Cyberinformanten gezocht

Gepubliceerd op 9 december 2021 om 15:00

De meeste mensen kennen de term 'informant' van politieseries of Netflix-films, maar wat houdt deze belangrijke rol nu precies in? In dit artikel passeren de motieven en dilemma’s van een informant de revue en worden de werkzaamheden van het 'Team Criminele Inlichtingen' (TCI) bekeken.

Restaurant langs snelweg

Na zorgvuldig overleg is er afgesproken in een restaurant langs de snelweg. Tussen de Duitse toeristen, lunchende vrachtwagenchauffeurs en zakenmensen neem je plaats aan een tafel met je contactpersoon, de zogenoemde runner. Nadat er koffie is besteld en de serveerster wegloopt, vindt de bewuste overdracht plaats.

Je schuift een USB-stick onder een servet over tafel naar de runner. Op die stick staat cruciale communicatie tussen cybercriminelen die zich bezighouden met ransomware die jij als beveiligingsonderzoeker hebt ontdekt. Een spannend, maar belangrijk moment dat er uiteindelijk voor kan zorgen dat de politie de cybercriminelen in kwestie opspoort en aanhoudt.

Publiek-private samenwerking

Binnen de Nationale Politie wordt door cybercrime teams en het Team High Tech Crime (THTC) hard gewerkt aan zowel opsporing als preventie van cybercriminaliteit.

Naast het opsporen van cybercriminelen zetten politie en justitie steeds meer in op het voorkomen en verstoren van cybercrime zoals ransomware, hacking, ddos en bulletproof hosting. Dit gebeurt onder andere samen met (internationale) overheidsdiensten zoals Europol, Interpol en de FBI.

Deze samenwerking werpt vruchten af: verdachten worden aangehouden en services offline gehaald. Bij de bestrijding en verstoring van cybercrime werkt de politie ook steeds meer samen met private partijen. Deze publiek-private samenwerking is van groot belang bij de aanpak van cybercrime. En ten slotte is er de belangrijke samenwerking met informanten.

Informant TCI

Er kunnen allerlei aanleidingen zijn voor iemand om informant te worden.

Stel, op een dag zie je dat er op je werk criminele activiteiten plaatsvinden. Trek je dan meteen aan de bel of bekijk je eerst de risico’s die een dergelijke melding met zich meebrengen? Je wilt jezelf, je familie en je baan uiteraard veiligstellen in zo’n situatie. Wat doe je dan, met wie kun je praten en waar kun je terecht? Het Team Criminele Inlichtingen kan in dergelijke situaties helpen.

Het TCI verzamelt informatie over ernstige misdrijven en doet dit samen met mensen die in het geheim informatie doorgeven aan de politie, oftewel informanten. Het inwinnen, analyseren en afgeschermd verstrekken van deze inlichtingen aan de recherche behoort tot de kernactiviteiten van het TCI.

Met behulp van informatie van informanten kunnen ernstige misdrijven worden voorkomen en/of verdachten van misdrijven worden opgespoord. Een goede zaak dus. Op het gebied van het bestrijden van cybercrime is het werken met informanten een belangrijk en waardevol middel.

Wanneer stap je naar het TCI?

Informant word je niet van de ene op de andere dag. De rol van informant is dan ook niet voor iedereen weggelegd. Er zijn echter situaties denkbaar die ertoe leiden dat mensen de rol van informant op zich nemen.

Stel, je bent onderdeel van een community waarin stap voor stap grenzen worden opgezocht, tot het moment dat er strafbare feiten worden gepleegd. Je voelt je thuis in deze community en wilt je contact met de mensen erin niet verliezen, maar wel de rotte appels stoppen.

Een ander voorbeeld: je werkt bij een hostingbedrijf en ziet dat een klant malafide dingen onderneemt. Je wilt de lopende business niet raken, maar wel deze klant een halt toe roepen. En stel je eens voor dat iemand in je familie of vriendenkring zich bezighoudt met strafbare feiten. Hij of zij schept op over het ddos-en van banken. Je wilt er actie tegen ondernemen, maar tegelijkertijd je sociale omgeving niet schaden.

Het kan voorkomen dat iemand besluit om geen melding te doen bij de politie omdat de uiteindelijke kosten-batenafweging negatief uitvalt. In zo'n geval kan het Team Criminele inlichtingen uitkomst bieden, waarbij de persoon in kwestie op een heimelijke manier informatie deelt als informant. Op deze manier kan hij of zij bijdragen aan de opsporing, zonder zelf gevaar te lopen.

Veiligheid en vertrouwen staan voorop

Wanneer met informanten wordt gesproken - al dan niet in een onopvallend wegrestaurant onder het genot van een kopje koffie - om inlichtingen over gepleegde of nog te plegen strafbare feiten in te winnen, gebeurt dat altijd met de grootst mogelijke zorg waarbij de veiligheid en afscherming van de informant centraal staan.

Een persoon kan op twee manieren informant voor het TCI worden. Een informant kan op eigen initiatief contact opnemen met het TCI via Team Nationale Inlichtingen, of een informant kan op initiatief van het TCI worden benaderd. Het gaat een stuk verder dan een kliklijn of Meld Misdaad Anoniem; er is altijd sprake van een dialoog en een contactmoment.

Na een intake en overeenstemming kan een persoon de rol van informant aannemen. De personen die vanuit het TCI in contact staan met een informant heten informantenrunners, ook wel runners. Een informant is voor de runner niet volledig anoniem omdat de runners contact leggen met de informant. De identiteit van een informant is bij de runners dus bekend, maar tegelijkertijd volledig afgeschermd. Buiten het gesprek met de informant gebruiken de runners nooit de naam van een informant maar wordt gewerkt met een nummer. Het TCI heeft een eigen fysiek beveiligde en afgeschermde werkomgeving en ook de IT-systemen staan op zich, los van de rest van het ecosysteem van de politie.

Informatie kan op verschillende manieren worden uitgewisseld. Het kan via een USB-stick zoals bovenaan beschreven, via een beschermd e-mailadres, via een dialoog (human intelligence) of via een combinatie van opties. Wanneer de informatie gecontroleerd - en waar mogelijk geverifieerd - is, wordt bepaald of hij relevant en bruikbaar genoeg is voor de recherche. Als dat het geval is, zal een proces-verbaal worden gemaakt, waarna een onderzoeksteam uiteindelijk de informatie ontvangt. Informatie van een informant zal alleen met een onderzoeksteam worden gedeeld als de informatie niet herleidbaar is naar de informant.

Waarom wordt iemand informant?

De reden waarom iemand besluit informant te worden, verschilt van persoon tot persoon. Veelal gaat het om een mix van motieven, zoals avontuurzin, ijdelheid, burgerplicht, vaderlandsliefde en (financieel) eigenbelang. In alle gevallen geldt dat de zorgvuldig gewogen informatie mogelijk kan bijdragen aan een veiligere maatschappij, het voorkomen van criminele activiteiten, het opsporen van verdachten en het aanhouden en vervolgen van cybercriminelen.

Stel dat een security-researcher die onderzoek doet bij toeval op informatie stuit over de communicatie tussen de actoren achter bijvoorbeeld REvil. Dergelijke informatie kan zeer waardevol zijn voor het strafrechtelijk onderzoek. De onderzoeker zou bang kunnen zijn om reputatieschade op te lopen als hij deze informatie met de politie deelt. Met behulp van het TCI komt de informatie afgeschermd toch bij de recherche terecht. Op deze manier draagt de onderzoeker bij aan mogelijke opsporing, zonder zelf gevaar te lopen.

Contact opnemen

Voel je je aangesproken door het artikel en heb je belangrijke informatie waarmee je een bijdrage kunt leveren aan de bestrijding van cybercrime? Neem dan contact op met de afdeling cybercrime van het TCI, via telefoonnummer 088-9647360. Spreek niet met anderen over jouw contact met het TCI.

Voor het onderzoek gebruiken we een Google-formulier omdat dit een prettige manier is om alle informatie te verzamelen. Dit is een keuze van Tweakers Partners. We vragen expliciet niet naar persoonlijke ervaringen of gegevens in dit formulier. De data die we verzamelen vanuit de ingevulde Google-formulieren gebruiken we uitsluitend voor het politie-onderzoek. De gegevens zijn alleen toegankelijk voor degene die dit formulier heeft aangemaakt, Tweakers in dit geval. De data in G Suite wordt gehost bij Google, maar wel specifiek in Europa.

Bron: politie.nl, tweakers.net

Meer nieuws

Meta AI lek kaapt Instagram, vier Benelux datalekken

In het weekend van 30 en 31 mei en op maandag 1 juni 2026 stond kunstmatige intelligentie centraal als nieuw aanvalsoppervlak. Een lek in de digitale assistent Meta AI maakte het mogelijk om Instagramaccounts over te nemen, zelfs met tweefactorauthenticatie, waarbij het gearchiveerde Instagramaccount van het Witte Huis uit de regeringsperiode van Barack Obama het bekendste slachtoffer was. Tegelijk verschenen op cybercrimefora vermeende datasets van vier grote organisaties uit Nederland en België, waaronder het Utrechtse BCD Travel en het grootste Belgische ziekenfonds. De opsporing boekte een succes met de aanhouding van de beheerder van een van de grootste platforms voor gestolen data. Verder worden twee kwetsbaarheden in Palo Alto GlobalProtect en de WordPress plugin WP Maps Pro op dit moment actief misbruikt.

Lees meer »

Zes Nederlandse darkweb vermeldingen, FortiClient misbruikt

In de periode van 27 tot en met 28 mei 2026 claimden meerdere dreigingsactoren op darkwebportalen dat zij toegang hadden verkregen tot gegevens van zes Nederlandse organisaties, waaronder een zorgvergelijker, een webshop voor vliegersartikelen en een hoveniersbedrijf. Beveiligingsonderzoekers van Arctic Wolf documenteerden actief misbruik van een kwetsbaarheid in FortiClient EMS, waarbij aanvallers via het eigen beheerkanaal van de managementserver een infostealer installeerden op verbonden endpoints. Sysdig publiceerde een analyse van de eerste volledig door een agent gestuurde aanval, waarbij een database werd gestolen in minder dan twee minuten. Verder haalde de Nederlandse politie samen met het NCSC het Asocks proxynetwerk offline, een botnet met 17 miljoen besmette apparaten waarvan 200 sturende servers in Nederland stonden.

Lees meer »

Ajax hack Buren, NL ransomware en valse AI installaties

In de periode van 25 tot en met 26 mei 2026 werd een 35-jarige man uit Buren aangehouden als verdachte van de hack bij Ajax eerder dit jaar, waarbij gegevens van tienduizenden seizoenkaarthouders toegankelijk waren. Drie Nederlandse bedrijven verschenen op darkwebportalen van de ransomwaregroepen PLAY, DragonForce en LockBit 5.0. Onderzoekers van EclecticIQ documenteerden een lopende campagne waarbij ontwikkelaars worden gelokt naar valse installatiepagina's voor Gemini CLI en Claude Code om een fileless infostealer te verspreiden. En een artikel van mei 2026 in The Hacker News zet het fenomeen van MFA prompt bombing uiteen, inclusief de bekende inbraak bij Cisco in 2022.

Lees meer »

FIOD 800 servers, TrapDoor npm en Ghost CMS ClickFix

In de periode van vrijdag 22 tot en met zondag 24 mei 2026 arresteerde de FIOD twee verdachten en nam meer dan 800 servers in beslag van een hostingbedrijf dat vermoedelijk Russische cyberaanvallen en desinformatie faciliteerde. Dreigingsactor TrapDoor plaatste 34 kwaadaardige pakketten gericht op ontwikkelaars die AI coding assistants gebruiken, waarbij kwaadaardige instructiebestanden worden ingezet om toekomstige AI sessies te manipuleren. En op meer dan 700 websites, waaronder die van Harvard University en Oxford University, wordt een kritieke kwetsbaarheid in Ghost CMS (CVE-2026-26980) misbruikt om bezoekers via ClickFix naar malware te leiden.

Lees meer »

GitHub inbraak via VS Code extensie, DBIR en SonicWall MFA

In de periode van woensdag 20 mei tot en met vrijdag 22 mei 2026 bevestigde GitHub dat dreigingsactor TeamPCP via een kwaadaardige VS Code extensie toegang verkreeg tot 3.800 interne repositories in achttien minuten. Het Verizon Data Breach Investigations Report 2026 toont voor het eerst kwetsbaarheidsexploitatie als dominante aanvalsmethode bij datalekken. En een fout in SonicWall VPN, CVE-2024-12802, wordt actief ingezet als beginpunt voor ransomware campagnes op toestellen waarvan de ondersteuning al is beëindigd.

Lees meer »

Shai-Hulud npm aanval, MiniPlasma zerodag en Microsoft 365

In de periode van maandag 18 mei tot en met dinsdag 19 mei 2026 waren meerdere dreigingen gelijktijdig actief op verschillende aanvalsoppervlakken. Dreigingsactor TeamPCP publiceerde in 22 minuten 639 kwaadaardige versies van 323 npm pakketten, waarna de broncode van de aanvalsworm werd vrijgegeven op BreachForums. Een beveiligingslek in Windows uit 2020 bleek nooit correct te zijn gerepareerd en biedt elke lokale aanvaller volledige systeemrechten op een volledig bijgewerkt systeem. Microsoft 365 omgevingen stonden tegelijk onder druk via SSPR kaping door Storm-2949 en OAuth sessiestiefstal via EvilTokens. En ransomwaregroep The Gentlemen werd officieel partner van BreachForums terwijl onderzoekers meer dan 1.570 slachtoffers identificeerden.

Lees meer »

Ledger post, Apple M5 kernel exploit en LockBit Stahlwille

In de periode van vrijdag 15 mei tot en met zondag 17 mei 2026 ontvingen eigenaren van Ledger hardware wallets vervalste papieren brieven met QR codes die leiden naar phishingsites waarop wordt gevraagd om de herstelzin in te vullen. De campagne is gelinkt aan het datalek bij Global-e uit januari 2026. Tegelijkertijd publiceerden vier beveiligingsonderzoekers een werkende exploit voor de Apple M5 chip, waarbij zij de hardwarematige geheugenbescherming van Apple doorbraken met behulp van een AI model van Anthropic. Op het darkweb portaal van LockBit 5.0 verscheen het Nederlandse bedrijf Stahlwille B.V. als een van zes nieuwe geclaimde slachtoffers.

Lees meer »

INT geclaimd, Clinical Diagnostics en Kamervragen Canvas

In de periode van woensdag 13 mei tot en met donderdag 14 mei 2026 publiceerde The Gentlemen ransomwaregroep het Instituut voor de Nederlandse Taal als nieuw slachtoffer op haar darkweb portaal, terwijl op een ondergronds forum werd beweerd dat het Belgische medische platform cabinetmedical.be via een SQL kwetsbaarheid is gecompromitteerd met circa 10.000 patiëntgegevens. De Inspectie Gezondheidszorg en Jeugd maakte op 13 mei bekend dat medisch laboratorium Clinical Diagnostics ten tijde van een cyberaanval niet voldeed aan de wettelijk verplichte NEN 7510 norm voor informatiebeveiliging in de zorg, waarbij de gegevens van 850.000 vrouwen uit het bevolkingsonderzoek baarmoederhalskanker zijn gestolen. Tegelijkertijd heeft de ShinyHunters Canvas zaak een politieke dimensie gekregen, met vragen in de Tweede Kamer aan twee ministers en een oproep van de Amerikaanse Huizencommissie voor Binnenlandse Veiligheid aan Instructure om te getuigen.

Lees meer »

Verdachte gezocht na bankhelpdeskfraude in Amsterdam

De politie zoekt een man die op camerabeelden is vastgelegd terwijl hij contactloos betaalt via de bankrekening van een ander. De opname is gemaakt in een supermarkt in Amsterdam, nadat meerdere slachtoffers werden opgelicht door iemand die zich voordeed als bankmedewerker.

Lees meer »

Odido ShinyHunters aanval, TeamPCP Jenkins en INT offline

In de periode van dinsdag 12 mei tot en met woensdag 13 mei 2026 deelde Odido voor het eerst gedetailleerde informatie over hoe ShinyHunters erin slaagde de gegevens van 6,2 miljoen klanten te stelen via een telefoontje naar de klantenservice. Terwijl CEO Søren Abildgaard compensatie afwees en een massaclaim in voorbereiding is, escaleert de dreigingsgroep TeamPCP haar supply chain aanvallen met gecompromitteerde versies van de officiële Jenkins plugin van Checkmarx, honderden pakketten op npm en de Python client van Mistral. Ondertussen heeft het Instituut voor de Nederlandse Taal zijn websites offline gehaald na een hack op 5 mei en heeft het Openbaar Ministerie de operationele schade van de aanval op zijn Citrix omgeving van juli 2025 beschreven.

Lees meer »