Privacyboetes bij Nederlandse gemeenten en medische vertraging door datalek in Rijswijk en Amerikaanse acties tegen Iran en Chinese spionage in Europa

Gepubliceerd op 6 februari 2026 om 15:45

S02E16

In de afgelopen achtenveertig uur is de kwetsbaarheid van digitale infrastructuren pijnlijk duidelijk geworden door een aaneenschakeling van datalekken en gerichte aanvallen. Terwijl toezichthouders strenger optreden tegen onzorgvuldige dataverwerking blijven internationale dreigingsactoren zoeken naar zwakke plekken in software die door miljoenen mensen wordt gebruikt. De incidenten tonen aan dat zowel technologische tekortkomingen als menselijk handelen grote maatschappelijke gevolgen kunnen hebben.

MEDIA & ANALYSES

🎧 Liever luisteren? (Journaal & Analyse)

Powered by RedCircle

Powered by RedCircle

Miljoenen burgers en lokale instanties betalen de prijs voor falende databeveiliging

De Autoriteit Persoonsgegevens heeft een forse boete van tweehonderdvijftigduizend euro opgelegd aan tien Nederlandse gemeenten waaronder Delft, Ede en Eindhoven wegens het illegaal verwerken van gevoelige informatie over inwoners. De gemeenten stelden op advies van de Nationaal Coördinator Terrorismebestrijding en Veiligheid rapporten op over islamitische gemeenschappen zonder dat daarvoor een wettelijke grondslag bestond. Naast deze bestuurlijke misstappen kampen medische instanties nog steeds met de gevolgen van een datalek bij het laboratorium Clinical Diagnostics afgelopen zomer. Hoewel de hackersgroep Nova destijds de gegevens van achthonderdvijftigduizend vrouwen buitmaakte dwingt de noodzakelijke herbeoordeling van de it beveiliging nu tot een langdurige stopzetting van de samenwerking waardoor wachttijden voor het bevolkingsonderzoek baarmoederhalskanker met momenteel een maand oplopen. De dienstverlener Conduent meldde een massaal datalek waarbij de gegevens van 26 miljoen mensen uit onder andere Texas en Oregon zijn buitgemaakt door de SafePay ransomwaregroep. In Veendam heeft de ransomwaregroep LockBit gegevens van het Veenkoloniaal Museum online gezet nadat de instelling weigerde losgeld te betalen. Ook tandartspraktijken in heel Europa lopen risico door een backdoor in de veelgebruikte GoDent scanner. Financiële instellingen bleven evenmin gespaard want een technische storing bij BNP Paribas Fortis leidde tot veertigduizend foutieve afschrijvingen bij klanten die betaalden via diensten zoals Apple Pay.

Kritieke lekken in software dwingen tot massale updates bij overheden en bedrijven

De beveiligingswereld is in hoogste staat van paraatheid door ernstige kwetsbaarheden in veelgebruikte softwarepakketten. Google heeft een urgente update uitgebracht voor Chrome om twee kritieke lekken in de V8 engine en videobibliotheken te dichten die code uitvoering op afstand mogelijk maken. Tegelijkertijd waarschuwt CISA voor het actief misbruiken van een vijf jaar oude zwakheid in GitLab aangeduid als CVE-2021-39935 waarmee aanvallers ongeautoriseerde verzoeken kunnen uitvoeren. Ook het virtualisatieplatform VMware ESXi kampt met een sandbox escape onder CVE-2025-22225 wat aanvallers in staat stelt om uit virtuele machines te breken en ransomware te verspreiden. In de wereld van automatisering zijn kritieke rce lekken ontdekt in het populaire platform n8n waarbij de kwetsbaarheden CVE-2026-25049 en CVE-2025-68613 aanvallers controle over de hostserver kunnen geven. Een kritiek lek in React Server Components geregistreerd onder CVE-2025-55182 maakt met een maximale score ongeautoriseerde code uitvoering mogelijk via een enkel post verzoek. Verder zijn er ernstige beveiligingslekken gemeld in producten van Ivanti zoals CVE-2026-1281 en CVE-2026-1340 en bij Cisco Meeting Management onder CVE-2026-20098.

Nieuwe malwareketens en sluwe phishingcampagnes infiltreren Europese infrastructuren

Dreigingsactoren zoals de aan Rusland gelinkte groep APT28 maken gebruik van een nieuw ontdekte malware genaamd OpNeusPloit om Microsoft Office systemen te compromitteren via gerichte phishing. Deze aanvallers versturen kwaadaardige documenten die bij opening een backdoor installeren waarna gevoelige informatie kan worden gestolen en laterale bewegingen binnen het netwerk mogelijk worden. De Chinese groep Amaranth Dragon richt zich ondertussen op overheidsinstanties in Europa door een lek in WinRAR genaamd CVE-2025-8088 te misbruiken voor het plaatsen van de Amaranth Loader. Een andere zorgwekkende ontwikkeling is de PhantomVAI loader die process hollowing gebruikt om payloads onzichtbaar te injecteren in legitieme Windows processen. Ransomwaregroepen zoals Interlock en ValleyRAT verfijnen hun tactieken door gebruik te maken van kwetsbare stuurprogramma s om beveiligingssoftware uit te schakelen waarbij Interlock zich specifiek richt op de onderwijssector. De Roemeense oliepijpleidingexploitant Conpet werd getroffen door Qilin ransomware waarbij bijna een terabyte aan data inclusief paspoortscans en financiële documenten werd gestolen. Ook malafide advertenties voor Deadvax malware en valse voicemailmeldingen worden ingezet om gebruikers te verleiden tot het installeren van schadelijke software.

Justitie ontmantelt illegale handelsplaatsen en pakt digitale overlastgevers aan

De internationale opsporingsdiensten hebben belangrijke successen geboekt in de strijd tegen cybercriminaliteit. De beheerder van de beruchte drugsmarktplaats Incognito Market de vierentwintigjarige Rui Siang Lin is in de Verenigde Staten veroordeeld tot een gevangenisstraf van dertig jaar. De marktplaats faciliteerde voor ruim honderd miljoen dollar aan transacties in verdovende middelen en Lin verdiende miljoenen aan commissies. In Nederland heeft het Openbaar Ministerie vijf jaar cel en tbs geëist tegen een man uit Vlijmen voor het online misbruiken van minderjarige meisjes. Op lokaal niveau hield de politie een man uit Den Haag aan voor het doxen van de Feyenoord directeur Dennis te Kloese na een verloren voetbalwedstrijd. In Rotterdam werd een man veroordeeld tot een taakstraf voor het versturen van antisemitische emails naar de Anne Frank Stichting. In Londen is een man genaamd Faris veroordeeld in een zaak waarin een cumulatieve gevangenisstraf van zestien jaar werd opgelegd voor een gewapende overval waarbij voor meer dan 4,3 miljoen dollar aan cryptovaluta werd buitgemaakt. Verder claimt de actor HasanBroker verantwoordelijkheid voor het neerhalen van BreachForums onder de naam OpVictoria waarbij kwetsbaarheden zoals sql injectie werden benut.

Geopolitieke conflicten verplaatsen zich naar het digitale domein door staatsgesteunde hacks

De digitale oorlogsvoering tussen wereldmachten intensiveert met acties die direct invloed hebben op fysieke infrastructuren. Het Amerikaanse leger heeft met Operation Midnight Hammer ingegrepen in Iraanse luchtverdedigingssystemen om nucleaire locaties te beschermen. Ondertussen heeft Oekraïne de controle op Starlink terminals aangescherpt om te voorkomen dat Russische eenheden de technologie gebruiken voor drone operaties in conflictgebieden. In Italië wijst de minister van Buitenlandse Zaken naar Russische hackers van de groep NoName057(16) voor een reeks aanvallen op diplomatieke missies en hotels rondom de aanstaande Olympische Winterspelen. Daarnaast heeft de Aziatische spionagegroep TGR-STA-1030 in het afgelopen jaar overheidsorganisaties in zevenendertig landen gecompromitteerd. De groep maakt gebruik van geavanceerde technieken zoals Linux rootkits en de rootkit ShadowGuard om toegang te houden tot kritieke netwerken. Een recente briefing onthulde bovendien dat de groep Mustang Panda zich richt op Europese diplomaten met een nieuwe malwarevariant die stilletjes keylogging en screenshots uitvoert.

Overheden en bedrijven herzien strategieën voor digitale autonomie en artificiële intelligentie veiligheid

De snelle opkomst van kunstmatige intelligentie zorgt voor een transformatie in het cyberlandschap waarbij aanvallers hun rechten binnen cloudomgevingen in minder dan tien minuten kunnen escaleren. De Algemene Rekenkamer waarschuwt ondertussen dat de rijksoverheid onvoldoende is voorbereid op de dreiging van quantumcomputers die huidige versleutelingstechnieken tegen 2030 waardeloos kunnen maken. In Amsterdam werkt de gemeente aan een strategie voor digitale autonomie om de afhankelijkheid van Amerikaanse techreuzen zoals Microsoft en Google te verminderen. Microsoft stopt in 2027 met Exchange Web Services in de cloud en adviseert een overstap naar de Graph api voor betere beveiliging. Brussel evalueert momenteel een nieuwe interne communicatietool op basis van het Matrix protocol als soeverein digitaal alternatief voor Teams. De Autoriteit Persoonsgegevens uitte daarnaast zorgen over de snelle centralisatie van gevoelige data door aanbieders van kunstmatige intelligentie. Lokale initiatieven zoals de inzet van een cyberboa in de gemeente Beek tonen aan dat ook op wijkniveau de strijd tegen digitale fraude en oplichting wordt opgevoerd.

Dit was het voor vandaag! Tot morgen! En als je het interessant vond, stuur het dan door naar je vrienden en collega’s.

Ontdek meer over cybercrime en het darkweb in onze uitgebreide bibliotheek. Voor een gestructureerd overzicht van relevante onderwerpen kun je terecht op onze onderwerpenpagina, waar je een alfabetisch gerangschikte lijst vindt.

Bron: Cybercrimeinfo, ondezoeksteam

Altijd op de hoogte

Ontvang het Cyber Journaal meerdere keren per week, doorgaans tussen 12:00 en 14:00 uur. Schrijf je in en ontvang het automatisch in je mailbox.

Door de drukte kan het soms iets langer duren voordat het inschrijfformulier wordt geladen.

Recente journalen

April 2026

Apt73 raakt twee Belgische organisaties, ChipSoft claimt data vernietigd en LiteLLM actief misbruikt

De maandag en dinsdag van 27 en 28 april 2026 leverden drie ontwikkelingen op die de discussie van de afgelopen weken doortrekken. De ransomwaregroep Apt73 plaatste op een dag twee Belgische organisaties op het lekplatform, een Oost-Vlaams staalbedrijf en een Waalse zorggroep met meerdere ziekenhuizen. ChipSoft meldde dat de eerder deze maand gestolen patiëntengegevens niet zijn gepubliceerd en volgens eigen onderzoek zijn vernietigd, een claim die volledig leunt op de mededeling van de aanvaller. En de open source LLM proxy LiteLLM wordt sinds ongeveer 36 uur na publieke disclosure actief misbruikt om API sleutels van OpenAI, Anthropic en Bedrock te stelen. Daarnaast bevestigde Vimeo een datalek via het analyseplatform Anodot, lekte LAPSUS$ 96 GB Checkmarx data ook via clearnet portals en werden tientallen Visual Studio Code extensies op Open VSX besmet met de GlassWorm credential stealer. Drie supply chain aanvallen op een week tijd, plus een data lek bij AI trainingsbedrijf Mercor van 4 TB stemopnamen gekoppeld aan paspoorten van 40.000 contractors.

Lees meer »

ShinyHunters bij ADT en Udemy, DigiD blijft bij Solvinity en Palantir bij de Marechaussee

Het weekend van 24 tot en met 26 april 2026 leverde drie ontwikkelingen op die de discussie van eerdere weken doortrekken. ShinyHunters publiceerde binnen 24 uur twee grote slachtoffers, ADT en Udemy, beide via vishing tegen een SSO-account. Het kabinet besloot daarnaast om DigiD bij Solvinity te houden, ondanks Kamerverzet en een aangekondigde Amerikaanse overname. En WOO stukken openbaarden dat de Koninklijke Marechaussee jarenlang gebruik maakte van Palantir, terwijl de minister dat in een Kamerantwoord ontkende. Daarnaast staan in Nederland en België 3.793 Zimbra servers ongepatcht, voegde CISA vier actief misbruikte CVE's toe aan de Known Exploited Vulnerabilities catalogus en publiceerde Silverfort een privilege escalation in Microsoft Entra Agent ID die inmiddels is gepatcht.

Lees meer »

ChipSoft ransomware, Rituals 41 miljoen en FIRESTARTER

Woensdag en donderdag brachten drie onwelkome waarheden voor Nederlandse en Belgische organisaties. Een Nederlandse zorgsoftware-leverancier onderhandelt met een ransomwaregroep over 100 GB aan patiëntdata, een bekend Nederlands cosmeticamerk verliest persoonsgegevens van 41 miljoen leden wereldwijd, en CISA onthult dat aanvallers via nieuwe FIRESTARTER-malware persistente toegang behouden tot Cisco-firewalls, ook nadat organisaties keurig patchen. Daarnaast waarschuwden de MIVD en NCSC-UK voor Chinese cyberoperaties, nadert de CISA KEV-deadline van 28 april voor SharePoint, Defender en beide Cisco ASA-CVE's, en openbaarde Socket een supply chain-aanval op de Checkmarx KICS Docker-images die CI/CD-pijplijnen wereldwijd raakt.

Lees meer »

Odido massaclaim, Vercel via AI tool en Kentico direct actief misbruikt

Maandag en dinsdag brachten twee tempoverhogingen in het Nederlandse en Belgische dreigingsbeeld. Consumers United in Court startte maandag een collectieve rechtszaak tegen Odido waarin de meldplicht en de bewaartermijn van miljoenen gegevens centraal staan, diezelfde dag dook een dataset met 400.000 Bol.com klantrecords op hackfora op. Dinsdag maakte Vercel openbaar dat een AI-presentatietool op één medewerkersapparaat het startpunt was van een complete Google Workspace overname, losgeldeis twee miljoen dollar via de ShinyHunters-persona. CCB Belgium en CISA KEV zetten tegelijkertijd drie CVE's in het rood waarvan JetBrains TeamCity een EPSS van 92 procent scoort, Kentico Xperience een CVSS van 9.8 kent en PaperCut NG/MF als ransomwarevector bekend staat. Kaspersky analyseerde de voorheen ongedocumenteerde Lotus wiper die medio december 2025 Venezolaanse energie- en nutsbedrijven trof, en de Franse identiteitsdocumenten-instantie ANTS bevestigde een datalek waarbij een dreigingsactor op hackfora claimt tot negentien miljoen records te bezitten. BeyondTrust publiceerde het dertiende Microsoft Vulnerabilities Report waarin de kritieke kwetsbaarheden in 2025 verdubbelden ondanks een daling in totaal aantal. De Noord-Koreaanse actor UNC1069 en Kaspersky's analyse van FakeWallet in de Chinese Apple App Store onderstrepen dat cryptocurrency en Web3 professionals een hoofddoel blijven.

Lees meer »

ChipSoft bevestigt diefstal, Belgische gemeenten onder druk en EU leeftijdsapp gekraakt

Het weekend bracht een lawine aan incidenten. ChipSoft bevestigde vrijdag 18 april 2026 via een update op de eigen informatiepagina dat er bij de ransomware aanval toch medische patiëntgegevens zijn gestolen, eerdere berichten van de NOS blijken daarmee juist. De Waalse gemeente Anderlues werd op 19 april door ransomwaregroep TheGentlemen op de leaksite gezet, en gemeente Temse haalde zondag preventief alle online diensten offline in overleg met het Centre for Cybersecurity Belgium. Zimperium zLabs bracht vier nieuwe Android malwarefamilies in kaart die ruim 800 bank en crypto apps bestormen, waaronder RecruitRat via valse vacatures. De nieuwe Europese leeftijdsverificatie app, die minderjarigen moet beschermen tegen schadelijke online content, werd in minder dan twee minuten door security consultant Paul Moore omzeild. ShinyHunters stelde 2,1 miljoen Amtrak klantgegevens online via Have I Been Pwned, de Franse basketbalfederatie FFBB verloor 1,9 miljoen ledendata aan HexDex. Verder een kritieke remote code execution bug in protobuf.js met bijna 50 miljoen wekelijkse downloads, een publieke PoC voor FortiSandbox, drie actief misbruikte Windows zero days, en NIST die per 15 april stopt met het verrijken van lage prioriteit CVE's. Oekraïense hackers openden de gordijnen bij een besloten vergadering van het Russische ministerie van Industrie over droneproductie.

Lees meer »

NIS2 deadline, Nginx UI misbruikt en AI agents onder vuur

Twee drukke nieuwsdagen op rij. In België gaat op 18 april 2026 de NIS2 deadline voor essentiële entiteiten in, en in Nederland heeft de Tweede Kamer de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten aangenomen. Onderzoekers vonden een kritieke kwetsbaarheid in Nginx UI die zonder authenticatie volledige servertoegang geeft en actief wordt misbruikt, Cisco patchte een remote code execution lek in Identity Services Engine met CVSS 9.9 en Microsoft bracht tijdens Patch Tuesday 163 fixes uit waarvan acht kritiek. Aanvallers richten zich in de meest actuele campagne via prompt injection in GitHub pull requests op AI agents als Claude Code, Gemini en GitHub Copilot, en een nieuw vishing platform met de naam ATHR automatiseert telefonische fraude voor 4.000 dollar plus tien procent commissie. Verder bevestigde Cognizant een ransomware incident door Coinbasecartel, en veroordeelden Amerikaanse rechters twee Amerikanen tot 108 en 92 maanden cel voor het inzetten van Noord-Koreaanse IT werknemers bij meer dan honderd Amerikaanse bedrijven.

Lees meer »