S02E15
De afgelopen dagen werd het digitale landschap getekend door een verontrustende trend waarbij hackers zich niet langer beperken tot het versleutelen van data, maar overgaan tot directe intimidatie van individuen en gezinnen. Terwijl softwareleveranciers worstelen met complexe aanvallen op hun updateprocessen en ontwikkelomgevingen, zien we dat zowel criminele bendes als statelijke actoren misbruik maken van fundamentele vertrouwensrelaties in de toeleveringsketen om vitale infrastructuur en kwetsbare burgers te raken.
Ouders en zorgbehoevenden speelbal van gewetenloze criminelen
Een bijzonder agressieve ransomwaregroep heeft in België een ethische grens overschreden door de ouders van leerlingen van het Onze Lieve Vrouwinstituut Pulhof in Berchem (B) rechtstreeks af te persen. Nadat de schoolleiding weigerde in te gaan op een oorspronkelijke losgeldeis van vijftienduizend euro, benaderden de criminelen de ouders met het dreigement om 45 gigabyte aan gevoelige leerlingdossiers en personeelsgegevens te publiceren tenzij zij vijftig euro per kind betalen. In Nederland is ouderenzorgorganisatie De Wever in Tilburg getroffen door een datalek waarbij de privégegevens en burgerservicenummers van cliënten op vijftien locaties op straat kwamen te liggen, veroorzaakt door een lek bij een externe partner voor mondzorg. Ook op internationaal niveau zijn miljoenen consumenten gedupeerd; de Amerikaanse keten Panera Bread lekte de gegevens van ruim 5,1 miljoen klanten nadat een poging tot afpersing door de beruchte groep ShinyHunters mislukte. Daarnaast werden in het Zeeuwse Terneuzen diverse ouderen, waaronder een 83 jarige vrouw, slachtoffer van criminelen die zich voordeden als politieagenten om bankpassen en sieraden te ontfutselen.
Kritieke lekken in ontwikkelraamwerken en opslagsystemen vereisen directe actie
Software die wereldwijd door ontwikkelaars en bedrijven wordt gebruikt blijkt een populaire toegangspoort voor aanvallers. Gebruikers van het React Native framework moeten alert zijn op een kritieke kwetsbaarheid in de Metro server, geregistreerd als CVE-2025-11953 met een score van 9.8, waarmee ongeauthenticeerde aanvallers systemen volledig kunnen overnemen. Ook eigenaren van ASUSTOR netwerkopslagapparaten lopen ernstig gevaar door een lek in het ADM besturingssysteem met een score van 9.5, wat de deur wagenwijd openzet voor ransomware. Verder waarschuwt CISA voor actief misbruik van lekken in SolarWinds Serv-U en diverse VPN diensten, terwijl Docker gebruikers geconfronteerd worden met een veiligheidslek in de Ask Gordon AI integratie waardoor kwaadaardige code via images geïnjecteerd kan worden. Tevens is er een kritiek lek ontdekt in Odoo omgevingen op het besturingssysteem NixOS, waarbij aanvallers volledige toegang tot de databasemanager kunnen verkrijgen.
Hybride oorlogsvoering door fysiek geweld en autonome aanvalssystemen
De methoden van cybercriminelen verharden in rap tempo en verplaatsen zich steeds vaker naar de fysieke wereld. De groepering Scattered Lapsus ShinyHunters schuwt fysiek geweld niet en maakt zich schuldig aan swatting en het bedreigen van familieleden van leidinggevenden om betalingen af te dwingen. Naast deze menselijke dreiging is er een technologische verschuiving zichtbaar door de opkomst van autonome AI agenten zoals OpenClaw en Moltbook. Deze systemen kunnen zelfstandig cyberaanvallen uitvoeren en laterale bewegingen binnen netwerken maken zonder menselijke tussenkomst, wat leidt tot een explosieve groei van de criminele infrastructuur. Tegelijkertijd richten nieuwe malwarevarianten zoals Dynowiper zich puur op destructie door de Master Boot Record van systemen te vernietigen, terwijl in de Google Play Store een app met vijftigduizend downloads werd ontdekt die op de achtergrond 2FA codes steelt.
Hoge celstraffen en invallen tonen internationale daadkracht tegen cybermisdaad
Justitie in binnen- en buitenland boekt successen in de strijd tegen cybercriminaliteit en digitale spionage. In Frankrijk zijn de kantoren van X doorzocht in een onderzoek naar de verspreiding van deepfake pornografie via de AI tool Grok. De Poolse autoriteiten hebben een medewerker van het ministerie van Defensie gearresteerd op verdenking van spionage voor Rusland. In België heeft de rechtbank in Mechelen zware straffen uitgedeeld; twee broers kregen tien jaar cel voor een grootschalige phishingfraude waarbij ze 171.000 euro buitmaakten en zelfs vanuit het buitenland doorgingen met hun praktijken. Ook een gezin uit Mechelen wordt vervolgd voor het plunderen van bankrekeningen van tientallen slachtoffers via phishing. In Nederland eist het Openbaar Ministerie celstraffen tegen verdachten die tijdens de coronapandemie fraudeerden met vaccinatiebewijzen, waarbij het ondermijnen van overheidsbeleid zwaar wordt aangerekend.
Statelijke actoren viseren vitale infrastructuur via kantoorsuites en firewalls
De digitale oorlogsvoering neemt steeds geavanceerdere vormen aan waarbij vitale diensten het primaire doelwit zijn. Russische hackers richten hun pijlen op de kritieke infrastructuur van Denemarken en gebruiken geavanceerde phishing om toegang te krijgen. Onderzoekers hebben daarnaast vastgesteld dat de Chinese staatsactor Lotus Blossom maandenlang toegang had tot de hostinginfrastructuur van de populaire teksteditor Notepad++, waardoor zij de Chrysalis backdoor konden verspreiden via gemanipuleerde updates. In Oekraïne misbruikt de aan Rusland gelinkte groep APT28 een zeroday kwetsbaarheid in Microsoft Office, bekend als CVE-2026-21509, om overheidsinstanties te infiltreren. Daarnaast is de Poolse energiesector, waaronder wind- en zonneparken, doelwit geworden van aanvallen via FortiGate-firewalls, waarbij beheerdersaccounts werden overgenomen om de energieproductie te verstoren.
Maatschappelijke discussie over surveillance en digitale bescherming van jongeren
De balans tussen veiligheid en privacy blijft een heikel punt in het publieke debat. De Autoriteit Persoonsgegevens in Nederland heeft massasurveillance als speerpunt benoemd en waarschuwt voor de inzet van AI en camera’s in de openbare ruimte, terwijl spoorbeheerder ProRail juist inzet op AI-camera’s en drones voor toezicht langs het spoor. Zowel Nederland als Spanje werken aan wetgeving om de minimumleeftijd voor sociale media te verhogen naar respectievelijk 15 en 16 jaar om jongeren te beschermen tegen schadelijke invloeden. Op het gebied van software introduceert Mozilla in Firefox 148 een 'killswitch' waarmee gebruikers alle AI-functies in één keer kunnen uitschakelen, evenals een functie om trackers met één klik te blokkeren. De Nederlandse overheid test ondertussen alternatieven voor videobeldiensten zoals Teams en Zoom om de digitale soevereiniteit te waarborgen, terwijl Europese privacytoezichthouders kritiek uiten op de versoepeling van AI-regels door de Europese Commissie.
Dit was het voor vandaag! Tot morgen! En als je het interessant vond, stuur het dan door naar je vrienden en collega’s.
Ontdek meer over cybercrime en het darkweb in onze uitgebreide bibliotheek. Voor een gestructureerd overzicht van relevante onderwerpen kun je terecht op onze onderwerpenpagina, waar je een alfabetisch gerangschikte lijst vindt.
Bron: Cybercrimeinfo, ondezoeksteam
Altijd op de hoogte
Ontvang het Cyber Journaal meerdere keren per week, doorgaans tussen 12:00 en 14:00 uur. Schrijf je in en ontvang het automatisch in je mailbox.
Door de drukte kan het soms iets langer duren voordat het inschrijfformulier wordt geladen.
Recente journalen
Mailboxspionage en Cisco SD-WAN actief misbruikt
In deze aflevering van het Cyber Journaal staan de dagen van donderdag 4 en vrijdag 5 juni centraal. Aanvallers lazen vijf maanden lang ongezien mee in de mailbox van een beursdirecteur en sluisden de inhoud weg via vertrouwde clouddiensten. In Nederland en België blijven hotelgasten en bankklanten doelwit van fraude die naadloos aansluit op de werkelijkheid. Tegelijk staat de toeleverketen van software opnieuw onder druk, worden kwetsbaarheden in netwerkapparatuur en WordPress actief misbruikt, en zien we beweging in opsporing, spionage en het beleid rond digitale soevereiniteit. We lopen het thema voor thema langs.
Datalek hotelsector, Windows NETLOGON actief misbruikt
In deze aflevering van het Cyber Journaal staan de dagen van dinsdag 2 en woensdag 3 juni centraal. Koninklijke Horeca Nederland waarschuwt voor een breed datalek in de hotelsector, waarbij gestolen reserveringsgegevens gasten bereiken via geloofwaardige phishing. In Den Bosch onderzoekt de overheid een mogelijk datalek bij de gevangenis van Vught dat niet door een hack ontstond, maar door een overgeslagen procedure. Tegelijk staat de toeleverketen van software opnieuw onder druk, worden twee kritieke lekken in Windows en Android actief misbruikt, en zien we beweging in opsporing, hacktivisme en spionage. We lopen het thema voor thema langs.
Meta AI lek kaapt Instagram, vier Benelux datalekken
In het weekend van 30 en 31 mei en op maandag 1 juni 2026 stond kunstmatige intelligentie centraal als nieuw aanvalsoppervlak. Een lek in de digitale assistent Meta AI maakte het mogelijk om Instagramaccounts over te nemen, zelfs met tweefactorauthenticatie, waarbij het gearchiveerde Instagramaccount van het Witte Huis uit de regeringsperiode van Barack Obama het bekendste slachtoffer was. Tegelijk verschenen op cybercrimefora vermeende datasets van vier grote organisaties uit Nederland en België, waaronder het Utrechtse BCD Travel en het grootste Belgische ziekenfonds. De opsporing boekte een succes met de aanhouding van de beheerder van een van de grootste platforms voor gestolen data. Verder worden twee kwetsbaarheden in Palo Alto GlobalProtect en de WordPress plugin WP Maps Pro op dit moment actief misbruikt.
Zes Nederlandse darkweb vermeldingen, FortiClient misbruikt
In de periode van 27 tot en met 28 mei 2026 claimden meerdere dreigingsactoren op darkwebportalen dat zij toegang hadden verkregen tot gegevens van zes Nederlandse organisaties, waaronder een zorgvergelijker, een webshop voor vliegersartikelen en een hoveniersbedrijf. Beveiligingsonderzoekers van Arctic Wolf documenteerden actief misbruik van een kwetsbaarheid in FortiClient EMS, waarbij aanvallers via het eigen beheerkanaal van de managementserver een infostealer installeerden op verbonden endpoints. Sysdig publiceerde een analyse van de eerste volledig door een agent gestuurde aanval, waarbij een database werd gestolen in minder dan twee minuten. Verder haalde de Nederlandse politie samen met het NCSC het Asocks proxynetwerk offline, een botnet met 17 miljoen besmette apparaten waarvan 200 sturende servers in Nederland stonden.
Ajax hack Buren, NL ransomware en valse AI installaties
In de periode van 25 tot en met 26 mei 2026 werd een 35-jarige man uit Buren aangehouden als verdachte van de hack bij Ajax eerder dit jaar, waarbij gegevens van tienduizenden seizoenkaarthouders toegankelijk waren. Drie Nederlandse bedrijven verschenen op darkwebportalen van de ransomwaregroepen PLAY, DragonForce en LockBit 5.0. Onderzoekers van EclecticIQ documenteerden een lopende campagne waarbij ontwikkelaars worden gelokt naar valse installatiepagina's voor Gemini CLI en Claude Code om een fileless infostealer te verspreiden. En een artikel van mei 2026 in The Hacker News zet het fenomeen van MFA prompt bombing uiteen, inclusief de bekende inbraak bij Cisco in 2022.
FIOD 800 servers, TrapDoor npm en Ghost CMS ClickFix
In de periode van vrijdag 22 tot en met zondag 24 mei 2026 arresteerde de FIOD twee verdachten en nam meer dan 800 servers in beslag van een hostingbedrijf dat vermoedelijk Russische cyberaanvallen en desinformatie faciliteerde. Dreigingsactor TrapDoor plaatste 34 kwaadaardige pakketten gericht op ontwikkelaars die AI coding assistants gebruiken, waarbij kwaadaardige instructiebestanden worden ingezet om toekomstige AI sessies te manipuleren. En op meer dan 700 websites, waaronder die van Harvard University en Oxford University, wordt een kritieke kwetsbaarheid in Ghost CMS (CVE-2026-26980) misbruikt om bezoekers via ClickFix naar malware te leiden.