Roemeense waterdienst gegijzeld en duizenden firewalls in Benelux kwetsbaar

Gepubliceerd op 23 december 2025 om 13:30

Blijf cyberdreigingen voor met onze dagelijkse update. Kies het formaat dat bij jou past, een korte video (5 min) voor het overzicht, een podcast (3 min) voor onderweg, of de uitgebreide analyse (15 min) voor meer diepgang.

De presentatie is tevens beschikbaar via YouTube.

Het journaal is tevens beschikbaar via Spotify of YouTube.

Powered by RedCircle

De podcast is tevens beschikbaar via Spotify of YouTube.

Powered by RedCircle

De gebeurtenissen van de afgelopen dag laten een verontrustend beeld zien waarbij zowel vitale overheidsdiensten als commerciële hardware het doelwit waren van geavanceerde aanvallen. Terwijl gijzelsoftware de fysieke infrastructuur in Oost-Europa onder druk zette, moeten systeembeheerders in Nederland en België acuut handelen om duizenden kwetsbare netwerkapparaten te beveiligen tegen actieve misbruikpogingen. Daarnaast werden er wereldwijd successen geboekt in de opsporing, variërend van het oprollen van digitale fraudenetwerken tot het fysiek verijdelen van een hightech ontvoeringspoging.

Watermanagement en ruimtevaartorganisatie doelwit van gijzelsoftware en datadiefstal

Een grootschalige ransomware aanval heeft de operationele processen van de Roemeense nationale waterbeheerautoriteit ernstig verstoord, waarbij circa duizend computersystemen en servers voor email en geografische data zijn versleuteld. De aanvallers maakten hierbij misbruik van de legitieme Windows functie BitLocker om bestanden onbruikbaar te maken en eisten dat er binnen een week contact werd opgenomen. Hoewel de vitale aansturing van waterinfrastructuur en overstromingsbescherming gewaarborgd blijft doordat deze losstaat van het getroffen IT netwerk, wordt er nu met spoed gewerkt aan de integratie in nationale beveiligingssystemen. Ook de Amerikaanse ruimtevaartorganisatie NASA kreeg te maken met een incident waarbij vermoedelijk de broncode van teleradiologiesystemen is buitgemaakt via een server die direct aan hun infrastructuur was gekoppeld. Gebruikers van QNAP netwerkopslag werden eveneens opgeschrikt door claims van de hackersgroep KaruHunters, die stelt 1,7 terabyte aan data te hebben gestolen van een NAS systeem. De fabrikant wijst in een reactie echter op het gebruik van zwakke wachtwoorden en verouderde software op het specifieke apparaat en benadrukt dat hun cloudinfrastructuur niet is gecompromitteerd.

Ernstige lekken in firewalls en moederborden vereisen directe mitigatie en nuance

Voor netwerkbeheerders in de Benelux is directe actie noodzakelijk vanwege een kritiek lek in WatchGuard firewalls dat aanvallers in staat stelt systemen op afstand volledig over te nemen. Ondanks dat er sinds 18 december patches beschikbaar zijn, staan er in België nog 2810 en in Nederland 1760 apparaten open voor deze exploitatie die wereldwijd al actief wordt misbruikt. Een ander fundamenteel probleem is ontdekt in de hardware van grote fabrikanten zoals Gigabyte en ASUS, waar de Sleeping Bouncer kwetsbaarheid de geheugenbeveiliging tijdens het opstarten kan uitschakelen en zo malware diep in het systeem laat nestelen. In de beveiligingsgemeenschap ontstond kortstondig verwarring over een vermeend nieuw lek in ASUS software, maar dit blijkt na analyse te gaan om een administratieve registratie van de historische ShadowHammer aanval uit 2019 op software die al jaren niet meer wordt ondersteund. Tevens blijken programmeerassistenten die werken met kunstmatige intelligentie manipuleerbaar via de Lies in the Loop techniek, waarmee hackers goedkeuringsvensters kunnen vervalsen om gebruikers ongemerkt schadelijke code te laten uitvoeren.

Innovatie in cybercrime door deepfakes en misbruik van beheertools

Het onderwijs kampt met een explosieve toename van cyberpesten waarbij leerlingen met behulp van AI naaktbeelden van klasgenoten genereren, wat in de eerste helft van 2025 al leidde tot 440.000 meldingen in de Verenigde Staten. Op financieel gebied richten criminelen zich steeds vaker op de menselijke factor door werknemers van grote bedrijven tot wel 15.000 dollar te bieden voor het verlenen van toegang tot interne netwerken. De technische drempel voor criminelen wordt verder verlaagd door het nieuwe BBQLL ransomwaremodel, waarmee ook minder technisch onderlegde daders gijzelsoftware kunnen huren om aanvallen uit te voeren. Voor Android gebruikers is er een nieuwe dreiging in de vorm van Wonderland malware, die zich via onschuldig ogende apps nestelt op telefoons om bankrekeningen te plunderen en sms berichten te onderscheppen. Zelfs legitieme beheertools zijn niet veilig, zo blijkt uit het misbruik van de monitoringsoftware Nezha, die door hackers wordt ingezet als een onzichtbaar paard van Troje om volledige controle over servers te verkrijgen zonder alarmbellen te laten afgaan.

Wereldwijde arrestaties en verijdelde ontvoering tonen slagkracht politie

De Nederlandse politie heeft in een woning in de provincie Utrecht een illegale handel in medicijnen blootgelegd met de vondst van ruim 37.500 pillen en diverse wapens, wat leidde tot de arrestatie van een man die via een neppe webshop slachtoffers oplichtte. Op internationaal niveau heeft Operatie Sentinel in Afrika geresulteerd in 574 arrestaties en het voorkomen van miljoenenverliezen door fraude en ransomware, waarbij onder meer een olibedrijf in Senegal voor een verlies van bijna acht miljoen dollar werd behoed. In de Verenigde Staten bekende een Oekraïense man schuld aan zijn rol in de beruchte Nefilim ransomwaregroep die wereldwijd grote bedrijven afperste en miljoenen aan schade veroorzaakte. Een bijzonder zorgwekkende zaak speelde zich af in Florida, waar criminelen drones en signaalverstoorders inzetten om een crypto ondernemer te observeren in een poging hem te ontvoeren, een plan dat dankzij ingrijpen van de FBI kon worden verijdeld.

Spionagegroep vernieuwt toolkit voor aanvallen op industriële doelen

De cyberspionagegroep Arcane Werewolf heeft zijn tactieken aangescherpt en richt zich nu specifiek op de Russische productiesector met een vernieuwde versie van de Loki malware. De aanvallers maken gebruik van phishing emails die afkomstig lijken van legitieme organisaties om slachtoffers te verleiden tot het downloaden van ZIP bestanden met verborgen kwaadaardige ladingen. Deze nieuwe variant is compatibel gemaakt met geavanceerde frameworks voor post exploitatie, waardoor de aanvallers na binnenkomst meer mogelijkheden hebben om ongemerkt systeeminformatie te stelen en hun aanwezigheid in het netwerk te verankeren.

Politieke discussie over surveillance en digitale opvoeding laait op

Privacyvoorvechters luiden de noodklok over plannen van de Europese Commissie die dienstverleners zouden verplichten om op grote schaal gebruikersdata en metadata op te slaan, wat door critici wordt gezien als een opmaat naar massasurveillance onder de noemer Chatcontrol 3.0. De Nederlandse overheid kiest ondertussen voor een preventieve benadering van digitale veiligheid bij jongeren door in een nieuwe campagne het gebruik van de zogeheten dumbphone te promoten als middel tegen schermverslaving en prikkelgevoeligheid. Tegelijkertijd heeft de demissionair staatssecretaris laten weten niets te zien in een verbod op online anonimiteit, omdat een identificatieplicht te grote risico's voor de privacy en de vrijheid van meningsuiting met zich mee zou brengen en bestaande opsporingsmiddelen als voldoende worden beschouwd.

Dit was het voor vandaag! Tot morgen! En als je het interessant vond, stuur het dan door naar je vrienden en collega’s.

Ontdek meer over cybercrime en het darkweb in onze uitgebreide bibliotheek. Voor een gestructureerd overzicht van relevante onderwerpen kun je terecht op onze onderwerpenpagina, waar je een alfabetisch gerangschikte lijst vindt.

Bron: Cybercrimeinfo, ondezoeksteam

Recente journalen

Week 27 2026

Golf actief misbruikte lekken en AI als aanvalswapen

Het cybernieuws van dinsdag 30 juni en woensdag 1 juli 2026 stond in het teken van een golf kritieke kwetsbaarheden die nu daadwerkelijk worden misbruikt, van beheersoftware tot bedrijfsapplicaties. Daarnaast werd kunstmatige intelligentie op steeds meer manieren een aanvalsvlak, van browsers die zich laten ompraten tot verzonnen domeinen die aanvallers alvast registreren. In eigen land toonde De Nederlandsche Bank hoe hard de fraude in het betalingsverkeer groeit, terwijl de opsporing resultaat boekte en de geopolitiek opnieuw doorklonk in de spionage tegen overheden.

Lees meer »

Russische jacht op Signal en een golf kritieke lekken

Het cybernieuws van zaterdag 27 tot en met maandag 29 juni 2026 liet drie sterke rode draden zien. De FBI, CISA en de Oekraïense veiligheidsdienst waarschuwden alle drie voor dezelfde Russische campagne die niet de versleuteling van Signal kraakt, maar gebruikers hun herstelsleutel laat afstaan. Tegelijk werd kunstmatige intelligentie zichtbaar als zowel wapen als doelwit, van gekaapte softwarepakketten die ontwikkelaars bestelen tot een schone projectmap die een AI codeassistent verleidt om zelf malware uit te voeren. Onder de oppervlakte liep een golf van kritieke kwetsbaarheden met publieke exploitcode, terwijl de Benelux werd geraakt door een datalek bij zeilsoftware en een aanhoudende aanval op hotels, en de opsporing en de geopolitiek opnieuw met elkaar verweven raakten rond Jaguar Land Rover.

Lees meer »
Week 26 2026

Operation Endgame tegen infostealers, Canvas onzeker

Het cybernieuws van donderdag 25 en vrijdag 26 juni 2026 stond in het teken van twee grote dossiers en een breed patroon. Een internationale operatie, bekend als Operation Endgame, ontmantelde de infrastructuur achter de infostealers Amadey en StealC en de dropper SocGholish, met het Team High Tech Crime van de Nederlandse politie als een van de trekkers. Tegelijk blijft de omvang van het datalek bij het onderwijsplatform Canvas voor Nederland onbekend, omdat leverancier Instructure niet kan aangeven welke gegevens precies zijn buitgemaakt. Onder de oppervlakte loopt opnieuw een rode draad, aanvallers mikken op vertrouwen via de servicedesk, de browser en vertrouwde apps, terwijl kritieke lekken in netwerkapparatuur en in Chrome actief worden misbruikt en de opsporing op meerdere fronten resultaat boekt.

Lees meer »

Fortinet treft 270 Belgische bedrijven, Joomla-lek 10.0

Het cybernieuws van dinsdag 23 en woensdag 24 juni 2026 stond in het teken van één groot dossier en een breed patroon. Het datalek bij Fortinet blijkt minstens 270 Belgische organisaties en honderden Nederlandse systemen te raken, terwijl de onderliggende oogstcampagne FortiBleed meer dan 110 miljoen inloggegevens verzamelde. Daarnaast wordt een kritiek lek in de Joomla Content Editor met de hoogste score van 10.0 actief misbruikt, en doken vier nieuwe darkweb-claims op tegen Belgische en Nederlandse bedrijven. Onder de oppervlakte loopt een rode draad: aanvallers oogsten en verhandelen toegang, en de software-toeleveringsketen en de tooling rond kunstmatige intelligentie worden een steeds groter doelwit.

Lees meer »

Belgische Staatsveiligheid gehackt, SRA op leaksite

In deze aflevering van het Cyber Journaal kijken we naar het nieuws van zaterdag 20 tot en met maandag 22 juni. De Belgische inlichtingendienst bleek via een lek bij een toeleverancier te zijn getroffen, de Nederlandse accountantskoepel SRA verscheen op de leaksite van LockBit 5, en Fortinet gaf nu ook zelf een dringende waarschuwing uit over de FortiBleed campagne. Daarnaast legde ESET de werkwijze van de ransomwaregroep Gentlemen bloot, doken nieuwe kwetsbaarheden op die directe actie vragen, en speelden oplichters in op de zomervakantie, de belastingaangifte en de Wereldbeker. We lopen het thema voor thema langs.

Lees meer »
Week 25 2026

Financiën gehackt via zeroday, politie rolt SocGholish op

In deze aflevering van het Cyber Journaal kijken we naar het nieuws van donderdag 18 en vrijdag 19 juni. Het Ministerie van Financiën maakte bekend dat het in maart via een onbekend lek werd gehackt, de Nederlandse politie haalde samen met internationale partners het beruchte SocGholish netwerk offline, en de inloggegevens van bijna 74.000 Fortinet firewalls bleken op straat te liggen. Daarnaast bracht F5 twee kritieke noodpatches uit voor de webserver NGINX, liep kunstmatige intelligentie als wapen, zwakke plek en geopolitiek drukmiddel door het hele dreigingsbeeld, en kreeg een fraudeur met deepfakes een stevige celstraf. We lopen het thema voor thema langs.

Lees meer »

Altijd op de hoogte

Ontvang dagelijks het Cyber Journaal tussen 12:00 en 14:00 uur (behalve op zondag). Schrijf je in en ontvang het automatisch in je mailbox:

Door de drukte kan het wat langer duren voordat het inschrijfformulier wordt geladen.