Chinese restricties in kritieke infrastructuur en digitale heling van fysieke buit

Gepubliceerd op 19 januari 2026 om 14:00

S02E08

De afgelopen 72 uur werd het cyberdomein gedomineerd door een samenspel van geopolitieke manoeuvres en criminelen die de grenzen tussen fysieke diefstal en digitale criminaliteit doen vervagen. Terwijl de Europese Commissie concrete stappen voorbereidt om Chinese technologie uit vitale systemen te weren, zien we in de Benelux hoe de handel in gestolen fysieke goederen zich verplaatst naar online platforms. Tegelijkertijd worden organisaties wereldwijd geconfronteerd met ernstige kwetsbaarheden in essentiële netwerkapparatuur en cloudomgevingen, wat de noodzaak voor acute waakzaamheid bij zowel overheden als bedrijven onderstreept.

MEDIA & ANALYSES

🎧 Liever luisteren? (Journaal & Analyse)

Powered by RedCircle

Powered by RedCircle

Juridische dienstverlening en activisme onder vuur naast grootschalige datadiefstal

In de juridische sector is het Luxemburgse advocatenkantoor SJL Jimenez Lunz getroffen door een cyberaanval met de MS13-089 ransomware, waarbij mogelijk gevoelige cliëntinformatie is buitgemaakt. Een opvallende vermenging van fysieke en digitale criminaliteit doet zich voor in Nederland na een vrachtwagenoverval in Barendrecht, waarbij voor 400.000 euro aan thuisbatterijen van fabrikant HomeWizard werd gestolen. De buit duikt nu tegen dumpprijzen op via handelsplatforms als Marktplaats en Bol, wat de fabrikant dwingt te waarschuwen voor heling. Ook de activistische website ICE List, opgericht door de in Nederland wonende Dominick Skinner, is doelwit geworden van een zware DDoS aanval nadat zij identiteitsgegevens van Amerikaanse federale agenten publiceerden. In Canada is de financiële sector opgeschrikt door een datalek bij investeringswaakhond CIRO, waardoor de gegevens van 750.000 beleggers zijn blootgesteld aan potentiële phishingaanvallen.

Lokale infrastructuurrisico’s en kritieke lekken in wereldwijde bedrijfssoftware

Uit recente data van honeypotsensoren blijkt dat aanvallers zich in Nederland momenteel specifiek richten op kwetsbaarheden in Metabase en Citrix NetScaler, terwijl in België systemen die draaien op het ThinkPHP5 framework zwaar worden bestookt. Een wereldwijd risico vormt de zeroday kwetsbaarheid in Cisco Secure Email Gateways, die al sinds eind vorig jaar wordt misbruikt door de Chinese hackersgroep UAT-9686 en waarvoor nu dringende patches beschikbaar zijn. Ook voor gebruikers van Android toestellen is er werk aan de winkel na de ontdekking van 'zero click' exploits in de Dolby audiocodec, waarmee aanvallers zonder interactie de controle kunnen overnemen. In de cloudomgeving heeft een configuratiefout in AWS CodeBuild geleid tot de onbedoelde blootstelling van diverse interne GitHub repositories van Amazon zelf. Daarnaast blijven malafide browserextensies een hardnekkig probleem; de GhostPoster campagne is nog steeds actief met 17 extensies, en nieuwe frauduleuze add ons richten zich specifiek op het overnemen van accounts op HR platformen zoals Workday.

Destructieve wissers en geavanceerde misleiding via vertrouwde kanalen

Het Belgische Centrum voor Cyberveiligheid waarschuwt voor een toename van wiper aanvallen, die in tegenstelling tot ransomware gericht zijn op de totale vernietiging van data in plaats van financieel gewin. Consumenten moeten extra alert zijn op een nieuwe vorm van phishing waarbij oplichters misbruik maken van de legitieme factuurfunctie van PayPal om via officiële notificaties geld te eisen, naast een stroom van valse boetes uit naam van het CJIB en MijnOverheid. De criminele dienstverlening professionaliseert verder met de lancering van STARKILLER, een platform dat criminelen helpt geavanceerde multifactor authenticatie te omzeilen. Ook de dreiging van infostealers evolueert; de nieuwe malware CastleLoader richt zich specifiek op kritieke infrastructuur in Europa, terwijl de dreigingsactor CHONG toegang tot telecomnetwerken en databases te koop aanbiedt. Zorgen zijn er tevens over misbruik van AI, waarbij expertisecentrum Offlimits een explosieve stijging meldt van met AI gegenereerd misbruikmateriaal, wat platforms dwingt tot strengere regels.

Arrestaties in ransomwarekartel en blootlegging van criminele infrastructuur

Duitse en Oekraïense autoriteiten hebben een belangrijke slag geslagen in de strijd tegen ransomware met invallen in Oekraïne gericht tegen de beruchte Black Basta groep. Hierbij is de vermoedelijke leider, de 36 jarige Rus Oleg Nefedov, geïdentificeerd en zijn twee verdachten opgespoord die gespecialiseerd waren in het kraken van toegangscodes. Ook op digitaal vlak boeken onderzoekers succes; door een kwetsbaarheid in het beheerpaneel van de infostealer StealC uit te buiten, kon beveiligingsbedrijf CyberArk de locatiegegevens van de beheerders in Oekraïne en Rusland achterhalen. Dit toont aan dat de software die criminelen gebruiken zelf niet vrij is van bugs en dat deze fouten effectief tegen hen kunnen worden ingezet.

Politieke onrust en spionagecampagnes rond energienetwerken

De Europese Commissie bereidt een voorstel voor om Chinese netwerkapparatuur en zonnepanelen te weren uit kritieke infrastructuur, een maatregel met grote impact gezien het marktaandeel van Chinese leveranciers. De vrees voor spionage wordt versterkt door de ontdekking van de LotusLite malwarecampagne, die door Chinese staatshackers wordt ingezet tegen Amerikaanse doelen en verband houdt met de situatie in Venezuela. Daar melden media, waaronder The New York Times, dat een Amerikaanse cyberaanval de stroomvoorziening en radarsystemen platlegde voorafgaand aan de militaire operatie waarbij president Maduro begin januari gevangen werd genomen. Ook Iran kampt met ernstige internetverstoringen die de economie ontwrichten. In een poging de Europese autonomie in de ruimte te vergroten, werken Eutelsat en startup MaiaSpace samen aan een eigen satellietnetwerk als tegenhanger van het Amerikaanse Starlink.

Zorgen over digitale afhankelijkheid en integriteit van verkiezingen

Demissionair minister Hermans waarschuwt voor de risico's die ontstaan doordat het Nederlandse energiesysteem te afhankelijk is van buitenlandse clouddiensten. Soortgelijke zorgen over digitale soevereiniteit klinken rondom de mogelijke overname van de beheerder van DigiD door een Amerikaans technologiebedrijf. Op gemeentelijk niveau blijkt uit onderzoek dat er bij verkiezingen gebruik wordt gemaakt van apps die risico's vormen voor de integriteit van het stemproces. TikTok heeft aangekondigd accounts van kinderen onder de 13 jaar in Europa te blokkeren om te voldoen aan strengere regels. Ondertussen hebben onderzoekers de mythe ontkracht dat smartphones gesprekken afluisteren voor advertentiedoeleinden; datamining op basis van gedrag blijkt al effectief genoeg. Tot slot oordeelde een Amerikaanse rechter dat het bestuur van CrowdStrike niet misleidend heeft gehandeld rondom de wereldwijde storing van juli 2024, waardoor de rechtszaak van aandeelhouders is verworpen.

Dit was het voor vandaag! Tot morgen! En als je het interessant vond, stuur het dan door naar je vrienden en collega’s.

Ontdek meer over cybercrime en het darkweb in onze uitgebreide bibliotheek. Voor een gestructureerd overzicht van relevante onderwerpen kun je terecht op onze onderwerpenpagina, waar je een alfabetisch gerangschikte lijst vindt.

Bron: Cybercrimeinfo, ondezoeksteam

Altijd op de hoogte

Ontvang het Cyber Journaal meerdere keren per week, doorgaans tussen 12:00 en 14:00 uur. Schrijf je in en ontvang het automatisch in je mailbox.

Door de drukte kan het soms iets langer duren voordat het inschrijfformulier wordt geladen.

Recente journalen

FIOD 800 servers, TrapDoor npm en Ghost CMS ClickFix

In de periode van vrijdag 22 tot en met zondag 24 mei 2026 arresteerde de FIOD twee verdachten en nam meer dan 800 servers in beslag van een hostingbedrijf dat vermoedelijk Russische cyberaanvallen en desinformatie faciliteerde. Dreigingsactor TrapDoor plaatste 34 kwaadaardige pakketten gericht op ontwikkelaars die AI coding assistants gebruiken, waarbij kwaadaardige instructiebestanden worden ingezet om toekomstige AI sessies te manipuleren. En op meer dan 700 websites, waaronder die van Harvard University en Oxford University, wordt een kritieke kwetsbaarheid in Ghost CMS (CVE-2026-26980) misbruikt om bezoekers via ClickFix naar malware te leiden.

Lees meer »

GitHub inbraak via VS Code extensie, DBIR en SonicWall MFA

In de periode van woensdag 20 mei tot en met vrijdag 22 mei 2026 bevestigde GitHub dat dreigingsactor TeamPCP via een kwaadaardige VS Code extensie toegang verkreeg tot 3.800 interne repositories in achttien minuten. Het Verizon Data Breach Investigations Report 2026 toont voor het eerst kwetsbaarheidsexploitatie als dominante aanvalsmethode bij datalekken. En een fout in SonicWall VPN, CVE-2024-12802, wordt actief ingezet als beginpunt voor ransomware campagnes op toestellen waarvan de ondersteuning al is beëindigd.

Lees meer »

Shai-Hulud npm aanval, MiniPlasma zerodag en Microsoft 365

In de periode van maandag 18 mei tot en met dinsdag 19 mei 2026 waren meerdere dreigingen gelijktijdig actief op verschillende aanvalsoppervlakken. Dreigingsactor TeamPCP publiceerde in 22 minuten 639 kwaadaardige versies van 323 npm pakketten, waarna de broncode van de aanvalsworm werd vrijgegeven op BreachForums. Een beveiligingslek in Windows uit 2020 bleek nooit correct te zijn gerepareerd en biedt elke lokale aanvaller volledige systeemrechten op een volledig bijgewerkt systeem. Microsoft 365 omgevingen stonden tegelijk onder druk via SSPR kaping door Storm-2949 en OAuth sessiestiefstal via EvilTokens. En ransomwaregroep The Gentlemen werd officieel partner van BreachForums terwijl onderzoekers meer dan 1.570 slachtoffers identificeerden.

Lees meer »

Ledger post, Apple M5 kernel exploit en LockBit Stahlwille

In de periode van vrijdag 15 mei tot en met zondag 17 mei 2026 ontvingen eigenaren van Ledger hardware wallets vervalste papieren brieven met QR codes die leiden naar phishingsites waarop wordt gevraagd om de herstelzin in te vullen. De campagne is gelinkt aan het datalek bij Global-e uit januari 2026. Tegelijkertijd publiceerden vier beveiligingsonderzoekers een werkende exploit voor de Apple M5 chip, waarbij zij de hardwarematige geheugenbescherming van Apple doorbraken met behulp van een AI model van Anthropic. Op het darkweb portaal van LockBit 5.0 verscheen het Nederlandse bedrijf Stahlwille B.V. als een van zes nieuwe geclaimde slachtoffers.

Lees meer »

INT geclaimd, Clinical Diagnostics en Kamervragen Canvas

In de periode van woensdag 13 mei tot en met donderdag 14 mei 2026 publiceerde The Gentlemen ransomwaregroep het Instituut voor de Nederlandse Taal als nieuw slachtoffer op haar darkweb portaal, terwijl op een ondergronds forum werd beweerd dat het Belgische medische platform cabinetmedical.be via een SQL kwetsbaarheid is gecompromitteerd met circa 10.000 patiëntgegevens. De Inspectie Gezondheidszorg en Jeugd maakte op 13 mei bekend dat medisch laboratorium Clinical Diagnostics ten tijde van een cyberaanval niet voldeed aan de wettelijk verplichte NEN 7510 norm voor informatiebeveiliging in de zorg, waarbij de gegevens van 850.000 vrouwen uit het bevolkingsonderzoek baarmoederhalskanker zijn gestolen. Tegelijkertijd heeft de ShinyHunters Canvas zaak een politieke dimensie gekregen, met vragen in de Tweede Kamer aan twee ministers en een oproep van de Amerikaanse Huizencommissie voor Binnenlandse Veiligheid aan Instructure om te getuigen.

Lees meer »

Odido ShinyHunters aanval, TeamPCP Jenkins en INT offline

In de periode van dinsdag 12 mei tot en met woensdag 13 mei 2026 deelde Odido voor het eerst gedetailleerde informatie over hoe ShinyHunters erin slaagde de gegevens van 6,2 miljoen klanten te stelen via een telefoontje naar de klantenservice. Terwijl CEO Søren Abildgaard compensatie afwees en een massaclaim in voorbereiding is, escaleert de dreigingsgroep TeamPCP haar supply chain aanvallen met gecompromitteerde versies van de officiële Jenkins plugin van Checkmarx, honderden pakketten op npm en de Python client van Mistral. Ondertussen heeft het Instituut voor de Nederlandse Taal zijn websites offline gehaald na een hack op 5 mei en heeft het Openbaar Ministerie de operationele schade van de aanval op zijn Citrix omgeving van juli 2025 beschreven.

Lees meer »