Europese offensieve cyberplannen en kritieke lekken in vitale systemen

Gepubliceerd op 1 december 2025 om 12:00

Cyberdreigingen ontwikkelen zich in hoog tempo. Daarom houdt ons team je dagelijks op de hoogte van de belangrijkste gebeurtenissen in de digitale wereld.

Wil je snel weten wat er vandaag speelt? Bekijk dan de korte video met het overzicht van het belangrijkste nieuws.

Heb je liever een compacte uitleg voor onderweg? Luister dan naar de podcast van drie minuten.

Wil je juist meer context en duiding? Dan vind je hieronder ook de uitgebreide analyse aflevering.

Bekijk hieronder de presentatie van het nieuws. De presentatie is tevens beschikbaar via YouTube.

Luister naar "Het journaal in 3 min". Het journaal is tevens beschikbaar via Spotify of YouTube.

Powered by RedCircle

Luister naar "De analyse". De podcast is tevens beschikbaar via Spotify of YouTube.

Powered by RedCircle

De ontwikkelingen van de afgelopen dagen schetsen een beeld van een digitaal domein waarin de inzet steeds hoger wordt, variërend van fundamentele softwarefouten in de luchtvaart tot geopolitieke strategieën die de grens tussen verdediging en aanval doen vervagen. Zowel in de vitale infrastructuur als binnen de softwareontwikkeling zijn kwetsbaarheden aan het licht gekomen die directe risico's vormen voor organisaties en individuen. Voor Nederland en België is waakzaamheid geboden, aangezien wereldwijde trends in exploitatie en digitale oorlogsvoering onmiskenbaar hun weerslag hebben op de lokale netwerkbeveiliging en beleidsvorming.

Massale blootstelling van inloggegevens en softwarefouten in de luchtvaart

Een grootschalige analyse van publieke repositories op het platform GitLab heeft een zorgwekkend beveiligingslek blootgelegd waarbij meer dan zeventienduizend geheime gegevens openbaar toegankelijk bleken te zijn. Beveiligingsonderzoeker Luke Marshall scande 5,6 miljoen repositories en ontdekte met behulp van de tool TruffleHog talloze gevoelige gegevens, waaronder inloggegevens voor Google Cloud Platform, MongoDB sleutels en Telegram bot tokens. Deze gegevens, afkomstig van ruim 2800 unieke domeinen, vormen een ernstig risico voor de integriteit van ontwikkelomgevingen wereldwijd, aangezien kwaadwillenden hiermee eenvoudig toegang kunnen verkrijgen tot interne systemen. Naast deze digitale kwetsbaarheid kampte de luchtvaartsector met een opmerkelijk softwareprobleem bij Airbus A320 toestellen. Intense zonnestraling bleek storingen te veroorzaken in de cockpitsystemen, wat in een specifiek geval leidde tot onverwacht hoogteverlies tijdens een vlucht. Hoewel dit defect, waarvoor een update voor zo'n zesduizend vliegtuigen noodzakelijk is, geen annuleringen of directe problemen veroorzaakte op luchthavens zoals Schiphol, onderstreept het incident de fragiliteit van complexe digitale systemen binnen kritieke infrastructuren.

Actief misbruik van bedrijfssoftware en industriële systemen in de benelux en daarbuiten

Beveiligingsexperts zien een duidelijke toename in het actieve misbruik van specifieke kwetsbaarheden die ook netwerken in Nederland en België raken. Een kritiek punt van zorg is de business intelligence tool Metabase, waarvoor in de afgelopen maand bij 52 unieke IP adressen in Nederland exploitatiepogingen van het lek CVE-2023-38646 zijn waargenomen. Daarnaast vormt de bestandsoverdrachtsoftware SolarWinds Serv-U een specifiek risico in België, waar de exploitatie van CVE-2024-28995 een directe bedreiging vormt voor zowel overheidsinstellingen als private organisaties. Ook verouderde apparatuur blijft een doelwit; zo worden Cisco-routers en Huawei Home Gateways nog steeds aangevallen via bekende lekken. Op wereldwijd niveau heeft CISA gewaarschuwd voor een kwetsbaarheid in OpenPLC ScadaBR (CVE-2021-26829), die door de pro Russische groep TwoNet is misbruikt om industriële controlesystemen te manipuleren. Tegelijkertijd vragen trending CVE's in populaire technologieën om onmiddellijke patching, waaronder een ernstige geheugencorruptiefout in Qualcomm Adreno GPU drivers (CVE-2025-21479) en kritieke lekken in WordPress plugins en Mattermost, die aanvallers de mogelijkheid bieden tot code executie en data extractie.

Algoritmische polarisatie en tools voor het uitschakelen van beveiliging

De dreigingen in het digitale landschap worden complexer door de combinatie van psychologische beïnvloeding en geavanceerde malware. Wetenschappelijk onderzoek in Science toont aan dat het algoritme van het platform X polarisatie versnelt door gebruikers via de 'For You' feed intensief bloot te stellen aan extreme standpunten, wat de vatbaarheid voor desinformatie en extremisme vergroot. Deze manipulatie van de informatieomgeving vormt een strategisch risico voor de maatschappelijke stabiliteit. Aan de technische kant is op het darkweb een verontrustende trend waargenomen, de verkoop van tools en broncode die specifiek zijn ontworpen om antivirus- en EDR/XDR-beveiligingssystemen uit te schakelen. Met deze zogenaamde 'killer tools' kunnen cybercriminelen de eerste verdedigingslinie van organisaties neutraliseren, waardoor zij onopgemerkt netwerken kunnen binnendringen voor spionage of ransomware aanvallen. Dit ondermijnt de effectiviteit van detectiesystemen waar veel bedrijven op vertrouwen.

Juridische acties tegen identiteitsfraude en wifi criminaliteit

Rechtshandhavingsdiensten hebben significante successen geboekt in de strijd tegen cybercriminaliteit die gericht is op individuen. In Australië is een 44 jarige man veroordeeld tot ruim zeven jaar gevangenisstraf voor het uitvoeren van 'evil twin' aanvallen op luchthavens en tijdens binnenlandse vluchten. Door valse wifi netwerken op te zetten, onderschepte hij inloggegevens van reizigers om toegang te krijgen tot hun sociale media en privéfoto's. In Duitsland heeft een gecoördineerde actie van de federale politie geleid tot de arrestatie van een man die op grote schaal vervalste identiteitsbewijzen verkocht via het darkweb. De verdachte faciliteerde fraude en witwassen door op bestelling paspoorten en identiteitskaarten te vervaardigen in ruil voor cryptovaluta. De inbeslagname van zijn apparatuur en administratie biedt opsporingsdiensten waardevolle informatie om het netwerk van afnemers verder te ontmantelen.

Europese verkenning van offensieve capaciteiten tegen hybride agressie

De aanhoudende hybride dreiging vanuit Rusland dwingt Europese landen en de NAVO tot een herziening van hun cyberstrategie. Er wordt serieus gesproken over het gecoördineerd uitvoeren van offensieve cyberoperaties gericht op Russische systemen die strategisch van belang zijn voor de oorlogsvoering. Deze discussies komen voort uit een toename van sabotage, GPS verstoringen en desinformatiecampagnes die de Europese veiligheid ondermijnen. Landen als Letland en Italië hebben concrete voorstellen gedaan voor de oprichting van een permanent centrum voor hybride dreigingen en een gezamenlijke cybermacht. Het doel is om sneller te kunnen reageren op incidenten, onder meer door de inzet van kunstmatige intelligentie voor betere attributie en door digitale aanvallen sneller publiekelijk toe te schrijven aan de verantwoordelijke statelijke actoren.

Verscherpt toezicht op digitale communicatiekanalen door overheden

Overheden wereldwijd nemen steeds stringentere maatregelen om grip te houden op digitale communicatiestromen en fraude te bestrijden. In Rusland dreigt toezichthouder Roskomnadzor opnieuw met een blokkade van WhatsApp indien het platform niet voldoet aan lokale wetgeving, een stap die past in een patroon van censuur en het promoten van staatsbeheerde alternatieven. In Thailand kiest de overheid voor een andere benadering van digitale veiligheid door een verbod in te stellen op het versturen van links in sms berichten en emails door overheidsinstanties. Deze maatregel is bedoeld om burgers te beschermen tegen phishing en malware, en dwingt een cultuuromslag af waarbij officiële communicatie met links per definitie als verdacht wordt beschouwd.

Dit was het voor vandaag! Tot morgen! En als je het interessant vond, stuur het dan door naar je vrienden en collega’s.

Ontdek meer over cybercrime en het darkweb in onze uitgebreide bibliotheek. Voor een gestructureerd overzicht van relevante onderwerpen kun je terecht op onze onderwerpenpagina, waar je een alfabetisch gerangschikte lijst vindt.

Bron: Cybercrimeinfo, ondezoeksteam

Ccinfo Openbare Versie 01 12 2025 Pdf

PDF – 295,9 KB 143 downloads

Recente journaal uitzendingen

Week 23 2026

Mailboxspionage en Cisco SD-WAN actief misbruikt

In deze aflevering van het Cyber Journaal staan de dagen van donderdag 4 en vrijdag 5 juni centraal. Aanvallers lazen vijf maanden lang ongezien mee in de mailbox van een beursdirecteur en sluisden de inhoud weg via vertrouwde clouddiensten. In Nederland en België blijven hotelgasten en bankklanten doelwit van fraude die naadloos aansluit op de werkelijkheid. Tegelijk staat de toeleverketen van software opnieuw onder druk, worden kwetsbaarheden in netwerkapparatuur en WordPress actief misbruikt, en zien we beweging in opsporing, spionage en het beleid rond digitale soevereiniteit. We lopen het thema voor thema langs.

Lees meer »

Datalek hotelsector, Windows NETLOGON actief misbruikt

In deze aflevering van het Cyber Journaal staan de dagen van dinsdag 2 en woensdag 3 juni centraal. Koninklijke Horeca Nederland waarschuwt voor een breed datalek in de hotelsector, waarbij gestolen reserveringsgegevens gasten bereiken via geloofwaardige phishing. In Den Bosch onderzoekt de overheid een mogelijk datalek bij de gevangenis van Vught dat niet door een hack ontstond, maar door een overgeslagen procedure. Tegelijk staat de toeleverketen van software opnieuw onder druk, worden twee kritieke lekken in Windows en Android actief misbruikt, en zien we beweging in opsporing, hacktivisme en spionage. We lopen het thema voor thema langs.

Lees meer »

Meta AI lek kaapt Instagram, vier Benelux datalekken

In het weekend van 30 en 31 mei en op maandag 1 juni 2026 stond kunstmatige intelligentie centraal als nieuw aanvalsoppervlak. Een lek in de digitale assistent Meta AI maakte het mogelijk om Instagramaccounts over te nemen, zelfs met tweefactorauthenticatie, waarbij het gearchiveerde Instagramaccount van het Witte Huis uit de regeringsperiode van Barack Obama het bekendste slachtoffer was. Tegelijk verschenen op cybercrimefora vermeende datasets van vier grote organisaties uit Nederland en België, waaronder het Utrechtse BCD Travel en het grootste Belgische ziekenfonds. De opsporing boekte een succes met de aanhouding van de beheerder van een van de grootste platforms voor gestolen data. Verder worden twee kwetsbaarheden in Palo Alto GlobalProtect en de WordPress plugin WP Maps Pro op dit moment actief misbruikt.

Lees meer »
Week 22 2026

Zes Nederlandse darkweb vermeldingen, FortiClient misbruikt

In de periode van 27 tot en met 28 mei 2026 claimden meerdere dreigingsactoren op darkwebportalen dat zij toegang hadden verkregen tot gegevens van zes Nederlandse organisaties, waaronder een zorgvergelijker, een webshop voor vliegersartikelen en een hoveniersbedrijf. Beveiligingsonderzoekers van Arctic Wolf documenteerden actief misbruik van een kwetsbaarheid in FortiClient EMS, waarbij aanvallers via het eigen beheerkanaal van de managementserver een infostealer installeerden op verbonden endpoints. Sysdig publiceerde een analyse van de eerste volledig door een agent gestuurde aanval, waarbij een database werd gestolen in minder dan twee minuten. Verder haalde de Nederlandse politie samen met het NCSC het Asocks proxynetwerk offline, een botnet met 17 miljoen besmette apparaten waarvan 200 sturende servers in Nederland stonden.

Lees meer »

Ajax hack Buren, NL ransomware en valse AI installaties

In de periode van 25 tot en met 26 mei 2026 werd een 35-jarige man uit Buren aangehouden als verdachte van de hack bij Ajax eerder dit jaar, waarbij gegevens van tienduizenden seizoenkaarthouders toegankelijk waren. Drie Nederlandse bedrijven verschenen op darkwebportalen van de ransomwaregroepen PLAY, DragonForce en LockBit 5.0. Onderzoekers van EclecticIQ documenteerden een lopende campagne waarbij ontwikkelaars worden gelokt naar valse installatiepagina's voor Gemini CLI en Claude Code om een fileless infostealer te verspreiden. En een artikel van mei 2026 in The Hacker News zet het fenomeen van MFA prompt bombing uiteen, inclusief de bekende inbraak bij Cisco in 2022.

Lees meer »

FIOD 800 servers, TrapDoor npm en Ghost CMS ClickFix

In de periode van vrijdag 22 tot en met zondag 24 mei 2026 arresteerde de FIOD twee verdachten en nam meer dan 800 servers in beslag van een hostingbedrijf dat vermoedelijk Russische cyberaanvallen en desinformatie faciliteerde. Dreigingsactor TrapDoor plaatste 34 kwaadaardige pakketten gericht op ontwikkelaars die AI coding assistants gebruiken, waarbij kwaadaardige instructiebestanden worden ingezet om toekomstige AI sessies te manipuleren. En op meer dan 700 websites, waaronder die van Harvard University en Oxford University, wordt een kritieke kwetsbaarheid in Ghost CMS (CVE-2026-26980) misbruikt om bezoekers via ClickFix naar malware te leiden.

Lees meer »

Altijd op de hoogte

Ontvang dagelijks het Cyber Journaal tussen 12:00 en 14:00 uur (behalve op zondag). Schrijf je in en ontvang het automatisch in je mailbox:

Door de drukte kan het wat langer duren voordat het inschrijfformulier wordt geladen.