Op deze pagina vind je actueel cyberoorlog nieuws over staatshackers, hybride dreigingen, digitale aanvallen op infrastructuur en geopolitieke cyberdreigingen die relevant zijn voor Nederland en België.
Hybride dreigingen, geopolitieke cyberaanvallen en digitale oorlogsvoering. Gericht op Nederland en België.
Cyberoorlog en hybride oorlogvoering
De nadruk ligt op cyberoperaties van statelijke of aan staten gelieerde actoren die relevant kunnen zijn voor Nederland, België, Europa en NAVO partners.
2.0 Cyberoorlog:
01 augustus 2026 | FBI waarschuwt voor Noord-Koreaanse IT werknemers met gestolen identiteiten
De Amerikaanse State Department, de FBI en geallieerde overheden, waaronder Japan, Canada, Duitsland, Australië, het Verenigd Koninkrijk en de Republiek Korea, hebben gezamenlijk een waarschuwing uitgegeven. Deze waarschuwing, gedateerd 31 juli 2026, informeert bedrijven wereldwijd over Noord-Koreaanse IT werknemers die private ondernemingen infiltreren met behulp van gestolen identiteiten, vervalste documenten en proxy netwerken.
Het primaire doel van deze operaties is het doorsluizen van salarissen naar Pyongyang. Deze fondsen worden vervolgens gebruikt om het illegale nucleaire wapenprogramma en ballistische raketprogramma's van het regime te financieren. Ambtenaren benadrukken dat deze praktijken ernstige insiderbedreigingen creëren, wat kan leiden tot data exfiltratie, diefstal van cryptocurrency en het wegnemen van gevoelige bedrijfsinformatie.
De Noord-Koreaanse IT werknemers doen zich doorgaans voor als buitenlandse staatsburgers op online platforms voor werkgelegenheid, inkoop en contracten. Zij registreren accounts met vervalste nationaliteitsgegevens en gesmede identificatie documenten, vaak met afbeeldingen die worden geleverd door derde partijen (proxies) die in andere landen wonen. Deze proxies kunnen interviews voeren, persoonlijk contact leggen of bankrekeningen ter beschikking stellen, zodat de daadwerkelijke werknemers verborgen blijven.
Een veelvoorkomend alarmsignaal betreft de betaalvoorkeuren. Veel aanvragers weigeren directe stortingen en vragen in plaats daarvan om geldoverdracht services of cryptocurrency. Ook laten zij lonen overmaken naar de rekening van een derde partij, die de fondsen vervolgens naar het buitenland routeert na aftrek van een percentage. In 2026 zijn reeds acht personen veroordeeld in verband met deze faciliterende regelingen, wat de ernst van de dreiging onderstreept.
De waarschuwing beschrijft een steeds verder uitbreidende gereedschapskist van de werknemers. Zij maken in toenemende mate gebruik van kunstmatige intelligentie (AI) om hun profielen te verfijnen, overtuigende communicatie te genereren en hun ware identiteit te verbergen. Velen opereren vanuit Noord-Korea, China, Rusland, Zuidoost-Azië of Afrika en maskeren hun locaties met VPN's, remote desktop software en zogenaamde "laptop farms". In deze opstellingen ontvangen in de VS gevestigde of andere overzeese facilitators door bedrijven uitgegeven laptops en houden deze ingeschakeld, zodat Noord-Koreaanse werknemers op afstand kunnen inloggen en het lijkt alsof zij vanuit een betrouwbare jurisdictie werken.
Naast programmeerwerkzaamheden op het gebied van web development, mobile apps, software en blockchain, beheren sommige operatieven ook frauduleuze valutahandel systemen die zij zelf hebben gebouwd om extra harde valuta te genereren.
Bedrijven die onwetend deze werknemers inhuren, lopen meer risico dan alleen een slechte aanwerving. Het contracteren met Noord-Koreaanse staatsburgers en het betalen van hen kan in strijd zijn met Resolutie 2397 van de Veiligheidsraad van de Verenigde Naties en nationale sanctiewetten in de Verenigde Staten, Japan, Zuid-Korea en andere jurisdicties. Dit kan leiden tot juridische straffen en financiële sancties voor de betrokken bedrijven. De Financial Action Task Force blijft Noord-Korea op de zwarte lijst plaatsen als een hoogrisicogebied voor proliferatiefinanciering, en de inkomstenstromen van IT werknemers worden expliciet genoemd als een middel voor sanctieontduiking. Tegelijkertijd kan succesvolle infiltratie leiden tot gestolen broncode, klantgegevens, inloggegevens en cryptocurrency bezittingen.
De gezamenlijke waarschuwing dringt er bij organisaties op aan om de identiteitsverificatie en aanwervingscontroles aan te scherpen. Ambtenaren adviseren een strenge controle van identificatie documenten, de voorkeur voor persoonlijke of zorgvuldig gescreende live video-interviews, en systemen die afwijkende accountactiviteit signaleren. Voorbeelden hiervan zijn frequente wijzigingen in namen of bankgegevens, niet overeenkomende namen van betaalrekeningen, meerdere accounts die hetzelfde ID of IP adres delen, vervalste of bewerkte identiteitsafbeeldingen, onnatuurlijk lange inlogsessies en profielen vol vertaalfouten.
Tijdens videogesprekken dienen werkgevers te letten op verschillen in foto ID, gemanipuleerde of door AI gegenereerde feeds, weigering om camera's aan te zetten, tarieven onder de marktwaarde, tekenen dat meerdere personen één account bedienen en eisen voor betaling in cryptocurrency. Platform operators worden aangemoedigd om gebruikers te informeren over verdachte vermeldingen en hun account monitoring tools te versterken. Iedereen die vermoedt dat hij of zij een Noord-Koreaanse IT werknemer regeling is tegengekomen, wordt geadviseerd de activiteit onmiddellijk te melden aan de relevante nationale autoriteiten.
Door een combinatie van strengere identiteitscontroles, videocontrole, betalingszorgvuldigheid en tijdige rapportage, kunnen bedrijven de kans verkleinen op het financieren van wapenprogramma's, het lijden van data diefstal of het geconfronteerd worden met sancties als gevolg van deze geavanceerde fraude met externe werknemers.
Bron: IC3
01 augustus 2026 | AIVD en MIVD waarschuwen voor Russische aanvallen op mailservers van Zimbra
De Nederlandse inlichtingendiensten AIVD en MIVD hebben een gezamenlijke waarschuwing uitgegeven aan organisaties die gebruikmaken van mailservers van Zimbra. Zij roepen deze organisaties op om hun systemen onmiddellijk te controleren en de beschikbare beveiligingsupdates te installeren. De waarschuwing betreft een kwetsbaarheid in de webmailomgeving van Zimbra die geen actieve handeling van de gebruiker vereist om misbruikt te worden; het openen van een kwaadaardig e-mailbericht volstaat voor een succesvolle aanval.
De aanvallen worden toegeschreven aan de Russische dreigingsgroep Laundry Bear, die sinds juli 2025 actief is. Deze groep staat bekend om eerdere cyberaanvallen op doelwitten binnen de NAVO, en heeft ook Nederlandse organisaties getroffen, waaronder de Nationale Politie. De primaire doelwitten van Laundry Bear omvatten defensiebedrijven, onderaannemers, ICT-dienstverleners en diverse organisaties in westerse landen.
In Nederland wordt de software van Zimbra breed ingezet door diverse overheidsinstanties, bedrijven en universiteiten. Hoewel de AIVD en MIVD nog geen specifieke Nederlandse slachtoffers hebben vastgesteld in deze recente campagne, benadrukken zij het belang van proactieve maatregelen. De diensten adviseren dan ook dringend om niet alleen de benodigde patches te installeren, maar ook de systemen grondig na te lopen op eventuele sporen van compromittering. Indien er aanwijzingen zijn van een inbraak, dienen volledige herstelmaatregelen te worden getroffen, aangezien het enkel installeren van updates onvoldoende is wanneer aanvallers al toegang hebben verkregen tot de systemen. De waarschuwing onderstreept de aanhoudende dreiging van statelijke actoren tegen kritieke infrastructuren en organisaties in Nederland en andere westerse landen.
Bron: iBestuur
04 augustus 2026 | Russische hackers misbruiken Wi-Fi in hotels voor spionage op reizigers
Door de staat gesponsorde Russische hackers, bekend als Storm-2945, een subgroep van Midnight Blizzard, hebben wereldwijd Wi-Fi-netwerken van hotels gecompromitteerd. Het doel van deze campagne is het stelen van inloggegevens van reizigers en het infecteren van hun apparaten met spionagemalware. Dit blijkt uit een recent rapport van Microsoft, dat deze activiteiten begin mei voor het eerst waarnam.
De aanval richt zich op hotels en andere horecagelegenheden waar gasten moeten inloggen via zogenaamde captive portals, webpagina's die men moet bezoeken voordat internettoegang wordt verleend. De aanvallers manipuleren internetverkeer op de gecompromitteerde netwerken om slachtoffers om te leiden naar valse Microsoft-inlogpagina's of frauduleuze updatepagina's voor browsers en besturingssystemen. Deze pagina's zijn ontworpen om malware te verspreiden.
Beveiligingsbedrijf ReliaQuest, dat de activiteit in juli voor het eerst openbaar maakte, meldde dat hotels en andere horecaorganisaties in diverse Amerikaanse steden, India en Saoedi-Arabië zijn getroffen. Vooral zakelijke reizigers lijken het primaire doelwit te zijn, waarbij ook conferentiecentra en andere gedeelde locaties risico lopen.
Microsoft identificeerde twee belangrijke aanvalstechnieken. Ten eerste worden slachtoffers omgeleid naar nagemaakte Microsoft-authenticatiepagina's, waardoor aanvallers inloggegevens kunnen onderscheppen en toegang kunnen krijgen tot Microsoft 365-accounts. Ten tweede worden gebruikers valse updatepagina's voorgeschoteld die hen, via zogenaamde ClickFix social engineering, overtuigen om malware te downloaden en te installeren.
Twee primaire malwarefamilies worden in deze campagne gebruikt. CornFlake is een remote access trojan (RAT) die aanvallers persistente controle geeft over geïnfecteerde Windows-computers. Deze malware kan bestanden verzamelen, toetsaanslagen registreren, wachtwoorden en authenticatietokens stelen, audio en video opnemen, verwisselbare media detecteren en systemen op afstand beheren. ChocoShell is een informatie-stealer die ontworpen is om browsercookies, opgeslagen wachtwoorden, Microsoft 365 single sign-on tokens en Wi-Fi-gegevens te verzamelen. Waar CornFlake gericht is op langdurige toegang, is ChocoShell bedoeld voor snelle extractie van inloggegevens voor cloudaccounts en andere online diensten. Microsoft waarschuwt dat de operatie mogelijk uitbreidt naar niet-Windows-apparaten, aangezien sommige valse updatepagina's instructies bevatten voor Android-gebruikers om een kwaadaardige applicatie te downloaden.
De attributie van Microsoft verschilt van die van ReliaQuest. ReliaQuest zag overeenkomsten met tactieken van APT28 (Fancy Bear of Forest Blizzard), een Russische militaire inlichtingenhackersgroep die eerder in verband werd gebracht met campagnes die zich richten op routers en Microsoft 365-accounts. Microsoft schrijft de activiteit echter toe aan Storm-2945, onderdeel van Midnight Blizzard (ook bekend als APT29, Cozy Bear en BlueBravo). Deze spionagegroep wordt gelinkt aan de Russische buitenlandse inlichtingendienst (SVR) en richt zich doorgaans op overheden, diplomatieke missies en organisaties in de defensie-, energie-, media- en politieke sectoren ter ondersteuning van het Russische buitenlandse beleid.
ReliaQuest heeft eerder gewaarschuwd dat elke organisatie die gebruikmaakt van captive portal netwerken, zoals luchthavens, conferentiecentra, co-working spaces, universiteiten, zorginstellingen en evenementenlocaties, een potentieel doelwit kan zijn.
Bron: Microsoft
04 augustus 2026 | Statelijke actoren breiden gebruik van generatieve AI in cyberaanvallen uit
Nation-state actoren integreren generatieve AI steeds vaker in diverse fasen van hun cyberaanvallen. Dit blijkt uit onderzoek van TrendAI, een businessunit van Trend Micro. De bevindingen tonen aan dat AI zich ontwikkelt van een ondersteunend hulpmiddel naar een actieve component binnen geavanceerde cyberoperaties.
Onderzoekers van TrendAI hebben waargenomen dat aan China gelieerde groepen generatieve AI inzetten voor het verfijnen van exploits en de ontwikkeling van nieuwe malware. In specifieke gevallen voerde een AI-agent zelfs zelfstandig verkenningen uit en bewoog het zich lateraal binnen een doelnetwerk, wat duidt op een toenemende autonomie in aanvalsstrategieën.
Noord-Koreaanse actoren zijn ook niet achtergebleven; zij hebben commerciële AI-tools geïntegreerd in hun operaties. Daarnaast maakten zij gebruik van een besmet softwarepakket om ontwikkelaars te compromitteren, wat een bredere aanpak van supply chain-aanvallen suggereert.
Iraanse groeperingen toonden een opvallende snelheid in het misbruiken van een recent ontdekte kwetsbaarheid in Ivanti-producten. Binnen enkele dagen na de ontdekking werd deze kwetsbaarheid al actief gebruikt in aanvallen. Deze groepen richten zich tevens op operationele technologie (OT) die via het internet toegankelijk is, wat een groeiend risico vormt voor kritieke infrastructuren.
TrendAI signaleert verder een algemene trend waarbij zowel bekende als zero-day kwetsbaarheden steeds sneller door aanvallers worden misbruikt. Tegelijkertijd wordt de command-and-control-infrastructuur van aanvallers vaker verborgen in diverse platforms, waaronder cloudplatforms, developer tunnels, blockchains en paste-sites, wat de detectie en bestrijding bemoeilijkt. De toename van malware-as-a-service draagt hieraan bij, aangezien het de identificatie van de daadwerkelijke aanvallers complexer maakt.
Bron: TrendAI
05 augustus 2026 | Iran verdacht van cyberaanvallen op waternetwerken in zeven Amerikaanse staten
De Amerikaanse autoriteiten zijn een diepgaand onderzoek gestart naar een reeks cyberaanvallen die gericht waren op watersystemen in minstens zeven afzonderlijke staten van de Verenigde Staten, waaronder Minnesota. De eerste bevindingen van inlichtingendiensten wijzen in de richting van Iran als de mogelijke verantwoordelijke actor achter deze gecoördineerde aanvallen. Een belangrijk aspect van de huidige situatie is dat er tot op heden geen meldingen zijn gedaan van daadwerkelijke operationele verstoringen of significante schade aan de getroffen waterinfrastructuur.
De Federal Bureau of Investigation (FBI) heeft de claims bevestigd dat hackers met succes gemeentelijke watersystemen in de zeven staten als doelwit hebben genomen. Deze incidenten lijken onderdeel te zijn van een bredere, mogelijk langlopende campagne die specifiek gericht is op kritieke infrastructuur binnen de Verenigde Staten. De precieze aard van de gebruikte aanvalsmethoden en de technische details van de inbraken zijn nog niet volledig openbaar gemaakt, wat typerend is voor lopende onderzoeken naar statelijke dreigingen.
De voorlopige aard van de attributie aan Iran benadrukt dat het onderzoek nog in volle gang is. De Amerikaanse inlichtingendiensten en wetshandhavingsinstanties werken samen om de volledige omvang van de campagne te bepalen, de identiteit van de aanvallers definitief vast te stellen en de motieven achter deze acties te doorgronden. Het incident, hoewel vooralsnog zonder ernstige gevolgen, onderstreept de kwetsbaarheid van vitale openbare diensten voor geavanceerde cyberaanvallen. Dit benadrukt de noodzaak voor voortdurende investeringen in cybersecuritymaatregelen en verbeterde veerkracht van kritieke infrastructuur, niet alleen in de VS, maar wereldwijd. De situatie dient als een cruciale herinnering aan de aanhoudende dreiging die uitgaat van statelijke actoren en de potentiële impact op essentiële voorzieningen zoals watervoorziening. Internationale samenwerking op het gebied van dreigingsinformatie-uitwisseling is essentieel om dergelijke hybride aanvallen effectief te bestrijden.
Bron: The New York Times
05 augustus 2026 | Strategische inzichten in cyberoorlog en dreigingen vanuit Britse inlichtingendienst
Generaal Sir Jim Hockenhull, voormalig hoofd van de Britse Defensie Inlichtingendienst (Defence Intelligence), deelde zijn strategische inzichten over moderne conflicten en de rol van cyberoperaties. Hockenhull, die van december 2018 tot mei 2022 de Defensie Inlichtingendienst leidde, is vooral bekend geworden door zijn besluit om de Britse inlichtingen over Ruslands plannen voor de invasie van Oekraïne te declassificeren en openbaar te maken, inclusief de geplande routes van de Russische troepen. Het doel hiervan was om de intenties van het Kremlin bloot te leggen voordat Moskou een vals voorwendsel kon creëren. Hoewel deze zet nu algemeen als een succes wordt beschouwd, ondervond Hockenhull destijds aanzienlijke weerstand, waarbij vrijwel niemand binnen de regering zijn voorstel aanvankelijk steunde, met uitzondering van de toenmalige minister van Defensie, Ben Wallace.
Na zijn periode bij de Defensie Inlichtingendienst leidde Hockenhull vanaf 2022 het Strategic Command, dat de militaire cyber- en inlichtingeninspanningen van Groot-Brittannië coördineert. Hij speelde ook een cruciale rol bij de vorming van de National Cyber Force in 2020, de offensieve cyberorganisatie van het land die capaciteiten van diverse militaire, veiligheids- en inlichtingendiensten bundelt.
Hockenhull benadrukt dat de volgende oorlog van Groot-Brittannië geen conflict in de verte zal zijn, maar zich ook op eigen grond zal afspelen. Hij bewondert de continue campagnevoering van tegenstanders, die elk staatsinstrument inzetten als onderdeel van een langdurige inspanning, een aanpak die Groot-Brittannië naar zijn mening minder consistent toepast. In cyberspace is capaciteit bovendien niet op te slaan zoals fysieke wapens; een enkele software update kan bijvoorbeeld een deur sluiten. Hij vergelijkt cybertools met Legosteentjes, die voor een specifiek doel en moment worden samengesteld en snel verouderen.
De generaal stelt dat de traditionele afschrikkingstheorie, die dateert uit de jaren vijftig, niet meer volstaat. Een relevantere vraag voor het moderne tijdperk is welke impact het heeft op een tegenstander om te weten dat ze worden waargenomen. Hij waarschuwt dat Groot-Brittannië dagelijks wordt aangevallen in cyberspace en sabotage, spionage en aanvallen op onderzeese kabels kan verwachten, lang voordat een conventionele "schietoorlog" uitbreekt. Hockenhull pleit ervoor dat het publiek beter geïnformeerd moet worden over deze dreigingen, aangezien de financiering voor defensie, die anders naar essentiële diensten zoals scholen en ziekenhuizen zou gaan, nu grotendeels op vertrouwen wordt gevraagd, terwijl veel informatie geheim blijft.
Hij herinnert zich dat Ben Wallace de enige persoon was die zijn voorstel tot declassificatie van Russische invasieplannen steunde. Wallace, die eerder minister van Veiligheid was geweest, begreep de wereld van inlichtingen goed en was bereid risicovolle, maar noodzakelijke, beslissingen te nemen. Hockenhull sprak ook zijn verdriet uit over het recente overlijden van Sir Alex Younger, voormalig hoofd van de Secret Intelligence Service (MI6), die ondanks zijn achtergrond in de schaduwen een belangrijke publieke stem was geworden en complexe kwesties helder kon uitleggen.
Bron: Defence Intelligence
05 augustus 2026 | Russische hacker breekt wereldwijd in bij organisaties en spioneert Oekraïense defensie
Een Russischsprekende hacker is in verband gebracht met een grootschalige operatie die wereldwijd organisaties heeft geïnfiltreerd, inloggegevens heeft verzameld en toegang heeft voorbereid voor verkoop aan ransomwaregroepen. De activiteiten troffen diverse sectoren, waaronder onderwijs, gezondheidszorg, financiële dienstverlening, telecommunicatie en overheidsinstanties, met name organisaties met direct aan internet gekoppelde systemen.
De aanvaller zocht naar kwetsbare beveiligingsapparatuur en openbare applicaties en maakte vervolgens misbruik van bekende softwarefouten om netwerken binnen te dringen. Eenmaal binnen verzamelde de hacker wachtwoorden, bewoog zich door interne systemen en verkreeg in sommige gevallen volledige controle over de identiteitssystemen van bedrijven. Onderzoekers van CloudSEK ontdekten deze activiteiten na het vinden van een blootgestelde server met gedetailleerde verslagen van het werk van de operator. Volgens CloudSEK wijst het bewijs op een initiële toegangsbroker (IAB) met een hoog volume, in plaats van een ransomwaregroep die direct versleuteling uitvoert. Dit benadrukt hoe één compromittering de start kan zijn van een grotere criminele keten, waarbij gestolen toegang wordt vastgehouden, doorverkocht of hergebruikt.
De herstelde bestanden tonen aan dat de operator grootschalige scans uitvoerde in meer dan twaalf landen. Er werden exploits ingezet voor ten minste twaalf kwetsbaarheden in producten van onder andere Fortinet, F5, SonicWall, Sophos, Citrix, SAP, Roundcube, vBulletin en Hikvision. De meeste exploitcode betrof openbaar proof-of-concept materiaal, hoewel sommige tools werden aangepast. Na het verkrijgen van toegang gebruikte de operator webshells en netwerktunnels om Windows-systemen binnen slachtofferomgevingen te bereiken. Gestolen NTLM-wachtwoordhashes werden gebruikt voor authenticatie op afstand, terwijl inloggegevens, beveiligingsaccountgegevens en browsergeheimen werden verzameld om de toegang uit te breiden. In bevestigde gevallen extraheerde de aanvaller de sleutel die nodig is om langdurige Kerberos-authenticatietickets te vervalsen, wat duidt op een volledige compromittering van Active Directory. Organisaties die aan deze inbraken waren gekoppeld, werden later genoemd door verschillende ransomwaregroepen, wat de bevinding ondersteunt dat toegang werd geleverd aan externe afpersingsgroepen.
De operatie verschoof later van brede commerciële targeting naar gerichte verzameling tegen Oekraïense defensie- en ruimtevaartorganisaties. De aanvaller implementeerde Sliver command-and-control tooling, verkreeg toegang tot blootgestelde broncoderepository's en verzamelde materiaal dat niet paste bij het gebruikelijke patroon van verkoop van bedrijfsgegevens. Onderzoekers vonden ook honderden afbeeldingen van IP-camera's en screenshots van blootgestelde remote desktop-sessies, wat de operator inzicht kon geven in faciliteiten, personeelsbewegingen en logistieke gebieden. CloudSEK schat met matig tot hoog vertrouwen in dat het op Oekraïne gerichte werk staatsgerelateerde inlichtingenbehoeften diende, hoewel het bewijs niet vaststelde of de actor directe opdrachten ontving of de verzamelde toegang en beelden aan een staatsklant verkocht. De criminele en spionageactiviteiten gebruikten gedeelde infrastructuur, tunnels en tools.
Organisaties dienen administratieve interfaces te beschermen tegen directe blootstelling aan internet, kwetsbare apparatuur tijdig te patchen en gestolen configuratieback-ups te behandelen als een volledige netwerkblootstelling. Het is essentieel om inloggegevens van apparatuur en services te wijzigen, onbekende beheerdersaanmeldingen te controleren en te zoeken naar ongeautoriseerde accounts, geïnjecteerde SSH-sleutels of gewijzigde apparaatinstellingen. Bij vermoeden van domeincompromittering moeten beheerders het krbtgt-account tweemaal resetten met een volledig replicatie-interval, afstappen van RC4-HMAC en ongebruikelijk lange Kerberos-tickets onderzoeken. Camera-operators moeten standaardwachtwoorden vervangen, firmware updaten, camera's isoleren van het openbare internet en vermijden dat apparaten gevoelige operaties onthullen.
Bron: CloudSEK
06 augustus 2026 | Chinese telco's behouden aanwezigheid in VS ondanks hackinglinks
Drie Chinese telecommunicatiegiganten handhaven hun positie binnen het Amerikaanse internetecosysteem, ondanks hun vermeende betrokkenheid bij eerdere Chinese hackcampagnes. Dit werd dinsdag gemeld door Amerikaanse wetgevers. Het tweepartijdige Select Committee on China van het Congres publiceerde een 49 pagina's tellend onderzoek naar China Mobile, China Unicom en China Telecom. Deze bedrijven kregen tussen 2019 en 2022 hun telecommunicatielicenties geweigerd of ingetrokken door regelgevers vanwege cyberbeveiligingsproblemen.
Het onderzoek werd uitgevoerd naar aanleiding van de Salt Typhoon hack, die ten minste negen Amerikaanse telecommunicatiebedrijven trof. Naast technische onderzoeken heeft de commissie alle drie de bedrijven gedagvaard en medewerkers geïnterviewd. De conclusie van de commissie is dat geen van de bedrijven onafhankelijk is van hun Chinese moedermaatschappijen, die diepe banden hebben met de Chinese overheid.
Hoewel de Federal Communications Commission (FCC) de licenties van de bedrijven introk of weigerde, beperkte dit hun activiteiten. Het dwong de bedrijven echter niet om hun apparatuur te verwijderen of hun zakelijke banden met andere telecom- en technologiebedrijven te verbreken. Ondanks de acties van de FCC bleven de Chinese staatsbedrijven "diep verankerd in het Amerikaanse internetecosysteem, lang nadat federale regelgevers hen al kwetsbaar hadden bevonden voor uitbuiting, invloed en controle door de Communistische Partij van China (CCP) en actie hadden ondernomen om hun internationale telecommunicatiediensten te beëindigen."
De studie roept het Congres op om de bevoegdheden van de FCC te versterken. Dit zou de mogelijkheid moeten beperken voor de bedrijven om in de VS te opereren en andere maatregelen moeten afdwingen om technologie van China Mobile, China Unicom en China Telecom te verwijderen en te vervangen. Voorzitter John Moolenaar van de Select Committee (R-MI) verklaarde dat de bedrijven "een bedreiging voor ons allemaal" vormen omdat ze "ondergeschikt zijn aan de CCP". Hij voegde eraan toe dat de bedrijven "de binnenlandse cyberinfrastructuur waarop we vertrouwen vergiftigen".
Moolenaar waarschuwde: "Dit alles maakt ons kwetsbaar voor een nieuwe golf van door de staat gesponsorde cyberaanvallen van de grootste tegenstander van onze natie." Hij benadrukte verder: "De CCP laat Amerikaanse telecombedrijven China niet binnen. We moeten deze dochterondernemingen uit onze binnenlandse infrastructuur snijden om het Amerikaanse volk te beschermen."
Het rapport bespreekt de gevolgen van het FCC-besluit om de Section 214-autorisatie voor de drie bedrijven in te trekken of te weigeren, wat hen verbiedt bepaalde diensten in de VS te leveren. Hoewel het rapport de FCC prijst voor deze acties, concludeerde het dat de bedrijven niet werden gedwongen hun fysieke activiteiten in de VS stop te zetten. Alle drie "verkregen of behielden stilletjes hardware, interconnectieovereenkomsten en datacenterposities die dienden als hun 'vertrouwde' achterdeurtjes."
De commissie schetst verschillende manieren waarop de bedrijven potentieel betrokken waren bij de Salt Typhoon aanvallen en voortdurend toegang konden bieden voor de Chinese overheid. De studie wees uit dat elk bedrijf "aan de onderkant van een eigendomsketen zit die via Hongkong en offshore houdstermaatschappijen naar een Chinees staatsbedrijf loopt." Alle moedermaatschappijen worden bestuurd door de State-owned Assets Supervision and Administration Commission of the State Council van China.
De commissie merkte op dat de bedrijven aanvankelijk niet reageerden op vrijwillige contactpogingen en dat de Chinese overheid de uitgevaardigde dagvaardingen veroordeelde. Acht interviews met bedrijfsfunctionarissen werden in september 2025 gehouden, waarbij sommigen bereid waren vragen te beantwoorden en anderen weigerden zelfs basisfeiten over hun werkgevers te erkennen. Geen van de geïnterviewden erkende nieuwsberichten over de Salt Typhoon incidenten te hebben gelezen. Na de FCC-actie richtten alle drie de bedrijven zich op minder gereguleerde netwerkdiensten. "Door hun Amerikaanse activiteiten opnieuw op te bouwen rond netwerkdiensten buiten het kernkader van de Section 214-licenties, behielden ze hun operationele voet aan de grond op kritieke knooppunten van de Amerikaanse internetinfrastructuur," aldus de studie. "De carriers hielden ook in China geproduceerde apparatuur draaiend binnen Amerikaanse netwerken, inclusief hardware gebouwd door bedrijven die onderworpen zijn aan Chinese wettelijke verplichtingen die samenwerking met staatsveiligheids- en inlichtingendiensten kunnen afdwingen." De bedrijven bleven klantgegevens wereldwijd routeren, fysieke ruimte huren in Amerikaanse faciliteiten, VPN's beheren, netwerkapparatuur van derden bemiddelen en meer.
Het rapport koppelde de drie bedrijven aan verschillende cyberbeveiligingsincidenten van het afgelopen decennium en meerdere gesanctioneerde Chinese cyberbeveiligingsbedrijven. Volgens de studie waren China Telecom en andere door de staat gesteunde carriers verbonden met verschillende grootschalige internetrouteringsincidenten waarbij verkeer van de Amerikaanse overheid, private sector en binnenlandse netwerken verkeerd werd gerouteerd naar door de Volksrepubliek China gecontroleerde netwerken. Hoewel veel van deze incidenten toevalligheden kunnen zijn geweest, concludeerden het ministerie van Justitie en andere instanties dat meerdere incidenten bedoeld waren om gegevens bloot te stellen aan onderschepping of wijziging, aldus de studie. De commissie weigerde te stellen dat China Mobile direct deelnam aan de Salt Typhoon cybercampagne, maar vond technische gegevens die de hackincidenten verbonden met de infrastructuur van het bedrijf. China Unicom heeft ook geverifieerde links naar Integrity Tech, een bedrijf dat door de VS is gesanctioneerd en wordt beschuldigd van directe betrokkenheid bij de door de Chinese staat gesponsorde hackactiviteiten. China Unicom is tevens een corporate partner van i-SOON, een ander Chinees cyberbeveiligingsbedrijf.
Bron: Select Committee on China
07 augustus 2026 | Onderzoeker keek 22 maanden mee met Noord Koreaanse hackers en vond 1.640 getroffen organisaties
De Griekse onderzoeker Vangelis Stykas, werkzaam als technisch directeur bij beveiligingsbedrijf Kumio, heeft gedurende bijna twee jaar inzicht gekregen in de operaties van Noord-Koreaanse aanvallers. Stykas kreeg toegang tot de command-and-control servers van de hackers en analyseerde in 22 maanden tijd ongeveer vijf terabyte aan operationele gegevens. Zijn bevindingen, gepresenteerd op de beveiligingsconferentie Black Hat in de Verenigde Staten, onthullen een grootschalige compromittering van 1.640 organisaties verspreid over 57 landen.
Van deze gecompromitteerde entiteiten betroffen 700 tot 800 gevallen zware inbraken, waarbij de aanvallers beheerderstoegang verkregen tot servers, cloudomgevingen, ontwikkelaarsgegevens en digitale portemonnees. Een veelvoorkomende aanvalsmethode was een campagne waarbij softwareontwikkelaars werden gelokt met valse vacatures. Door op deze vacatures in te gaan, haalden de ontwikkelaars onbewust schadelijke software binnen, wat leidde tot de compromittering van hun organisaties.
Hoewel diverse getroffen organisaties gevoelige bedrijfs-, overheids- of zorginformatie beheren, leek de primaire focus van de aanvallers gericht op het verkrijgen van toegang tot en het stelen van cryptovaluta. De gedetailleerde inzichten van Stykas bieden een zeldzame blik in de tactieken en de omvang van de operaties van deze statelijke dreigingsactor.
Bron: Wired
08 augustus 2026 | Rusland kan Navo testen met cyberaanval
Nieuwe rapporten van Amerikaanse inlichtingendiensten suggereren dat Rusland in de komende jaren een beperkte aanval op een lidstaat van de Navo zou kunnen uitvoeren. Het doel van een dergelijke actie is het testen van de reactie van het bondgenootschap. Dit meldt The Wall Street Journal, gebaseerd op gesprekken met Amerikaanse functionarissen.
De voorspelde actie betreft geen grootschalige oorlog, maar eerder gerichte incidenten zoals sabotage, een cyberaanval, of een kleine militaire confrontatie tegen een Navo-land gelegen aan de oostgrens van Europa. Het doel van deze acties is het testen hoe de Navo reageert.
Bron: BNR Nieuwsradio
09 augustus 2026 | Nieuw-Zeeland sanctioneert Russische cyberactoren en propagandisten
Nieuw-Zeeland heeft een 36e sanctiepakket tegen Rusland aangekondigd, gericht op 33 individuen en entiteiten die de oorlog in Oekraïne ondersteunen. Buitenlandminister Winston Peters maakte de maatregelen bekend, die specifiek gericht zijn op personen en organisaties die betrokken zijn bij de gedwongen verplaatsing en 'heropvoeding' van Oekraïense kinderen, evenals kwaadwillende cyberactoren en propagandisten. Daarnaast omvat het pakket individuen die het militair-industrieel complex van Rusland ondersteunen, en actoren uit Iran en Noord-Korea die hulp bieden bij de invasie.
Sinds de invoering van de Russia Sanctions Act in maart 2022 heeft Nieuw-Zeeland meer dan 2.000 Russische doelwitten gesanctioneerd, waaronder individuen, entiteiten en vaartuigen, en diverse handelsmaatregelen geïmplementeerd om economische druk op Moskou uit te oefenen. Peters benadrukte dat kinderen nooit als oorlogsinstrumenten mogen worden gebruikt en uitte zijn diepe bezorgdheid over de pogingen om Oekraïense kinderen te ontvoeren en te 'heropvoeden' via dwingende, door de staat geleide programma's.
Een prominent onderdeel van het nieuwe sanctiepakket is de focus op kwaadwillende cyberactoren en personen die anti-Oekraïense propaganda verspreiden om de Russische oorlog te legitimeren. Peters verklaarde dat "activiteiten achter een toetsenbord reële gevolgen kunnen hebben." Hij wees erop dat cyberactoren toenemend worden ingezet voor het verzamelen van inlichtingen, het omzeilen van sancties en het verstoren van degenen die zich verzetten tegen de agressie van Rusland. Nieuw-Zeeland en zijn partners zijn vastbesloten om het beroep van Moskou op dergelijke actoren te veroordelen.
De aankondiging van de sancties volgt kort op het feit dat Nieuw-Zeeland beschuldigingen van spionage door de Russische Federale Veiligheidsdienst (FSB) heeft afgedaan als ongegrond. Eind juli beweerde de FSB een Russische burger in Chabarovsk te hebben opgepakt op verdenking van het doorspelen van gevoelige informatie aan Nieuw-Zeelandse spionnen. De Nieuw-Zeelandse premier Christopher Luxon weigerde commentaar te geven op inlichtingenkwesties, maar de inlichtingendienst van het land merkte op dat "Russische staatsmedia vaak niet de meest betrouwbare bron van accurate rapportage zijn." Deskundigen op het gebied van buitenlandse zaken in Nieuw-Zeeland suggereren dat de arrestatie waarschijnlijk een politiek gemotiveerd showproces was, bedoeld om de reputatie van Wellington te bezoedelen.
Bron: Kyiv Post
11 augustus 2026 | Russische militaire hackers misbruiken recruiters voor cyberaanvallen op Oekraïense IT-werknemers
Hackers die gelinkt zijn aan de Russische militaire inlichtingendienst (GRU), bekend als Sandworm, doen zich voor als recruiters om Oekraïense IT-werknemers te verleiden tot het installeren van kwaadaardige software. Onderzoekers hebben deze campagne, die minstens sinds mei loopt, ontdekt. Het Oekraïense Computer Emergency Response Team, CERT-UA, heeft de operatie in verband gebracht met Sandworm, een beruchte hacking-eenheid die al meer dan tien jaar actief is en verantwoordelijk wordt gehouden voor enkele van Rusland's meest ontwrichtende cyberoperaties, waaronder aanvallen op het Oekraïense elektriciteitsnet.
De campagne richt zich voornamelijk op systeembeheerders en andere IT-professionals. De aanvallers doorzoeken legitieme Oekraïense vacaturesites naar potentiële slachtoffers, beoordelen hun cv's en nemen vervolgens contact met hen op, waarbij zij zich voordoen als recruiters voor een IT-bedrijf. In een door CERT-UA onderzocht geval beweerden de aanvallers een wervingsbedrijf genaamd Atlas Business Group te vertegenwoordigen en vertelden zij een potentieel slachtoffer dat zij aan het werven waren voor een project waarbij Sopra Steria Bulgaria betrokken was, een onderdeel van een legitiem internationaal IT-dienstenbedrijf.
Na het eerste contact via de ingebouwde chatfunctie van de vacaturesite, verplaatsten de vermeende recruiters het gesprek naar Telegram. Daar voerde een nep-HR-manager een eerste screening uit, waarbij gewone vragen werden gesteld over de voorkeuren van de kandidaat voor werkregelingen en Engelse taalvaardigheid. De kandidaat werd vervolgens uitgenodigd voor een Zoom-interview met een Engelssprekende man van naar schatting 30 tot 35 jaar oud. CERT-UA heeft niet bekendgemaakt of de persoon in het interview een echte deelnemer aan de operatie was, of een met AI-gegenereerde persona.
Naarmate het rekruteringsproces vorderde, stuurden de hackers de kandidaat per e-mail instructies voor wat zij beweerden een technisch interview te zijn. Volgens het onderzoek werd het slachtoffer verteld verbinding te maken met een bedrijfsnetwerk via WireGuard, een legitiem open-source VPN-protocol en software, om testopdrachten te voltooien. Het e-mailadres van de afzender was zo opgesteld dat het leek op dat van een regionaal kantoor van Sopra Steria.
Toen kandidaten probeerden verbinding te maken met de verstrekte bestanden, stuitten zij op fouten. De zogenaamde recruiter instrueerde hen vervolgens om een aangepaste VPN-app, genaamd SopraVPN, te downloaden. Deze app werd gehost op het software-distributieplatform SourceForge en was gekoppeld vanaf een website die was ontworpen om op de officiële site van het bedrijf te lijken. Het installeren van SopraVPN was de cruciale stap in het compromitteren van de computer van het slachtoffer, aldus CERT-UA. De hackers creëerden de applicatie met behulp van legitieme WireGuard open-source code, maar hadden deze zo gemodificeerd dat kwaadaardige commando's heimelijk konden worden uitgevoerd op het apparaat van het slachtoffer. Sommige commando's waren versleuteld en ingebed in de VPN-configuratiebestanden, waardoor ze moeilijker te identificeren waren tijdens een basisinspectie.
CERT-UA heeft niet bekendgemaakt hoeveel mensen het doelwit waren of wat het uiteindelijke doel van de hackers was. Het Telegram-account dat door de vermeende Atlas Business Group-recruiter werd gebruikt, was op het moment van schrijven nog toegankelijk, maar de bijbehorende vacature was verwijderd. Sandworm, ook bekend als APT44 en Seashell Blizzard, staat bekend om zijn disruptieve cyberoperaties. Deze tactiek van nep-recruitment wordt ook door andere statelijke actoren gebruikt; Westerse inlichtingendiensten hebben eerder gewaarschuwd dat Chinese inlichtingenofficieren zich voordoen als recruiters op professionele netwerkplatforms en vacatureplatforms, en Noord-Koreaanse hackers hebben eveneens herhaaldelijk recruiters geïmiteerd om inloggegevens en cryptovaluta te stelen of werknemers van technologiebedrijven te compromitteren.
Bron: CERT-UA
Cyberoorlog nieuws
1 aug 2026
Op deze pagina vind je actueel cyberoorlog nieuws over staatshackers, hybride dreigingen, digitale aanvallen op infrastructuur en geopolitieke cyberdreigingen die relevant zijn voor Nederland en België.
Cyberoorlog 2026 juli
1 jul 2026
Op deze pagina vind je een overzicht van cyberoorlog in juli 2026, met aandacht voor hybride dreigingen, statelijke actoren, digitale spionage en aanvallen op kritieke infrastructuur.
Cyberoorlog 2026 juni
1 jun 2026
Op deze pagina vind je een overzicht van cyberoorlog in juni 2026, met aandacht voor hybride dreigingen, statelijke actoren, digitale spionage en aanvallen op kritieke infrastructuur.
Cyberoorlog 2026 mei
1 mei 2026
Op deze pagina vind je een overzicht van cyberoorlog in mei 2026, met aandacht voor hybride dreigingen, statelijke actoren, digitale spionage en aanvallen op kritieke infrastructuur.
Cyberoorlog 2026 april
1 apr 2026
Op deze pagina vind je een overzicht van cyberoorlog in april 2026, met aandacht voor hybride dreigingen, statelijke actoren, digitale spionage en aanvallen op kritieke infrastructuur.
Cyberoorlog 2026 maart
1 mrt 2026
▽ JANUARI 2027 | ▽ DECEMBER 2026 | ▽ NOVEMBER 2026 | ▽ OKTOBER 2026 | ▽ SEPTEMBER 2026 | ▽ AUGUSTUS 2026 | ▽ JULI 2026 | ▽ JUNI 2026 | ▽ MEI 2026 | ▽ APRIL 2026 | ▽ MAART 2026 | ▽ FEBRUARI 2026 | ▽ JANUARI 2026 | ▽ DECEMBER 2025