Cyberoorlog nieuws

Gepubliceerd op 1 juli 2026 om 00:00

Op deze pagina vind je actueel cyberoorlog nieuws over staatshackers, hybride dreigingen, digitale aanvallen op infrastructuur en geopolitieke cyberdreigingen die relevant zijn voor Nederland en België.

Cyberoorlog nieuws

Hybride dreigingen, geopolitieke cyberaanvallen en digitale oorlogsvoering. Gericht op Nederland en België.

Cyberoorlog en hybride oorlogvoering

De nadruk ligt op cyberoperaties van statelijke of aan staten gelieerde actoren die relevant kunnen zijn voor Nederland, België, Europa en NAVO partners.

2.0 Cyberoorlog:

01 juli 2026 | Duitse democratie onder voortdurende aanval volgens inlichtingendienst

De Duitse democratie bevindt zich onder een "voortdurende aanval" en staat onder aanzienlijke druk door een veelheid aan dreigingen, die zowel van binnenuit als van buitenaf het land komen. Deze alarmerende conclusie is afkomstig uit het recent gepubliceerde jaarrapport van de Duitse binnenlandse inlichtingendienst. Volgens het rapport worden de democratische fundamenten van Duitsland ondermijnd door een combinatie van sabotage-activiteiten, geavanceerde spionageoperaties, wijdverspreide desinformatiecampagnes, terrorisme en diverse vormen van extremisme.

De inlichtingendienst benadrukt in zijn analyse dat, hoewel externe krachten een rol spelen in dit complexe dreigingslandschap, de interne gevaren minstens zo prominent zijn. Met name rechts-extremisme wordt in het rapport geïdentificeerd als een aanzienlijk en groeiend probleem dat een directe bedreiging vormt voor de Duitse samenleving en haar democratische instellingen. De bevindingen schetsen een complex beeld van een democratie die zich genoodzaakt ziet zich te weren tegen een breed scala aan hybride dreigingen, waarbij de grenzen tussen traditionele en digitale aanvallen steeds meer vervagen. Dit rapport dient als een belangrijke waarschuwing voor de aanhoudende uitdagingen waarmee Duitsland wordt geconfronteerd op het gebied van nationale veiligheid en democratische stabiliteit in de huidige geopolitieke context.

 

Bron: Deze informatie is afkomstig van een anonieme tip aan Cybercrimeinfo

03 juli 2026 | Denktank ziet Russisch spionagepatroon in Europese dronewaarnemingen

Een recent rapport van de denktank International Institute for Strategic Studies (IISS) onthult een verontrustend patroon in 144 dronewaarnemingen boven Europa tussen augustus 2024 en februari 2026. Het IISS concludeert dat het "zeer waarschijnlijk" is dat Rusland verantwoordelijk is voor deze grootschalige spionage- en verkenningscampagne, die gericht is op kritieke infrastructuur en militaire faciliteiten.

De waarnemingen veroorzaakten aanzienlijke verstoringen en bezorgdheid in verschillende Europese landen. De Deense premier Mette Frederiksen sprak van de "ernstigste aanval op de Deense kritieke infrastructuur" nadat de luchthaven van Kopenhagen op 22 september bijna vier uur gesloten moest worden na een dronewaarneming, wat leidde tot de verstoring van meer dan 190 vluchten. Het Deense leger zette zelfs een mobiele radarinstallatie in. Ook de luchtmachtbasis van Aalborg, waar Deense speciale eenheden zijn gestationeerd, moest tweemaal het vliegverkeer opschorten. Begin 2025 werden tot twintig drones gesignaleerd boven de haven van Køge, die eerder werd gebruikt voor de ontscheping van NAVO-troepen.

Niet alleen Denemarken, maar ook België, Nederland, Frankrijk en Duitsland werden getroffen door dronewaarnemingen boven strategische locaties zoals luchthavens, energiecentrales en militaire bases. In België werden drones gesignaleerd boven Brussels Airport en de luchtmachtbasis van Kleine Brogel, waarover het federaal parket nog steeds onderzoek voert.

Volgens het IISS gebruikte Moskou waarschijnlijk zijn zogenaamde schaduwvloot om drones te lanceren en terug te halen. Deze conclusie is gebaseerd op een analyse van het scheepvaartverkeer in de omgeving van de incidenten. Zo werd bij de Deense incidenten in het najaar van 2025 de Arctica, een aan Rusland gelieerd schip, in de buurt gesignaleerd, en voer het schip in januari bij de drones boven Køge door Deense wateren. Een ander aan Rusland gelieerd schip, de Hav Dolphin, bevond zich eind 2024 in de buurt van Amerikaanse luchtmachtbasissen boven het Verenigd Koninkrijk, waar voorbereidingen liepen om kernwapens onder te brengen. Dit schip werd eerder al onderzocht door Duitse en Nederlandse autoriteiten na dronewaarnemingen boven een Duitse marinebasis voor onderzeeërs en later bij een incident boven een Franse marinebasis voor nucleaire onderzeeërs. Hoewel directe links tussen specifieke schepen en dronewaarnemingen niet konden worden gelegd, stelt het IISS dat het totale patroon niet verklaard kan worden door verkeerde identificatie of hobbyactiviteiten.

Het IISS wijst erop dat Rusland de capaciteit bezit om drones vanaf schepen te lanceren, verwijzend naar een incident eerder dit jaar waarbij een Russische drone, opgestegen vanaf het spionageschip Zhigulevsk, het Franse vliegdekschip Charles de Gaulle benaderde tijdens een NAVO-oefening, waarna het toestel door het Zweedse leger werd neergehaald.

De analyse toont aan dat 48 procent van de waarnemingen plaatsvond boven militaire faciliteiten, 18 procent boven civiele luchthavens en 26 procent boven kritieke infrastructuur, vaak 's nachts of in de vroege ochtenduren. Het primaire doel van deze campagne is vermoedelijk het in de gaten houden van nucleaire sites en infrastructuur voor tweeërlei gebruik, zoals locaties waar Amerikaanse B61-12-zwaartekrachtbommen zijn opgeslagen, waaronder Kleine Brogel in België. Opvallend is ook dat drones werden gesignaleerd boven militaire faciliteiten die betrokken zijn bij de training van Oekraïense militairen voor Patriot-luchtverdedigingssystemen en F-16-gevechtsvliegtuigen. De denktank suggereert dat het Kremlin met deze campagne een tekort in zijn inlichtingencapaciteit probeert op te vangen, veroorzaakt door de uitzetting van Russische inlichtingenofficieren uit Europa sinds de start van de oorlog in Oekraïne. Het IISS spreekt van "tactische successen" voor het Kremlin en een "strategische mislukking" van de geallieerde luchtverdediging, aangezien het merendeel van de drones niet werd neergehaald.

 

Bron: IISS

03 juli 2026 | Russische spionage met drones boven NAVO-landen, inclusief België en Nederland

De Britse denktank IISS (International Institute for Strategic Studies) stelt dat Rusland anderhalf jaar lang nagenoeg ongestoord spionageactiviteiten met drones heeft kunnen uitvoeren boven ten minste tien Europese NAVO-landen. De denktank heeft 144 incidenten met drones in kaart gebracht, die plaatsvonden tussen augustus 2024 en februari 2026 in dertien landen, waaronder België en Nederland. Ierland, dat geen NAVO-lid is, stond ook op de lijst.

Gedurende deze periode werd in Europa herhaaldelijk alarm geslagen voor de aanwezigheid van drones nabij luchthavens en militaire installaties. Hoewel hard bewijsmateriaal ontbreekt en niet elke melding aan Moskou kan worden toegeschreven, acht IISS het zeer waarschijnlijk dat Rusland een gecoördineerde dronecampagne uitvoerde. De denktank signaleert een duidelijk patroon waarbij drones werden gelanceerd vanaf tankers van de Russische schaduwvloot, vrachtschepen in de buurt van de kust of kleinere vaartuigen.

Het doel van deze campagne zou zijn geweest om kwetsbaarheden rond kritieke infrastructuur in kaart te brengen en het reactievermogen van NAVO-landen te testen. IISS wijst erop dat Rusland, na de uitzetting van vele diplomaten in februari 2022 als gevolg van de invasie in Oekraïne, in toenemende mate afhankelijk is van informatie die door drones wordt verzameld. Het rapport concludeert dat de campagne duidelijke zwakke punten in de Europese luchtverdediging heeft blootgelegd, die grotendeels nog gericht is op conventionele dreigingen.

Zowel België als Nederland zijn getroffen door waarnemingen van drones. De Belgische federale politie en het federaal parket onderzoeken acht dossiers rond zeventien incidenten met drones die zijn waargenomen op militaire bases en luchthavens. Deze Belgische incidenten van vorig jaar waren mogelijk een gevolg van de Russische campagne. Als reactie daarop worden in België drones en hun piloten voortaan verplicht geregistreerd, en wordt het National Air Security Center versterkt.

In Nederland werd in november 2025 het vliegverkeer boven Eindhoven Airport stilgelegd na meldingen van meerdere drones. Vluchten werden vertraagd of omgeleid naar onder meer Rotterdam, Brussel en Weeze. De Nederlandse minister van Defensie, Ruben Brekelmans, bevestigde dat Defensie maatregelen heeft getroffen, maar kon hierover geen verdere details delen om veiligheidsredenen. Ook boven vliegbasis Volkel, de thuisbasis van F-35 gevechtsvliegtuigen, zijn drones waargenomen. De ontslagnemende staatssecretaris van Defensie, Gijs Tuinman, gaf aan dat er middelen zijn ingezet om de drones te verjagen en dat de incidenten "onwijs serieus" worden genomen.

 

Bron: IISS

07 juli 2026 | Russische hackers richten zich steeds vaker op Oekraïense media

Russische hackers richten zich in toenemende mate op Oekraïense mediaorganisaties, zo waarschuwen lokale functionarissen. Nieuwszenders staan onder druk van zowel cyberoperaties als de aanhoudende militaire aanvallen van Rusland. De Oekraïense binnenlandse veiligheidsdienst SBU heeft verklaard dat mediaorganisaties "een van de prioritaire doelwitten" zijn geworden voor Russische cybercriminelen. Eerdere aanvallen waren voornamelijk gericht op het verstoren van uitzendingen, het verspreiden van propaganda en het ondermijnen van het publieke vertrouwen.

Volodymyr Karastelyov, hoofd van de cyberafdeling van de SBU, heeft details bekendgemaakt van twee voorheen ongerapporteerde cyberaanvallen op Oekraïense televisiemaatschappijen. Hij schreef de incidenten niet toe aan specifieke Russische entiteiten. Eerder dit jaar lanceerden Russische hackers een grootschalige distributed denial-of-service (DDoS) aanval tegen een niet nader genoemde landelijke televisiezender in een poging de bedrijfsvoering te ontregelen. De drie uur durende aanval genereerde tot 200.000 verzoeken per minuut vanuit een botnet van gecompromitteerde apparaten. De aanval werd afgeslagen voordat deze zijn doel kon bereiken, aldus Karastelyov.

Bij een ander incident vorig jaar richtten Russische hackers zich op een van de toonaangevende televisiegroepen van Oekraïne. Zij probeerden controle over het platform te krijgen en propaganda te publiceren, vermomd als content van een Oekraïens mediakanaal. Volgens Karastelyov lanceerden de aanvallers een phishingcampagne tegen de informatiesystemen van de omroep, terwijl ze tegelijkertijd probeerden toegang te verkrijgen via verbonden infrastructuur. Ook deze aanval werd beheerst, zo stelde hij.

Sinds de volledige invasie van Oekraïne vier jaar geleden heeft de SBU meer dan 16.000 cyberaanvallen en cyberincidenten geneutraliseerd die gericht waren op Oekraïense overheidsinstanties, financiële instellingen, defensieorganisaties en media. De Oekraïense Staatsdienst voor Speciale Communicatie en Informatiebescherming (SSSCIP) meldde vorig jaar in een rapport dat Russische hackers meer dan 200 succesvolle cyberaanvallen hadden uitgevoerd tegen Oekraïense mediaorganisaties sinds het begin van de invasie. De dienst stelde dat de aanvallers een reeks tactieken gebruikten, waaronder phishingcampagnes, DDoS aanvallen, website-defacements, destructieve malware en de ongeautoriseerde publicatie van desinformatie op gecompromitteerde mediaplatforms.

Naast cyberaanvallen hebben Oekraïense mediaorganisaties ook herhaaldelijk fysieke schade opgelopen door Russische raket- en drone aanvallen. De Nationale Unie van Journalisten van Oekraïne heeft in de eerste helft van dit jaar 80 incidenten gedocumenteerd waarbij Russische aanvallen media-infrastructuur beschadigden of journalisten beïnvloedden tijdens hun werkzaamheden. Deze gevallen omvatten vernietigde of beschadigde redacties, beschadigde uitzendinfrastructuur en journalisten die onder Russisch vuur kwamen te liggen tijdens het verslag doen. Het meest recente incident vond deze week plaats, toen het kantoor van het Oekraïense Kanaal 5 voor de tweede keer tijdens de oorlog werd beschadigd. Een aanval op maandag beschadigde de televisiestudio, vernielde een deel van de filmapparatuur van het station en bracht zware schade toe aan de nieuwsredactie, terwijl Rusland die nacht 68 raketten en bijna 400 drones op Oekraïne afvuurde.

 

Bron: SBU | Bron 2: ssu.gov.ua | Bron 3: nsju.org

08 juli 2026 | China-gelinkte dreigingsactor UAT-7810 ontwikkelt nieuwe malware voor ORB-netwerken

Cisco Talos volgt actief de infrastructuur en malware die geassocieerd wordt met UAT-7810, een geavanceerde persistente dreigingsactor (APT). Deze actor is verantwoordelijk voor het onderhouden en verspreiden van het LapDogs Operational Relay Box (ORB)-netwerk, dat voor het eerst werd onthuld door SecurityScorecard in 2025. UAT-7810 heeft waarschijnlijk de taak om ORB-netwerken op te zetten die vervolgens kunnen worden gebruikt door geassocieerde secundaire dreigingsactoren voor hun eigen kwaadaardige aanvallen op waardevolle doelwitten.

De meest recente bevindingen van Talos over UAT-7810 geven aan dat de dreigingsactor doorgaat met het ontwikkelen van hun op maat gemaakte malware, genaamd "SHORTLEASH". Een nieuwere versie, die Talos "LONGLEASH" noemt, wordt al ontwikkeld en gehost op door aanvallers gecontroleerde infrastructuur. Daarnaast hebben de onderzoekers twee nieuwe malwarefamilies ontdekt in het arsenaal van UAT-7810: een backdoor gebaseerd op C, die zij "DOGLEASH" noemen, en een backdoor gebaseerd op Java, genaamd "JARLEASH".

Talos schat met grote zekerheid in dat UAT-7810 een dreigingsactor is met banden met China, gebaseerd op de infrastructuur die het levert aan secundaire APT's met banden met China, zoals UAT-5918. Openbare rapportage heeft ook een overlap in gebruikte tools tussen UAT-5918 en UAT-7810 aangetoond. Talos beschouwt UAT-5918 en UAT-7810 echter als afzonderlijke APT-actoren met hun eigen doelstellingen en doelwitten.

DOGLEASH is een kwaadaardige backdoor die willekeurige shellcode kan uitvoeren op gecompromitteerde Linux-apparaten. Talos heeft ook "LEASHTEST" ontdekt, een Linux-binary (ELF) die wordt gebruikt voor het testen van rudimentaire functionaliteit op ingebedde apparaten met MIPS-architectuur. De bevindingen van Talos illustreren verder dat UAT-7810 ten minste vier nieuwe servers gebruikte om diverse kleine variaties van DOGLEASH te hosten en in te zetten tegen gecompromitteerde doelwitten. Een extra backdoor gebaseerd op Java (JAR-pakket), JARLEASH, werd door UAT-7810 ingezet op ten minste één van de drie servers voor administratieve doeleinden, waaronder bestandsbeheer, FTP, SFTP en Netcat.

UAT-7810 maakt misbruik van reeds bekende kwetsbaarheden. Talos heeft waargenomen dat UAT-7810 voornamelijk bekende kwetsbaarheden in ongepatchte Ruckus draadloze routers uitbuit, een tactiek die UAT-7810 sinds 2025 toepast. De uitgebuitte CVE's omvatten CVE-2020-22653, CVE-2020-22658 en CVE-2023-25717.

Talos ontdekte vier nieuwe servers die door UAT-7810 werden gebruikt om kwaadaardige payloads te hosten voor diverse hardwareplatforms, waaronder MIPS, ARM en x64. De gehoste malware bestaat voornamelijk uit DOGLEASH, en bijbehorende shell-scripts worden uitgevoerd op gecompromitteerde systemen om DOGLEASH te downloaden en uit te voeren. Drie specifieke IP-adressen (194.233.92[.]26, 217.15.160[.]247, 217.15.164[.]147) waren geassocieerd met VPS-instances die aangaven dat UAT-7810 deze servers als downloadlocaties had verworven en gebruikt. Eén van deze IP-adressen, 217.15.164[.]147, werd begin 2026 ook gebruikt als infrastructuur voor de exploitatie van ASUS AiCloud Routers, specifiek CVE-2025-2492. Dit wijst erop dat UAT-7810 of een geassocieerde dreigingsactor waarschijnlijk probeerde hun ORB-netwerk uit te breiden naar AiCloud Routers. De andere twee IP-adressen (194.233.92[.]26 en 217.15.164[.]147) hostten een TLS-server op poort 99 met een specifiek certificaat vingerafdruk en een 'subject_dn' van "C=exploit, ST=exploit, L=exploit, O=exploit, OU=exploit, CN=exploit". Forensische analyse van gecompromitteerde netwerkapparaten leidde tot de ontdekking van een vierde IP-adres (95.182.100[.]231, gevestigd in Hong Kong) dat UAT-7810 gebruikte om hun kwaadaardige payloads te hosten.

LONGLEASH, de nieuwe versie van SHORTLEASH, bevat diverse extra mogelijkheden ten opzichte van zijn voorganger, wat aangeeft dat UAT-7810 deze actief ontwikkelt voor gebruik tegen hun doelwitten. Beide tools zijn intern "ff-agent" genoemd.

 

Bron: Cisco Talos | Bron 2: github.com | Bron 3: nvd.nist.gov

10 juli 2026 | NSA herstelt naam 'Tailored Access Operations' voor elite hackereenheid

De National Security Agency (NSA) heeft de naam van haar elite hackereenheid opnieuw ingevoerd, een term die bekend zal zijn bij iedereen die de geschiedenis van de offensieve cyberoperaties van het spionageagentschap heeft gevolgd. Vorige week wijzigde de NSA de benaming van haar Office of Computer Network Operations (CNO) terug naar Tailored Access Operations (TAO). Deze naam zal bij de bredere digitale gemeenschap nostalgie oproepen naar een groep met wortels in de vroege jaren negentig.

De verandering maakt deel uit van een reorganisatie door de nieuwe leiding van de NSA om het grootste elektronische spionageagentschap ter wereld beter toegerust te maken voor de evoluerende digitale dreigingen van landen als China en Rusland. De stap draait een deel van een eerdere interne herschikking, genaamd NSA21, terug. Die campagne, gelanceerd in 2016, herstructureerde offensieve operaties en inlichtingenverzameling in bredere directoraten, in plaats van TAO als een zelfstandig kantoor te behouden.

NSA Deputy Director Tim Kosiba, die eerder bij TAO werkte, leidde deze recente wijziging. Volgens een voormalig medewerker van het agentschap, die anoniem wenste te blijven, werd NSA21 niet als nuttig beschouwd. De intentie was om ontwikkelaars en operators dichter bij elkaar te brengen, maar ze werden juist gescheiden. De huidige leiding kijkt terug naar de periode van TAO als de hoogtijdagen van de operaties, wat deels de nostalgie verklaart.

De herziene structuur werd vorige week gepresenteerd aan minister van Defensie Pete Hegseth tijdens zijn bezoek aan Fort Meade in Maryland, de thuisbasis van zowel de NSA als het U.S. Cyber Command. De Pentagon-chef deelde een foto van een door hem gesigneerde TAO-pet op zijn officiële X-account. Andere voormalige NSA-medewerkers geloven dat het weer samenbrengen van de twee kanten onder één dak, TAO zal naar verwachting volgende maand een eigen gebouw openen op de Fort Meade-campus, de operaties zal versnellen en de creativiteit zal stimuleren bij het binnendringen van moeilijk toegankelijke netwerken, met name door de opkomst van kunstmatige intelligentie.

Een woordvoerder van de NSA verklaarde dat TAO een krachtige identiteit herstelt die diepgaand heeft weerklonken. TAO heeft een sterke geschiedenis van missieresultaten en de NSA eert deze geschiedenis en gebruikt het gewicht ervan om het agentschap de toekomst in te stuwen.

Zoals de naam al suggereert, ontwikkelt en implementeert TAO tools die op maat zijn gemaakt om computernetwerken van buitenlandse doelwitten te penetreren voor spionagedoeleinden. Het creëert hiervoor implantaten en andere methoden die volledig zijn gecodeerd in software die het zelf ontwikkelt. De geheime eenheid hielp onder meer bij het ontwerpen van het cyberwapen Stuxnet, dat werd gebruikt om het kernprogramma van Iran te saboteren.

De eenheid kwam ongeveer tien jaar geleden in de schijnwerpers te staan toen een mysterieuze internetgroep genaamd de Shadow Brokers online verscheen en de verkoop van gestolen hackingtechnieken adverteerde. De Verenigde Staten waren van mening dat Rusland en Noord-Korea profiteerden van deze gestolen tools om verwoestende wereldwijde cyberaanvallen uit te voeren. Het meest bekend is de WannaCry-ransomware uit 2017, die gebruikmaakte van de EternalBlue-exploit. Deze ransomware verspreidde zich over 150 landen en infecteerde 200.000 computers. Rond dezelfde tijd werd Harold Martin, een voormalig contractant van de NSA en medewerker van Booz Allen Hamilton (onder meer bij TAO van 2012 tot 2015), door federale aanklagers aangeklaagd wegens het hamsteren van enorme hoeveelheden geclassificeerde informatie in zijn huis in Maryland. Martin werd in 2019 veroordeeld tot negen jaar gevangenisstraf, maar onderzoekers vonden nooit bewijs dat hij de gestolen geheimen met anderen had gedeeld.

 

Bron: Deze informatie is afkomstig van een anonieme tip aan Cybercrimeinfo

11 juli 2026 | Russische hackers bespioneren Nederlandse militaire routes via IP-camera's

Op 11 juli 2026 is bekendgemaakt dat Russische hackers IP-camera's langs militaire routes in Nederland hebben gehackt. Deze onthulling komt voort uit een gezamenlijk onderzoek uitgevoerd door de Algemene Inlichtingen- en Veiligheidsdienst (AIVD) en de Militaire Inlichtingen- en Veiligheidsdienst (MIVD). De gecompromitteerde camera's zijn via het internet toegankelijk, wat de Russische hackers de mogelijkheid gaf om inzicht te verkrijgen in de verplaatsingen en activiteiten van het Nederlandse leger. Het onderzoek van de Nederlandse inlichtingendiensten wijst op gerichte spionageactiviteiten door statelijke actoren. De aard van de aanval, waarbij gebruik is gemaakt van internet-toegankelijke camera's, benadrukt een bekende kwetsbaarheid in de beveiliging van veel online verbonden apparaten. Door toegang te krijgen tot deze camera's konden de aanvallers potentieel waardevolle informatie verzamelen over logistiek en operationele patronen van de Nederlandse strijdkrachten. De AIVD en MIVD hebben geen verdere specifieke details over de exacte locaties van de getroffen camera's of de precieze methoden die de hackers hebben gebruikt openbaar gemaakt, omwille van de nationale veiligheid. Dit incident onderstreept de noodzaak voor verscherpte waakzaamheid en robuuste cybersecurity-maatregelen om dergelijke spionagepogingen te dwarsbomen en kritieke infrastructuur te beschermen tegen buitenlandse inmenging.

 

Bron: AIVD en MIVD

11 juli 2026 | China en India voerden parallelle spionagecampagnes uit tegen Pakistaanse politie**

Cybersecuritybedrijf SentinelOne heeft onlangs onthuld dat hackersgroepen gelinkt aan China en India gedurende meer dan twee jaar afzonderlijke, maar parallelle spionageoperaties hebben uitgevoerd tegen de Pakistaanse wetshandhaving. Tussen februari 2024 en april 2026 werden systemen van de Balochistan Police, de politie van de zuidwestelijke Pakistaanse provincie Balochistan, die al lang het toneel is van een separatistische opstand, het doelwit. In sommige gevallen werden zelfs exact dezelfde systemen gecompromitteerd.

Volgens het rapport van SentinelLabs, de onderzoekstak van SentinelOne, bevatten de getroffen systemen gevoelige informatie zoals strafregisters, biometrische en vingerafdrukgegevens, personeelsdossiers, hotel- en huurdersregistraties die gekoppeld zijn aan nationale identiteitsgegevens, en klachten van burgers. Deze gegevens, die door de aard van politienetwerken vaak centraal worden verzameld, bieden een schat aan interne veiligheidsinformatie voor overheden.

De interesse van groeperingen gelinkt aan China werd voornamelijk gedreven door de bescherming van Chinese staatsburgers in Pakistan, met name diegenen die betrokken zijn bij de China-Pakistan Economische Corridor (CPEC). Het rapport verwijst naar incidenten zoals een zelfmoordaanslag in maart 2024 en een aanval in oktober 2024 nabij de luchthaven van Karachi, die Chinese werknemers troffen. SentinelLabs schat in dat de Chinese inbreuken een poging waren om zelfstandig de dreiging te beoordelen, in plaats van te vertrouwen op Pakistaanse veiligheidsgaranties. Een van de specifieke tactieken die aan China gelinkt wordt, omvatte het compromitteren van het Balochistan Police Complaint Management System, een portaal dat zowel door politieagenten als burgers wordt gebruikt. Een Chinese operator plaatste malware vermomd als een portaal-update, een uitvoerbaar bestand dat een vals "update voltooid"-bericht toonde terwijl het het apparaat van de bezoeker infecteerde. Forensische sporen in de code, waaronder logstrings in het Chinees en artefacten van ontwikkelaars, wezen op een Chinese auteur. De aanvallers maakten gebruik van backdoors die veel voorkomen bij Chinese groeperingen, zoals PlugX en ShadowPad.

De activiteit gelinkt aan India werd waarschijnlijk ingegeven door de langdurige rivaliteit tussen de twee landen. Pakistan beschuldigt India ervan de Baloch-opstand te steunen, terwijl India vergelijkbare beschuldigingen uit over Kashmir. Toegang tot de gegevens van de Balochistan Police zou inzicht kunnen bieden in dit conflict. De Indiase inbraken werden met minder zekerheid toegeschreven aan een actor die de onderzoekers volgen als TAG-179, met overlappingen met groepen die ook bekend staan als Bitter en Mysterious Elephant. Een lokdocument over de repatriëring van ongedocumenteerde buitenlanders werd hierbij gebruikt.

Zowel Pakistan als India worden ervan beschuldigd cyberespionagecampagnes tegen elkaar te hebben uitgevoerd, waarbij Indiase overheids-, academische en strategische instellingen, evenals Pakistaanse overheidsinstanties en kritieke infrastructuuroperators het doelwit waren. De onderzoekers van SentinelLabs waarschuwen dat naarmate Pakistan zijn politiecentralisatie en -digitalisering voortzet, mede ondersteund door Europese moderniseringsprogramma's, het land een steeds grotere concentratie van waardevolle gegevens zal creëren die doelwit kunnen worden van kwaadwillende actoren.

 

Bron: SentinelOne

12 juli 2026 | China en Rusland beramen aanval op Starlink volgens gelekte documenten

Gelekte documenten onthullen dat China en Rusland een meerfasenstrategie voorbereiden om het Starlink satellietnetwerk van SpaceX uit te schakelen. Deze informatie is aan het licht gekomen dankzij een gezamenlijk onderzoek door de mediaorganisaties The Insider, Der Spiegel en Le Monde. De gelekte materialen omvatten vier presentaties die werden gehouden tijdens het derde China-Rusland Forum voor militair technische samenwerking in Guangzhou in november 2023, evenals een ondertekend bilateraal werkprotocol.

De beschreven strategie omvat drie escalatieniveaus. De eerste fase richt zich op juridische en diplomatieke druk, waarbij beide landen proberen via regelgeving de uitbreiding van het Starlink netwerk te beperken. In de tweede fase staat een gezamenlijke architectuur voor elektromagnetische verstoring centraal, bedoeld om Starlink in specifieke gebieden selectief te blokkeren. De derde en meest extreme fase omvat de fysieke uitschakeling van het netwerk.

Een opvallend element in de plannen is de cybercomponent. De documenten suggereren het verspreiden van malware via de gebruikersterminals van Starlink, die zich vervolgens over het hele netwerk zou moeten propageren. Technieken die hiervoor worden voorgesteld, zijn het vervalsen van toegang, het besmetten van systemen met virussen en het misbruiken van kwetsbaarheden in de software van het netwerk, met als uiteindelijk doel het verlammen van de infrastructuur. Beveiligingsonderzoekers waarschuwen dat de combinatie van elektromagnetische storing, gerichte cyberaanvallen en fysieke vernietiging een ernstige dreiging vormt voor civiele satellietcommunicatie wereldwijd.

 

Bron: The Insider

14 juli 2026 | Nederland ontbiedt Russische ambassadeur na digitale spionage

Nederland heeft aangekondigd de Russische ambassadeur te ontbieden na digitale spionage tegen camera's langs militaire transportroutes. De oproep volgt op Nederlandse inlichtingen waaruit blijkt dat Russische statelijke hackers een klein aantal slecht beveiligde camera's in Nederland hebben binnengedrongen.

De camera's konden zicht geven op routes waarlangs militair materieel naar Oekraïne wordt vervoerd. De betrokken organisaties zijn gewaarschuwd. De AIVD en MIVD adviseren eigenaren om standaardwachtwoorden te vervangen, actuele software te gebruiken en camera's niet onnodig rechtstreeks met het internet te verbinden.

 

Bron: Rijksoverheid | Bron 2: nltimes.nl

14 juli 2026 | Frankrijk schrijft langdurige Turla spionage toe aan Russische FSB

De Franse cyberautoriteit ANSSI schrijft digitale spionage met de werkwijze van Turla toe aan het zestiende centrum van de Russische veiligheidsdienst FSB. Franse autoriteiten zagen sinds 2010 dat publieke en private organisaties met deze werkwijze werden aangevallen en binnengedrongen.

Tot de genoemde Franse doelwitten behoren internetmail van het ministerie van Defensie vanaf 2017, het netwerk van de Franse ambassade in Moskou in 2018, een organisatie binnen justitie in 2019 en een organisatie die in 2025 aan geavanceerde technologie werkte. ANSSI beschrijft Turla als een internationale spionageoperatie die ook systemen van tussentijdse slachtoffers misbruikt als infrastructuur voor latere aanvallen.

 

Bron: ANSSI

14 juli 2026 | Bondgenoten waarschuwen voor Russische aanvallen via kwetsbare routers

Cyberautoriteiten uit twaalf landen waarschuwen dat het zestiende centrum van de Russische FSB slecht beveiligde routers en andere netwerkapparaten misbruikt. Vooral organisaties in communicatie, defensie, energie, financiële dienstverlening, overheid en zorg lopen volgens de gezamenlijke waarschuwing risico.

De aanvallers zoeken naar kwetsbare of verkeerd ingestelde apparaten om toegang tot netwerken te krijgen. Organisaties krijgen het advies ongebruikte beheerdiensten uit te schakelen, beheerinterfaces af te schermen, software bij te werken en netwerkverkeer op afwijkingen te controleren.

 

Bron: Brits Nationaal Centrum voor Cyberbeveiliging | Bron 2: media.defense.gov

14 juli 2026 | Europese Unie en Verenigd Koninkrijk sanctioneren Russische cybernetwerken

De Europese Unie en het Verenigd Koninkrijk hebben gelijktijdig sancties ingesteld tegen Russische staatsactoren, cybercriminelen en bedrijven die aanvallen mogelijk zouden maken. De Europese maatregelen raken negen personen en vier organisaties. Het Britse pakket omvat 24 personen en organisaties.

Onder de aangewezen partijen bevinden zich functionarissen van de Russische militaire inlichtingendienst, leveranciers van schadelijke infrastructuur en personen die betrokken zouden zijn bij LummaC2, Trickbot en Conti. Het is de eerste keer dat de Europese Unie en het Verenigd Koninkrijk gelijktijdig sancties vaststellen binnen hun regelingen voor digitale aanvallen.

 

Bron: Raad van de Europese Unie | Bron 2: gov.uk

16 juli 2026 | Internetstoringen in bezet Sevastopol door UAV aanvallen

Op 16 juli 2026 heeft NetBlocks, een organisatie die internetvrijheid en -connectiviteit monitort, bevestigd dat er aanzienlijke internetstoringen zijn opgetreden in Sevastopol, gelegen op de bezette Krim. Deze storingen correleren direct met wijdverspreide stroomuitval in de regio. De situatie is naar verluidt geïntensiveerd als gevolg van aanhoudende Oekraïense UAV aanvallen die gericht zijn op de lokale energie-infrastructuur.

Volgens de metingen van NetBlocks is de internetconnectiviteit in Sevastopol drastisch gedaald tot slechts 29% van de gebruikelijke niveaus. Deze significante vermindering van de digitale toegang benadrukt de directe impact van de fysieke aanvallen op de operationele capaciteit van essentiële infrastructuur. De regionale Russische leiding heeft als reactie op de schade aan de energievoorziening en de daaruit voortvloeiende stroomtekorten, roterende stroomstoringen ingevoerd. Dit betekent dat delen van de stad afwisselend zonder stroom komen te zitten, wat de algehele ontwrichting voor de bevolking en diensten verder vergroot.

De aanvallen met onbemande luchtvaartuigen (UAV's) op energie-infrastructuur zijn een tactiek die vaak wordt waargenomen in het kader van hybride oorlogsvoering, waarbij fysieke acties direct leiden tot verstoringen van digitale diensten. De afhankelijkheid van moderne samenlevingen van stabiele internettoegang maakt dergelijke aanvallen bijzonder effectief in het creëren van maatschappelijke ontwrichting. De situatie in Sevastopol illustreert hoe de gevolgen van militaire acties zich uitstrekken tot ver buiten de directe slagvelden, met directe invloed op communicatie en connectiviteit. Het voortdurende conflict in de regio heeft zodoende een directe en meetbare impact op de digitale infrastructuur en de toegang tot informatie voor de lokale bevolking.

 

Bron: NetBlocks

17 juli 2026 | Sandworm gebruikt een nepcontrole om Oekraïense computers te infecteren

De Oekraïense cyberautoriteit CERT-UA waarschuwt voor een campagne waarbij bezoekers van gehackte websites een nagemaakte controle te zien krijgen. De pagina vraagt hen een opdracht in PowerShell te plakken en uit te voeren.

Wie de instructie volgt, haalt schadelijke software binnen. CERT-UA noemt daarbij de hulpmiddelen GhettoVibe en ScoutCurl en koppelt de campagne aan UAC-0113, een aanduiding die de dienst gebruikt voor activiteiten van Sandworm.

CERT-UA zag de misleidende pagina's in juni en juli op meer dan tien gehackte websites. Gebruikers moeten geen opdrachten uitvoeren die een website voorschrijft om te bewijzen dat zij geen robot zijn.

 

Bron: CERT-UA | Bron 2: microsoft.com | Bron 3: cert.gov.ua

20 juli 2026 | CERT-UA waarschuwt voor drie nieuwe Sandworm methoden gericht op burgers en militairen

Het Oekraïense CERT-UA heeft een waarschuwing uitgegeven over de Russische hackersgroep Sandworm. Sinds het voorjaar van 2026 heeft deze groep zijn tactiek verlegd en richt zich nu specifiek op computers en smartphones van zowel burgers als militairen. CERT-UA identificeert hierbij drie nieuwe methoden die Sandworm inzet.

 

Een van de tactieken omvat software voor spionage die verborgen zit in illegale torrentdownloads van besturingssystemen zoals Windows en applicaties zoals Microsoft Office. Eenmaal geïnstalleerd, kan een geïnfecteerde computer de aanvallers toegang geven tot een volledig intern netwerk, wat aanzienlijke risico's met zich meebrengt voor de integriteit van systemen.

 

Daarnaast verspreidt Sandworm valse applicaties voor antivirus via de berichtendienst Signal. Hierbij imiteren oplichters bekende contacten om slachtoffers over te halen de malafide software te installeren. Deze applicaties zijn ontworpen om een breed scala aan persoonlijke gegevens te stelen, waaronder bestanden, foto's, documenten, de geschiedenis van chats en, in het geval van smartphones, zelfs live gegevens over de locatie van de gebruiker.

 

De derde methode betreft nep captcha's, die de ClickFix-methode volgen en worden weergegeven op gecompromitteerde websites. Gebruikers worden misleid om een specifiek commando in de terminal van hun systeem in te voeren. Door dit te doen, starten zij onbewust malware die tot doel heeft wachtwoorden en de geschiedenis van de browser van het slachtoffer buit te maken.

 

CERT-UA adviseert dringend om torrents te vermijden, applicaties uitsluitend via officiële stores te installeren en nooit commando's uit webpagina's te kopiëren en in een terminal in te voeren.

 

Bron: CERT-UA

22 juli 2026 | APT42 uit Iran gebruikt phishing met AI en malware TAMECAT

De aan Iran gelinkte cyberespionagegroep APT42 heeft haar phishingactiviteiten uitgebreid met onderzoek dat met AI wordt ondersteund, overtuigende persona's en een veerkrachtigere versie van haar TAMECAT-malware. De campagne richt zich op hoge overheids- en defensiefunctionarissen, beleidsexperts en, in sommige gevallen, familieleden die verbonden zijn met personen van grote waarde.

 

In plaats van te vertrouwen op grote hoeveelheden verdachte e-mails, bouwt de groep vertrouwen op door middel van realistische uitnodigingen, langdurige gesprekken en berichten die via persoonlijke e-mail, zakelijke accounts en WhatsApp worden verzonden. Deze aanpak maakt de activiteiten van de Iraanse APT42 phishinggroep moeilijker te detecteren voordat een slachtoffer op een link klikt of een document opent.

 

Analisten van DarkAtlas identificeerden de nieuwste activiteit als een combinatie van relatiegerichte phishing, diefstal van inloggegevens en malwarelevering. DarkAtlas meldde in een rapport dat de groep generatieve AI gebruikt om doelwitten te onderzoeken, geloofwaardige identiteiten te creëren, berichten te vertalen, code te ontwikkelen en de social engineering-lokmiddelen te verbeteren. Het resultaat is een campagne die zowel inloggegevens als langdurige toegang tot het apparaat van een slachtoffer kan stelen. De recente TAMECAT-activiteit van de groep toont aan dat aanvallers niet afhankelijk zijn van één leveringsmethode, één hostingprovider of één commandokanaal om een operatie in stand te houden.

 

De SpearSpecter-campagne gebruikte professionele thema's zoals uitnodigingen voor conferenties, interviews en vergaderdocumenten om doelwitten te benaderen. Operators besteedden naar verluidt dagen of weken aan het opbouwen van een band voordat ze een kwaadaardige link verstuurden, waardoor de risico's van spearphishing met AI moeilijker te identificeren zijn door alleen te letten op slechte grammatica of generieke formuleringen.

 

In één malwarepad werden slachtoffers naar een pagina geleid die de Windows search-ms handler activeerde en hen vroeg om File Explorer te openen. Als de gebruiker de prompt goedkeurde, maakte Explorer verbinding met een door aanvallers beheerde WebDAV-share, waar een snelkoppeling vermomd als PDF wachtte op uitvoering. De snelkoppeling startte vervolgens Command Prompt, downloadde een batchbestand en gebruikte PowerShell om verdere componenten op te halen. Deze keten weerspiegelt breder misbruik van Windows WebDAV-levering, wat ervoor kan zorgen dat externe bestanden minder verdacht lijken voor gebruikers die denken dat ze een normaal document openen.

 

TAMECAT is meer dan een eenvoudige downloader. De malware kan browsercookies en inloggegevens verzamelen, naar bestanden zoeken, schermafbeeldingen maken, toegang krijgen tot Outlook-mailboxgegevens, commando's uitvoeren, gestolen informatie verpakken en deze via verschillende kanalen, waaronder HTTPS, Discord en Telegram, verzenden. De functionaliteit voor browsercookies creëert een ernstig identiteitsrisico, omdat een reset van het wachtwoord alleen de toegang van een aanvaller mogelijk niet verwijdert. Organisaties moeten actieve sessies intrekken en tokens vernieuwen, in browsers opgeslagen inloggegevens controleren en verdachte aanmeldingen na een vermoedelijke infectie onderzoeken.

 

De phishingactiviteit van APT42 omvat ook pagina's voor het oogsten van inloggegevens die cloud-documentservices imiteren. In een operatie in maart 2026 werd eerst een goedaardige PDF die op OneDrive was gehost gebruikt om vertrouwen op te bouwen, terwijl een latere link het doelwit omleidde naar een door aanvallers beheerde inlogpagina, een tactiek die vergelijkbaar is met recente phishingaanvallen voor OneDrive-inloggegevens.

 

Beveiligingsteams moeten de hele conversatie beoordelen in plaats van een legitieme eerste link te behandelen als bewijs dat een afzender veilig is. Een plotselinge overgang van persoonlijke e-mail naar zakelijke e-mail of WhatsApp, een gewijzigde documentbestemming of een verzoek om opnieuw in te loggen, moet een verificatie via een onafhankelijk kanaal activeren. Eindpuntmonitoring moet zich richten op verbonden gebeurtenissen, zoals een browser die search-ms opent, rundll32.exe die davclnt.dll gebruikt om WebDAV-toegang te creëren, een extern LNK-bestand dat cmd.exe start, en curl of PowerShell die inhoud ophalen. Die reeks biedt een sterkere waarschuwing dan een domein, bestandshash of procesgebeurtenis die afzonderlijk wordt bekeken.

 

Gebruikers met hoog risico moeten MFA bestand tegen phishing gebruiken, zoals FIDO2-beveiligingssleutels of passkeys, terwijl organisaties waar mogelijk verouderde authenticatie moeten uitschakelen. Teams moeten ook ongebruikelijke regels voor de inbox, wijzigingen in de doorstuurfunctie, nieuwe OAuth-rechten, wijzigingen in herstelmethoden en hergebruik van sessietokens na verdachte communicatie controleren. De campagne toont aan hoe geduldige social engineering en aanpasbare malware kunnen samenwerken tegen doelwitten waarvan de accounts en apparaten gevoelige informatie bevatten. Verdedigers moeten e-mailgeschiedenis, eindpunttelemetrie, identiteitslogboeken en infrastructuurinformatie combineren om te bepalen of een poging tot benadering heeft geleid tot een compromittering.

 

Bron: DarkAtlas

23 juli 2026 | Zuid-Korea onthult datalek bij Nationale Diplomatieke Academie dat diplomaten wereldwijd treft

Zuid-Korea heeft bekendgemaakt dat hackers gedurende tien maanden toegang hadden tot het online onderwijssysteem van de Nationale Diplomatieke Academie, waarbij persoonlijke informatie van zowel huidige als voormalige medewerkers van het Ministerie van Buitenlandse Zaken (MFA) werd gestolen, inclusief diplomaten in het buitenland. Het incident vond plaats in april 2025, nadat een onbekende dreigingsactor een kwetsbaarheid in de server van de Academie had misbruikt.

 

Het datalek heeft naar schatting minstens 6.000 personen getroffen, waaronder 350 huidige regeringsattachés die in het buitenland zijn gestationeerd. Volgens berichten in de Koreaanse media kan het aantal getroffen personen oplopen tot 10.000. Het online onderwijssysteem, dat in 2022 werd opgezet ter ondersteuning van training op afstand tijdens de COVID-19 pandemie, wordt sindsdien gebruikt voor de opleiding van overheidspersoneel en voor videoconferenties.

 

De gelekte gegevens omvatten ID's, namen, e-mailadressen en versleutelde wachtwoorden van personen die waren ingeschreven in het onderwijssysteem. Het MFA heeft echter benadrukt dat er geen unieke identificatienummers, gevoelige informatie, mobiele telefoonnummers, foto's of huisadressen zijn blootgesteld tijdens het incident. De toegang van de hackers duurde van april 2025 tot februari 2026.

 

Het ministerie heeft naar aanleiding van het incident de toegang tot het online onderwijssysteem geblokkeerd en aanvullende maatregelen geïmplementeerd om de beveiliging te versterken. Tijdens een persconferentie verklaarde een woordvoerder van het MFA, Park Il, dat de bekendmaking van het incident vijf maanden werd uitgesteld. De vertraging was te wijten aan de gevoelige aard van de kwestie, met betrekking tot diplomatieke en veiligheidszaken, en de noodzaak van een grondige analyse en herziening voordat de informatie openbaar werd gemaakt.

 

Een van de redenen waarom de inbraak zo lang onopgemerkt bleef, was naar verluidt omdat de gecompromitteerde server zich binnen het hoofdkantoor van het MFA bevond en was uitgesloten van regulier beveiligingsonderzoek. De inbreuk werd in februari 2026 ontdekt door de Nationale Inlichtingendienst van het land, die het MFA op de hoogte bracht van de compromittering.

 

Potentieel getroffen personen wordt geadviseerd om waakzaam te zijn voor verdachte communicatie en deze onmiddellijk te melden bij de beveiligingsafdeling van het ministerie. Het MFA waarschuwt specifiek om extra voorzichtig te zijn bij het ontvangen van e-mails van onduidelijke of onbekende bronnen.

 

Bron: Zuid-Koreaans Ministerie van Buitenlandse Zaken

23 juli 2026 | Kremlin gebruikt AI deepfakes van Poolse soldaten voor desinformatie

Actoren die gelinkt zijn aan het Kremlin hebben video's gegenereerd met kunstmatige intelligentie (AI) gebruikt om desinformatie te verspreiden. Deze deepfakes, waarin mannen zich voordoen als Poolse soldaten, verschenen recent op sociale mediaplatforms zoals YouTube, TikTok, Facebook en Instagram. Het doel van deze campagne is het ondermijnen van de steun voor Oekraïne en het in diskrediet brengen van zijn bondgenoten, zo meldde het Center for Countering Disinformation van Oekraïne.

 

De video's tonen zogenaamde interviews waarin de door AI gegenereerde figuren zich kritisch uitlaten over Oekraïne. Ze verspreiden valse beweringen dat de criminaliteit in Polen toeneemt als gevolg van Oekraïense vluchtelingen. Ook wordt er verwezen naar de Volhynische bloedbaden uit de Tweede Wereldoorlog, waarbij Poolse nationalisten door Oekraïense nationalisten werden gedood. De verschillende interpretaties van deze historische gebeurtenissen hebben recent bijgedragen aan diplomatieke spanningen tussen Kyiv en Warschau.

 

Poolse autoriteiten en cybersecurity experts hebben meerdere tekenen van manipulatie in de video's vastgesteld, die wijzen op de mogelijke betrokkenheid van actoren die aansluiten bij Rusland. Een analyse door NASK, het Poolse staatsinstituut voor cybersecurity en desinformatieonderzoek, onthulde dat de video's letterlijke vertalingen van het Russisch naar het Pools bevatten, evenals de onbedoelde aanwezigheid van Cyrillische karakters. Bovendien vertonen de militaire uniformen die de door AI gegenereerde figuren dragen meer gelijkenis met die van Russisch en Wit-Russisch militair personeel dan met de uniformen van de Poolse strijdkrachten.

 

Deze campagne is onderdeel van een intensivering van de online propaganda en cyberoorlogvoering door Moskou sinds de grootschalige invasie van Oekraïne in 2022. Het Kremlin probeert pro-Russische en anti-Oekraïense narratieven te zaaien op sociale media om de Westerse steun voor Kyiv te verzwakken. Verschillende accounts die de video's verspreidden, zijn inmiddels verwijderd. Desondanks verzamelde de meest bekeken deepfake video bijna 300.000 weergaven. Een onderzoek door het Poolse factcheckplatform Konkret24 toonde aan dat één YouTube-account meer dan 50 van deze deepfake video's had gepubliceerd voordat het werd verbannen.

 

Polen was vorig jaar het meest getargete land ter wereld voor politiek en sociaal gemotiveerde cyberaanvallen, waarbij pro-Russische groepen als de belangrijkste daders werden genoemd. Poolse functionarissen hebben Rusland en zijn bondgenoten herhaaldelijk beschuldigd van het orkestreren van cyber- en hybride aanvallen tegen het land. Polen fungeert sinds de invasie van Oekraïne in 2022 als een cruciaal logistiek knooppunt voor Westerse steun aan Kyiv.

 

Bron: TVP World

23 juli 2026 | Uitgebreide waarschuwing voor aanvallen op OT vanuit Iran

Amerikaanse federale instanties hebben hun waarschuwing over aanvallen op internetgerichte operationele technologie (OT) door hackers die gelieerd zijn aan het Iraanse regime uitgebreid. Een eerdere waarschuwing in april richtte zich primair op programmeerbare logische controllers (PLC's) van de fabrikanten Rockwell Automation en Allen-Bradley. De herziene waarschuwing, uitgegeven op woensdag door CISA, de FBI en de Environmental Protection Agency (EPA), omvat nu ook waargenomen targeting van Schneider Electric, Siemens en mogelijk andere PLC-fabrikanten.

 

De waargenomen incidenten omvatten kwaadaardige interacties met projectbestanden en manipulatie van gegevens op human machine interface (HMI) en supervisory control and data acquisition (SCADA) displays. Deze aanvallen hebben geleid tot operationele verstoringen en financiële verliezen bij de getroffen organisaties. PLC's vormen een kerntechnologie voor kritieke infrastructuren, zoals energiebedrijven, waterzuiveringsinstallaties en fabrieken.

 

De autoriteiten verwachten dat de druk van aanvallers die gelieerd zijn aan Iran zal aanhouden. Zij benadrukken het belang voor OT-eigenaren en -beheerders om directe internettoegang te beperken en een veilige implementatie van PLC's te waarborgen. PLC's van Schneider Electric en Siemens worden wereldwijd veel gebruikt, niet alleen in de Verenigde Staten.

 

De federale waarschuwing noemt geen specifieke cyberdreigingsgroepen of aanvallen. De attributie van aanvallen door de Iraanse overheid is vaak complex, omdat het regime soms ransomwaregroepen of andere entiteiten gebruikt als dekmantel. Eerder onderzoek heeft bijvoorbeeld aangetoond dat een pro-Iraanse hacktivistische groep die een openbaar vervoersbedrijf in Los Angeles aanviel, in feite een onderdeel was van de Iraanse inlichtingendiensten.

 

Bron: CISA

24 juli 2026 | Internationale waarschuwing voor Russische zero-click phishing aanvallen op Zimbra webmail

Federale instanties in de Verenigde Staten, het Verenigd Koninkrijk, Europa, Australië en Nieuw-Zeeland hebben een internationale waarschuwing uitgegeven over aanvallen door aan Rusland gelinkte hackers. De geavanceerde persistente dreigingsgroep (APT) Laundry Bear is bezig met het compromitteren van overheids- en commerciële organisaties in het Westen via zero-click phishing e-mails. De campagne richt zich op het webmailplatform Zimbra Collaboration Suite en maakt misbruik van de kwetsbaarheid CVE-2025-66376, die in november 2025 werd gepatcht.

 

Volgens het advies van onder andere CISA, hebben de hackers zich eerst "uitgebreid" gericht op Oekraïense entiteiten, alvorens hun aandacht te verleggen naar Amerikaanse en NAVO-organisaties. Dit duidt op een toenemende trend waarbij Russische cyberdreigingsgroepen eerst Oekraïense gebruikers als prioriteit en als testbank gebruiken voor kwaadaardige cybertechnieken, alvorens deze breder mondiaal in te zetten. De heimelijke en aanhoudende aard van deze activiteit, in combinatie met de afwezigheid van bekende financiële afpersing, wijst vrijwel zeker op betrokkenheid van de groep bij spionageactiviteiten met Russische overheidssteun.

 

Unit 42 van Palo Alto Networks, die eveneens een rapport publiceerde over de campagne, meldde dat de hackers zich richtten op de defensie- en transportsector, evenals financiële organisaties in NAVO-lidstaten, Oekraïne, landen van het Gemenebest van Onafhankelijke Staten en Afrika. Proofpoint gaf in een eigen advies aan dat de groep "overheid, hoogwaardige wetenschap en industriële defensiebasisdoelen in de Verenigde Staten" heeft gecompromitteerd.

 

Laundry Bear werd voor het eerst geïdentificeerd in mei 2025 door Nederlandse inlichtingendiensten, die de groep verantwoordelijk hielden voor een reeks hacks in Nederland, waaronder die op de nationale politie. Volgens Microsoft is de groep al sinds minstens 2024 actief. Eerdere campagnes omvatten "onverfijnde" technieken, zoals het massaal testen van wachtwoorden (password spraying) en phishing pogingen waarbij een ontvanger op een link moest klikken.

 

Sinds minstens juli 2025 heeft de groep een nieuwe exploit ingezet tegen de CVE-2025-66376 kwetsbaarheid. Hierbij wordt een kwaadaardige JavaScript-payload verborgen in e-mails die vanuit eerder gecompromitteerde e-mailaccounts worden verzonden. Deze payload wordt onmiddellijk uitgevoerd wanneer de e-mails worden geopend. Volgens het advies hebben de hackers geprobeerd de e-mails van de afgelopen 90 dagen, wachtwoorden, contactlijsten, tokens voor twee-factor authenticatie en andere toegangscodes van een gecompromitteerd account te exfiltreren.

 

In maart 2026 beschreef het cybersecuritybedrijf Seqrite een zero-click phishing campagne die misbruik maakte van Zimbra webmail en een Oekraïens maritiem agentschap compromitteerde. Zij schreven de activiteit met gemiddelde zekerheid toe aan de Russische APT-groep die bekendstaat als Fancy Bear. Nederlandse inlichtingendiensten stelden dat de tactieken van Laundry Bear "overlappen met de modus operandi" van Fancy Bear, maar dat het verschillende actoren betreft. Onderzoekers van Proofpoint merkten op dat de campagne andere activiteiten van Russische en Wit-Russische hackers in recente jaren weerspiegelt, waarbij cross-site scripting exploits worden gebruikt om webmailservers te plunderen.

 

De overheidsinstanties dringen er bij organisaties die de Zimbra webmail dienst gebruiken op aan om hun software onmiddellijk te patchen. Indien patchen niet haalbaar is, wordt aanbevolen werknemers een andere mailclient te laten gebruiken.

 

Bron: CISA

24 juli 2026 | Hackers misbruiken plugins van Notepad++ voor installatie malware

CERT-UA, het Computer Emergency Response Team van Oekraïne, heeft recente cyberaanvallen ontdekt waarbij legitieme software van Notepad++ wordt misbruikt om heimelijk malware te installeren. De campagne wordt toegeschreven aan de dreigingsgroep UAC-0099, die voornamelijk organisaties in Oekraïne viseert en eerder in verband werd gebracht met het verschaffen van initiële toegang voor aanvallen van APT44, ook bekend als Sandworm. De aanvallers exploiteren geen kwetsbaarheid of supply chain-compromise in de populaire tekstverwerker, maar maken misbruik van de normale functionaliteit voor het laden van plugins.

 

De werkwijze van UAC-0099 is recentelijk gewijzigd. De aanval begint met de verspreiding van een ZIP-archief met daarin een VBS-script, vermomd als een PDF-document. Wanneer dit script wordt gestart, haalt het een ander gecomprimeerd bestand op, genaamd Evernote.zip. Dit tweede archief bevat een volledige kopie van de legitieme Notepad++ versie 8.8.3, een kwaadaardige plugin (NppExport.dll), een met een wachtwoord beveiligd archief (updater.rar) en het legitieme uitvoerbare WinRAR-bestand.

 

Het VBS-script installeert het hele pakket in een willekeurig benoemde map, start vervolgens Notepad++ en laadt via het normale plugin-laadmechanisme de kwaadaardige NppExport.dll. CERT-UA heeft vastgesteld dat deze DLL in feite LunchPoke is, een tool die een geplande taak aanmaakt op Windows en de inhoud van het RAR-bestand uitpakt, waaronder RemoteLibUpdater.exe en InitTest.dll. Het uitvoerbare bestand in het RAR-archief is BurnyBear, een loader voor het DLL-bestand dat de MatchBoil V2 malware-loader bevat.

 

BurnyBear is ook uitgerust met een fallback-mechanisme, als het starten van RemoteLibUpdater.exe mislukt, wordt een aanval geactiveerd die gericht is op het uitputten van de RAM en CPU van de host. Dit mechanisme creëert eveneens een geplande taak, werkt zijn configuratie en command-and-control (C2) adres bij, en gebruikt vervolgens WinRAR om gedownloade programma's uit te pakken. CERT-UA heeft geen details verstrekt over de uiteindelijke payloads die in de waargenomen aanvallen werden geleverd, het exacte doel van de campagne, of de specifiek getroffen organisaties.

 

De onderzoekers noemen CVE-2025-56383, een kwetsbaarheid door DLL-hijacking in Notepad++ v8.8.3, exact de versie die in deze aanvallen wordt gebruikt. Het team van Notepad++ heeft dit echter betwist, stellende dat het laden van plugins standaard functionaliteit is. CERT-UA adviseert systeembeheerders om Notepad++ bij te werken naar versie 8.9.7, 7-Zip naar versie 26.02 en WinRAR naar versie 7.23, om te voorkomen dat hackers bekende kwetsbaarheden in bestaande producten kunnen misbruiken voor heimelijke aanvallen.

 

Bron: CERT-UA

24 juli 2026 | China-nexus groep JadeProx gebruikt nieuwe TriBack Loader in aanvallen

Een recent blootgelegde Alibaba Cloud-server heeft inzicht gegeven in een door China gelinkte cyberoperatie, door Group-IB gevolgd als JadeProx. Deze cluster heeft overheids-, gezondheidszorg- en onderwijsorganisaties in Azië en Latijns-Amerika aangevallen met een voorheen ongedocumenteerde Windows loader, genaamd TriBack Loader.

 

Group-IB ontdekte de server medio april 2026 in de Singaporese regio van Alibaba Cloud. Tegen de tijd dat het rapport op 23 juli 2026 werd gepubliceerd, was de server offline. De bash history, phishingpakketten, post-exploitatietools en webshell-paden onthulden de details van de operatie. Hieronder vielen actieve inbraken in het medische beeldvormingssysteem van een Vietnamees openbaar ziekenhuis en het Ministerie van Buitenlandse Zaken van Maleisië. Ook werden scanning- en exploitatieactiviteiten tegen onderwijsinfrastructuur in Hong Kong waargenomen, evenals een spear-phishingpakket gericht aan het Nationaal Congres van Honduras. De aanvallers kregen toegang tot de beeldvormingsserver van het ziekenhuis via webshells die waren geplaatst op een blootgestelde Java management interface.

 

TriBack Loader manifesteert zich in vier infectieketens die zijn gebouwd rond DLL sideloading. De meeste herstelde builds combineren een legitiem ondertekend uitvoerbaar bestand met een kwaadaardige DLL en een versleutelde .dat- of .log-payload. De DLL keert de payload bytes om, XORt ze met een rolling key en voert de shellcode uit via Win32-aanroepen die minder nauwlettend worden gemonitord door EDR-oplossingen dan CreateThread.

 

De builds variëren in de uiteindelijke aanroep voor shellcode uitvoering, namelijk InitOnceExecuteOnce en een TimerQueue callback in twee varianten, en EtwpCreateEtwThread, een ongedocumenteerde thread-creatie routine in ntdll, in een derde variant. Het ondertekende host-binair bestand veranderde ook tussen de varianten. Deze herhaalde API-sequentie duidt op het gebruik van een op maat gemaakte loader builder, aldus de onderzoekers.

 

Twee varianten leverden AdaptixC2, een open-source post-exploitatie framework. Een Claude-thema variant gebruikte DonutLoader om Beagle uit te voeren, een backdoor die Sophos als eerste documenteerde. De payload van de vierde variant is onbekend; het versleutelde begeleidende bestand is nooit hersteld.

 

Eén spear-phishingarchief bevatte een nep-rekeningoverzicht van een drankenbedrijf als lokmiddel. Een andere campagne imiteerde de Claude-software van Anthropic via claude-pro[.]com, geregistreerd op 28 maart 2026. Deze site leverde een kwaadaardig MSI-installatieprogramma dat, na een UAC-prompt, de sideloading-keten in de Windows Startup-map plaatste voor persistentie. De geleverde Beagle-backdoor rapporteerde aan license[.]claude-pro[.]com.

 

Sophos, op basis van de nepwebsite, de hostinginfrastructuur en malwaremonsters, vond dezelfde hergebruikte XOR-sleutel in builds die teruggingen tot februari, maar stelde dat een gedeelde sleutel niet voldoende was om één enkele actor te concluderen. Group-IB, op basis van de inhoud van de blootgestelde server, groepeert die builds met de Aziatische inbraken. Het onderzoek stopt echter bij het benoemen van een gevestigde groep, tooling beweegt vrijelijk in het China-nexus ecosysteem, merkt Group-IB op, dus een match op tools is geen match op operators.

 

De aanvallers gebruikten ook Nuclei met kritieke templates, gericht op een lijst van 14.653 Hong Kongse onderwijsgerelateerde URLs, waarbij 13 unieke kwetsbaarheden werden gevonden. Het rapport noemt vier CVE's die de aanvallers probeerden te misbruiken tegen individuele hosts, allemaal met een CVSS-basiscore van 9.8: CVE-2018-11511 in ASUSTOR ADM, CVE-2021-24139 in de 10Web Photo Gallery WordPress plugin, CVE-2021-31755 in Tenda AC11 routers en CVE-2021-32305 in WebSVN. De Tenda-bug staat sinds 3 november 2021 in de Known Exploited Vulnerabilities catalogus van CISA, met een federale hersteldeadline die twee weken later afliep.

 

Detectie begint met de sideloading-keten. Sophos schatte in dat de nep-Claude-site waarschijnlijk deel uitmaakte van een actieve malvertising campagne. Als dat zo is, reikt de blootstelling verder dan ministeries en ziekenhuizen, tot gebruikers die zoeken naar een Claude-download. Detectie werkt op basis van de bestandsindeling, omdat de bestandsnamen en ondertekende hosts per build variëren.

 

Aanbevolen mitigatiestappen omvatten het markeren van ondertekende vendor-binaire bestanden die worden uitgevoerd vanuit door gebruikers beschrijfbare, tijdelijke of opstartmappen, vooral wanneer een versleuteld .dat- of .log-bestand in dezelfde map aanwezig is. Zoek naar onverwachte kopieën van hostfxr.dll, avk.dll of MpClient.dll, plus geneste _CL_###### mappen en ~del.vbs.bat. Blokkeer of onderzoek de domeinen van de cluster, claude-pro[.]com, license[.]claude-pro[.]com, sylverixstrategy[.]com, gouvvbo[.]top, vertextrust-advisors[.]com, en drie lookalikes van beveiligingsleveranciers die één IP delen, update-trellix[.]com, update-crowdstrike[.]com en update-sentinelone[.]com. De staging server was 43.106.71[.]28 op poort 8000. Group-IB adviseert internetgerichte Java-applicaties als eerste aan te pakken, gevolgd door elk openbaar systeem met een ongepatchte 9.8-rated kwetsbaarheid, inclusief de vier genoemde CVE's.

 

Bron: Group-IB

24 juli 2026 | Door Iran gelinkte hackers viseren industriële controllers in kritieke infrastructuur

Door Iran gelinkte hackers hebben zich gericht op met het internet verbonden industriële controllers die worden gebruikt in de kritieke infrastructuur van de Verenigde Staten. Deze campagne, die sinds minstens maart 2026 actief is, heeft verstoringen veroorzaakt in programmeerbare logische controllers (PLC's) binnen overheids-, water-, afvalwater- en energiefaciliteiten. Sommige slachtoffers leden operationele verstoringen en financiële verliezen nadat de aanvallers de systemen die fysieke processen beheren, hadden gewijzigd.

 

De aanvallers maken misbruik van blootgestelde of slecht beveiligde operationele technologie (OT). Ze verbinden zich vanaf gehuurde buitenlandse infrastructuur en gebruiken legitieme PLC-programmeer software. Hierdoor kunnen ze projectbestanden downloaden, de besturingslogica wijzigen en informatie manipuleren die wordt weergegeven aan operators op Human Machine Interface (HMI) en SCADA-schermen.

 

Analisten van CISA en de FBI hebben kwaadaardige wijzigingen in projectbestanden geïdentificeerd, waaronder herbruikbare codemodules in programma's van Rockwell Automation. De blootstelling is aanzienlijk, aangezien eerder onderzoek al duizenden blootgestelde Rockwell PLC's online aantrof. De recente waarschuwing bevestigt ook de waargenomen targeting van apparatuur van Schneider Electric en Siemens. Volgens een rapport van CISA lijken de actoren van plan te zijn ontwrichtende effecten teweeg te brengen in de Verenigde Staten.

 

De campagne is niet gekoppeld aan een nieuwe productkwetsbaarheid, maar exploiteert onveilige internetblootstelling, zwakke toegangscontroles en legitieme engineeringfuncties. De indringers richtten zich op CompactLogix- en Micro850-controllers van Rockwell, BMX P34- en Modicon M340-systemen van Schneider, en S7-1200-apparaten van Siemens. Bij een van de Amerikaanse slachtoffers gebruikten de aanvallers configuratiesoftware om een malicieus projectbestand naar een PLC te downloaden. Dit bestand behield voldoende ladderlogica om downstream-functies operationeel te houden, maar voegde instructies toe die de controles voor veilige bedrijfslimieten overschreven. Op Rockwell-apparaten gebruiken deze projectbestanden gewoonlijk de bestandsextensie .ACD.

 

Na het extraheren van projectbestanden heeft de groep besturingslogica gewijzigd of verwijderd, inclusief Add-On Instructies die herbruikbare functies bundelen. Onderzoekers vonden ook gewijzigde HMI- en SCADA-gegevens. Deze wijzigingen schakelden de uitschakel- en alarmlogica uit, waardoor situaties ontstonden waarin apparatuur in onveilige toestanden kon geraken zonder waarschuwing voor de operators. De aanvallers gebruikten goedgekeurde engineeringtools van de getroffen fabrikanten, gehost op gehuurde systemen van derden, om PLC-projectbestanden te kopiëren. Ze gebruikten ook Dropbear SSH op slachtoffer modems voor toegang op afstand. Deze methoden vertonen overeenkomsten met eerdere Iraanse aanvallen op kritieke infrastructuur, waarbij de door IRGC gelinkte groep CyberAv3ngers betrokken was en blootgestelde industriële besturingsapparatuur werd misbruikt.

 

CISA dringt er bij operators op aan om PLC's los te koppelen van het openbare internet en veilige gateways, firewalls of VPN's te plaatsen voor elke vereiste toegang op afstand. Organisaties moeten multifactor authenticatie toepassen, communicatie beperken tot goedgekeurde besturingssysteemapparaten, mobiele modems beveiligen en regelmatig modem- en netwerklogboeken controleren op ongebruikelijke toegang. Voor controllers met een fysieke modusschakelaar moeten beheerders het actieve projectbestand valideren voordat het apparaat in de uitvoeringsmodus wordt gezet. Siemens-gebruikers moeten programmeerbeveiliging inschakelen waar softwarematige sleutelomschakeling beschikbaar is. Operators moeten actieve PLC-programma's vergelijken met bekende goede logica, herbruikbare modules en input-output instellingen inspecteren, en back-ups verifiëren vóór herstel. Logboeken van PLC's, modems, HMI's en engineering-werkstations moeten worden gecontroleerd op laterale beweging. Indien aanvallers verbonden systemen hebben bereikt, adviseert CISA om getroffen apparaten opnieuw te installeren om verborgen wijzigingen of toegangstools te verwijderen. Aanvullende stappen omvatten het vervangen van standaardwachtwoorden, het toepassen van actuele leverancierspatches, het uitschakelen van ongebruikte services en het bewaren van offline back-ups van logica en configuraties.

 

De risico's die zijn gedocumenteerd rond met het internet verbonden industriële besturingsapparaten tonen aan waarom continue assetmonitoring essentieel blijft. CISA raadt ook aan om historische logboeken te controleren aan de hand van de onderstaande indicators of compromise (IoC's) voordat deze worden geblokkeerd, omdat de adressen slechts gedurende specifieke perioden aan de actoren waren gekoppeld. Vermoedelijke slachtoffers moeten incidentrespons plannen activeren, contact opnemen met de relevante Amerikaanse instanties en de fabrikant van de apparatuur, en bewijsmateriaal bewaren voor onderzoek.

 

Indicators of Compromise (IoC's):

- IP-adres 185.82.73[.]175 (geassocieerd van september 2025 tot februari 2026)

- IP-adres 141.11.164[.]153 (geassocieerd van januari 2026 tot juni 2026)

- IP-adres 175.110.121[.]42 (geassocieerd van februari 2026 tot maart 2026)

- IP-adres 175.110.121[.]39 (geassocieerd van februari 2026 tot maart 2026)

- IP-adres 175.110.121[.]41 (geassocieerd van februari 2026 tot maart 2026)

- IP-adres 175.110.121[.]107 (geassocieerd gedurende februari 2026)

- IP-adres 192.142.54[.]79 (geassocieerd van mei 2026 tot juni 2026)

- IP-adres 84.200.205[.]165 (geassocieerd van mei 2026 tot juni 2026)

- IP-adres 185.225.17[.]225 (geassocieerd van juni 2026 tot juli 2026)

- IP-adres 79.133.46[.]209 (geassocieerd gedurende juli 2026)

- IP-adres 88.80.150[.]199 (geassocieerd gedurende juli 2026)

- IP-adres 88.80.150[.]200 (geassocieerd gedurende juli 2026)

- IP-adres 88.80.150[.]202 (geassocieerd gedurende juli 2026)

- IP-adres 185.82.73[.]162 (geassocieerd van januari 2025 tot maart 2026)

- IP-adres 185.82.73[.]164 (geassocieerd van januari 2025 tot maart 2026)

- IP-adres 185.82.73[.]165 (geassocieerd van januari 2025 tot maart 2026)

 

Bron: CISA

Cyberoorlog nieuws

Op deze pagina vind je actueel cyberoorlog nieuws over staatshackers, hybride dreigingen, digitale aanvallen op infrastructuur en geopolitieke cyberdreigingen die relevant zijn voor Nederland en België.

Lees meer »

Cyberoorlog 2026 juni

Op deze pagina vind je een overzicht van cyberoorlog in juni 2026, met aandacht voor hybride dreigingen, statelijke actoren, digitale spionage en aanvallen op kritieke infrastructuur.

Lees meer »

Cyberoorlog 2026 mei

Op deze pagina vind je een overzicht van cyberoorlog in mei 2026, met aandacht voor hybride dreigingen, statelijke actoren, digitale spionage en aanvallen op kritieke infrastructuur.

Lees meer »

Cyberoorlog 2026 april

Op deze pagina vind je een overzicht van cyberoorlog in april 2026, met aandacht voor hybride dreigingen, statelijke actoren, digitale spionage en aanvallen op kritieke infrastructuur.

Lees meer »

Cyberoorlog 2026 maart

▽ JANUARI 2027 | ▽ DECEMBER 2026 | ▽ NOVEMBER 2026 | ▽ OKTOBER 2026 | ▽ SEPTEMBER 2026 | ▽ AUGUSTUS 2026 | ▽ JULI 2026 | ▽ JUNI 2026 | ▽ MEI 2026 | ▽ APRIL 2026 | ▽ MAART 2026 | ▽ FEBRUARI 2026 | ▽ JANUARI 2026 | ▽ DECEMBER 2025

Lees meer »

Cyberoorlog 2026 februari

▽ JANUARI 2027 | ▽ DECEMBER 2026 | ▽ NOVEMBER 2026 | ▽ OKTOBER 2026 | ▽ SEPTEMBER 2026 | ▽ AUGUSTUS 2026 | ▽ JULI 2026 | ▽ JUNI 2026 | ▽ MEI 2026 | ▽ APRIL 2026 | ▽ MAART 2026 | ▽ FEBRUARI 2026 | ▽ JANUARI 2026 | ▽ DECEMBER 2025

Lees meer »