCIP. Hij benadrukte de betekenis van dit moment als een belangrijke mijlpaal in het partnerschap tussen Oekraïne en Nederland op het gebied van cybersecurity. Van Amelsfort gaf aan dat beide landen vastbesloten zijn in deze relatie te investeren om hun capaciteiten te versterken.

 

Beide partijen zijn van mening dat dit partnerschap zal bijdragen aan een wederzijds situationeel inzicht en de reactietijden bij opkomende cyberdreigingen zal verkorten. Daarnaast bespraken de directeur van het NCSC en de voorzitter van de SSSCIP strategieën om de nationale cyberweerbaarheid te vergroten. Hierbij werd de noodzaak van nauwe samenwerking tussen publieke en private partijen, zowel in civiele als in militaire domeinen, als centraal punt benadrukt.

 

Bron: NCSC

27 augustus 2026 | OpenAI bant Russische accounts van ChatGPT voor beïnvloedingsoperatie

OpenAI heeft een cluster van ChatGPT-accounts geblokkeerd die vermoedelijk afkomstig waren uit Rusland. Deze accounts werden ingezet ter ondersteuning van een heimelijke beïnvloedingsoperatie die pro-Russische narratieven verspreidde. De campagne promootte een organisatie genaamd het International Burke Institute (IBI), dat zich voordeed als een in Israël gevestigde gemeenschap van internationale experts.

 

De operatie maakte geen gebruik van geavanceerde deepfakes of grote botnetwerken, maar volgde een meer traditionele aanpak, namelijk het creëren van een ogenschijnlijk geloofwaardige entiteit met voldoende content om legitiem te lijken, en vervolgens sociale media gebruiken om mensen ernaartoe te leiden. Operators gaven ChatGPT in het Russisch opdrachten om commentaren en berichten te genereren, voornamelijk in het Engels, voor platforms zoals X, Facebook, LinkedIn, Telegram en Substack. Ze instrueerden het model specifiek om taalkundige aanwijzingen die een Russische oorsprong zouden verraden, te vermijden. Om de toegangsbeperkingen van OpenAI voor Rusland te omzeilen, maakten de operators gebruik van VPN's.

 

De social media content promootte artikelen van IBI of spoorde lezers aan om IBI-gerelateerde kanalen te volgen. Sommige berichten kwamen van accounts met de naam en het logo van het instituut, terwijl andere afkomstig leken te zijn van gewone gebruikers wier hoofdactiviteit het delen van hetzelfde materiaal was. De website achter het IBI-merk werd in februari 2025 geregistreerd en presenteerde zich als een Israëlisch netwerk van internationale experts. Het beweerde banden te hebben met bekende namen zoals Francis Fukuyama en Noam Chomsky. Uit onderzoek van OpenAI bleek echter dat 34 van de 36 geanalyseerde artikelen, gepubliceerd onder expertprofielen, elders online waren gekopieerd en soms verkeerd waren toegeschreven aan auteurs.

 

OpenAI stelt dat de website content zelf niet door hun modellen is gegenereerd; een deel van het materiaal leek te zijn geschreven door een Slavisch-sprekende persoon en machinaal vertaald. De rol van de AI was beperkter, maar cruciaal, omdat het hielp bij het creëren van de promotionele laag die mensen naar de site stuurde en de operatie actiever en organischer deed lijken.

 

Een centraal onderdeel van de campagne was de zogenaamde Sovereignty Index, ook wel de Burke Index genoemd. Deze rangschikte landen op politieke, economische, technologische, informatieve, culturele, cognitieve en militaire dimensies. Rusland kreeg hierin consistent een gunstige positie, terwijl Westerse staten, met name Frankrijk, Duitsland, de Europese Unie en de Verenigde Staten, werden bekritiseerd.

 

OpenAI identificeerde ook een Telegram-kanaal, "Lahme Ente", dat Duitstalige berichten publiceerde waarin Oekraïne, de EU en de Duitse regering werden aangevallen en werd gepleit voor nauwere banden met Rusland. Een andere operator gebruikte ChatGPT om logo's te maken voor kanalen gericht op Duitsland, Frankrijk, Polen, Turkije en de Verenigde Staten, en vroeg vervolgens herhaaldelijk om Russischtalige samenvattingen van hun activiteiten. Hoewel het directe bereik van de campagne beperkt lijkt, want de meeste social media posts kregen weinig views en de officiële IBI-accounts hadden lage abonneenummers, trokken de Telegram-kanalen naar verluidt elk tussen de 10.000 en 20.000 volgers.

 

Bron: OpenAI

28 augustus 2026 | Chinese hackgroep QTFY viseert kritieke infrastructuur van de VS

De geavanceerde Chinese hackgroep QTFY, ook bekend onder de acroniemen QT en QTCYBER, richt zich actief op overheids- en kritieke infrastructuursystemen in de Verenigde Staten. Dit gebeurt via een ecosysteem van op maat gemaakte kwaadaardige platforms, zo waarschuwt de FBI. De groep, die sinds 2018 actief is, focust al bijna tien jaar op sectoren zoals de defensie-industriële basis (DIB), communicatie, overheid en hoger onderwijs.

 

In 2024 slaagde QTFY erin om data te exfiltreren van meer dan 300 organisaties in de VS en wereldwijd. Dit gebeurde door misbruik te maken van een exploit voor een kwetsbaarheid in Check Point Quantum Gateway. Onder de slachtoffers bevonden zich Amerikaanse defensiecontractanten, financiële instellingen en universiteiten. Ook entiteiten als het Amerikaanse Ministerie van Justitie, de Federal Reserve en NASA zijn door de groep geviseerd. Daarnaast zijn er pogingen gedaan om ziekenhuizen en verkiezingssystemen in het land te compromitteren.

 

QTFY heeft een eigen gedistribueerd ecosysteem ontwikkeld om deze kwaadaardige operaties efficiënt uit te voeren, wat het voor verdedigers moeilijk maakt om de activiteiten te identificeren en te volgen. Dit ecosysteem omvat een platform genaamd "QScan", dat is ontworpen om snel kwetsbaarheden in slachtoffernetwerken te identificeren en kwetsbare IoT-apparaten te exploiteren. De scanningtool QScan is zeer krachtig; de FBI onthulde dat QTFY deze tool in 2024 gebruikte om meer dan twee miljoen scan- en penetratietesten uit te voeren op één dag.

 

Daarnaast heeft QTFY een product genaamd "QTRouter" ontwikkeld, een netwerk voor verkeersversluiering dat draait op apparaten zoals routers met aangepaste OpenWrt-software. De groep maakt ook gebruik van botnetproducten om de gecompromitteerde IoT-apparaten te controleren en deze op te nemen als QTRouter-proxynodes. Deze producten werken in samenhang, aldus de FBI.

 

De FBI, in coördinatie met de National Security Agency (NSA) en de Cyber National Mission Force (CNMF), heeft op 26 augustus een waarschuwing gepubliceerd. Hierin wordt benadrukt dat QTFY zich richt op het exploiteren van zero-day en N-day kwetsbaarheden om initiële toegang te verkrijgen tot slachtoffernetwerken. Het platform QScan voert verkenningen uit tegen slachtoffernetwerken, inclusief het scrapen van webpagina's, het verzamelen van TLS-certificaten, het opsommen van subdomeinen en penetratietesten. Het onderhoudt een grote database om snel interessante doelwitten te identificeren wanneer een nieuwe kwetsbaarheid wordt ontdekt.

 

De dreigingsactoren nemen ook deel aan diverse freelance Chinese hackernetwerken en kwaadaardige cybercontract- en onderaannemersmarkten. Dit stelt hen in staat om op de hoogte te blijven van nieuwe exploits en aanvalstechnieken, inclusief de integratie van AI in hun processen. Eenmaal binnen een netwerk probeert QTFY persistentie te behouden door middel van verschillende technieken, variërend van het implementeren van remote access trojans (RAT) en webshells tot het verkrijgen van legitieme inloggegevens. Het QTRouter-versluieringsnetwerk stelt de groep in staat om toegang te krijgen tot slachtoffernetwerken via nabijgelegen gecompromitteerde IoT-apparaten, waarbij ze opgaan in het legitieme verkeer. De FBI heeft vastgesteld dat unieke user agent strings afkomstig van IP-adressen in China erop duidden dat QTRouter werd gebruikt door QTFY-personeel en personeel van de Chinese overheid.

 

QTFY heeft ten minste drie belangrijke platforms ontwikkeld en onderhouden die botnets van gecompromitteerde IoT-apparaten kunnen beheren als onderdeel van dit versluieringsnetwerk. De FBI merkte op dat QTFY, die ook de acroniemen QT en QTCYBER gebruikt, is toegeschreven aan Nanjing Xinjiuwei Network Technology Co. Dit is een faciliterend bedrijf voor cyberoperaties gekoppeld aan de Volksrepubliek China (PRC). Hoewel de waarschuwing de specifieke doelen van de aanvallers niet openbaar maakte, wordt aangenomen dat spionage een belangrijke motivatie is. Nick Tausek, lead security automation architect bij Swimlane, merkte op dat militaire en defensiegerelateerde netwerken uiterst gevoelige doelwitten zijn, die operationele plannen en technische capaciteiten kunnen onthullen.

 

De authoriserende instanties adviseren overheids- en kritieke infrastructuurorganisaties om dringend maatregelen te nemen ter bescherming tegen de kwaadaardige activiteiten van QTFY. Aanbevolen wordt om de nieuwste software- en firmware-updates toe te passen op apparaten, webpagina's en applicaties regelmatig te controleren op gepubliceerde geheimen zoals API-sleutels en tokens, proactief te zoeken naar Indicators of Compromise (IOCs) die in de waarschuwing zijn opgenomen, kritieke systemen te isoleren van edge-apparaten en het beveiligingsprogramma regelmatig te testen tegen de dreigingsgedragingen die zijn toegewezen aan het MITRE ATT&CK-framework.

 

In een afzonderlijke aankondiging op 26 augustus onthulden het Amerikaanse Ministerie van Justitie en de FBI dat zij de QScan- en QTRouter-platforms die door QTFY werden gebruikt, succesvol hadden verstoord, waardoor kwaadaardige cyberactoren de toegang tot de tools werd ontzegd. Volgens gerechtelijke documenten biedt QTFY hackdiensten aan, waaronder QScan en QTRouter, aan betalende klanten.

 

Bron: FBI

28 augustus 2026 | Russische hackers misbruiken neppe Google Drive voor accountovernames

Door Rusland gelinkte cybercriminelen voeren spionagecampagnes uit waarbij zij overtuigende nep-pagina's van Google Drive en misleidende diplomatieke uitnodigingen inzetten om toegang tot online accounts te verkrijgen. In plaats van te vertrouwen op schadelijke downloads, leiden de aanvallers hun doelwitten naar legitieme aanmeldingsprocessen om vervolgens de benodigde toegang te bemachtigen.

 

De campagnes richten zich op individuen binnen de academische wereld, denktanks, overheidsgerelateerde instanties en defensiegerelateerde organisaties in Europa en de Verenigde Staten. E-mails en webpagina's imiteren bekende diensten, evenementen of instellingen, waardoor een verzoek om een document te bekijken of zich te registreren voor een bijeenkomst routine lijkt.

 

Analisten van Validin identificeerden verdere infrastructuur rond deze campagnes door historische DNS-records, website-responsen, certificaten, registratiegegevens en visuele pagina-kenmerken te onderzoeken. Validin gaf in een rapport aan dat hun werk een uitbreiding is op eerdere rapportage van Google Threat Intelligence Group, die de activiteit volgde onder de clusters UNC6293, UNC7005 en UNC5976.

 

De impact kan aanzienlijk zijn, zelfs als een slachtoffer nooit traditionele malware installeert. Een gestolen 'consent token', apparaatcode, app-wachtwoord of actieve browsersessie kan een indringer toegang geven tot e-mail, cloudbestanden, contacten en vertrouwde conversaties, wat gevoelige diplomatieke correspondentie en externe partners kan blootstellen.

 

De UNC5976-cluster maakte gebruik van een Google Drive-lookalike domein in een OAuth-phishingoperatie. Validin legde de pagina vast met een titel die "My Drive" en "Google Drive" combineerde, een klein detail bedoeld om een ontvanger gerust te stellen die verwachtte een bestand te openen of te delen. OAuth-phishing misbruikt een echt autorisatieproces in plaats van simpelweg om een wachtwoord te vragen op een rudimentair nepformulier. Een doelwit kan naar een echte aanmeldingspagina van een provider worden gestuurd en vervolgens worden gevraagd een door de aanvaller gecontroleerde applicatie goed te keuren. Die goedkeuring kan tokens overdragen waarmee aanvallers accountgegevens kunnen bereiken zonder opnieuw het wachtwoord nodig te hebben. De onderzoekers vonden vergelijkbare hosting- en inhoudspatronen op extra lookalike domeinen, wat aantoont hoe snel een operatie zijn webinfrastructuur kan wisselen.

 

UNC6293 gebruikte webmisleidingen met een buitenlands beleidsthema om OAuth-phishing te ondersteunen. Het materiaal kopieerde inhoud gerelateerd aan de Council on Foreign Relations, terwijl gerelateerde namen verwezen naar internationale zaken en staatsaangelegenheden, wat de operatie een geloofwaardige beleidsgerichte uitstraling gaf. De campagne toonde ook tekenen van phishing via proxies. Verschillende campagne-gerelateerde subdomeinen leidden bezoekers kortstondig om naar legitieme pagina's van het Amerikaanse ministerie van Buitenlandse Zaken en het Washington Ballet. Validin beoordeelde de responsen als mogelijke Evilginx-configuraties, een techniek geassocieerd met live interceptie van aanmeldingssessies.

 

Een aparte cluster, UNC7005, gebruikte nep-uitnodigingen om Microsoft- en WhatsApp-accounts te targeten via phishing met apparaatcodes. Eén lokmiddel promootte een vermeend evenement in Praag en wijzigde in de loop van de tijd de branding en deadline. Deze tactiek weerspiegelt het groeiende gebruik van bekende account-koppelingsschermen om urgente authenticatieverzoeken legitiem te laten lijken.

 

Organisaties dienen onverwachte Drive-shares, conferentie-uitnodigingen en verzoeken om apparaten te koppelen te behandelen als potentiële pogingen tot accountdiefstal, vooral wanneer deze afkomstig zijn van een onbekend domein. Gebruikers moeten de dienst onafhankelijk openen in plaats van de link in het bericht te volgen, de gevraagde machtigingen van een OAuth-applicatie controleren en verdachte pagina's melden. Beveiligingsteams moeten ongebruikelijke toestemmingen en sessieactiviteit monitoren, terwijl phishing-resistente aanmeldingsmethoden de blootstelling aan proxy-achtige aanvallen kunnen verminderen. Technische indicatoren geassocieerd met deze activiteit, inclusief nieuw geïdentificeerde gerelateerde infrastructuur, zijn beschikbaar voor defensieve monitoring en blokkering.

 

Bron: Validin

28 augustus 2026 | Iraanse hackers leggen Britse energiecentrale plat

Hackers die gelinkt zijn aan het Iraanse regime hebben een Britse energiecentrale vier dagen lang buiten werking gesteld. Dit incident, gerapporteerd door The Telegraph, wordt beschouwd als de meest succesvolle cyberaanval van dit type tot nu toe en markeert vermoedelijk de eerste keer dat aan Iran gelieerde hackers erin slagen een dergelijke faciliteit in het Verenigd Koninkrijk stil te leggen.

 

Michael Shanks, minister, bevestigde op X dat het ging om een cyberincident bij een kleinschalige energiecentrale. Hij benadrukte dat er geen bedreiging was voor het bredere elektriciteitsnet en dat er geen sprake was van stroomuitval voor burgers. Het incident vond plaats rond dezelfde periode als een reeks aanvallen op Amerikaanse waterinfrastructuur vorige maand, waarbij twaalf staten werden getroffen en bezorgdheid ontstond in het Witte Huis.

 

Uit veiligheidsoverwegingen weigeren Britse functionarissen de naam van de getroffen energiecentrale vrij te geven. De faciliteit was echter vier dagen lang buiten bedrijf terwijl personeel poogde de systemen te herstellen. Minister Shanks liet weten dat de getroffen generator aanzienlijk kleiner is dan wat gewoonlijk als energiecentrale wordt beschouwd. Na het incident zijn directeuren van energiebedrijven geïnformeerd en is aanvullend advies over te nemen beveiligingsmaatregelen gedeeld. Het incident is gemeld bij het National Cyber Security Centre (NCSC), dat onderdeel is van de inlichtingendienst GCHQ. Shanks gaf aan dat de overheid voortdurend samenwerkt met de sector, toezichthouders en het NCSC om dreigingen te beoordelen en de beveiliging te versterken, onder meer via de Energy Resilience and Security Taskforce die hij zelf voorzit.

 

Experts waarschuwen al langer dat hackers uit landen als Rusland, China, Iran en Noord-Korea dagelijks vitale infrastructuur en overheidsinstanties aanvallen. Eerdere grote incidenten in het Verenigd Koninkrijk troffen onder meer scholen, systemen van de Britse gezondheidszorg NHS en productielijnen van Jaguar Land Rover. The Telegraph stelt echter dat het nog niet eerder is voorgekomen dat een hacker een Britse energiecentrale volledig tot stilstand bracht.

 

De aanval was vermoedelijk niet bedoeld om daadwerkelijke schade aan burgers toe te brengen, maar eerder om aan te tonen dat aan de Iraanse Revolutionaire Garde gelieerde hackers toegang kunnen krijgen tot gevoelige Britse infrastructuur. Groot-Brittannië telt tientallen kleinschalige energiecentrales die op het net zijn aangesloten, waardoor deze aanval geen grote gevolgen had voor de stroomvoorziening van de Britten zelf. De Amerikaanse aanvallen op waterzuiveringsinstallaties in dezelfde periode veroorzaakten op verschillende locaties wel overstromingen en drukverlies, en werden door de FBI toegeschreven aan 'kwaadwillende cyberactoren' met vermoedelijke herkomst in Teheran.

 

Iran heeft zijn cyberaanvallen op westerse landen opgevoerd sinds het conflict in het Midden-Oosten, met name na de Amerikaans-Israëlische luchtaanvallen in februari. Vermoedelijke Iraanse aanvallen zijn ook gemeld in Duitsland, Polen, Finland, België en Albanië. Het Verenigd Koninkrijk wordt door experts onvoldoende voorbereid geacht op de omvang van deze dreiging. Een officiële risicobeoordeling van het Cabinet Office schatte het risico op een ernstige cyberaanval op binnenlandse infrastructuur op vijf tot 25 procent. Minister Shanks kondigde aan dat later in 2026 een bredere Energy Resilience Strategy zal volgen, die de bescherming tegen uiteenlopende risico's en de veerkracht van het energiesysteem verder moet waarborgen.

 

Bron: The Telegraph

29 augustus 2026 | Gelekte Russische universiteitsgegevens onthullen GRU cybertrainingsprogramma

Gelekte universiteitsdocumenten bieden een zeldzaam inzicht in het militaire cyber-ecosysteem van Rusland. De documenten, geanalyseerd door DomainTools Investigations, wijzen op een gestructureerd trainingsprogramma dat vermoedelijk personeel levert aan GRU-eenheden die geassocieerd worden met de bekende dreigingsactoren APT28 (ook bekend als Fancy Bear en Forest Blizzard) en Sandworm. Deze groepen zijn in het verleden in verband gebracht met spionage, diefstal van inloggegevens, sabotage en disruptieve operaties gericht op overheden en vitale diensten wereldwijd, wat de relevantie van deze bevindingen ver buiten Rusland uitbreidt.

 

Het onderzoek, waarvan de bevindingen werden gedeeld met Cyber Security News, identificeert geen nieuwe slachtofferoperatie of malware, maar schetst de ontwikkeling van technische vaardigheden, operationele planning en inlichtingenwerk. Dit helpt de aanhoudende en diverse aard van de aan het Russische leger gekoppelde cyberactiviteit te verklaren. De gedocumenteerde methoden van deze groepen omvatten phishing, het gebruik van gestolen inloggegevens en het misbruik van blootgestelde systemen.

 

De gelekte archieven betreffen Afdeling nr. 4 van het Militaire Trainingscentrum van de Staatsuniversiteit voor Technische Wetenschappen Bauman in Moskou. Ze bevatten personeelslijsten, roosters, examens en plaatsingsgegevens die de werving, beoordeling en toewijzing van stagiairs documenteren. Onderzoekers hebben de authenticiteit van de bestanden, waaronder ongeveer 1.600 documenten en gegevens van circa 250 carrière- en reservestudenten, bevestigd na analyse van interne consistentie en metadata.

 

Het programma richtte zich op drie specialisaties: Speciale Inlichtingendienst, informatie-technische effecten en bescherming, en informatie-technologiebescherming. De informatiestrategie, met ongeveer 120 studenten in 2024, was de grootste, wat duidt op een breed personeelsmodel. De documenten koppelen afgestudeerden aan Militaire Eenheid 26165 (geassocieerd met APT28) en Militaire Eenheid 74455 (geassocieerd met Sandworm). APT28 is doorgaans verbonden met inlichtingenverzameling, terwijl Sandworm gelinkt is aan disruptie en vernietiging, inclusief sabotageaanvallen op infrastructuur.

 

Voormalig commandant van Eenheid 26165, Viktor Netyksho, komt voor in de trainings- en evaluatiestructuur, en correspondentie draagt de handtekening van de hoge GRU-officier Yuriy Shikolenko. Hoewel de documenten niet bewijzen dat elke genoemde student een inbraak heeft gepleegd, zoals Daniil Porshin en Aleksey Kondrashov, die in 2024 zijn afgestudeerd en naar Eenheden 26165 en 74455 werden toegewezen, bieden ze wel een gedetailleerd beeld van de opleidingspijplijn.

 

Het curriculum omvatte onder meer wachtwoordaanvallen, server-exploitatie, kwetsbaarheidsonderzoek, malwarecreatie, penetratietesten, technische surveillance, propaganda en informatie-manipulatie. Ook cryptografie, code-analyse, inbraakdetectie en hardware-inspectie maakten deel uit van de opleiding. Een conferentievolume uit 2023 beschreef malware-triage, infrastructuurmapping, anomaliedetectie, systeemoproepmonitoring en aanvaller-versus-verdediger-simulaties, wat de vaardigheden weerspiegelt die nodig zijn om een inbraak te reconstrueren. Het curriculum toont aan dat stagiairs zowel offensieve activiteiten als de defensieve respons daarop moesten begrijpen.

 

Een paper onderzocht bijvoorbeeld een phishing-operatie die was opgebouwd rond zelfuitpakkende archieven en hernoemde UltraVNC-binaries. Dit vertoont overeenkomsten met social engineering zoals gezien in campagnes met kwaadaardige Office-documenten, waarbij betrouwbaar ogende bestanden of berichten een weg openen naar compromittering. Praktijkstages brachten de training vervolgens verder dan theorie, met plaatsingen in steden als Koersk, Batajsk, Sebastopol en Boegry voor studenten van speciale inlichtingendiensten, en Moskou, Mosrentgen en Voronezj voor de informatie-effectengroep.

 

De lek beschrijft ook een beveiligingspad voor financiële systemen binnen de speciale inlichtingenstroom. Training in betaalinfrastructuur, transactiesystemen, identiteitscontroles, fraudedetectie en bescherming van gevoelige gegevens zou defensieve taken kunnen ondersteunen, maar kan het personeel ook helpen zwakke punten in banken, verwerkers of overheidsinkomstensystemen te beoordelen.

 

Voor organisaties is de praktische respons om duurzame verdedigingsmechanismen op te bouwen in plaats van een vermeende nieuwe indicator set na te jagen. Essentiële aanbevelingen omvatten het patchen van met internet verbonden systemen, het beperken van externe toegang, het gebruik van phishing-resistente meervoudige authenticatie, het scheiden van kritieke technologie van kantoornetwerken en het monitoren van ongebruikelijke logins en apparaatactiviteit. Dit is bijzonder actueel, aangezien APT28 misbruik maakt van router-systemen en Sandworm zich richt op industriële systemen. De centrale conclusie is institutioneel: Afdeling nr. 4 lijkt operators, analisten, planners, verdedigers en reservepersoneel te genereren voor verschillende onderdelen van de Russische Generale Staf. De exacte manier waarop het archief is verkregen, blijft onbekend voor beveiligingsteams wereldwijd.

 

Bron: DomainTools Investigations

01 september 2026 | Overzicht cyberdreigingen, kritieke infrastructuur en AI-platformen onder vuur

ESET Chief Security Evangelist Tony Anscombe heeft de belangrijkste cybersecurityverhalen van augustus 2026 belicht in zijn maandelijkse overzicht. De incidenten variëren van hacks op AI-samenwerkingsplatformen tot aanvallen op kritieke infrastructuur en grootschalige opsporingsacties tegen frauduleuze callcenters.

 

Een van de opvallendste zaken is de hack van het AI-samenwerkingsplatform Hugging Face. OpenAI heeft meer details bekendgemaakt over hoe zijn agents AI-samenwerkingsplatform Hugging Face hebben gehackt. Dit incident roept vragen op over wat er precies misging en welke lessen hieruit getrokken moeten worden voor de beveiliging van AI-systemen en samenwerkingsplatformen.

 

Verder zijn hackers die gelinkt zijn aan Iran verantwoordelijk geacht voor aanvallen op water- en afvalwatersystemen in minstens twaalf Amerikaanse staten. Bovendien werd een elektriciteitscentrale in het Verenigd Koninkrijk in juli 2026 vier dagen lang uitgeschakeld. Deze reeks incidenten benadrukt de aanhoudende en ernstige risico's waarmee systemen voor kritieke infrastructuur wereldwijd worden geconfronteerd.

 

Delta Airlines onderzoekt een incident waarbij een passagier naar verluidt een onbekend apparaat gebruikte om het in-flight Wi-Fi-netwerk van de luchtvaartmaatschappij te spoofen.

 

Op het vlak van opsporing hebben de Oekraïense autoriteiten een grootschalige operatie uitgevoerd waarbij 94 frauduleuze callcenters werden gesloten. Deze callcenters waren betrokken bij oplichtingspraktijken waarbij mensen werden gelokt met valse beleggingsconstructies en pogingen werden gedaan om toegang tot hun bankrekeningen te stelen. De succesvolle ontmanteling van deze netwerken toont het belang aan van internationale samenwerking bij de bestrijding van cybercriminaliteit en het beschermen van burgers tegen financiële fraude.

 

De diverse incidenten van de afgelopen maand onderstrepen de noodzaak voor zowel bedrijven als beheerders van kritieke infrastructuur om hun beveiligingsmaatregelen voortdurend te evalueren en te versterken tegen een breed scala aan cyberdreigingen.

 

Bron: ESET WeLiveSecurity

Cyberoorlog nieuws

Op deze pagina vind je actueel cyberoorlog nieuws over staatshackers, hybride dreigingen, digitale aanvallen op infrastructuur en geopolitieke cyberdreigingen die relevant zijn voor Nederland en België.

Lees meer »

Cyberoorlog 2026 juli

Op deze pagina vind je een overzicht van cyberoorlog in juli 2026, met aandacht voor hybride dreigingen, statelijke actoren, digitale spionage en aanvallen op kritieke infrastructuur.

Lees meer »

Cyberoorlog 2026 juni

Op deze pagina vind je een overzicht van cyberoorlog in juni 2026, met aandacht voor hybride dreigingen, statelijke actoren, digitale spionage en aanvallen op kritieke infrastructuur.

Lees meer »

Cyberoorlog 2026 mei

Op deze pagina vind je een overzicht van cyberoorlog in mei 2026, met aandacht voor hybride dreigingen, statelijke actoren, digitale spionage en aanvallen op kritieke infrastructuur.

Lees meer »

Cyberoorlog 2026 april

Op deze pagina vind je een overzicht van cyberoorlog in april 2026, met aandacht voor hybride dreigingen, statelijke actoren, digitale spionage en aanvallen op kritieke infrastructuur.

Lees meer »

Cyberoorlog 2026 maart

▽ JANUARI 2027 | ▽ DECEMBER 2026 | ▽ NOVEMBER 2026 | ▽ OKTOBER 2026 | ▽ SEPTEMBER 2026 | ▽ AUGUSTUS 2026 | ▽ JULI 2026 | ▽ JUNI 2026 | ▽ MEI 2026 | ▽ APRIL 2026 | ▽ MAART 2026 | ▽ FEBRUARI 2026 | ▽ JANUARI 2026 | ▽ DECEMBER 2025

Lees meer »