Cyberoorlog nieuws

Gepubliceerd op 1 september 2026 om 00:00

Op deze pagina vind je actueel cyberoorlog nieuws over staatshackers, hybride dreigingen, digitale aanvallen op infrastructuur en geopolitieke cyberdreigingen die relevant zijn voor Nederland en België.

Cyberoorlog nieuws

Hybride dreigingen, geopolitieke cyberaanvallen en digitale oorlogsvoering. Gericht op Nederland en België.

Cyberoorlog en hybride oorlogvoering

De nadruk ligt op cyberoperaties van statelijke of aan staten gelieerde actoren die relevant kunnen zijn voor Nederland, België, Europa en NAVO partners.

2.0 Cyberoorlog:

01 september 2026 | Overzicht cyberdreigingen, kritieke infrastructuur en AI-platformen onder vuur

ESET Chief Security Evangelist Tony Anscombe heeft de belangrijkste cybersecurityverhalen van augustus 2026 belicht in zijn maandelijkse overzicht. De incidenten variëren van hacks op AI-samenwerkingsplatformen tot aanvallen op kritieke infrastructuur en grootschalige opsporingsacties tegen frauduleuze callcenters.

 

Een van de opvallendste zaken is de hack van het AI-samenwerkingsplatform Hugging Face. OpenAI heeft meer details bekendgemaakt over hoe zijn agents AI-samenwerkingsplatform Hugging Face hebben gehackt. Dit incident roept vragen op over wat er precies misging en welke lessen hieruit getrokken moeten worden voor de beveiliging van AI-systemen en samenwerkingsplatformen.

 

Verder zijn hackers die gelinkt zijn aan Iran verantwoordelijk geacht voor aanvallen op water- en afvalwatersystemen in minstens twaalf Amerikaanse staten. Bovendien werd een elektriciteitscentrale in het Verenigd Koninkrijk in juli 2026 vier dagen lang uitgeschakeld. Deze reeks incidenten benadrukt de aanhoudende en ernstige risico's waarmee systemen voor kritieke infrastructuur wereldwijd worden geconfronteerd.

 

Delta Airlines onderzoekt een incident waarbij een passagier naar verluidt een onbekend apparaat gebruikte om het in-flight Wi-Fi-netwerk van de luchtvaartmaatschappij te spoofen.

 

Op het vlak van opsporing hebben de Oekraïense autoriteiten een grootschalige operatie uitgevoerd waarbij 94 frauduleuze callcenters werden gesloten. Deze callcenters waren betrokken bij oplichtingspraktijken waarbij mensen werden gelokt met valse beleggingsconstructies en pogingen werden gedaan om toegang tot hun bankrekeningen te stelen. De succesvolle ontmanteling van deze netwerken toont het belang aan van internationale samenwerking bij de bestrijding van cybercriminaliteit en het beschermen van burgers tegen financiële fraude.

 

De diverse incidenten van de afgelopen maand onderstrepen de noodzaak voor zowel bedrijven als beheerders van kritieke infrastructuur om hun beveiligingsmaatregelen voortdurend te evalueren en te versterken tegen een breed scala aan cyberdreigingen.

 

Bron: ESET WeLiveSecurity

02 september 2026 | Chinese 'Fire Ant' campagne misbruikt Cisco routers voor spionage

Een recente analyse van cybersecuritybedrijf Sygnia onthult dat China-gebaseerde hackers, opererend onder de naam 'Fire Ant' (ook wel bekend als UNC3886 door Google Cloud's Mandiant-eenheid), hun methoden hebben geëvolueerd. De groep maakt nu misbruik van kwetsbaarheden in populaire Cisco routers om als springplank te dienen voor verdere aanvallen, het monitoren van organisaties, het stelen van inloggegevens en het binnendringen van andere netwerken.

 

Sygnia's rapport, getiteld "Fire Ant Evolves: From Hypervisors to Trusted Infrastructure", beschrijft een reeks inbraken die opvielen door hun verfijning en effectiviteit. In plaats van zich enkel te richten op eindpunten, servers of cloud-workloads, richt Fire Ant zich nu op de infrastructuur die verschillende omgevingen met elkaar verbindt. Dit omvat routers, hypervisors, toegangsapparaten en Linux-beheerhosts, systemen die cruciaal zijn voor 'trust', bereikbaarheid en zichtbaarheid binnen een netwerk.

 

Volgens Asaf Perlman, directeur incidentrespons bij Sygnia, heeft Fire Ant niet alleen systemen gecompromitteerd, maar ook de vertrouwenslaag waarop deze systemen rusten. De routers, authenticatieservers en beheerinfrastructuren, die veel organisaties vaak over het hoofd zien als verouderde technologie, werden het uitkijkpunt van de aanvallers voor bereik, zichtbaarheid en controle. Dit maakt het onderzoek bijzonder belangrijk, aangezien de getroffen infrastructuur een pad kan bieden naar andere waardevolle, verbonden omgevingen.

 

De meest recente campagne, gevolgd door Sygnia, richtte zich specifiek op Cisco IOS XR routers. Het bedrijf ontdekte nieuwe tools die de groep gebruikte voor persistentie en het verzamelen van kritieke inloggegevens, wat bredere toegang tot organisaties mogelijk maakte. De aanvallers namen ook maatregelen om sporen te wissen, zoals het verbergen van logs, het verwijderen van bestanden en het manipuleren van firewall regels. Sygnia merkte op dat de groep ook na eerdere rapportage in 2025 actief bleef in 2026, waarbij de compromitteringen zowel slachtoffers als externe omgevingen troffen, gebruikmakend van infrastructurele relaties om waardevolle netwerken en kritieke infrastructuur te doorbreken.

 

De ontdekte malware was specifiek ontworpen om routers te controleren en aan te passen voor de behoeften van de hackers. Fire Ant-actoren werden waargenomen bij het vastleggen van verkeer van meerdere Cisco routers en het uploaden van gegevens naar externe infrastructuur. Ze waren niet tevreden met één toegangspunt, maar zochten netwerkuitkijkpunten "vanuit de hele omgeving". Dit gaf de aanvallers een breder inzicht in hoe systemen, beheerders en verbonden netwerken met elkaar interacteerden.

 

De aanvallers bleken bedreven in het compromitteren van specifieke servers genaamd TACACS, die fungeren als administratieve controlepunten. Deze servers authenticeren gebruikers, autoriseren commando's en registreren activiteiten. Door deze laag te compromitteren, konden de dreigingsactoren inloggegevens oogsten terwijl deze werden gebruikt, administratieve activiteiten observeren en ambiguïteit creëren tussen legitieme accounts en kwaadaardige activiteiten.

 

Sygnia waarschuwt dat hun rapport illustreert dat routers, hypervisors en andere dergelijke systemen moeten worden behandeld als "eerste klas" forensische beveiligingsmiddelen die monitoring, hardening en incidentrespons-paraatheid vereisen. Regeringen en cybersecuritybedrijven waarschuwen al langer dat Chinese staatsgesteunde groepen zich richten op Cisco firewalls en routers. Eerdere campagnes zoals Volt Typhoon (2024) en Salt Typhoon (2025) toonden vergelijkbare tactieken tegen Cisco-apparatuur.

 

Bron: Sygnia

02 september 2026 | Aan Noord-Korea gekoppelde IT-werknemers infiltreren Westerse bedrijven

Beveiligingsonderzoeker Huntress heeft vijf bevestigde gevallen in 2026 gedocumenteerd waarbij werknemers die aan Noord-Korea zijn gekoppeld, opereerden onder de naam FAMOUS CHOLLIMA, legitieme posities binnen Westerse bedrijven wisten te bemachtigen. Deze infiltratie is geen traditionele cyberaanval, maar eerder een methode waarbij de individuen valse of gestolen identiteiten gebruiken om op afstand in IT-functies, sales, marketing en zelfs de gezondheidszorg te worden aangenomen.

 

De werknemers voeren vaak het werk uit waarvoor ze zijn betaald, terwijl ze een deel van hun verdiensten terugsturen naar Noord-Korea. Huntress benadrukt dat deze personen niet binnendringen via technische kwetsbaarheden, maar bedrijven misleiden om hen op afstand aan te nemen. Dit maakt traditionele beveiligingsinstrumenten minder effectief voor detectie. De werknemers maskeren hun identiteit en locatie met behulp van gestolen identiteitsdocumenten, VPN's en proxydiensten.

 

Een van de gedocumenteerde gevallen betrof drie verdachte werknemers bij een Australische zorgpartner. Forensisch onderzoek naar documenten toonde opmerkelijke overeenkomsten aan, zoals identieke uitgiftesteden voor paspoorten, uitgiftedata die slechts één dag verschilden, overeenkomende woonstraten en fotometadata van hetzelfde iPhone-model, genomen met acht minuten verschil. Zelfs valse elektriciteitsrekeningen deelden dezelfde typefout: "hassle" was als "hassic" geschreven.

 

Een ander geval beschrijft hoe een nieuwe werknemer een laptop gebruikte die urenlang verbonden was met een GL.iNet reisrouter, voordat deze overschakelde naar een residentieel wifinetwerk en vervolgens werd gekoppeld aan een PiKVM. Dit is een apparaat gebaseerd op Raspberry Pi dat volledige controle op hardwarniveau mogelijk maakt, zelfs voordat het besturingssysteem opstart. Tien minuten na de activering van de PiKVM stapte de laptop over op een permanente ethernetverbinding en maakte nooit meer verbinding met wifi, een teken dat de machine onderdeel werd van wat Huntress een "laptop farm" noemt. Opvallend was de alledaagse activiteit die hiermee gepaard ging, zoals het zoeken naar online audiotests en microfoontests kort na de PiKVM-verbinding. De werknemer voerde ook een persoonlijk Gmail-adres in dat overeenkwam met een naamgevingspatroon dat Huntress al had gekoppeld aan andere Noord-Koreaanse operaties, en controleerde hun openbaar IP-adres vlak voor een Zoom-gesprek.

 

Een derde geval, ontdekt via proactieve dreigingsanalyse, liet een ander tactiek zien waarbij externe samenwerkingstools werden gebruikt. Deze werknemer gebruikte Toffeeshare, een versleutelde peer-to-peer bestandsoverdrachtsdienst, om identiteitsdocumenten te verplaatsen. Deze documenten bleken te behoren tot een echt persoon, wiens foto digitaal was verwisseld voor het gezicht van de infiltrant, waarschijnlijk om een I-9 arbeidsverificatiecontrole te doorstaan. Er werden ook terugkerende Zoom-vergaderlinks met ingebedde wachtwoorden op een openbare site voor het delen van code geplaatst, en VDO.Ninja, gratis streamingssoftware, werd gebruikt om het eigen scherm te broadcasten voor een externe operator.

 

Huntress adviseert om meerdere waarschuwingstekens te combineren voor detectie, in plaats van te vertrouwen op één indicator. Aanbevolen wordt om Windows-logs te monitoren op PiKVM- en Guermok-vastlegapparaten, vooral wanneer beide op dezelfde computer verschijnen. Daarnaast is het raadzaam om VPN- of proxydiensten zoals Astrill en IPRoyal in combinatie met ongebruikelijke werkuren in de gaten te houden. Recent uitgegeven identiteitsdocumenten kunnen ook extra controles verdienen. Geen van deze signalen bewijst op zichzelf kwaadaardige activiteit, maar wanneer meerdere indicatoren samen optreden, kan dit duiden op infiltratie.

 

Bron: Huntress

Cyberoorlog nieuws

Op deze pagina vind je actueel cyberoorlog nieuws over staatshackers, hybride dreigingen, digitale aanvallen op infrastructuur en geopolitieke cyberdreigingen die relevant zijn voor Nederland en België.

Lees meer »

Cyberoorlog 2026 augustus

Op deze pagina vind je een overzicht van cyberoorlog in augustus 2026, met aandacht voor hybride dreigingen, statelijke actoren, digitale spionage en aanvallen op kritieke infrastructuur.

Lees meer »

Cyberoorlog 2026 juli

Op deze pagina vind je een overzicht van cyberoorlog in juli 2026, met aandacht voor hybride dreigingen, statelijke actoren, digitale spionage en aanvallen op kritieke infrastructuur.

Lees meer »

Cyberoorlog 2026 juni

Op deze pagina vind je een overzicht van cyberoorlog in juni 2026, met aandacht voor hybride dreigingen, statelijke actoren, digitale spionage en aanvallen op kritieke infrastructuur.

Lees meer »

Cyberoorlog 2026 mei

Op deze pagina vind je een overzicht van cyberoorlog in mei 2026, met aandacht voor hybride dreigingen, statelijke actoren, digitale spionage en aanvallen op kritieke infrastructuur.

Lees meer »

Cyberoorlog 2026 april

Op deze pagina vind je een overzicht van cyberoorlog in april 2026, met aandacht voor hybride dreigingen, statelijke actoren, digitale spionage en aanvallen op kritieke infrastructuur.

Lees meer »