Roemeense waterdienst gegijzeld en duizenden firewalls in Benelux kwetsbaar

Gepubliceerd op 23 december 2025 om 13:30

Blijf cyberdreigingen voor met onze dagelijkse update. Kies het formaat dat bij jou past, een korte video (5 min) voor het overzicht, een podcast (3 min) voor onderweg, of de uitgebreide analyse (15 min) voor meer diepgang.

De presentatie is tevens beschikbaar via YouTube.

Het journaal is tevens beschikbaar via Spotify of YouTube.

Powered by RedCircle

De podcast is tevens beschikbaar via Spotify of YouTube.

Powered by RedCircle

De gebeurtenissen van de afgelopen dag laten een verontrustend beeld zien waarbij zowel vitale overheidsdiensten als commerciële hardware het doelwit waren van geavanceerde aanvallen. Terwijl gijzelsoftware de fysieke infrastructuur in Oost-Europa onder druk zette, moeten systeembeheerders in Nederland en België acuut handelen om duizenden kwetsbare netwerkapparaten te beveiligen tegen actieve misbruikpogingen. Daarnaast werden er wereldwijd successen geboekt in de opsporing, variërend van het oprollen van digitale fraudenetwerken tot het fysiek verijdelen van een hightech ontvoeringspoging.

Watermanagement en ruimtevaartorganisatie doelwit van gijzelsoftware en datadiefstal

Een grootschalige ransomware aanval heeft de operationele processen van de Roemeense nationale waterbeheerautoriteit ernstig verstoord, waarbij circa duizend computersystemen en servers voor email en geografische data zijn versleuteld. De aanvallers maakten hierbij misbruik van de legitieme Windows functie BitLocker om bestanden onbruikbaar te maken en eisten dat er binnen een week contact werd opgenomen. Hoewel de vitale aansturing van waterinfrastructuur en overstromingsbescherming gewaarborgd blijft doordat deze losstaat van het getroffen IT netwerk, wordt er nu met spoed gewerkt aan de integratie in nationale beveiligingssystemen. Ook de Amerikaanse ruimtevaartorganisatie NASA kreeg te maken met een incident waarbij vermoedelijk de broncode van teleradiologiesystemen is buitgemaakt via een server die direct aan hun infrastructuur was gekoppeld. Gebruikers van QNAP netwerkopslag werden eveneens opgeschrikt door claims van de hackersgroep KaruHunters, die stelt 1,7 terabyte aan data te hebben gestolen van een NAS systeem. De fabrikant wijst in een reactie echter op het gebruik van zwakke wachtwoorden en verouderde software op het specifieke apparaat en benadrukt dat hun cloudinfrastructuur niet is gecompromitteerd.

Ernstige lekken in firewalls en moederborden vereisen directe mitigatie en nuance

Voor netwerkbeheerders in de Benelux is directe actie noodzakelijk vanwege een kritiek lek in WatchGuard firewalls dat aanvallers in staat stelt systemen op afstand volledig over te nemen. Ondanks dat er sinds 18 december patches beschikbaar zijn, staan er in België nog 2810 en in Nederland 1760 apparaten open voor deze exploitatie die wereldwijd al actief wordt misbruikt. Een ander fundamenteel probleem is ontdekt in de hardware van grote fabrikanten zoals Gigabyte en ASUS, waar de Sleeping Bouncer kwetsbaarheid de geheugenbeveiliging tijdens het opstarten kan uitschakelen en zo malware diep in het systeem laat nestelen. In de beveiligingsgemeenschap ontstond kortstondig verwarring over een vermeend nieuw lek in ASUS software, maar dit blijkt na analyse te gaan om een administratieve registratie van de historische ShadowHammer aanval uit 2019 op software die al jaren niet meer wordt ondersteund. Tevens blijken programmeerassistenten die werken met kunstmatige intelligentie manipuleerbaar via de Lies in the Loop techniek, waarmee hackers goedkeuringsvensters kunnen vervalsen om gebruikers ongemerkt schadelijke code te laten uitvoeren.

Innovatie in cybercrime door deepfakes en misbruik van beheertools

Het onderwijs kampt met een explosieve toename van cyberpesten waarbij leerlingen met behulp van AI naaktbeelden van klasgenoten genereren, wat in de eerste helft van 2025 al leidde tot 440.000 meldingen in de Verenigde Staten. Op financieel gebied richten criminelen zich steeds vaker op de menselijke factor door werknemers van grote bedrijven tot wel 15.000 dollar te bieden voor het verlenen van toegang tot interne netwerken. De technische drempel voor criminelen wordt verder verlaagd door het nieuwe BBQLL ransomwaremodel, waarmee ook minder technisch onderlegde daders gijzelsoftware kunnen huren om aanvallen uit te voeren. Voor Android gebruikers is er een nieuwe dreiging in de vorm van Wonderland malware, die zich via onschuldig ogende apps nestelt op telefoons om bankrekeningen te plunderen en sms berichten te onderscheppen. Zelfs legitieme beheertools zijn niet veilig, zo blijkt uit het misbruik van de monitoringsoftware Nezha, die door hackers wordt ingezet als een onzichtbaar paard van Troje om volledige controle over servers te verkrijgen zonder alarmbellen te laten afgaan.

Wereldwijde arrestaties en verijdelde ontvoering tonen slagkracht politie

De Nederlandse politie heeft in een woning in de provincie Utrecht een illegale handel in medicijnen blootgelegd met de vondst van ruim 37.500 pillen en diverse wapens, wat leidde tot de arrestatie van een man die via een neppe webshop slachtoffers oplichtte. Op internationaal niveau heeft Operatie Sentinel in Afrika geresulteerd in 574 arrestaties en het voorkomen van miljoenenverliezen door fraude en ransomware, waarbij onder meer een olibedrijf in Senegal voor een verlies van bijna acht miljoen dollar werd behoed. In de Verenigde Staten bekende een Oekraïense man schuld aan zijn rol in de beruchte Nefilim ransomwaregroep die wereldwijd grote bedrijven afperste en miljoenen aan schade veroorzaakte. Een bijzonder zorgwekkende zaak speelde zich af in Florida, waar criminelen drones en signaalverstoorders inzetten om een crypto ondernemer te observeren in een poging hem te ontvoeren, een plan dat dankzij ingrijpen van de FBI kon worden verijdeld.

Spionagegroep vernieuwt toolkit voor aanvallen op industriële doelen

De cyberspionagegroep Arcane Werewolf heeft zijn tactieken aangescherpt en richt zich nu specifiek op de Russische productiesector met een vernieuwde versie van de Loki malware. De aanvallers maken gebruik van phishing emails die afkomstig lijken van legitieme organisaties om slachtoffers te verleiden tot het downloaden van ZIP bestanden met verborgen kwaadaardige ladingen. Deze nieuwe variant is compatibel gemaakt met geavanceerde frameworks voor post exploitatie, waardoor de aanvallers na binnenkomst meer mogelijkheden hebben om ongemerkt systeeminformatie te stelen en hun aanwezigheid in het netwerk te verankeren.

Politieke discussie over surveillance en digitale opvoeding laait op

Privacyvoorvechters luiden de noodklok over plannen van de Europese Commissie die dienstverleners zouden verplichten om op grote schaal gebruikersdata en metadata op te slaan, wat door critici wordt gezien als een opmaat naar massasurveillance onder de noemer Chatcontrol 3.0. De Nederlandse overheid kiest ondertussen voor een preventieve benadering van digitale veiligheid bij jongeren door in een nieuwe campagne het gebruik van de zogeheten dumbphone te promoten als middel tegen schermverslaving en prikkelgevoeligheid. Tegelijkertijd heeft de demissionair staatssecretaris laten weten niets te zien in een verbod op online anonimiteit, omdat een identificatieplicht te grote risico's voor de privacy en de vrijheid van meningsuiting met zich mee zou brengen en bestaande opsporingsmiddelen als voldoende worden beschouwd.

Dit was het voor vandaag! Tot morgen! En als je het interessant vond, stuur het dan door naar je vrienden en collega’s.

Ontdek meer over cybercrime en het darkweb in onze uitgebreide bibliotheek. Voor een gestructureerd overzicht van relevante onderwerpen kun je terecht op onze onderwerpenpagina, waar je een alfabetisch gerangschikte lijst vindt.

Bron: Cybercrimeinfo, ondezoeksteam

Recente journalen

Week 24 2026

Check Point VPN met Qilin, phishing bij Vlaamse hotels

In deze aflevering van het Cyber Journaal kijken we naar het nieuws van dinsdag 9 en woensdag 10 juni. Een kritiek lek in de VPN van Check Point wordt actief misbruikt en mondt in minstens één geval uit in Qilin ransomware, bijna honderd Vlaamse hotels worden getroffen door phishing met betaalverzoeken die tot in detail kloppen, en een internationale politieactie haalt de criminele dienst First VPN offline. Daarnaast zien we een recordronde patches van Microsoft, een autonome agent die eigenhandig kwetsbaarheden vindt, en aanvallers die zich steeds vaker richten op de mensen die software bouwen. We lopen het thema voor thema langs.

Lees meer »

Pink kaapt Microsoft 365 via telefoon, datalek Epe

In deze aflevering van het Cyber Journaal kijken we terug op het weekend van zaterdag 6 tot en met maandag 8 juni. Een nieuwe afpersgroep steelt bedrijfsdata uit Microsoft 365 zonder ook maar één regel malware, een Nederlandse gemeente verloor honderden gigabytes aan persoonsgegevens en boven Europa lijkt een Russische satelliet het navigatiesignaal te verstoren. Daarnaast zien we beveiligingssoftware die blijft draaien maar stilvalt, een reeks actief misbruikte kwetsbaarheden in netwerkapparatuur, en flinke resultaten in de opsporing. We lopen het thema voor thema langs.

Lees meer »
Week 23 2026

Mailboxspionage en Cisco SD-WAN actief misbruikt

In deze aflevering van het Cyber Journaal staan de dagen van donderdag 4 en vrijdag 5 juni centraal. Aanvallers lazen vijf maanden lang ongezien mee in de mailbox van een beursdirecteur en sluisden de inhoud weg via vertrouwde clouddiensten. In Nederland en België blijven hotelgasten en bankklanten doelwit van fraude die naadloos aansluit op de werkelijkheid. Tegelijk staat de toeleverketen van software opnieuw onder druk, worden kwetsbaarheden in netwerkapparatuur en WordPress actief misbruikt, en zien we beweging in opsporing, spionage en het beleid rond digitale soevereiniteit. We lopen het thema voor thema langs.

Lees meer »

Datalek hotelsector, Windows NETLOGON actief misbruikt

In deze aflevering van het Cyber Journaal staan de dagen van dinsdag 2 en woensdag 3 juni centraal. Koninklijke Horeca Nederland waarschuwt voor een breed datalek in de hotelsector, waarbij gestolen reserveringsgegevens gasten bereiken via geloofwaardige phishing. In Den Bosch onderzoekt de overheid een mogelijk datalek bij de gevangenis van Vught dat niet door een hack ontstond, maar door een overgeslagen procedure. Tegelijk staat de toeleverketen van software opnieuw onder druk, worden twee kritieke lekken in Windows en Android actief misbruikt, en zien we beweging in opsporing, hacktivisme en spionage. We lopen het thema voor thema langs.

Lees meer »

Meta AI lek kaapt Instagram, vier Benelux datalekken

In het weekend van 30 en 31 mei en op maandag 1 juni 2026 stond kunstmatige intelligentie centraal als nieuw aanvalsoppervlak. Een lek in de digitale assistent Meta AI maakte het mogelijk om Instagramaccounts over te nemen, zelfs met tweefactorauthenticatie, waarbij het gearchiveerde Instagramaccount van het Witte Huis uit de regeringsperiode van Barack Obama het bekendste slachtoffer was. Tegelijk verschenen op cybercrimefora vermeende datasets van vier grote organisaties uit Nederland en België, waaronder het Utrechtse BCD Travel en het grootste Belgische ziekenfonds. De opsporing boekte een succes met de aanhouding van de beheerder van een van de grootste platforms voor gestolen data. Verder worden twee kwetsbaarheden in Palo Alto GlobalProtect en de WordPress plugin WP Maps Pro op dit moment actief misbruikt.

Lees meer »
Week 22 2026

Zes Nederlandse darkweb vermeldingen, FortiClient misbruikt

In de periode van 27 tot en met 28 mei 2026 claimden meerdere dreigingsactoren op darkwebportalen dat zij toegang hadden verkregen tot gegevens van zes Nederlandse organisaties, waaronder een zorgvergelijker, een webshop voor vliegersartikelen en een hoveniersbedrijf. Beveiligingsonderzoekers van Arctic Wolf documenteerden actief misbruik van een kwetsbaarheid in FortiClient EMS, waarbij aanvallers via het eigen beheerkanaal van de managementserver een infostealer installeerden op verbonden endpoints. Sysdig publiceerde een analyse van de eerste volledig door een agent gestuurde aanval, waarbij een database werd gestolen in minder dan twee minuten. Verder haalde de Nederlandse politie samen met het NCSC het Asocks proxynetwerk offline, een botnet met 17 miljoen besmette apparaten waarvan 200 sturende servers in Nederland stonden.

Lees meer »

Altijd op de hoogte

Ontvang dagelijks het Cyber Journaal tussen 12:00 en 14:00 uur (behalve op zondag). Schrijf je in en ontvang het automatisch in je mailbox:

Door de drukte kan het wat langer duren voordat het inschrijfformulier wordt geladen.