S02E11
De digitale wereld toonde zich de afgelopen dagen weer van zijn meest veelzijdige en risicovolle kant, waarbij zowel menselijke goedgelovigheid als technische imperfecties genadeloos werden uitgebuit. Van geraffineerde oplichtingstrucs die de hoogste kringen raken tot diepgravende zorgen over de fundamentele veiligheid van clouddiensten en vitale infrastructuur, de incidenten volgen elkaar in rap tempo op. Het beeld dat ontstaat is er een van een kat en muisspel waarin aanvallers steeds creatievere methoden vinden om beveiliging te omzeilen, terwijl verdedigers racen om gaten te dichten voordat de schade onomkeerbaar is.
Van babbeltrucs op hoog niveau tot ransomware bij multinationals
De diversiteit aan slachtoffers was afgelopen dagen opvallend groot, variërend van individuele bankklanten tot multinationals en overheidsinstellingen. In een opmerkelijke zaak waarschuwde het federaal parket voor criminelen die zich voordoen als de Belgische koning of zijn kabinetschef om bedrijfsleiders geld afhandig te maken voor een niet bestaand galadiner. Ook de financiële sector werd op de vingers getikt; het Kifid oordeelde dat SNS Bank deels aansprakelijk is voor de schade van een klant omdat de bank naliet ING tijdig te waarschuwen voor een verdachte transactie. Op grotere schaal claimt ransomwaregroep Nova dat ze KPMG Nederland hebben aangevallen en gevoelige data hebben gestolen, terwijl Nike te maken kreeg met de WorldLeaks groep die screenshots van interne systemen publiceerde. Ook kwam de Nederlandse politie opnieuw in opspraak na onthullingen over het grote datalek uit 2024; uit nieuwe informatie blijkt dat destijds cruciale beveiligingsadviezen werden genegeerd, wat bijdroeg aan het blootstellen van tienduizenden agentengegevens. Daarnaast maken aanvallers gebruik van een subtiele 'rn' typefout in domeinnamen om Microsoft en Marriott te imiteren en inloggegevens te stelen. De culturele sector bleef niet gespaard; de Dresden State Art Collections kampte met een cyberaanval die de kaartverkoop platlegde. Verder werden inloggegevens van duizenden accounts van diensten als Roblox, TikTok en Netflix online gelekt na malware infecties.
Patches voor kunstmatige intelligentie en elektrische voertuigen
Softwareleveranciers en fabrikanten hebben met spoed updates uitgebracht om ernstige beveiligingslekken te dichten die aanvallers diepe toegang tot systemen kunnen geven. Microsoft moest in actie komen voor kritieke kwetsbaarheden in hun AI chatbot Copilot, aangeduid met CVE-2026-21521 en CVE-2026-24307, die datadiefstal mogelijk maakten. VMware waarschuwde voor een ernstige heap overflow kwetsbaarheid in vCenter Server, geregistreerd als CVE-2024-37079, terwijl Fortinet kampte met een authenticatie bypass in FortiCloud (CVE-2025-59718) die nog niet volledig gepatcht bleek. In de auto industrie werden tijdens het Pwn2Own Automotive evenement maar liefst 76 zeroday kwetsbaarheden gedemonstreerd, waarmee hackers controle kregen over infotainmentsystemen en laadstations. Ook de infrastructuurlaag is kwetsbaar; er werd een lek ontdekt in HPE Alletra opslagsystemen dat beheerdersrechten geeft aan aanvallers, en TrustAsia moest 143 SSL certificaten intrekken na een incident met hun LiteSSL dienst. Verder waarschuwde CISA voor actief misbruik van lekken in Zimbra en Versa, en moesten Apple en Google zeroday lekken in WebKit en Chrome dichten.
Misleidende captcha’s en onzichtbare proxynetwerken
De methoden waarmee cybercriminelen systemen infiltreren worden steeds geavanceerder en zijn vaak ontworpen om detectie langdurig te ontwijken. Een nieuw botnet genaamd Kimwolf heeft wereldwijd meer dan twee miljoen IoT apparaten geïnfecteerd en gebruikt deze via residentiële proxy's om onopgemerkt bedrijfs- en overheidsnetwerken aan te vallen. Een andere sluwe techniek is het gebruik van een nep Captcha ecosysteem, waarbij gebruikers worden misleid om malware te installeren onder het mom van een menselijkheidsverificatie. Microsoft waarschuwt daarnaast voor een toename in geavanceerde AiTM aanvallen die multifactorauthenticatie weten te omzeilen, terwijl de FBI alarm slaat over diefstal van BitLocker encryptiesleutels van Windows laptops. Ook de verspreiding van malware via LNK bestanden, zoals de MoonPeak malware, en via fake add ons voor de teksteditor EmEditor, toont aan dat aanvallers continu nieuwe vectoren zoeken. Mac gebruikers zijn eveneens doelwit van de MacSync infostealer die zich voordoet als een 'ClickFix' oplossing. Zorgwekkend is tevens de opkomst van malware die door generatieve AI wordt herschreven om beveiligingsscanners te slim af te zijn.
Gekloonde terminals en nepagenten tegen de lamp gelopen
Opsporingsdiensten boekten successen in de strijd tegen zowel digitale als fysiek gefaciliteerde fraude. Drie mannen uit Drenthe zijn in beeld gekomen voor een grootschalige fraude bij Amazon, waarbij ze met een gekloonde PostNL handterminal voor twee miljoen euro aan onterechte retourbetalingen wisten te innen. In Antwerpen werd een bende veroordeeld die zich voordeed als bankmedewerkers om ouderen hun pincodes en bankpassen te ontfutselen. De politie waarschuwt tevens voor een hardnekkige golf van phishingmails uit naam van korpschef Janny Knol en Europol, waarin slachtoffers valselijk worden beschuldigd van het bezit van kinderporno. In een internationaal onderzoek werden Venezolaanse hackers in de VS veroordeeld voor het plunderen van geldautomaten met behulp van malware, en in eigen land hield de politie een man uit Woensdrecht aan die verdacht wordt van het ronselen van nepagenten. Op het dark web werd ondertussen toegang tot het beheerpaneel van een cybersecuritybedrijf aangeboden voor een verdacht lage prijs, wat wijst op mogelijke nalatigheid of een valstrik.
Destructieve wipers en diplomatieke spanningen aan de oostgrens
Het geopolitieke speelveld blijft onrustig met digitale aanvallen die direct gekoppeld zijn aan internationale conflicten. In Oekraïne is een nieuwe variant van wiper malware ontdekt, genaamd Dynowiper, die specifiek is ontworpen om systemen volledig onbruikbaar te maken en data onherstelbaar te vernietigen. Tegelijkertijd wordt de Russische hackersgroep Sandworm verantwoordelijk gehouden voor een cyberaanval op de Poolse energiesector, wat de dreiging voor kritieke infrastructuur in de regio onderstreept. De diplomatieke spanningen liepen verder op nadat Duitsland een Russische diplomaat uitzette wegens spionageactiviteiten gerelateerd aan de oorlog in Oekraïne. Wetenschappers waarschuwen daarnaast in een publicatie in Science voor de inzet van AI gestuurde zwermen bots die democratische processen kunnen ondermijnen door autonoom desinformatie te verspreiden. In Davos werd ondertussen koortsachtig gezocht naar diplomatieke oplossingen, waarbij de druk op de NAVO en de situatie rondom Groenland en Oekraïne centraal stonden.
Digitale soevereiniteit en ethische dilemma’s rondom algoritmes
Er is een breed maatschappelijk debat gaande over de invloed van technologie op privacy en autonomie. Uit recent data onderzoek blijkt dat twee derde van de vitale infrastructuur in dit gebied leunt op Amerikaanse clouddiensten, wat volgens Bits of Freedom grote risico's met zich meebrengt voor de digitale soevereiniteit, zeker nu de beheerder van DigiD onderwerp is van een mogelijke Amerikaanse overname. Microsoft kwam in het nieuws omdat het bedrijf op gerechtelijk bevel BitLocker herstelsleutels heeft overhandigd aan de FBI, wat vragen oproept over de privacy van gebruikers. Ook de bescherming van jongeren staat hoog op de agenda; in het Verenigd Koninkrijk stemde het Hogerhuis voor een verbod op social media en VPN's voor kinderen onder de zestien, terwijl uit onderzoek van Newcom blijkt dat ook hier een meerderheid voorstander is van een dergelijk verbod. Tot slot is er kritiek op Google's AI Overviews, dat medische vragen vaker beantwoordt met bronnen van YouTube dan van erkende medische websites, wat zorgen baart over de betrouwbaarheid van gezondheidsinformatie.
Dit was het voor vandaag! Tot morgen! En als je het interessant vond, stuur het dan door naar je vrienden en collega’s.
Ontdek meer over cybercrime en het darkweb in onze uitgebreide bibliotheek. Voor een gestructureerd overzicht van relevante onderwerpen kun je terecht op onze onderwerpenpagina, waar je een alfabetisch gerangschikte lijst vindt.
Bron: Cybercrimeinfo, ondezoeksteam
Altijd op de hoogte
Ontvang het Cyber Journaal meerdere keren per week, doorgaans tussen 12:00 en 14:00 uur. Schrijf je in en ontvang het automatisch in je mailbox.
Door de drukte kan het soms iets langer duren voordat het inschrijfformulier wordt geladen.
Recente journalen
Datalek hotelsector, Windows NETLOGON actief misbruikt
In deze aflevering van het Cyber Journaal staan de dagen van dinsdag 2 en woensdag 3 juni centraal. Koninklijke Horeca Nederland waarschuwt voor een breed datalek in de hotelsector, waarbij gestolen reserveringsgegevens gasten bereiken via geloofwaardige phishing. In Den Bosch onderzoekt de overheid een mogelijk datalek bij de gevangenis van Vught dat niet door een hack ontstond, maar door een overgeslagen procedure. Tegelijk staat de toeleverketen van software opnieuw onder druk, worden twee kritieke lekken in Windows en Android actief misbruikt, en zien we beweging in opsporing, hacktivisme en spionage. We lopen het thema voor thema langs.
Meta AI lek kaapt Instagram, vier Benelux datalekken
In het weekend van 30 en 31 mei en op maandag 1 juni 2026 stond kunstmatige intelligentie centraal als nieuw aanvalsoppervlak. Een lek in de digitale assistent Meta AI maakte het mogelijk om Instagramaccounts over te nemen, zelfs met tweefactorauthenticatie, waarbij het gearchiveerde Instagramaccount van het Witte Huis uit de regeringsperiode van Barack Obama het bekendste slachtoffer was. Tegelijk verschenen op cybercrimefora vermeende datasets van vier grote organisaties uit Nederland en België, waaronder het Utrechtse BCD Travel en het grootste Belgische ziekenfonds. De opsporing boekte een succes met de aanhouding van de beheerder van een van de grootste platforms voor gestolen data. Verder worden twee kwetsbaarheden in Palo Alto GlobalProtect en de WordPress plugin WP Maps Pro op dit moment actief misbruikt.
Zes Nederlandse darkweb vermeldingen, FortiClient misbruikt
In de periode van 27 tot en met 28 mei 2026 claimden meerdere dreigingsactoren op darkwebportalen dat zij toegang hadden verkregen tot gegevens van zes Nederlandse organisaties, waaronder een zorgvergelijker, een webshop voor vliegersartikelen en een hoveniersbedrijf. Beveiligingsonderzoekers van Arctic Wolf documenteerden actief misbruik van een kwetsbaarheid in FortiClient EMS, waarbij aanvallers via het eigen beheerkanaal van de managementserver een infostealer installeerden op verbonden endpoints. Sysdig publiceerde een analyse van de eerste volledig door een agent gestuurde aanval, waarbij een database werd gestolen in minder dan twee minuten. Verder haalde de Nederlandse politie samen met het NCSC het Asocks proxynetwerk offline, een botnet met 17 miljoen besmette apparaten waarvan 200 sturende servers in Nederland stonden.
Ajax hack Buren, NL ransomware en valse AI installaties
In de periode van 25 tot en met 26 mei 2026 werd een 35-jarige man uit Buren aangehouden als verdachte van de hack bij Ajax eerder dit jaar, waarbij gegevens van tienduizenden seizoenkaarthouders toegankelijk waren. Drie Nederlandse bedrijven verschenen op darkwebportalen van de ransomwaregroepen PLAY, DragonForce en LockBit 5.0. Onderzoekers van EclecticIQ documenteerden een lopende campagne waarbij ontwikkelaars worden gelokt naar valse installatiepagina's voor Gemini CLI en Claude Code om een fileless infostealer te verspreiden. En een artikel van mei 2026 in The Hacker News zet het fenomeen van MFA prompt bombing uiteen, inclusief de bekende inbraak bij Cisco in 2022.
FIOD 800 servers, TrapDoor npm en Ghost CMS ClickFix
In de periode van vrijdag 22 tot en met zondag 24 mei 2026 arresteerde de FIOD twee verdachten en nam meer dan 800 servers in beslag van een hostingbedrijf dat vermoedelijk Russische cyberaanvallen en desinformatie faciliteerde. Dreigingsactor TrapDoor plaatste 34 kwaadaardige pakketten gericht op ontwikkelaars die AI coding assistants gebruiken, waarbij kwaadaardige instructiebestanden worden ingezet om toekomstige AI sessies te manipuleren. En op meer dan 700 websites, waaronder die van Harvard University en Oxford University, wordt een kritieke kwetsbaarheid in Ghost CMS (CVE-2026-26980) misbruikt om bezoekers via ClickFix naar malware te leiden.
GitHub inbraak via VS Code extensie, DBIR en SonicWall MFA
In de periode van woensdag 20 mei tot en met vrijdag 22 mei 2026 bevestigde GitHub dat dreigingsactor TeamPCP via een kwaadaardige VS Code extensie toegang verkreeg tot 3.800 interne repositories in achttien minuten. Het Verizon Data Breach Investigations Report 2026 toont voor het eerst kwetsbaarheidsexploitatie als dominante aanvalsmethode bij datalekken. En een fout in SonicWall VPN, CVE-2024-12802, wordt actief ingezet als beginpunt voor ransomware campagnes op toestellen waarvan de ondersteuning al is beëindigd.