Chinese restricties in kritieke infrastructuur en digitale heling van fysieke buit

Gepubliceerd op 19 januari 2026 om 14:00

S02E08

De afgelopen 72 uur werd het cyberdomein gedomineerd door een samenspel van geopolitieke manoeuvres en criminelen die de grenzen tussen fysieke diefstal en digitale criminaliteit doen vervagen. Terwijl de Europese Commissie concrete stappen voorbereidt om Chinese technologie uit vitale systemen te weren, zien we in de Benelux hoe de handel in gestolen fysieke goederen zich verplaatst naar online platforms. Tegelijkertijd worden organisaties wereldwijd geconfronteerd met ernstige kwetsbaarheden in essentiële netwerkapparatuur en cloudomgevingen, wat de noodzaak voor acute waakzaamheid bij zowel overheden als bedrijven onderstreept.

MEDIA & ANALYSES

🎧 Liever luisteren? (Journaal & Analyse)

Powered by RedCircle

Powered by RedCircle

Juridische dienstverlening en activisme onder vuur naast grootschalige datadiefstal

In de juridische sector is het Luxemburgse advocatenkantoor SJL Jimenez Lunz getroffen door een cyberaanval met de MS13-089 ransomware, waarbij mogelijk gevoelige cliëntinformatie is buitgemaakt. Een opvallende vermenging van fysieke en digitale criminaliteit doet zich voor in Nederland na een vrachtwagenoverval in Barendrecht, waarbij voor 400.000 euro aan thuisbatterijen van fabrikant HomeWizard werd gestolen. De buit duikt nu tegen dumpprijzen op via handelsplatforms als Marktplaats en Bol, wat de fabrikant dwingt te waarschuwen voor heling. Ook de activistische website ICE List, opgericht door de in Nederland wonende Dominick Skinner, is doelwit geworden van een zware DDoS aanval nadat zij identiteitsgegevens van Amerikaanse federale agenten publiceerden. In Canada is de financiële sector opgeschrikt door een datalek bij investeringswaakhond CIRO, waardoor de gegevens van 750.000 beleggers zijn blootgesteld aan potentiële phishingaanvallen.

Lokale infrastructuurrisico’s en kritieke lekken in wereldwijde bedrijfssoftware

Uit recente data van honeypotsensoren blijkt dat aanvallers zich in Nederland momenteel specifiek richten op kwetsbaarheden in Metabase en Citrix NetScaler, terwijl in België systemen die draaien op het ThinkPHP5 framework zwaar worden bestookt. Een wereldwijd risico vormt de zeroday kwetsbaarheid in Cisco Secure Email Gateways, die al sinds eind vorig jaar wordt misbruikt door de Chinese hackersgroep UAT-9686 en waarvoor nu dringende patches beschikbaar zijn. Ook voor gebruikers van Android toestellen is er werk aan de winkel na de ontdekking van 'zero click' exploits in de Dolby audiocodec, waarmee aanvallers zonder interactie de controle kunnen overnemen. In de cloudomgeving heeft een configuratiefout in AWS CodeBuild geleid tot de onbedoelde blootstelling van diverse interne GitHub repositories van Amazon zelf. Daarnaast blijven malafide browserextensies een hardnekkig probleem; de GhostPoster campagne is nog steeds actief met 17 extensies, en nieuwe frauduleuze add ons richten zich specifiek op het overnemen van accounts op HR platformen zoals Workday.

Destructieve wissers en geavanceerde misleiding via vertrouwde kanalen

Het Belgische Centrum voor Cyberveiligheid waarschuwt voor een toename van wiper aanvallen, die in tegenstelling tot ransomware gericht zijn op de totale vernietiging van data in plaats van financieel gewin. Consumenten moeten extra alert zijn op een nieuwe vorm van phishing waarbij oplichters misbruik maken van de legitieme factuurfunctie van PayPal om via officiële notificaties geld te eisen, naast een stroom van valse boetes uit naam van het CJIB en MijnOverheid. De criminele dienstverlening professionaliseert verder met de lancering van STARKILLER, een platform dat criminelen helpt geavanceerde multifactor authenticatie te omzeilen. Ook de dreiging van infostealers evolueert; de nieuwe malware CastleLoader richt zich specifiek op kritieke infrastructuur in Europa, terwijl de dreigingsactor CHONG toegang tot telecomnetwerken en databases te koop aanbiedt. Zorgen zijn er tevens over misbruik van AI, waarbij expertisecentrum Offlimits een explosieve stijging meldt van met AI gegenereerd misbruikmateriaal, wat platforms dwingt tot strengere regels.

Arrestaties in ransomwarekartel en blootlegging van criminele infrastructuur

Duitse en Oekraïense autoriteiten hebben een belangrijke slag geslagen in de strijd tegen ransomware met invallen in Oekraïne gericht tegen de beruchte Black Basta groep. Hierbij is de vermoedelijke leider, de 36 jarige Rus Oleg Nefedov, geïdentificeerd en zijn twee verdachten opgespoord die gespecialiseerd waren in het kraken van toegangscodes. Ook op digitaal vlak boeken onderzoekers succes; door een kwetsbaarheid in het beheerpaneel van de infostealer StealC uit te buiten, kon beveiligingsbedrijf CyberArk de locatiegegevens van de beheerders in Oekraïne en Rusland achterhalen. Dit toont aan dat de software die criminelen gebruiken zelf niet vrij is van bugs en dat deze fouten effectief tegen hen kunnen worden ingezet.

Politieke onrust en spionagecampagnes rond energienetwerken

De Europese Commissie bereidt een voorstel voor om Chinese netwerkapparatuur en zonnepanelen te weren uit kritieke infrastructuur, een maatregel met grote impact gezien het marktaandeel van Chinese leveranciers. De vrees voor spionage wordt versterkt door de ontdekking van de LotusLite malwarecampagne, die door Chinese staatshackers wordt ingezet tegen Amerikaanse doelen en verband houdt met de situatie in Venezuela. Daar melden media, waaronder The New York Times, dat een Amerikaanse cyberaanval de stroomvoorziening en radarsystemen platlegde voorafgaand aan de militaire operatie waarbij president Maduro begin januari gevangen werd genomen. Ook Iran kampt met ernstige internetverstoringen die de economie ontwrichten. In een poging de Europese autonomie in de ruimte te vergroten, werken Eutelsat en startup MaiaSpace samen aan een eigen satellietnetwerk als tegenhanger van het Amerikaanse Starlink.

Zorgen over digitale afhankelijkheid en integriteit van verkiezingen

Demissionair minister Hermans waarschuwt voor de risico's die ontstaan doordat het Nederlandse energiesysteem te afhankelijk is van buitenlandse clouddiensten. Soortgelijke zorgen over digitale soevereiniteit klinken rondom de mogelijke overname van de beheerder van DigiD door een Amerikaans technologiebedrijf. Op gemeentelijk niveau blijkt uit onderzoek dat er bij verkiezingen gebruik wordt gemaakt van apps die risico's vormen voor de integriteit van het stemproces. TikTok heeft aangekondigd accounts van kinderen onder de 13 jaar in Europa te blokkeren om te voldoen aan strengere regels. Ondertussen hebben onderzoekers de mythe ontkracht dat smartphones gesprekken afluisteren voor advertentiedoeleinden; datamining op basis van gedrag blijkt al effectief genoeg. Tot slot oordeelde een Amerikaanse rechter dat het bestuur van CrowdStrike niet misleidend heeft gehandeld rondom de wereldwijde storing van juli 2024, waardoor de rechtszaak van aandeelhouders is verworpen.

Dit was het voor vandaag! Tot morgen! En als je het interessant vond, stuur het dan door naar je vrienden en collega’s.

Ontdek meer over cybercrime en het darkweb in onze uitgebreide bibliotheek. Voor een gestructureerd overzicht van relevante onderwerpen kun je terecht op onze onderwerpenpagina, waar je een alfabetisch gerangschikte lijst vindt.

Bron: Cybercrimeinfo, ondezoeksteam

Altijd op de hoogte

Ontvang het Cyber Journaal meerdere keren per week, doorgaans tussen 12:00 en 14:00 uur. Schrijf je in en ontvang het automatisch in je mailbox.

Door de drukte kan het soms iets langer duren voordat het inschrijfformulier wordt geladen.

Recente journalen

Mailboxspionage en Cisco SD-WAN actief misbruikt

In deze aflevering van het Cyber Journaal staan de dagen van donderdag 4 en vrijdag 5 juni centraal. Aanvallers lazen vijf maanden lang ongezien mee in de mailbox van een beursdirecteur en sluisden de inhoud weg via vertrouwde clouddiensten. In Nederland en België blijven hotelgasten en bankklanten doelwit van fraude die naadloos aansluit op de werkelijkheid. Tegelijk staat de toeleverketen van software opnieuw onder druk, worden kwetsbaarheden in netwerkapparatuur en WordPress actief misbruikt, en zien we beweging in opsporing, spionage en het beleid rond digitale soevereiniteit. We lopen het thema voor thema langs.

Lees meer »

Datalek hotelsector, Windows NETLOGON actief misbruikt

In deze aflevering van het Cyber Journaal staan de dagen van dinsdag 2 en woensdag 3 juni centraal. Koninklijke Horeca Nederland waarschuwt voor een breed datalek in de hotelsector, waarbij gestolen reserveringsgegevens gasten bereiken via geloofwaardige phishing. In Den Bosch onderzoekt de overheid een mogelijk datalek bij de gevangenis van Vught dat niet door een hack ontstond, maar door een overgeslagen procedure. Tegelijk staat de toeleverketen van software opnieuw onder druk, worden twee kritieke lekken in Windows en Android actief misbruikt, en zien we beweging in opsporing, hacktivisme en spionage. We lopen het thema voor thema langs.

Lees meer »

Meta AI lek kaapt Instagram, vier Benelux datalekken

In het weekend van 30 en 31 mei en op maandag 1 juni 2026 stond kunstmatige intelligentie centraal als nieuw aanvalsoppervlak. Een lek in de digitale assistent Meta AI maakte het mogelijk om Instagramaccounts over te nemen, zelfs met tweefactorauthenticatie, waarbij het gearchiveerde Instagramaccount van het Witte Huis uit de regeringsperiode van Barack Obama het bekendste slachtoffer was. Tegelijk verschenen op cybercrimefora vermeende datasets van vier grote organisaties uit Nederland en België, waaronder het Utrechtse BCD Travel en het grootste Belgische ziekenfonds. De opsporing boekte een succes met de aanhouding van de beheerder van een van de grootste platforms voor gestolen data. Verder worden twee kwetsbaarheden in Palo Alto GlobalProtect en de WordPress plugin WP Maps Pro op dit moment actief misbruikt.

Lees meer »

Zes Nederlandse darkweb vermeldingen, FortiClient misbruikt

In de periode van 27 tot en met 28 mei 2026 claimden meerdere dreigingsactoren op darkwebportalen dat zij toegang hadden verkregen tot gegevens van zes Nederlandse organisaties, waaronder een zorgvergelijker, een webshop voor vliegersartikelen en een hoveniersbedrijf. Beveiligingsonderzoekers van Arctic Wolf documenteerden actief misbruik van een kwetsbaarheid in FortiClient EMS, waarbij aanvallers via het eigen beheerkanaal van de managementserver een infostealer installeerden op verbonden endpoints. Sysdig publiceerde een analyse van de eerste volledig door een agent gestuurde aanval, waarbij een database werd gestolen in minder dan twee minuten. Verder haalde de Nederlandse politie samen met het NCSC het Asocks proxynetwerk offline, een botnet met 17 miljoen besmette apparaten waarvan 200 sturende servers in Nederland stonden.

Lees meer »

Ajax hack Buren, NL ransomware en valse AI installaties

In de periode van 25 tot en met 26 mei 2026 werd een 35-jarige man uit Buren aangehouden als verdachte van de hack bij Ajax eerder dit jaar, waarbij gegevens van tienduizenden seizoenkaarthouders toegankelijk waren. Drie Nederlandse bedrijven verschenen op darkwebportalen van de ransomwaregroepen PLAY, DragonForce en LockBit 5.0. Onderzoekers van EclecticIQ documenteerden een lopende campagne waarbij ontwikkelaars worden gelokt naar valse installatiepagina's voor Gemini CLI en Claude Code om een fileless infostealer te verspreiden. En een artikel van mei 2026 in The Hacker News zet het fenomeen van MFA prompt bombing uiteen, inclusief de bekende inbraak bij Cisco in 2022.

Lees meer »

FIOD 800 servers, TrapDoor npm en Ghost CMS ClickFix

In de periode van vrijdag 22 tot en met zondag 24 mei 2026 arresteerde de FIOD twee verdachten en nam meer dan 800 servers in beslag van een hostingbedrijf dat vermoedelijk Russische cyberaanvallen en desinformatie faciliteerde. Dreigingsactor TrapDoor plaatste 34 kwaadaardige pakketten gericht op ontwikkelaars die AI coding assistants gebruiken, waarbij kwaadaardige instructiebestanden worden ingezet om toekomstige AI sessies te manipuleren. En op meer dan 700 websites, waaronder die van Harvard University en Oxford University, wordt een kritieke kwetsbaarheid in Ghost CMS (CVE-2026-26980) misbruikt om bezoekers via ClickFix naar malware te leiden.

Lees meer »