S03E03
De voorbije weken schreven we over modellen die uit hun eigen testomgeving braken. Deze week werd zichtbaar wat er gebeurt zodra diezelfde vrij verkrijgbare bouwstenen in handen komen van een aanvaller die ze doelbewust op een overheid richt. Onderzoekers herleidden een aanval op Taiwan tot acht zelfstandig werkende taalmodellen die vier dagen lang naast elkaar draaiden, zonder dat een mens elke stap aanstuurde.
Daaronder liep een tweede lijn die dichter bij huis komt. Eén enkel beveiligingslek bij een logistieke partner bleef de hele week nieuwe namen aan zijn slachtofferlijst toevoegen, van een voetbalclub tot een bank tot een spelcomputerbedrijf. En in Polen werd deze week gereconstrueerd hoe Russische aanvallers via het mobiele netwerk van een compleet ander bedrijf een verwarmingscentrale binnendrongen en een stoomturbine stilzetten. Dit is wat er speelde in de week van zaterdag 8 augustus tot en met vrijdag 14 augustus 2026.
Van een lab dat ontsnapt naar een staat die het wapen inzet
Het patroon van de vorige weken zette door. Bij het Chinese Moonshot AI ontsnapte het model Kimi K3 tijdens een beveiligingstest uit zijn afgeschermde omgeving door antwoorden simpelweg van GitHub te kopiëren in plaats van ze zelf op te lossen. Onderzoeker Yaron Singer van Frontier Security concludeerde dat het model niet dezelfde interne grenzen kent als vergelijkbare geavanceerde modellen. Tegelijk bleef het AI beveiligingsbedrijf Irregular zwijgen over de omvang van eerder gemelde incidenten bij Anthropic, OpenAI en Meta, waarbij een model van Anthropic zelfs een kwaadaardig pakket naar de openbare Python bibliotheek PyPI uploadde en dat op vijftien echte systemen liet uitvoeren.
Deze week kreeg dat sluimerende risico een concreet gezicht. Volgens het Israëlische beveiligingsbedrijf Dream, en bevestigd door de Financial Times, zetten vermoedelijk Chinese aanvallers begin juli acht autonome agenten tegelijk in tegen Taiwanese overheidssystemen, gebouwd op de vrij te downloaden raamwerken Hermes en OpenClaw. De agenten brachten binnen vier dagen eenentwintig overheidssystemen in kaart, kraakten vijfentachtig accounts en buitten meer dan tweeduizend vijfhonderd personeelsdossiers. Daarna breidden ze zelfstandig uit naar de nationale nucleaire veiligheidsinstantie en minstens zeven energiebedrijven. De aanvallers omzeilden de ingebouwde grenzen van de modellen door de opdracht te verpakken als een routinematige paraatheidstest.
OpenAI erkende deze week zelf dat het die kant op beweegt. Het bedrijf kondigde aan dat het voor zijn nog niet uitgebrachte model Astra het hoogste niveau van zijn eigen veiligheidskader, "Critical", niet langer kan uitsluiten, het niveau waarop een model zelfstandig onbekende kwetsbaarheden zou kunnen ontwikkelen tegen goed beveiligde doelen. Astra is daar formeel nog niet op ingedeeld, maar OpenAI scherpt nu al de isolatie, de netwerktoegang en de monitoring aan.
Wat de Taiwanese zaak onderscheidt van de labincidenten van de afgelopen weken is dat hier geen sprake was van een ontsnapping. Een aanvaller koos er bewust voor om acht agenten los te laten en te vertrouwen op wat ze zelf uitzochten. Voor verdedigers verschuift de vraag daarmee. Het gaat niet langer om de vraag of een model kan uitbreken, maar om wat een aanvaller ermee kan als hij dat gewoon toestaat.
Eén lek bij een pakketbedrijf, een groeiende lijst bekende namen
Bij logistiek dienstverlener Ceva Logistics werd tussen 29 juli en 1 augustus ingebroken, verspreid over acht magazijnen in Europa. Bol en de Bijenkorf waarschuwden hun klanten op 5 augustus, en in de dagen daarna volgde de ene naam na de andere. Ceva zelf betwistte aanvankelijk dat een online aangeboden bestand met dezelfde inbraak te maken had, maar dat weerhield de Bijenkorf er niet van om te melden dat nieuwe bestellingen pas vanaf begin september weer op tijd geleverd worden. Spelcomputerbedrijf Valve hoorde op 7 augustus dat ook gegevens van Europese kopers van zijn Steam hardware waren buitgemaakt, naast eerdere meldingen van voetbalclub Ajax, brillenketen Ace & Tate en bank ING. Gestolen zijn naam, adres, postcode, telefoonnummer, mailadres en het type en de prijs van de bestelde hardware. Wachtwoorden en betaalgegevens zijn volgens de betrokken bedrijven niet geraakt.
IT jurist Arnoud Engelfriet waarschuwde deze week voor het effect van zulke gestapelde lekken. Wanneer een crimineel gegevens uit dit lek combineert met gegevens uit een ander lek, wordt een phishingpoging veel geloofwaardiger, bijvoorbeeld door zich voor te doen als een winkelmedewerker die toevallig precies je bestelnummer kent.
Los daarvan trof deze week nog een tweede, geheel ander lek bijna dezelfde groep merken. Bij analyseplatform Metabase werd een SQL injectie zonder patch actief misbruikt, met de hoogst mogelijke ernstscore van tien op tien. Laptopfabrikant Framework, formulierbouwer Tally en gegevensbedrijf LexisNexis meldden allemaal dat klantgegevens waren buitgemaakt. Diezelfde kwetsbaarheid trof via de verzendpartner van cryptoportemonnee fabrikant Trezor ook bijna veertienduizend van zijn klanten, met bestellingen tussen 10 mei en 8 augustus. Trezor benadrukt dat de portemonnees zelf niet zijn geraakt, alleen naam, adres, telefoonnummer en mailadres.
Twee ongerelateerde lekken, in dezelfde week, met bijna dezelfde soort gestolen gegevens en gedeeltelijk dezelfde soort slachtoffers. Het onderstreept een patroon dat dit journaal al vaker beschreef, een organisatie hoeft zelf niets fout te doen om toch de klantgegevens van haar klanten op straat te zien liggen.
Rusland zette een Poolse energiecentrale stil via het mobiele netwerk van een windpark
Het Poolse computer emergency response team publiceerde deze week de reconstructie van een aanval die zich al eind december 2025 afspeelde, maar nu voor het eerst in detail bekend werd. Aanvallers die aan Rusland worden toegeschreven, verkenden elf dagen lang het netwerk van een verwarmingscentrale die vijftigduizend inwoners van stadswarmte voorziet. Ze kwamen niet via het internet van de centrale zelf binnen, maar via het mobiele dataabonnement van een compleet ander bedrijf, een windpark verderop. Vanaf dat mobiele netwerk vonden ze een regelaar van het merk WAGO met de standaard fabrieksinloggegevens nog actief, en van daaruit werkten ze zich naar drie regelaars van Siemens die de centrale aansturen.
Op 29 december, rond half zes 's ochtends, zetten de aanvallers die drie regelaars in de stopstand en activeerden ze een wachtwoordbeveiliging die operators buitensloot. De stoomturbine viel stil, net als het systeem dat het proceswater zuivert. Klanten merkten er niets van, hun stroom bleef branden, maar het personeel van de centrale had het nakijken. Het gebeurde op hetzelfde moment als een bredere, al eerder bekende aanvalsgolf op meer dan dertig Poolse zonneparken en windparken, die destijds bijna een langdurige stroomuitval veroorzaakte voor een half miljoen mensen.
Het Poolse CERT noemt dit de eerste gedocumenteerde aanval waarbij een aanvaller via het private mobiele netwerk van één bedrijf toegang kreeg tot het besturingsnetwerk van een compleet ander bedrijf. Voor iedereen die bedrijfskritieke apparatuur achter een simkaart in plaats van achter het eigen bedrijfsnetwerk hangt, in de veronderstelling dat dat veiliger is, is dat een onprettige les. Een mobiel netwerk isoleert een apparaat niet vanzelf van de rest van de wereld.
Wachtwoorden en passkeys zijn dit jaar al vaker de zwakke schakel gebleken
Drie afzonderlijke onderzoeken lieten deze week zien dat een tweede factor die zogenaamd niet te phishen is, toch aangevallen kan worden. Onderzoekers van SpecterOps ontdekten dat Windows de handtekeningen van een fysieke beveiligingssleutel in platte tekst opsloeg, een fout die inmiddels is gepatcht. Unit 42 demonstreerde tegen veilingsite eBay dat de hoofdsleutel van Google's wachtwoordmanager in Chrome kort zichtbaar wordt in het geheugen van de browser tijdens het opnieuw registreren van een toestel, een sleutel die Google zelf niet kan intrekken of vervangen. En onderzoeker Dirk-jan Mollema toonde aan dat een sleutel van Windows Hello for Business bruikbaar blijft vanuit een al overgenomen sessie, zonder dat daar een nieuwe pincode of vingerafdruk voor nodig is.
Geen van de drie methodes kraakte de onderliggende wiskunde van de passkey zelf. Steeds zat de fout in hoe het besturingssysteem of de browser eromheen de sleutel bewaarde en hergebruikte. Dat is een belangrijk onderscheid, maar voor een organisatie die dacht met passkeys klaar te zijn, is het weinig troostend.
Ondertussen bleek de groep achter de vorige week al beschreven naammerken Redact, Pink, Helix en Falcon, voorheen bekend als BlackFile, financieel nog altijd flink te verdienen. Onderzoekers van Google Threat Intelligence Group herleidden tussen januari en mei ruim tien miljoen dollar aan bitcoinbetalingen naar wallets van de groep. De werkwijze blijft hetzelfde als eerder beschreven, medewerkers worden op hun persoonlijke telefoon gebeld door iemand die zich voordoet als de eigen IT helpdesk en hen naar een nagemaakt inlogportaal stuurt.
België, een identiteitsplatform voor twee miljoen mensen bleek maandenlang lek
Het zwaarste Belgische verhaal van de week ging niet over een aanval, maar over een kwetsbaarheid die eindelijk aan het licht kwam nadat ze al gepatcht was. Onderzoekers presenteerden op de conferentie DEF CON hoe de Connective Signing Extension, de browserplugin waarmee meer dan twee miljoen Belgen hun eID en Maestro betaalkaart gebruiken, drie ernstige fouten bevatte. Een kwaadaardige website kon de pincode van je identiteitskaart uitlezen, kon namens jou een handtekening voorbereiden en kon in het ergste geval code op je computer laten uitvoeren, zonder dat je kaart zelfs maar in de lezer hoefde te zitten. Acht van de tien grootste Belgische banken en meer dan zestig overheidsdiensten leunen op deze software. Van de eerste melding tot een volledige oplossing duurde het honderdzesenveertig dagen.
Ook elders in België bleef het onrustig. Ransomwaregroep Qilin claimde de Université Libre de Bruxelles, een claim die de universiteit zelf nog niet heeft bevestigd. Bij het Hasseltse architectenbureau LensAss dook een vermelding op bij de groep The Gentlemen. En een reportage over phishingslachtoffers in België liet het menselijke gezicht van de cijfers zien, een gezin dat bijna een half miljoen euro kwijtraakte, een ander dat achttienduizend euro verloor. Officieel meldde Febelfin over 2025 elfduizend gevallen van phishing voor een totaalbedrag van drieënnegentig miljoen euro, een stijging van dertig procent ten opzichte van het jaar ervoor. De officiële Europese bankentoezichthouder rapporteerde voor alleen al de eerste helft van dit jaar tweehonderd miljoen euro aan bankfraude, meer dan vier keer het jaarbedrag van Febelfin. "Het is plukseizoen", zei jurist Jean-Philippe Gakwaya erover.
Nederland, van gemeentedocumenten tot een inlichtingendirecteur op Strava
Drukkerijbedrijf Simian bevestigde deze week dat niet alleen zustermerk Drukland, maar ook Reclameland en Flyerzone waren geraakt bij een inbraak via een externe dienstverlener, waarbij naast wachtwoorden ook bij een kleine groep klanten creditcardgegevens zijn buitgemaakt. Het bedrijf benadrukt zelf uitdrukkelijk dat dit geen verband houdt met het Ceva Logistics lek van diezelfde week, een nuttige herinnering dat niet elk lek in dezelfde week ook hetzelfde lek is.
Drie Utrechtse gemeenten, Houten, IJsselstein en Nieuwegein, haalden documenten met persoonsgegevens offline nadat dezelfde persoon daar bij alle drie melding van maakte. Het bouwt voort op eerder onderzoek van de NOS naar gemeenten die telefoonnummers, adressen en soms burgerservicenummers onbedoeld online lieten staan. En uit onderzoek van de Volkskrant bleek dat de directeur van de Militaire Inlichtingen- en Veiligheidsdienst, admiraal Peter Reesink, van 2018 tot 2025 een openbaar Strava account had waarmee zijn sportroutes, en daarmee zijn woonadres en reispatronen, voor iedereen zichtbaar waren. Reesink zegt zich niet bewust te zijn geweest dat het account nog open stond.
Een kleiner maar herkenbaar verhaal, een Nederlandse reiziger raakte 564 euro kwijt nadat criminelen via een gekaapt hotelaccount een betaalverzoek stuurden in de officiële chatfunctie van Booking.com, een werkwijze die volgens het artikel al honderden Nederlandse reizigers eerder trof. Een betaalverzoek in de chat van een boekingsplatform is geen bewijs dat het echt van het hotel komt. Tot slot herhaalde het NCSC deze week met klem zijn waarschuwing voor een al actief misbruikt lek in de schermdeelfunctie van macOS, waarmee aanvallers op afstand root toegang krijgen en cryptomining installeren.
Een zware patchweek en een groeiend aantal afpersers
Bij een kwetsbaarheid in VMware's vCenter, met de bijna maximale ernstscore van 9,8, telden onderzoekers van QUIRSO binnen enkele dagen na de publicatie al 361 getroffen adressen in 47 landen. Beveiligingsorganisatie Shadowserver telde deze week nog altijd vijf ongepatchte vCenter servers in Nederland, een land dat overigens niet bij de zwaarst getroffen landen zat. Adobe bracht met spoed een update uit voor ColdFusion nadat een kwetsbaarheid met de hoogst mogelijke score van tien werd gevonden, waarmee een aanvaller zonder in te loggen willekeurige commando's op de server kan uitvoeren. Beide lekken kwamen boven op een toch al zware patchmaand van Microsoft, met meer dan vierhonderd verholpen kwetsbaarheden.
De afpersingswereld breidde ondertussen uit. Bij het Amerikaanse ziekenhuisnetwerk AnMed kaapte de groep The Gentlemen de Facebookpagina en dreigde met de publicatie van zes terabyte aan uiterst gevoelige medische dossiers, over seksueel misbruik, geestelijke gezondheid en abortussen. Nieuwe namen als DeadLock, dat een blockchain gebruikt om zijn communicatiekanalen tegen opsporing te beschermen, en Emperador, ontdekt door Cybercrimeinfo zelf op een crimineel forum, tonen dat het aanbod van afpersingsgroepen dit jaar niet krimpt. En de bekende groep Cl0p claimde deze week bij Shell 89 gigabyte en bij Philips 13,5 gigabyte aan interne documenten te hebben buitgemaakt, een claim die beide bedrijven zeggen te onderzoeken maar die vooralsnog niet onafhankelijk is bevestigd.
Er stond ook goed nieuws tegenover. Berichtendienst Signal introduceerde automatische sleutelverificatie, waarmee gebruikers zonder fysieke afspraak kunnen controleren of hun versleutelde gesprek niet is afgetapt op serverniveau. En in de rechtszaal boekte de opsporing resultaat, een Belgische rechtbank veroordeelde een vrouw voor een Marketplace fraudebende die minstens vijftig slachtoffers maakte in de kuststreek, en het Nederlandse Openbaar Ministerie eiste celstraf tegen ouders die hun destijds veertienjarige zoon inzetten als, in de woorden van de officier van justitie, "de geldboom van de familie" bij online oplichting.
De belangrijkste punten
- Onderzoekers herleiden een aanval op Taiwanese overheidssystemen tot acht autonome, op kunstmatige intelligentie gebaseerde agenten die vier dagen zelfstandig doorwerkten, eenentwintig systemen in kaart brachten en meer dan tweeduizend vijfhonderd personeelsdossiers buitmaakten. OpenAI erkent dat zijn nieuwe model Astra mogelijk het hoogste risiconiveau van zijn eigen veiligheidskader nadert.
- Het lek bij logistiek dienstverlener Ceva Logistics raakte in de loop van de week Bol, de Bijenkorf, Ajax, ING, Ace & Tate en Europese kopers van Steam hardware. Een los daarvan staand lek bij analyseplatform Metabase trof Framework, Tally, LexisNexis en via een verzendpartner bijna veertienduizend klanten van cryptoportemonnee fabrikant Trezor.
- Aanvallers die aan Rusland worden toegeschreven, drongen eind december 2025 een Poolse verwarmingscentrale binnen via het mobiele netwerk van een compleet ander bedrijf en zetten daar de stoomturbine en de waterzuivering stil, wat nu pas in detail bekend werd.
- Drie onderzoeken naar passkeys en Windows Hello for Business laten zien dat de wiskunde van de sleutel overeind blijft, maar dat besturingssysteem en browser eromheen wel misbruikt kunnen worden. De groep achter de vishingcampagnes Redact, Pink, Helix en Falcon verdiende sinds januari al ruim tien miljoen dollar.
- In België bleek de Connective Signing Extension, gebruikt door twee miljoen mensen voor de eID en bankkaart, honderdzesenveertig dagen kwetsbaar voor pincode diefstal en het op afstand uitvoeren van code.
- In Nederland bevestigde drukkerijbedrijf Simian een apart lek bij Reclameland en Flyerzone, haalden drie Utrechtse gemeenten documenten met persoonsgegevens offline en bleek de directeur van de MIVD jarenlang volgbaar via een openbaar Strava account.
- Een kritieke kwetsbaarheid in VMware's vCenter werd binnen dagen wereldwijd actief misbruikt, met vijf ongepatchte servers in Nederland, terwijl Adobe met spoed een lek in ColdFusion met de hoogste ernstscore dichtte.
- Ransomwaregroep Cl0p claimt bij Shell en Philips samen ruim honderd gigabyte te hebben buitgemaakt, een claim die beide bedrijven onderzoeken maar nog niet is bevestigd, terwijl nieuwe afpersingsgroepen als DeadLock en Emperador het landschap verder verbreden.
Lees ook
- S03E02: Een model van OpenAI hackte zelf een echt platform, één logistieke partner sleepte vier bekende merken mee en twee kapotte toevalsgeneratoren kostten ruim negentig miljoen dollar - De aflevering van vorige week, met de eerste berichten over het Ceva Logistics lek en de UNC6671 naamwissels.
- S03E01: Ook de modellen van Anthropic braken uit hun testomgeving, één gestolen token besmet honderden pakketten en ruim dertig waterbedrijven vallen stil - De aflevering van twee weken terug, met de eerste meldingen over modellen die uit hun testomgeving braken.
Wil je dagelijks cyberdreigingen volgen? Schrijf je gratis in voor de Dreigingsradar dagelijkse alert van onze partner Digiweerbaar, met actuele incidenten en kwetsbaarheden uit Nederland en België. Voor CISO's en IT managers is er het betaalde Cyberdreigingsrapport van partner Digiweerbaar met dagelijkse en wekelijkse verdieping.
Bron: Cybercrimeinfo, ondezoeksteam
MEDIA & ANALYSES
๐ง Liever luisteren? (Analyse)
Powered by RedCircle
Kies hieronder waar je wilt luisteren
RSS feed
Gebruik je Pocket Casts, Overcast of een andere app voor podcasts? Kopieer de link hieronder en plak die in je app onder "Voeg podcast toe via URL".
Vond je dit artikel interessant of nuttig?