Op deze pagina vind je actueel opsporingsnieuws over cybercriminaliteit, arrestaties, politieonderzoeken, rechtszaken en internationale acties tegen cybercriminelen. De nadruk ligt op Nederland, België en relevante internationale zaken.
Politieacties, arrestaties en rechtszaken rondom cybercriminelen. Nieuws over opsporing in Nederland en België.
Actueel opsporingsnieuws over cybercriminaliteit
5.0 Opsporing:
02 juli 2026 | Verdachte van hackgroep Scattered Spider uitgeleverd aan VS
Een 19-jarige man met de Amerikaanse en Estse nationaliteit is deze week vanuit Finland uitgeleverd aan Chicago, Verenigde Staten. Peter Stokes moet daar strafrechtelijke aanklachten tegemoetzien wegens zijn vermeende deelname aan cyberaanvallen als lid van de cybercrimegroep Scattered Spider. De verdachte verscheen dinsdag voor het eerst voor de federale rechtbank in het Northern District of Illinois, zo maakte het Amerikaanse ministerie van Justitie bekend.
De strafrechtelijke aanklacht van de FBI beschuldigt Stokes van samenzwering, cyberinbraak en fraude. Centraal in de aanklacht staat een datalek bij een ongespecificeerde "luxe juwelier", aangeduid als Bedrijf F, dat plaatsvond rond 12 mei 2025. De FBI stelt dat Stokes en mogelijk andere leden van Scattered Spider data stalen van het bedrijf en vervolgens een losgeld van 8 miljoen dollar in cryptovaluta eisten.
Volgens de aanklacht deden de dreigingsactoren zich voor als werknemers-gebruikers van Bedrijf F en vroegen zij om een reset van hun authenticatiegegevens, waaronder het wachtwoord en het mobiele apparaat voor meervoudige authenticatie. Door deze phishing-techniek te gebruiken, wisten de aanvallers binnen ongeveer twee tot drie uur drie gebruikersaccounts van Bedrijf F te compromitteren. Twee van deze gecompromitteerde accounts behoorden toe aan IT-beheerders met toegang tot accounts met hoge privileges.
Leden van de losjes verbonden, Engelssprekende Scattered groep Spider zijn eerder beschuldigd of veroordeeld voor scam-operaties met SMS-phishing, inbraken bij Amerikaanse casino's en een federaal rechtssysteem, en een grote netwerkverstoring bij het transportbedrijf van Londen. De deze week openbaar gemaakte aanklacht beschuldigt Stokes er ook van dat hij in maart 2023 ongeautoriseerde toegang verkreeg tot het netwerk van een "online communicatieplatform", aangeduid als Bedrijf H.
Stokes, die naar verluidt de aliassen "Bouquet", "Spencer" en "Jordan" gebruikte, werd in april gearresteerd door de Finse autoriteiten na een Interpol Red Notice. De Chicago Tribune rapporteerde zijn arrestatie eerder dit voorjaar. Na zijn zitting van dinsdag blijft Stokes in hechtenis van wetshandhavers.
Bij de inbraak bij de juwelier stelt de FBI dat de verdachten Google Voice-nummers gebruikten om de IT-helpdesk te bellen, de wachtwoordresets aan te vragen en later toegang te krijgen tot de hogere accounts. Als onderdeel van de criminele operatie gebruikten de verdachten vervolgens ngrok, een legitieme tool die app-ontwikkelaars gebruiken voor het beheer van internetverkeer, om "persistente ongeautoriseerde toegang" tot het datacenter van het bedrijf mogelijk te maken.
Het bedrijf betaalde de 8 miljoen dollar losgeld niet, aldus de FBI, maar de "verliezen als gevolg van bedrijfsverstoring, onderzoek en mitigatie bedroegen ongeveer 2 miljoen dollar, en verdere verliezen werden verwacht." De Amerikaanse overheid schat dat Scattered Spider betrokken is geweest bij meer dan 100 netwerkinbraken en meer dan 100 miljoen dollar aan losgeldbetalingen heeft geïnd.
Bron: U.S. Department of Justice | Bron 2: chicagotribune.com | Bron 3: recordedfuture.com
02 juli 2026 | Belgische politie richt aparte eenheid op voor bestrijding van phishing
De Belgische Federale Politie heeft een speciale eenheid opgericht, de 'Nationale Cel Phishing', met als doel de bestrijding van phishing-activiteiten te intensiveren. Deze cel bestaat uit gespecialiseerde cyberspeurders, administratieve ondersteuning en misdrijfanalisten, die zich zullen richten op het in kaart brengen van trends, fenomenen en de criminele structuren die achter phishingcampagnes schuilgaan. De focus van de eenheid ligt specifiek op de personen die deze campagnes opzetten, daders met specifieke rollen en het wegsluizen van gestolen geld.
Volgens Eric Snoeck, commissaris-generaal van de Federale Politie, is de oprichting van deze cel een belangrijke en noodzakelijke stap in de strijd tegen phishing. Door phishingfeiten te clusteren en verbanden te leggen, verwacht de politie criminele netwerken doelgerichter te kunnen aanpakken. De eenheid zal ook de coördinatie van de aanpak van phishing verbeteren door versnipperde informatie uit dossiers van diverse politieregio's en federale diensten te bundelen. Dit stelt hen in staat om bepaalde werkwijzen te detecteren, daderprofielen te vergelijken en verbanden tussen de verschillende dossiers te leggen die anders onopgemerkt zouden blijven.
Voor de analyses maakt de Nationale Cel Phishing gebruik van Phishnet, een platform dat phishingmeldingen omzet in visuele weergaven. Dit systeem helpt bij het koppelen van gelijkaardige feiten en het herkennen van patronen. De eenheid werkt ook nauw samen met verschillende partners. Zo wisselt Phishnet informatie uit met het Centre for Cybersecurity Belgium (CCB). Daarnaast wordt Phishline ingezet, een tool die ervoor zorgt dat specifieke informatie uit phishingaangiften automatisch wordt doorgestuurd naar de juiste partners, zoals de bank van het slachtoffer, het CCB en het meldpunt van het Belgische ministerie van Economie.
Commissaris-generaal Snoeck benadrukt het belang van snel schakelen in een continu veranderende samenleving waarin criminele praktijken voortdurend evolueren. Door technologie, data-analyse en samenwerking slim te combineren, wordt niet alleen de slagkracht van de politie zelf versterkt, maar ook die van alle partners. Hij stelt dat geen enkele organisatie phishing alleen kan bestrijden. De nieuwe eenheid start deze zomer en zal in de komende periode verder worden uitgebouwd.
Bron: Federale Politie
03 juli 2026 | FBI ontmantelt NetNut proxyplatform en Popa botnet in internationale operatie
De Amerikaanse Federal Bureau of Investigation (FBI) heeft in samenwerking met diverse industriële partners honderden domeinen in beslag genomen die gekoppeld zijn aan NetNut. Dit is een uitgebreide proxyservice voor woonwijken, beheerd door het beursgenoteerde Israëlische bedrijf Alarum Technologies [NASDAQ: ALAR]. De actie volgt ongeveer twee weken nadat KrebsOnSecurity bevindingen van meerdere beveiligingsbedrijven publiceerde die NetNut in verband brachten met het Popa botnet. Dit botnet bestaat uit minstens twee miljoen gecompromitteerde apparaten, veelal zonder of met zeer beperkte toestemming van de slachtoffers.
De homepage van NetNut toonde vandaag een beslagleggingsbanner van de FBI. Op 19 juni publiceerden drie verschillende beveiligingsbedrijven vergelijkbare bevindingen: NetNut is een residentieel proxynetwerk dat het Popa botnet voedt en software verspreidt voor apparaten die vaak in huizen te vinden zijn, zoals smart-tv's en streamingboxen. De software van NetNut transformeert deze systemen in proxydoorvoerpunten die vervolgens worden verhuurd aan derden. Deze derden gebruiken de proxydoorvoerpunten voornamelijk voor het relayeren van misbruikmakend en indringend internetverkeer, waaronder massale content scraping, advertentiefraude en account-overnameactiviteiten.
De beslagleggingskennisgeving van de FBI en de Internal Revenue Service Criminal Investigation (IRS-CI) bedankte Google, Lumen, Shadowserver en andere industriële partners voor hun hulp bij de ontmanteling van de honderden domeinen die aan het Popa botnet zijn gekoppeld. Experts stellen dat dit botnet al lange tijd synoniem is met de residentiële proxy-infrastructuur van NetNut.
In een vandaag gepubliceerde blogpost meldde de Google Threat Intelligence Group (GTIG) dat het proxynetwerk van NetNut veelvuldig wordt doorverkocht en white-labeled door diverse externe proxyaanbieders. De diensten van NetNut zijn zeer gewild bij cybercriminelen die de bron van hun malafide verkeer willen verhullen. De GTIG observeerde in één week in juni 2026 maar liefst 316 afzonderlijke clusters van dreigingsactoren die vermoedelijke NetNut exit-nodes gebruikten, waaronder cybercriminele en spionagegroepen. Volgens GTIG kunnen deze kwaadwillende actoren NetNut gebruiken om hun bron-IP-adres te maskeren bij het benaderen van slachtofferomgevingen, het benaderen van hun eigen infrastructuur en het uitvoeren van wachtwoordspray aanvallen. Bovendien, wanneer een consumentenapparaat een exit-node wordt, passeert onbevoegd netwerkverkeer erdoorheen, wat betekent dat kwaadwillende actoren toegang kunnen krijgen tot andere privéapparaten op hetzelfde thuisnetwerk, waardoor deze worden blootgesteld aan internetdreigingen.
Google heeft Google accounts en -diensten die door NetNut werden gebruikt voor malware command-and-control uitgeschakeld. Het bedrijf deelde technische informatie over de software development kits (SDK's) en backendinfrastructuur van NetNut met platformaanbieders, wetshandhavingsinstanties en onderzoeksbureaus. Ook heeft Google apps uitgeschakeld waarvan bekend is dat ze de verschillende SDK's van NetNut bundelen.
Omer Weiss, juridisch adviseur voor NetNut-moederbedrijf Alarum Technologies, bevestigde dat het bedrijf op de hoogte was van de beslaglegging door de FBI en samenwerkt met de onderzoekers. Alarum neemt de zaak serieus en zal volledig meewerken met de wetshandhaving om ervoor te zorgen dat elk misbruik van zijn infrastructuur grondig wordt onderzocht en de verantwoordelijken ter verantwoording worden geroepen, aldus Weiss in een schriftelijke verklaring.
Benjamin Brundage, oprichter van de proxymonitoringsdienst Synthient, een van de bedrijven die vorige maand bewijs publiceerde over de koppeling tussen het Popa botnet en NetNut/Alarum Technologies, stelde dat de domeinbeslagleggingen zowel het Popa botnet als het NetNut proxynetwerk daarbovenop lijken te hebben verstoord. Brundage voegde eraan toe dat de ondergang van NetNut waarschijnlijk een groot nadeel zal zijn voor de cybercriminele gemeenschap, die al herstellende was van juridische acties van Google eerder dit jaar, waarbij de infrastructuur van NetNut's grootste concurrent, IPIDEA, in beslag werd genomen. Hij verwacht dat deze ontmanteling een grote impact zal hebben, aangezien NetNut aanzienlijke populariteit won na de IPIDEA-ontmanteling en qua dagelijks verkeer, kwaliteit, omvang en prijs per gigabyte op gelijke hoogte stond met IPIDEA.
De ontmanteling van NetNut en het Popa botnet kan nog een ander voordeel hebben, aldus Brundage, namelijk het verminderen van de impact van grote distributed denial-of-service (DDoS) botnets die zijn gebouwd op slecht geconfigureerde residentiële proxyservices. In januari onthulde Synthient hoe cybercriminelen 's werelds grootste DDoS botnet (Kimwolf) hadden gebouwd door via IPIDEA-proxyverbindingen in de lokale netwerken van eigenaren van tv-boxen te tunnelen en andere Android-gebaseerde apparaten achter de firewall van het slachtoffer te infecteren. Hoewel veel van de grotere proxyaanbieders stappen ondernamen om deze activiteit te blokkeren, waren resellers van de grote proxynetwerken veel trager in hun reactie op de dreiging. Brundage verwacht dat de compromittering van al deze tv-boxapparaten vanuit het proxynetwerk een impact zal hebben op de bestaande DDoS-botnets. Google schat dat de acties van vandaag hebben geleid tot een "significante degradatie van het proxynetwerk van NetNut en zijn bedrijfsactiviteiten, waardoor de beschikbare pool van apparaten voor de proxy-operator met miljoenen is verminderd". Het bedrijf waarschuwt echter dat proxynetwerken zichzelf kunnen heropbouwen door andere proxyservices door te verkopen, zoals IPIDEA de afgelopen maanden heeft gedaan.
Bron: FBI | Bron 2: synthient.com | Bron 3: spur.us
03 juli 2026 | Google verstoort grootschalig residentieel proxynetwerk NetNut
Google heeft, in samenwerking met de FBI, Lumen en andere partners, een aanzienlijke verstoring teweeggebracht in NetNut, een van de grootste netwerken die wereldwijd thuisapparaten omzet in gehuurde relays voor internetverkeer van derden. Google's Threat Intelligence Group (GTIG) meldde deze week dat het de bruikbare pool van deze apparaten met miljoenen heeft gereduceerd.
NetNut, ook bekend als Popa, omvat minstens twee miljoen thuisapparaten, waaronder smart-tv's en streamingboxen. Dit netwerk verkoopt toegang tot echte thuisinternetadressen, waardoor aanvallers hun verkeer via de verbinding van een consument kunnen leiden. Dit maskeert hun activiteiten als gewoon thuisgebruik, om zo beveiligingstools te omzeilen. Voor eigenaren betekent dit dat hun IP-adres de schuld kan krijgen van malafide acties van derden.
De software die apparaten tot 'exit nodes' maakt, wordt soms vooraf geïnstalleerd op goedkope, onbekende hardware of via gratis apps verspreid. Google waarschuwt dat een exit node extern verkeer binnen het thuisnetwerk kan brengen, wat aanvallers een voet aan de grond geeft voor verdere infiltratie. Sommige van deze apparaten zijn ook ingezet in botnets zoals Mirai en Badbox 2.0. In juni telde GTIG 316 dreigingsclusters die NetNut-exit nodes gebruikten, waaronder cybercriminele en spionagegroepen voor onder meer aanvallen met wachtwoordraden.
Onderzoekers van Qurium, Synthient, Nokia Deepfield en Spur hebben Popa gekoppeld aan NetNut, een proxyprovider die eigendom is van het beursgenoteerde Israëlische bedrijf Alarum Technologies (NASDAQ: ALAR). Synthient's tests toonden aan dat verkeer via NetNut's commerciële gateway uitkwam via een apparaat dat in Popa was ingeschreven. Hoewel Alarum de term 'botnet' verwerpt en spreekt van het delen van bandbreedte met toestemming, toonden de tests van Synthient aan dat geen van de onderzochte apps gebruikers een duidelijke toestemmingsprompt toonde. Google's eigen inlichtingen bevestigen de overlap tussen NetNut en Popa.
De verstoring van NetNut is een 'degradatie' en geen definitieve uitschakeling, deels vanwege NetNut's resellerprogramma. Veel ogenschijnlijk afzonderlijke proxymereken verkopen in werkelijkheid dezelfde NetNut-pool door. Eerdere acties tegen vergelijkbare netwerken, zoals IPIDEA in januari en de rechtszaak tegen de operators van Badbox 2.0 in juli 2025, toonden de veerkracht van dergelijke netwerken aan. Blijvende schade vereist een gelijktijdige aanpak van meerdere verbonden providers.
Consumenten wordt geadviseerd voorzichtig te zijn met apps die betalen voor 'ongebruikte bandbreedte' of 'internet delen'. Gebruik alleen officiële app stores, controleer app-machtigingen en houd ingebouwde beveiligingen zoals Google Play Protect ingeschakeld. Koop streamingboxen en smart-tv-hardware van bekende fabrikanten. De vraag naar residentiële IP-adressen blijft bestaan; beveiligingsexperts zullen moeten monitoren of verkeer gekoppeld aan NetNut onder andere merknamen weer opduikt.
Bron: synthient.com
03 juli 2026 | Antwerpse tiener opgepakt voor leidende rol in phishingbende, buit half miljoen euro
De federale gerechtelijke politie (FGP) Oost-Vlaanderen heeft een 19-jarige man uit Antwerpen gearresteerd die wordt verdacht van een leidende rol in een phishingbende. De man werd gevat na zijn terugkeer uit Dubai en zou deel uitmaken van een criminele organisatie die op grote schaal digitale oplichting en witwassen organiseerde. De federale politie meldt dat de bende talrijke slachtoffers heeft gemaakt in Europa, met tientallen feiten die Belgische slachtoffers betreffen. De vermoedelijke buit bedraagt meer dan een half miljoen euro.
Het onderzoek naar de phishingfeiten startte in maart 2026, op initiatief van het parket Oost-Vlaanderen. Uit het doorgedreven speurwerk kwam naar voren dat de criminele organisatie deels vanuit België opereerde en vermoedelijk vanuit Nederland werd aangestuurd. De werkwijze van de bende omvatte het versturen van valse e-mails die afkomstig leken van overheidsinstanties. Na deze initiële contacten werden slachtoffers telefonisch benaderd door een valse bankmedewerker. Deze overtuigde hen om overnamesoftware op hun computer te installeren.
Door de installatie van deze software kregen de verdachten toegang tot de bankrekeningen van de slachtoffers. Vervolgens sluisden de fraudeurs het geld weg. De buitgemaakte bedragen werden overgezet naar buitenlandse rekeningen en daarna witgewassen, onder andere met behulp van geldezels, cashers en cryptomunten. Uit het onderzoek bleek ook dat de 19-jarige verdachte meermaals vliegtickets naar Dubai heeft betaald met bankkaarten die toebehoorden aan slachtoffers.
Op 29 juni konden de speciale eenheden van de federale politie de verdachte arresteren in een Airbnb in Antwerpen. De onderzoeksrechter heeft hem daarna aangehouden. Tijdens de arrestatie werd ook een tweede verdachte aangetroffen, maar deze persoon werd niet aangehouden.
Bron: Federale Politie
06 juli 2026 | Operatoren grootste animepiraterijsite HiAnime gearresteerd in Vietnam
De arrestatie van de vermoedelijke operatoren van HiAnime, een platform dat wordt beschouwd als de grootste website voor animepiraterij ter wereld, heeft plaatsgevonden in Vietnam. Deze significante actie richt zich op een omvangrijk en financieel lucratief netwerk dat al sinds 2020 actief was en aanzienlijke illegale inkomsten genereerde.
Het criminele consortium achter HiAnime exploiteerde een indrukwekkend aantal van meer dan honderd verschillende websites voor piraterij. Via deze uitgebreide digitale infrastructuur werden meer dan 26.000 films illegaal aangeboden aan een wereldwijd publiek. Dit enorme aanbod van content zonder licentie heeft niet alleen geleid tot grootschalige inbreuk op auteursrechten, maar ook tot aanzienlijke financiële schade voor de legitieme producenten en distributeurs van anime.
De illegale activiteiten werden gefinancierd door middel van inkomsten uit advertenties. Deze inkomsten, die naar schatting ongeveer 12,85 miljoen dollar bedroegen, illustreren de uiterst lucratieve aard van grootschalige digitale piraterij. Het verdienmodel van dergelijke websites berust vaak op het genereren van bezoekersaantallen door gratis content aan te bieden, waarna advertentieruimte wordt verkocht aan adverteerders die mogelijk niet eens op de hoogte zijn van de illegale aard van de website. Dit onderstreept de complexe financiële ecosystemen die rondom cybercriminaliteit zijn opgebouwd.
In het kader van dit onderzoek zijn momenteel vier verdachten in hechtenis genomen. Drie van deze personen zijn bovendien onderworpen aan reisbeperkingen, een maatregel die vaak wordt toegepast in lopende onderzoeken om te voorkomen dat verdachten het land verlaten of bewijsmateriaal manipuleren. Deze arrestaties markeren een belangrijke overwinning in de wereldwijde strijd tegen online piraterij en de handhaving van intellectuele eigendomsrechten. Het succesvol ontmantelen van een netwerk van deze omvang, dat zo lang actief was en zo veel content aanbood, toont de toenemende effectiviteit van internationale samenwerking en de vastberadenheid van wetshandhavingsinstanties om digitale misdaad over grenzen heen aan te pakken. De impact van dergelijke operaties reikt verder dan de directe arrestaties, door een afschrikwekkend effect te hebben op andere potentiële piraten en de legitieme contentindustrie te beschermen.
Bron: Cybercrimeinfo
07 juli 2026 | 15-jarige gearresteerd na cyberaanval op Bandai Channel met ChatGPT-hulp
De politie van Tokio heeft een 15-jarige student gearresteerd op verdenking van een cyberaanval op Bandai Channel, een streamingdienst voor anime en tokusatsu op abonnementsbasis, beheerd door Bandai Namco Filmworks. De arrestatie vond plaats op 4 juli, en de student wordt ervan beschuldigd in november 2025 een programma te hebben gebruikt dat met behulp van ChatGPT was gecreëerd om de dienst te verstoren.
Volgens de politie maakte het programma misbruik van een kwetsbaarheid in het systeem en verstuurde het valse informatie naar de servers van Bandai Namco Filmworks. De vermeende aanval vond plaats op 4 november 2025, tussen ongeveer 17:00 uur en 20:45 uur, en leidde tot de ongeautoriseerde annulering van 46.812 abonnementsaccounts. De bedrijfsvoering van Bandai Namco Filmworks werd op 6 november gedeeltelijk verstoord, en de volledige dienstverlening werd in december hervat nadat reparaties waren voltooid.
Aanvullende rapporten geven aan dat de student de kwetsbaarheid naar verluidt ontdekte door communicatiegegevens van Bandai Channel te analyseren, waarna ChatGPT werd ingezet om het aanvalsprogramma te maken. Het bedrijf probeerde de activiteiten te blokkeren, maar de verdachte zou zijn doorgegaan door ongeveer 30 keer van IP-adres te wisselen. De politie vermoedt dat tijdens het incident ledeninformatie, waaronder e-mailadressen en gebruikersnamen, is verkregen, hoewel onderzoekers geen bevestigd misbruik van deze informatie hebben vastgesteld.
Hoewel de zaak wordt belicht vanuit het perspectief van generatieve AI, is de bredere beveiligingsles van grotere aard. Het probleem was niet dat AI op magische wijze verdedigingsmechanismen omzeilde, maar dat een kwetsbare workflow voor accountbeheer op grote schaal kan worden misbruikt zodra automatisering wordt geïntroduceerd. Voor verdedigers is de conclusie duidelijk: accountacties die de staat van een account wijzigen, vereisen sterke autorisatiecontroles, snelheidsbeperkingen, misbruikmonitoring, afwijkende waarschuwingen en herstelmechanismen. Het blokkeren van een IP-adres is onvoldoende wanneer een aanvaller infrastructuur kan roteren en aanvragen kan blijven versturen.
Bron: Tokyo Metropolitan Police Department
07 juli 2026 | FBI en Spaanse politie arresteren lid van pro-Russische hacktivistische groep
De Spaanse Nationale Politie heeft, met ondersteuning van de Amerikaanse Federal Bureau of Investigation (FBI), een vermeend lid van de pro-Russische hacktivistische groep Cyber Army of Russia Reborn, ook bekend als Z-Pentest, gearresteerd. Deze arrestatie maakt deel uit van doorlopende inspanningen om personen te identificeren en te verstoren die betrokken zijn bij cyberaanvallen gericht op kritieke infrastructuur.
De FBI bevestigde dat het kantoor in Los Angeles heeft samengewerkt met de Spaanse Nationale Politie om de arrestatie te coördineren. Amerikaanse autoriteiten gaven aan dat deze actie valt onder 'Operation Riptide', een internationale operatie die gericht is op het verstoren van kwaadaardige cyberactiviteit en het verantwoordelijk houden van de daders.
De Spaanse Nationale Politie heeft de arrestatie aangekondigd in een aparte verklaring, maar heeft de identiteit van de verdachte niet openbaar gemaakt. Ook zijn er geen specifieke aanklachten of details over de vermeende rol van de persoon binnen de groep bekendgemaakt. Het onderzoek is nog gaande.
De Cyber Army of Russia Reborn is actief sinds de inval van Rusland in Oekraïne en heeft herhaaldelijk de verantwoordelijkheid opgeëist voor distributed denial-of-service (DDoS) aanvallen en andere disruptieve cyberoperaties tegen overheidsinstanties, publieke diensten en private organisaties in landen die Oekraïne steunen. Beveiligingsonderzoekers hebben de groep ook in verband gebracht met campagnes gericht op industriële controlesystemen (ICS) en kritieke infrastructuur. Deze aanvallen hebben zowel in de Verenigde Staten als in Europa plaatsgevonden.
Dit is niet de eerste keer dat autoriteiten actie ondernemen tegen personen die gelinkt zijn aan pro-Russische hacktivistische operaties. In december 2025 namen Amerikaanse autoriteiten een Oekraïense vrouw, Victoria Dubranova, ook bekend als "Vika," "Tory," en "SovaSonya," in hechtenis. Zij werd ervan beschuldigd de pro-Russische hackgroep NoName057(16) te hebben geholpen, een ander collectief dat bekendstaat om het lanceren van DDoS aanvallen tegen overheden en publieke instellingen in Europa.
De recente arrestatie onderstreept de voortdurende samenwerking tussen Amerikaanse en Europese wetshandhavingsinstanties in hun strijd tegen personen die verdacht worden van deelname aan cybercriminaliteit en politiek gemotiveerde hackcampagnes. Zowel de FBI als de Spaanse Nationale Politie hebben aangegeven dat zij zullen blijven samenwerken met internationale partners om kwaadaardige cyberactiviteit te onderzoeken en te verstoren.
Bron: Spaanse Nationale Politie
07 juli 2026 | Canadese inlichtingendienst hackte drie criminele groepen in 2025
De Canadese inlichtingendienst Communications Security Establishment (CSE), die vergelijkbaar is met de Amerikaanse NSA, heeft in het jaar 2025 actief ingegrepen tegen drie afzonderlijke criminele groeperingen door middel van staatsgeautoriseerde cyberoperaties. Deze onthullingen zijn gedaan in een recent verschenen rapport van de CSE en benadrukken de proactieve rol van Canada in de bestrijding van internationale dreigingen. De doelwitten van deze operaties waren een ransomwarebende, een netwerk van drugsdealers en een groep gewelddadige extremisten, die allen een significante bedreiging vormden voor de nationale veiligheid en belangen van Canada.
Eén van de uitgevoerde operaties was specifiek gericht op een buitenlandse extremistische groep. Deze groep stond bekend om het verspreiden van gewelddadige ideologieën en het actief rekruteren van leden in diverse westerse landen, waaronder Canada zelf. De CSE maakte gebruik van data die werd verzameld van aan het internet gekoppelde apparaten om de activiteiten van deze ongespecificeerde groep te ontregelen. Het officiële rapport vermeldt dat de inlichtingendienst erin slaagde de geloofwaardigheid van de groep te ondermijnen en hun vermogen om nieuwe leden te radicaliseren en aan te werven aanzienlijk te beperken.
Een tweede belangrijke operatie had betrekking op cybercriminelen die vanuit het buitenland opereerden en betrokken waren bij de verkoop van chemicaliën. Deze chemicaliën zijn essentieel voor de illegale productie van fentanyl, een uiterst krachtig opiaat dat jaarlijks tienduizenden levens eist in Noord-Amerika. De Canadese inlichtingendienst verklaarde dat haar cyberingreep de activiteiten van deze drugshandelaren effectief heeft verstoord en hun capaciteit om te opereren heeft verminderd.
De derde cyberoperatie was gericht op het ontmantelen van een ransomware-as-a-service bende. Via geavanceerde signal intelligence wist de CSE een gedetailleerd beeld te krijgen van de interne mechanismen van deze criminele organisatie. Het primaire doel was het verstoren van de afpersingsmogelijkheden van de gebruikers van deze ransomware. De operatie resulteerde niet alleen in het onbruikbaar maken van de infrastructuur van de groep, maar leidde ook tot de verwijdering van een aanzienlijke hoeveelheid gestolen data die actief te koop werd aangeboden op het dark web.
Naast deze drie specifieke gevallen heeft de CSE vorig jaar tevens "geautoriseerde technische verstoringen" uitgevoerd tegen maar liefst tien andere grote ransomwarebendes. Deze bredere acties waren bedoeld om cruciale delen van hun infrastructuur onbruikbaar te maken, wat een bredere impact had op de mondiale ransomware-dreiging. De Canadese inspanningen onderstrepen een groeiende trend waarbij overheidsinstanties actiever ingrijpen in de digitale arena om cybercriminaliteit en andere online dreigingen te bestrijden.
Bron: Communications Security Establishment (CSE) | Bron 2: cse-cst.gc.ca | Bron 3: recordedfuture.com
08 juli 2026 | Windows Device ID cruciaal bij opsporing vermeende Scattered Spider hacker
Amerikaanse aanklagers hebben een vermeende hacker van de beruchte groep Scattered Spider gekoppeld aan een inbraak bij een luxe juwelier. Dit gebeurde met behulp van een persistent Windows device ID, zo blijkt uit recent openbaar gemaakte federale rechtbankdocumenten. Microsoft-gegevens brachten dit ID eerst in verband met het account dat de aanvallers gebruikten om toegang te behouden tijdens de inbraak in mei 2025. Vervolgens werd het ID gekoppeld aan online accounts die volgens de aanklagers toebehoren aan de 19-jarige Peter Stokes.
Stokes, die online bekendstaat als "Bouquet" en een dubbele Amerikaans-Estse nationaliteit bezit, is aangeklaagd wegens samenzwering, computerinbraak en fraude. Hij werd vanuit Finland uitgeleverd en verscheen op 30 juni voor het eerst voor de rechtbank in Chicago. Hij wordt als onschuldig beschouwd totdat het tegendeel bewezen is.
De inbraak bij de juwelier vond plaats tussen 12 en 15 mei 2025. Aanvallers belden de IT-helpdesk van de retailer via Google Voice-nummers en deden zich voor als medewerkers die waren buitengesloten. Ze overtuigden het personeel om wachtwoorden en mobiele apparaten die gekoppeld waren aan multifactor authenticatie te resetten. Binnen enkele uren hadden de aanvallers controle over drie accounts, waarvan twee van IT-beheerders. Ze installeerden vervolgens de tunnelingtools ngrok en Teleport, verplaatsten data naar Amazon cloudopslag en haalden minstens 77 gigabyte aan gegevens binnen.
De cybercriminelen probeerden ransomware te implementeren, maar het beveiligingsteam van de retailer wist dit te blokkeren en de aanvallers uit het netwerk te verwijderen. Desondanks stuurden de aanvallers een e-mail met het onderwerp "IMPORTANT: WE STOLE THE DATA, CONTACT UMMEDIATELY [sic]" en eisten later 8 miljoen dollar in cryptocurrency. Het bedrijf betaalde niet, maar de inbreuk kostte het ongeveer 2 miljoen dollar aan verstoring, onderzoek en herstelwerkzaamheden. De toegangsweg was de helpdesk, niet een softwarekwetsbaarheid. Oplossingen liggen dan ook in processen, zoals het verifiëren van identiteit via een callback naar een reeds geregistreerd nummer, een manager goedkeuring, of videocontroles voor geprivilegieerde accounts, in plaats van softwarepatches. Phishing-resistente multifactor authenticatie zoals FIDO2-sleutels kan andere methoden van de groep tegengaan, maar is niet effectief als een helpdesk op basis van een telefoongesprek een account reset.
Onderzoekers traceerden Stokes via het apparaat dat het ngrok-account opende. Microsoft informeerde de FBI dat dit apparaat de Global Device Identifier g:6755467234350028 droeg. Dit is volgens Microsoft een persistent identificatiemiddel dat gekoppeld is aan een enkele Windows-installatie en overleefde besturingssysteemupdates, maar verandert bij een herinstallatie van Windows. Microsoft-gegevens toonden aan dat het apparaat de ngrok-aanmeldpagina bezocht op 12 mei 2025 om 19:21 UTC, precies op het moment dat het ngrok-account werd aangemaakt. Ongeveer drie uur later bereikte het via dezelfde proxy de website van de juwelier. Het apparaat bleef ook opduiken op dezelfde IP-adressen en tijden als Snapchat-, Apple- en Facebook accounts die de aanklagers aan Stokes toeschrijven. Dit betrof een adres in zijn thuisstad Tallinn, Estland, in juni 2024, gevolgd door New York in november en Thailand in februari 2025, bevestigd door reisverslagen van het State Department.
De aanklacht beschrijft een dader die zijn aanval verhulde achter een VPN-proxy, tunnelingtools en aliassen, maar niet zichzelf. Aanklagers stellen dat hij op zijn Snapchat account pronkte met contant geld, horloges en diamanten kettingen met de tekst "HACK THE PLANET", evenals de reizen die hem in de genoemde steden plaatsten. Hij plaatste zelfs foto's van een Ests politiebureau en tartte de federale autoriteiten met de boodschap dat ze geen idee hadden wat ze hadden laten ontglippen. Hoewel de arrestatie een enkele dader koppelt aan de machine die een aanval opzette, heeft dit nauwelijks invloed op de bredere dreiging. Recent onderzoek van Group-IB stelt dat Scattered Spider geen enkele groep is, maar een los collectief van kleine, onafhankelijke cellen, meestal niet groter dan vijf personen, verbonden door gedeelde methoden, tools en chatrooms, in plaats van een gezamenlijke leider. Group-IB vergelijkt het met de Anonymous-beweging en stelt dat het arresteren van enkele van deze cellen "de dreiging zelf niet zal stoppen."
Eerdere vervolgingen van vermeende Scattered Spider leden volgen een vergelijkbaar patroon. In april 2026 pleitte de Schotse Tyler Buchanan schuldig in de VS aan fraude en identiteitsdiefstal gerelateerd aan de groep. In 2025 werd Noah Urban, bekend als "Sosa", veroordeeld tot 10 jaar cel voor een SIM-swapping-schema dat in verband werd gebracht met Scattered Spider. En in het Verenigd Koninkrijk gaven twee vermeende leden recent toe betrokken te zijn geweest bij de hack op Transport for London, die naar schatting 29 miljoen pond kostte. Toen de Finse politie Stokes op de luchthaven van Helsinki tegenhield terwijl hij probeerde naar Japan te vliegen, namen ze twee harde schijven van 2 terabyte in beslag. Deze hele zaak is opgebouwd uit dergelijk materiaal, apparaatgegevens, accountkoppelingen en IP-sporen. In een dergelijk diffuus netwerk kunnen deze harde schijven belangrijker zijn dan de veroordeling, als ze de tools, infrastructuur of contacten bevatten die naar het volgende lid leiden.
Bron: U.S. Department of Justice | Bron 2: group-ib.com
08 juli 2026 | Inlichtingendiensten Five Eyes verstoren ransomwaregroep en verwijderen gestolen data
De Canadese inlichtingendienst Communications Security Establishment Canada (CSE) heeft vorig jaar, in samenwerking met diensten van de overige Five Eyes-landen, een succesvolle cyberoperatie uitgevoerd tegen een ransomwaregroep. Tijdens deze operatie werd niet alleen de infrastructuur van de criminele organisatie uitgeschakeld, maar werd ook een aanzienlijk deel van de door de groep gestolen data verwijderd. Dit is bekendgemaakt in het jaarrapport van de CSE.
De actie was gericht tegen een specifieke, doch niet nader genoemde, ransomwaregroep die verantwoordelijk werd gehouden voor aanvallen op diverse Canadese organisaties. Volgens het rapport maakte de CSE de infrastructuur van deze groep onbruikbaar en werd een groot deel van de gestolen informatie, die de criminelen actief op het internet te koop aanboden, gewist. Specifieke technische details over hoe deze operatie precies werd uitgevoerd, zijn in het rapport niet vermeld.
Deze operatie past in een bredere strategie van de Canadese inlichtingendienst. De CSE heeft in het afgelopen jaar meerdere 'cyberoperaties' uitgevoerd om activiteiten van vermeende cybercriminelen te verstoren. Een van de speerpunten was het uitvoeren van acties tegen de tien grootste ransomwaregroepen die actief zijn in Canada en in landen van bondgenoten. Deze 'technische verstoringen' zorgden ervoor dat cruciale delen van de infrastructuur van deze groepen onbruikbaar werden gemaakt.
Naast deze offensieve acties heeft de CSE ook proactieve maatregelen genomen ter bescherming van Canadese entiteiten. In totaal werden 67 Canadese organisaties gewaarschuwd voor een potentiële aanval met ransomware. Deze waarschuwingen werden afgegeven op basis van aanwijzingen dat systemen van deze organisaties al gecompromitteerd waren en dat aanvallers op het punt stonden ransomware uit te rollen. Dit onderstreept de dubbele aanpak van de CSE: zowel het actief verstoren van cybercriminele operaties als het preventief beschermen van potentiële slachtoffers. De samenwerking met internationale partners, zoals de Five Eyes-landen, is hierbij een essentieel onderdeel van de aanpak om de wereldwijde dreiging van ransomware te bestrijden.
Bron: Communications Security Establishment Canada
08 juli 2026 | FBI spoort ransomware-verdachte op via uniek Windows GDID
De Amerikaanse federale recherche (FBI) heeft een 19-jarige man, verdacht van grootschalige ransomware aanvallen, weten op te sporen en aan te houden. De verdachte, die deel uitmaakt van de criminele groep Scattered Spider, gebruikte een vpn dienst om zijn IP-adres te verbergen, maar werd uiteindelijk geïdentificeerd via een uniek Windows Global Device Identifier (GDID) dat Microsoft verstrekte. De man is onlangs in Finland aangehouden toen hij aan boord wilde gaan van een vlucht naar Japan en is inmiddels uitgeleverd aan de Verenigde Staten, waar hij is aangeklaagd.
De groep Scattered Spider wordt verantwoordelijk gehouden voor omvangrijke ransomware aanvallen op diverse prominente bedrijven, waaronder Caesars, MGM Resorts, Marks & Spencer, bleekmiddel fabrikant Clorox en supermarktketen Co-op. Volgens de autoriteiten hebben deze aanvallen miljoenen euro's aan schade veroorzaakt. Vorig jaar september schatte een Amerikaanse officier van justitie dat de slachtoffers van de groep gezamenlijk zeker 115 miljoen dollar aan losgeld hadden betaald om toegang tot hun versleutelde data te herstellen en de verspreiding van gestolen gegevens te voorkomen.
De opsporing van de verdachte draaide om het GDID van zijn Windows installatie. Uit de aanklacht blijkt dat de verdachte een vpn gebruikte bij het aanmaken van een account bij tunneldienst ngrok. Via deze dienst kunnen beveiligde tunnels tussen systemen worden opgezet en verkeer worden gerouteerd. Naar verluidt werd ngrok software geïnstalleerd op gehackte systemen van de aangevallen organisaties, waarna deze werd gebruikt om toegang te krijgen tot de netwerken en data te stelen.
Hoewel de verdachte een vpn gebruikte tijdens de registratie van zijn ngrok account, gaf zijn computer wel zijn Windows GDID door. De FBI verzocht ngrok om informatie, waarop de dienst toegangsrecords met tijdstippen deelde. Met een gerechtelijk bevel benaderde de opsporingsdienst vervolgens Microsoft, die op basis van de toegangsrecords het GDID identificeerde. Onderzoekers hebben daarna de IP-adressen bekeken die in combinatie met het GDID waren gebruikt, wat leidde tot de accounts van Snapchat, Apple en Facebook van de verdachte.
De aanhouding van de man vond plaats op 10 april in Finland. Beveiligingsexpert Matthew Hickey reageerde op het nieuws door te stellen dat "Microsoft Windows surveillancesoftware is", verwijzend naar het feit dat het GDID tot de aanhouding van de verdachte leidde. Microsoft heeft zelf weinig openbare informatie beschikbaar over het GDID.
Bron: FBI | Bron 2: github.com | Bron 3: justice.gov
09 juli 2026 | Politie vermoedt Nederlandse hacker van Odido en dreigt stem openbaar te maken
De Nederlandse politie gaat ervan uit dat Nederlandse criminelen betrokken waren bij de hack van telecomprovider Odido, die begin februari plaatsvond. Dit sterke vermoeden is gebaseerd op een telefoongesprek dat voorafging aan de aanval, waarbij een Nederlandssprekende man contact opnam met de klantenservice van Odido. Het onderzoeksteam roept de beller met klem op om zich te melden bij de politie. Indien dit niet gebeurt binnen enkele weken, dreigt de politie de stem van de beller openbaar te maken.
Bij de hack in februari wist de hackersgroep ShinyHunters de gegevens van meer dan zes miljoen klanten van Odido buit te maken. Nadat Odido weigerde losgeld te betalen, werden deze gestolen gegevens op het darkweb gepubliceerd. De aanval begon met een gerichte social engineering poging. De beller deed zich voor als een medewerker van de IT-afdeling en misleidde een klantenservicemedewerker om in te loggen op een omgeving die later een valse werkomgeving bleek te zijn. Twee dagen na dit incident ontving Odido pas een e-mail van ShinyHunters waarin gemeld werd dat miljoenen klantgegevens waren gestolen.
De politie heeft de opname van het telefoongesprek geanalyseerd. Op basis van deze analyse is de overtuiging ontstaan dat de stem authentiek is en niet door kunstmatige intelligentie is gegenereerd. Stan Duijf, die bij de politie verantwoordelijk is voor de aanpak van cybercrime, stelt dat er "nooit 100 procent uitgesloten kan worden dat het gaat om AI", maar dat "alles erop wijst dat het gaat om een Nederlander."
Het onderzoeksteam vermoedt verder dat de daders online of in hun persoonlijke omgeving hebben gesproken over hun betrokkenheid bij de hack. Ook binnen de cyberwereld circuleren mogelijk geruchten of informatie over de identiteit van de daders. De politie doet een beroep op iedereen die meer weet over de betrokkenen bij de hack van Odido om deze informatie te delen. Het politieonderzoek naar de grootschalige datadiefstal zal naar verwachting nog maanden duren.
Bron: Politie | Bron 2: ster.nl
09 juli 2026 | Taiwanese zakenlieden aangeklaagd om Chinese cyberespionagecampagne
De Taiwanese autoriteiten hebben twee lokale zakenlieden aangeklaagd wegens hun vermeende rol in een omvangrijke spionagecampagne. Deze campagne, gelinkt aan Chinese overheidshackers, was gericht op politici, academici, journalisten en maatschappelijke groeperingen. Het Taiwanese Ministerie van Justitie Onderzoeksbureau maakte dinsdag bekend dat de verdachten een bedrijf runden dat accounts voor de populaire berichtenapp LINE verzamelde en verhuurde aan operators die gelinkt waren aan de cyberkrachten van China.
De autoriteiten beweren dat deze accounts werden gebruikt om internationale journalisten te imiteren, waaronder verslaggevers die verbonden zijn met het International Consortium of Investigative Journalists (ICIJ). Het doel was om vertrouwen op te bouwen bij de doelwitten en uiteindelijk malware te verspreiden die ontworpen was om hun computers te compromitteren.
Tijdens twee onderzoeksoperaties dit jaar doorzochten aanklagers de kantoren van het bedrijf en andere locaties. Deze week werden uitgestelde vervolgingsbevelen uitgevaardigd tegen de twee directeuren, die zijn aangeklaagd voor overtredingen van de Taiwanese wet op de bescherming van persoonsgegevens en andere delicten.
Volgens het bureau verzamelde de directeur van het bedrijf LINE-accounts die geregistreerd waren met Taiwanese mobiele nummers en verhuurde deze aan Xiamen Empress Information Technology, een Chinese firma die volgens Taiwan gelinkt is aan de cyberkrachten van de Chinese Communistische Partij. Per account werd ongeveer 1.100 yuan (ongeveer 162 dollar) betaald. De autoriteiten stelden dat de accounts Chinese operators in staat stelden om Taiwanese politici, academici en andere prominente figuren te contacteren, terwijl zij zich voordeden als verslaggevers die interviews aanvroegen of doelwitten uitnodigden om artikelen bij te dragen.
De operatie maakte ook gebruik van malware die vermomd was als software voor versleutelde communicatie. Onderzoekers merkten op dat aanvallers wisten dat journalisten routinematig veilige berichtentools gebruiken om vertrouwelijke bronnen te beschermen, en moedigden slachtoffers aan om de neppe software te downloaden.
Deze zaak biedt een officiële bevestiging voor bevindingen die eerder dit jaar werden gepubliceerd door het ICIJ en onderzoekers van The Citizen Lab. Zij documenteerden een brede, aan Beijing gelinkte phishingcampagne gericht op journalisten, democratieactivisten en leden van Oeigoerse, Tibetaanse, Hongkongse en Taiwanese gemeenschappen in het buitenland. The Citizen Lab meldde dat de campagne gedurende negen maanden meer dan 100 kwaadaardige internetdomeinen gebruikte en gericht leek op het stelen van inloggegevens en het faciliteren van verdere spionageoperaties. Onderzoekers suggereerden ook dat fouten in sommige phishing e-mails erop wezen dat de aanvallers mogelijk kunstmatige intelligentie hadden gebruikt om de generatie van berichten en doelselectie te automatiseren. China heeft herhaaldelijk ontkend cyberespionage uit te voeren tegen buitenlandse regeringen en maatschappelijke organisaties.
Bron: Taiwanese Ministerie van Justitie Onderzoeksbureau | Bron 2: mjib.gov.tw | Bron 3: icij.org
10 juli 2026 | Federale gevangene aangeklaagd voor diefstal $290.000 aan geconfisqueerde cryptovaluta
Rossen G. Iossifov, een 53-jarige Bulgaarse staatsburger die al een federale gevangenisstraf uitzit, is aangeklaagd voor het naar verluidt stelen en witwassen van cryptovaluta die aan de Verenigde Staten was verbeurd verklaard. Het Amerikaanse ministerie van Justitie heeft bekendgemaakt dat Iossifov zijn eerste verschijning voor de federale rechtbank in het oostelijke district van Kentucky heeft gemaakt. De aanklachten hebben betrekking op de vermeende verwijdering en overdracht van geconfisqueerde cryptovaluta.
Volgens het ministerie van Justitie wordt Iossifov ervan beschuldigd te hebben geholpen bij het verplaatsen van ongeveer 290.000 dollar aan cryptovaluta. Deze bedragen waren reeds in beslag genomen en verbeurd verklaard aan de Verenigde Staten na zijn veroordeling in 2021. Aanklagers beweren dat Iossifov in januari 2024, terwijl hij een gevangenisstraf van 111 maanden uitzat, samenzwoer om de verbeurd verklaarde cryptovaluta via meerdere beurzen en illegale mengdiensten over te dragen. Het doel hiervan was om te voorkomen dat de Verenigde Staten de fondsen in bezit zouden nemen.
De eerdere zaak waarin Iossifov was veroordeeld, betrof een online veilingfraude die gericht was op slachtoffers in de Verenigde Staten. Bewijsmateriaal dat tijdens het proces en de strafmaatbepaling werd ingediend, toonde aan dat Iossifov in minder dan drie jaar bijna 5 miljoen dollar aan cryptovaluta had witgewassen. Als onderdeel van die eerdere zaak werd hij veroordeeld tot het betalen van meer dan 2,6 miljoen dollar aan schadeloosstelling aan de slachtoffers en het verbeurd verklaren van de cryptovaluta die nu centraal staat in de nieuwe aanklacht.
Het ministerie van Justitie heeft aangegeven dat Iossifov wordt beschuldigd van het verwijderen van eigendommen om inbeslagname te voorkomen en van samenzwering tot het witwassen van geld. Bij een veroordeling riskeert hij een maximale gevangenisstraf van 25 jaar.
Bron: U.S. Department of Justice
10 juli 2026 | Internationale politieactie leidt tot 28 arrestaties in darkwebzaak met Monero
De Noorse Nationale Recherche, bekend als Kripos, heeft bekendgemaakt dat 28 mannen zijn gearresteerd in zeven landen tijdens een internationale darkweboperatie. Deze actie is gekoppeld aan betalingen met de privacygerichte cryptocurrency Monero. Volgens de officiële aankondiging van Kripos worden de verdachten ervan beschuldigd Monero te hebben gebruikt om toegang te kopen tot darkwebforums die kinderpornografisch materiaal of ander illegaal materiaal met seksueel misbruik van kinderen bevatten.
De arrestaties vonden begin juni plaats in Noorwegen, Zweden, Zwitserland, Canada, Tsjechië, Polen en Duitsland. De operatie werd gecoördineerd met de hulp van Europol en Eurojust. Een cruciaal detail in de zaak is het traceren van Monero. Kripos stelt dat zij in 2025 een methode heeft ontwikkeld die het mogelijk maakt Monero-gebruik in specifieke gevallen te traceren. Hoewel de methode niet openbaar is gemaakt, is deze gebruikt om personen te identificeren die naar verluidt betaalden voor toegang tot de forums.
Kripos meldde tevens dat onderzoekers twee vermoedelijke verkopers van illegaal misbruikmateriaal hebben geïdentificeerd, waarvan geen van beiden zich in Noorwegen bevindt. De politie nam meer dan 460 voorwerpen in beslag, waaronder elektronische apparaten, opslagmedia, cryptowallets, illegaal materiaal, drugs en grote hoeveelheden dopingmiddelen. Het onderzoek is nog gaande en Kripos verwacht dat er nog meer arrestaties zullen volgen, mogelijk in aanvullende landen.
In Noorwegen werden twee personen geïdentificeerd en één man van in de dertig uit Trøndelag werd gearresteerd. Tijdens huiszoekingen werden ook maatregelen getroffen om drie aanwezige kinderen te beschermen. De zaak is opmerkelijk omdat Monero lange tijd door criminelen werd beschouwd als een privéere betaalmethode dan Bitcoin. Dit betekent niet dat Monero universeel gekraakt is of dat elke transactie getraceerd kan worden. De operatie toont echter aan dat wetshandhavingsinstanties voortdurend gerichte methoden ontwikkelen voor het onderzoeken van het gebruik van privacy-coins in specifieke strafzaken. Voor darkwebgebruikers die vertrouwen op privacy-coins als garantie voor anonimiteit, is de boodschap duidelijk. Operationele beveiligingsfouten, forumrecords, betalingspatronen, inbeslagname van apparaten en gecoördineerd onderzoek kunnen nog steeds leiden tot attributie.
Bron: Kripos
11 juli 2026 | Lid Ryuk ransomware bende bekent schuld in de VS, riskeert 15 jaar cel
Een 34-jarige Armeense man, Karen Serobovich Vardanyan, heeft schuld bekend voor het hacken van Amerikaanse bedrijven en het inzetten van de beruchte Ryuk ransomware om hun systemen te versleutelen. Vardanyan werd in april 2025 in Kyiv gearresteerd en vervolgens uitgeleverd aan de Verenigde Staten, waar hij nu geconfronteerd wordt met een maximale gevangenisstraf van 15 jaar.
Volgens gerechtelijke documenten heeft Vardanyan, tussen november 2019 en april 2020, illegaal toegang verkregen tot de netwerken van diverse Amerikaanse organisaties en daar de ransomware van Ryuk ingezet. Het Amerikaanse Ministerie van Justitie meldt dat Vardanyan en zijn medesamenzweerders honderden gecompromitteerde servers en werkstations hebben versleuteld.
Bij een van de aanvallen werd een bedrijf in Michigan getroffen, dat destijds 200 bitcoins betaalde, met een waarde van meer dan 1,1 miljoen dollar. Andere gevallen die door de aanklagers werden genoemd, omvatten een technologiebedrijf in Wilsonville, Oregon, en een school in Texas. Gezamenlijk ontvingen Vardanyan en zijn handlangers ongeveer 1.610 bitcoins aan losgeldbetalingen, wat destijds een geschatte waarde van 15 miljoen dollar vertegenwoordigde.
De Ryuk ransomware operatie was actief van 2018 tot medio 2020 en voerde grootschalige aanvallen uit op organisaties in vrijwel elke sector, waaronder zorgverleners tijdens de COVID-19 pandemie. Op het hoogtepunt werd geschat dat de Ryuk ransomware groep wekelijks ongeveer 20 organisaties hackte en in totaal meer dan 150 miljoen dollar buitmaakte. Na de ontmanteling in 2020 stapten veel van de leden over naar de Conti ransomware operatie, die snel uitgroeide tot een van de meest productieve hackergroepen. Conti zelf werd in 2022 ontbonden nadat interne chats en broncode waren gelekt, waarna de leden zich verspreidden over tal van andere cybercrimegroepen, waarvan sommigen vandaag de dag nog steeds actief zijn.
Vardanyan werd in februari 2024 aangeklaagd door een federale grand jury in Portland. Zijn veroordeling staat gepland voor september 2026. Naast de mogelijke gevangenisstraf van 15 jaar, riskeert hij twee boetes van elk 250.000 dollar. Als onderdeel van zijn plea agreement heeft Vardanyan ingestemd met het betalen van meer dan 1,1 miljoen dollar aan restitutie.
Bron: U.S. Department of Justice | Bron 2: hubs.li
11 juli 2026 | Veroordelingen voor Ryuk operator en Blackcat/AlphV medeplichtige in de VS
Amerikaanse aanklagers hebben deze week twee belangrijke mijlpalen aangekondigd in hun zaken tegen prominente ransomware-groepen. Karen Serobovich Vardanyan, een 34-jarige Armeense staatsburger, heeft woensdag voor een federale rechtbank in Oregon schuldig gepleit aan samenzwering en computerfraude. Vanaf november 2019 heeft Vardanyan gedurende ongeveer zes maanden toegang verkregen tot computernetwerken van bedrijven om Ryuk ransomware te plaatsen.
In een afzonderlijke zaak ontving Angelo Martino, 41 jaar oud en afkomstig uit Land O'Lakes, Florida, een federale gevangenisstraf van 70 maanden (bijna zes jaar) van een rechtbank in Florida. Martino werd veroordeeld voor zijn rol in het helpen van de Blackcat/AlphV-bende bij het afpersen van meerdere slachtoffers, beginnend in april 2023. Hij maakte berucht gebruik van zijn ervaring als ransomware-onderhandelaar om de cybercriminelen van informatie te voorzien.
Vardanyan werd in juni 2025 vanuit Oekraïne uitgeleverd aan de Verenigde Staten, nadat hij in april in Kyiv was gearresteerd. Hij riskeert een gevangenisstraf van maximaal 15 jaar en boetes tot $500.000. Daarnaast heeft hij ingestemd met een schadevergoeding van meer dan $1.1 miljoen. De uitspraak in zijn zaak staat gepland voor 22 september. Aanklagers stelden dat Vardanyan samen met medeplichtigen een bedrijf in Michigan aanviel, dat destijds 200 bitcoin, ter waarde van ruim $1.1 miljoen, betaalde om de toegang tot hun netwerk te herstellen. Ook vielen ze een bedrijf in Wilsonville, Oregon, en in februari 2020 een school in Texas aan.
Ryuk ransomware werd voor het eerst gedetecteerd in augustus 2018 en richtte zich op grote organisaties met hoge losgeldeisen. Rechtshandhavingsinstanties en cybersecurity onderzoekers hebben Ryuk in verband gebracht met andere grote cybercrime operaties, zoals Conti en Trickbot. Internationale autoriteiten bestrijden Ryuk al jaren, wat eerder leidde tot de succesvolle vervolging van een geldwasser en sancties tegen andere vermeende leden. De zaak van Vardanyan is verbonden met andere zaken die nog worden nagestreefd door Amerikaanse aanklagers, waaronder aanklachten tegen de Armeense staatsburger Levon Georgiyovych Avetisyan (momenteel in hechtenis in Frankrijk) en de Oekraïense staatsburgers Oleg Nikolayevich Lyulyava en Andrii Leonydovich Prykhodchenko (nog niet in hechtenis).
Angelo Martino, de ransomware-onderhandelaar die cybercrimineel werd, gaf zich in maart over aan U.S. Marshals en pleitte in april schuldig aan afpersing. Aanklagers verklaarden dat Martino "werd betaald door BlackCat aanvallers om vertrouwelijke informatie te verstrekken over de onderhandelingspositie en strategie van de cliënten van zijn werkgever, om de door slachtoffers betaalde losgelden te maximaliseren." Twee andere mannen die betrokken waren bij dezelfde zaak, Ryan Goldberg en Kevin Martin, pleitten eerder dit jaar schuldig aan afpersing en kregen in mei vier jaar gevangenisstraf. Martin en Martino waren ransomware-onderhandelaars voor DigitalMint, terwijl Goldberg werkte voor incident response firma Sygnia. DigitalMint heeft inmiddels nieuwe controles ingevoerd die voorschrijven dat alle onderhandelingen moeten plaatsvinden via cloud-gebaseerde platforms die kunnen worden gecontroleerd en gelogd. Een van de oprichters van het bedrijf houdt persoonlijk toezicht op alle onderhandelingen.
Bron: U.S. Department of Justice
11 juli 2026 | Voormalig ransomwareonderhandelaar veroordeeld voor medeplichtigheid aan afpersing door BlackCat
Een voormalig ransomware-onderhandelaar uit Florida is veroordeeld tot een federale gevangenisstraf wegens zijn rol in het helpen van de BlackCat/ALPHV ransomwaregroep bij het afpersen van Amerikaanse slachtoffers. Dit gebeurde terwijl hij juist geacht werd deze slachtoffers bij te staan bij de respons op aanvallen. Het Amerikaanse ministerie van Justitie maakte bekend dat Angelo Martino (41) uit Land O'Lakes, Florida, een gevangenisstraf van 70 maanden heeft gekregen voor zijn aandeel in de samenzwering met BlackCat/ALPHV-actoren om meerdere slachtoffers af te persen.
Martino was voorheen werkzaam als ransomware-onderhandelaar bij een Amerikaans bedrijf gespecialiseerd in cyberincidentrespons. Aanklagers stelden dat hij misbruik maakte van deze positie door BlackCat-actoren te voorzien van vertrouwelijke informatie over de onderhandelingsposities en -strategieën van de slachtoffers. Hierdoor kon de ransomwaregroep hogere losgeldbetalingen eisen. De samenzwering begon naar verluidt in april 2023 en omvatte vijf ransomware-slachtoffers. Martino werd door de BlackCat-aanvallers betaald om hen te helpen de losgeldbetalingen van cliënten van zijn werkgever te maximaliseren.
Bovendien spande Martino samen met twee andere voormalige cybersecurityprofessionals, Kevin Martin uit Texas en Ryan Goldberg uit Georgia. Tussen april en november 2023 zetten zij gezamenlijk BlackCat-ransomware in tegen additionele Amerikaanse slachtoffers. In één geval slaagde de groep erin een slachtoffer af te persen voor ongeveer 1,2 miljoen dollar in Bitcoin. Het ministerie van Justitie verklaarde dat de mannen hun deel van het losgeld in drieën verdeelden en de opbrengsten via diverse methoden witwasten.
Martino pleitte op 14 april 2024 schuldig aan samenzwering om het interstatelijke handelsverkeer te beïnvloeden door middel van afpersing. Martin en Goldberg werden afzonderlijk veroordeeld tot 48 maanden gevangenisstraf op 1 mei 2024. De wetshandhaving heeft meer dan 10 miljoen dollar aan bezittingen van Martino in beslag genomen, waaronder digitale valuta, voertuigen, een food truck en een luxe vissersboot. Een restitutiezitting staat gepland voor 17 september 2024.
Deze zaak volgt op een eerdere verstoring van BlackCat door het ministerie van Justitie in december 2023, toen de FBI een decryptietool ontwikkelde die honderden slachtoffers hielp systemen te herstellen en naar schatting 99 miljoen dollar aan losgeldbetalingen bespaarde. Het ministerie van Justitie merkte op dat de zaak onderdeel is van Operation Riptide, een lopende FBI-campagne gericht op cybercriminelen, infrastructuur en financiële netwerken achter ransomware, cybergerelateerde criminaliteit en fraude. De zaak benadrukt dat het risico op ransomware niet alleen van externe aanvallers komt. Interne toegang, onderhandelingsdata, communicatie over incidentrespons en details over slachtofferstrategie kunnen van extreem grote waarde zijn wanneer ze worden misbruikt door iemand die binnen het respons-proces wordt vertrouwd.
Bron: U.S. Department of Justice
14 juli 2026 | VS sanctioneert VPN-dienst gebruikt door ransomware-groepen na internationale takedown
De Amerikaanse regering heeft een VPN-dienst, First VPN Service (1VPNS), en zijn Oekraïense beheerder, Dmytro Rashevskyi, gesanctioneerd voor het faciliteren van ransomware aanvallen. Deze aanvallen waren gericht op Amerikaanse gemeenten, ziekenhuizen, scholen en bedrijven. Volgens een persbericht van het Amerikaanse ministerie van Financiën voorzag 1VPNS ransomware-groepen van de middelen om hun identiteiten te verbergen, kwaadaardige software te maskeren en detectie te omzeilen. Dit heeft aanvallen mogelijk gemaakt die miljarden dollars aan verliezen hebben veroorzaakt voor Amerikaanse aanbieders van kritieke infrastructuur.
Rashevskyi zou valse identiteiten hebben gebruikt om infrastructuur te kopen van bedrijven die anders geen zaken met hem zouden doen, vanwege klachten van internet service providers over illegale activiteiten afkomstig van 1VPNS-servers. Daarnaast is Yegeniy Vladimirovich Silayev, een Wit-Russische staatsburger, aangemerkt voor het vermeend verkopen van 'cryptors'. Dit zijn methoden die worden gebruikt om malware moeilijker detecteerbaar en effectiever te maken door deze als onschadelijke bestanden te vermommen. Silayev is niet gelieerd aan First VPN.
De sancties verbieden Amerikaanse personen en organisaties transacties uit te voeren met de aangewezen personen en entiteiten. Sancties worden ook beschouwd als een reputatieschade die vaak leidt tot een daling van de bedrijfsinkomsten. Deze actie volgt op een eerdere operatie in mei, waarbij Europese wetshandhavingsinstanties en de FBI First VPN al hadden ontmanteld. Destijds werd gesteld dat de dienst historisch werd gebruikt door cybercriminelen om fraude, aanvallen met ransomware en andere illegale activiteiten te verbergen.
First VPN is sinds 2014 operationeel en wordt al lange tijd gepromoot op Russische cybercrime-forums. Rashevskyi adverteerde First VPN als een dienst met een laag risico, omdat deze geen logboeken bijhoudt van gebruikersidentiteiten of -activiteiten, en weigert samen te werken met wetshandhavingsonderzoeken naar illegale activiteiten afkomstig van de gehuurde servers. De dienst werd ook op dark web forums aangeboden vanwege zijn vermogen om botnets en oplichters van allerlei aard te ondersteunen, terwijl klanten anonimiteit werd beloofd.
Door niet alleen ransomware-operators, maar ook de dienstverleners en hulpmiddelenleveranciers die hun aanvallen mogelijk maken aan te pakken, verstoren de VS en hun partners de operaties van een groot aantal bendes tegelijk, aldus het ministerie van Financiën. Hoewel in het persbericht niet werd gespecificeerd welke ransomware-groepen First VPN gebruikten, werd wel vermeld dat velen internetinfrastructuur van de dienst kochten.
Bron: U.S. Department of the Treasury | Bron 2: therecord.media
14 juli 2026 | Nederlandse informatie draagt bij aan sancties tegen cybercrime infrastructuur
De Europese Unie heeft sancties ingesteld tegen twee Russische bedrijven, hun bestuurder en een sleutelfiguur binnen de georganiseerde cybercriminaliteit. De bedrijven leverden volgens het Openbaar Ministerie afgeschermde hosting waarmee criminelen malware, phishing en botnets konden verspreiden.
Informatie van de Nederlandse politie en het Openbaar Ministerie vormde een belangrijke basis voor de sancties. Binnen de EU worden tegoeden bevroren, gelden reisbeperkingen en is zakendoen met de aangewezen personen en bedrijven verboden.
Bron: Openbaar Ministerie | Bron 2: consilium.europa.eu
14 juli 2026 | Vijf verdachten aangeklaagd rond platform voor miljoenen nepoproepen
De Britse National Crime Agency heeft vijf mensen aangeklaagd in het onderzoek naar Russian Coms. Met deze dienst konden criminelen bij een telefoongesprek een vooraf gekozen nummer tonen, bijvoorbeeld dat van een bank, telecombedrijf of opsporingsdienst.
Volgens de Britse opsporingsdienst werden de apparaten en de webtoepassing verkocht aan criminelen die geld en persoonsgegevens van slachtoffers wilden stelen. De aanklachten gaan onder meer over het leveren van hulpmiddelen voor fraude en het verwerken van vermoedelijk crimineel vermogen. De vijf verdachten moeten op 14 augustus voor de rechtbank verschijnen.
Bron: National Crime Agency
14 juli 2026 | Armeense verdachte bekent rol in aanvallen met Ryuk ransomware
De 34-jarige Karen Vardanyan heeft in de Verenigde Staten schuld bekend aan samenzwering en computerfraude wegens zijn rol bij aanvallen met Ryuk ransomware. Volgens het Amerikaanse ministerie van Justitie drongen hij en zijn medeverdachten tussen november 2019 en april 2020 binnen bij organisaties en versleutelden zij honderden servers en werkstations.
Een bedrijf in Michigan betaalde 200 bitcoin, destijds ruim 1.100.000 dollar. De groep zou gezamenlijk ongeveer 1.610 bitcoin aan losgeld hebben ontvangen, met een toenmalige waarde van meer dan 15.000.000 dollar. Vardanyan is uit Oekraïne uitgeleverd en heeft ingestemd met ruim 1.100.000 dollar schadevergoeding. De straf wordt op 22 september bepaald.
Bron: Amerikaans ministerie van Justitie
16 juli 2026 | Nederlandse en Belgische politie ontmantelen grootschalige beleggingsfraude
De Nederlandse politie heeft een internationale beleggingsfraude-organisatie ontmanteld die naar schatting tienduizenden slachtoffers heeft gemaakt en meer dan 100 miljoen euro per maand wist te ontfutselen. De criminele groep opereerde vanuit zo'n twintig callcenters, waar meer dan 700 medewerkers zich voordeden als financiële adviseurs.
De callcenters waren verspreid over verschillende landen, waarbij elk centrum meerdere teams huisvestte met specifieke rollen en doelwitten. De hoofdverdachte in deze zaak is een 46-jarige Israëlisch-Poolse man, die op 26 mei in Polen werd gearresteerd. Hij is inmiddels uitgeleverd aan Nederland en zit twee weken vast in afwachting van zijn proces. Volgens de Nederlandse Politie is de man in het verleden vervolgd voor het hacken van diverse prominente buitenlandse overheidsorganisaties en staat hij bekend als een ervaren hacker. Hij wordt nu verdacht van het bekleden van een onmisbare positie binnen de criminele organisatie die zich bezighield met beleggingsfraude.
Tussen 7 en 10 juli werden ook meerdere Nederlandse en Belgische staatsburgers opgepakt in Cyprus, Griekenland en België, eveneens verdacht van betrokkenheid bij de frauduleuze praktijken. De autoriteiten sluiten verdere arrestaties in verband met deze cybercriminele organisatie niet uit.
De werkwijze van de fraudeurs bestond eruit dat ze over langere periodes het vertrouwen van slachtoffers wonnen. Ze introduceerden hen vervolgens aan realistisch ogende beleggingsplatformen die fictieve winsten toonden. Medewerkers van de callcenters overtuigden de slachtoffers om hun "investeringen" te verhogen, meestal via overschrijvingen in cryptocurrency. In werkelijkheid namen de criminelen al het geld in beslag en presenteerden ze de slachtoffers valse dashboards met ogenschijnlijk stijgende winsten.
De Nederlandse autoriteiten hebben minstens 550 meldingen van fraude en een gerapporteerd verlies van 28,6 miljoen dollar aan deze organisatie gekoppeld. De politie schat dat er wereldwijd tienduizenden slachtoffers kunnen zijn, waarbij de meeste slachtoffers in dit onderzoek meer dan 10.000 euro hebben verloren. De organisatie was al actief sinds minstens 2021. Leden gebruikten pseudoniemen en "technische middelen" om hun ware identiteit en de locatie van hun telefoongesprekken te verbergen.
De technische expertise van de hoofdverdachte bij het opzetten van de infrastructuur hielp de organisatie lange tijd om de opsporingsdiensten te ontlopen. Uiteindelijk slaagden onderzoekers erin om IP-adressen, financiële routes en andere digitale sporen te traceren. Dit leidde tot de analyse van cruciale technische apparatuur die inzicht gaf in de operatie van de organisatie en de verblijfplaats van de daders.
Bron: Politie | Bron 2: hubs.li
16 juli 2026 | Politie onthult website met namen van verdachten beleggingsfraude
De Nederlandse en Belgische politie hebben zes verdachten aangehouden in een grootschalig onderzoek naar internationale beleggingsfraude. Naast de opsporing en vervolging van de daders, zet de politie ook in op daderpreventie door middel van een recent gelanceerde website. Deze actie heeft als doel om mogelijke nieuwe daders af te schrikken en de reeds geïdentificeerde verdachten onder druk te zetten.
Op de website www.operation-sunflower.com zijn momenteel ongeveer 700 pseudoniemen te vinden van personen die fungeerden als zogenaamde accountmanagers binnen de frauduleuze organisatie. Een klok op de website telt af naar het moment dat de echte namen van deze personen, geanonimiseerd weergegeven, openbaar worden gemaakt. Deze accountmanagers zijn per brief of e-mail op de hoogte gesteld van het bestaan van de website. De site biedt ook de mogelijkheid voor zowel verdachten als getuigen om informatie te delen met het onderzoeksteam van de politie.
De zes Nederlandse verdachten zijn inmiddels in hechtenis genomen. De verzamelde informatie over de overige geïdentificeerde verdachten is in samenwerking met Europol gedeeld met diverse landen, zodat ook zij strafrechtelijk vervolgd kunnen worden.
Het onderzoek heeft tevens aan het licht gebracht dat de criminele organisatie actief gebruikmaakte van online groepen om nieuwe medewerkers te werven. In deze groepen werden doelbewust personen gezocht die bereid waren om slachtoffers op te lichten. De politie heeft in reactie hierop waarschuwingsberichten geplaatst in deze online gemeenschappen, met de intentie om potentiële daders af te schrikken en te benadrukken dat online fraude, inclusief beleggingsfraude, actief wordt onderzocht en dat verdachten worden opgespoord.
In mei en juli heeft de politie al een belangrijke slag geslagen tegen deze internationale beleggingsfraude. Een man, verdacht van een grote en onmisbare rol binnen de criminele organisatie met ruim 700 medewerkers, werd aangehouden op weg van Dubai naar Polen. Deze organisatie opereerde op professionele en gewetenloze wijze en maakte dagelijks honderden slachtoffers. Naar schatting wist de organisatie maandelijks ruim 100 miljoen euro buit te maken in verschillende landen.
Bron: Politie | Bron 2: operation-sunflower.com | Bron 3: api.whatsapp.com
16 juli 2026 | VS plaatst VPN provider First VPN Service en beheerder op sanctielijst
De Amerikaanse autoriteiten hebben vpn provider First VPN Service en de beheerder van deze dienst op een sanctielijst geplaatst. Volgens het Amerikaanse ministerie van Financiën maken criminelen gebruik van de dienst voor het uitvoeren van diverse cyberaanvallen, waaronder de verspreiding van ransomware. In mei van dit jaar werden de website en andere infrastructuur van First VPN Service reeds door opsporingsdiensten, waaronder de Nederlandse politie, uit de lucht gehaald.
Het Amerikaanse ministerie van Financiën stelt dat verschillende ransomware groepen de infrastructuur van First VPN Service hebben benut om aanvallen uit te voeren op Amerikaanse bedrijven en instellingen. Tot de slachtoffers behoorden onder meer banken, ziekenhuizen en overheidsinstanties. De autoriteiten benadrukken dat First VPN Service jarenlang adverteerde op fora die gericht zijn op cybercriminelen. Hierbij werd beweerd dat de dienst geen logs bijhield, en de provider weigerde mee te werken aan onderzoeken van politiediensten. Ook deed First VPN Service geen onderzoek naar de illegale activiteiten van zijn klanten.
De beheerder van de vpn dienst wordt ervan beschuldigd bewust ondersteuning te hebben verleend aan criminelen. Hij zou bovendien valse identiteiten hebben gebruikt om infrastructuurdiensten af te nemen van bedrijven, die deze diensten mogelijk hadden geweigerd als zij de ware identiteit van de beheerder hadden gekend. Als gevolg van de sancties zijn alle tegoeden van de vpn provider en de beheerder in de Verenigde Staten bevroren. Daarnaast is het personen en bedrijven verboden om zaken te doen met First VPN Service of de betrokken beheerder.
Bron: U.S. Department of the Treasury | Bron 2: home.treasury.gov
16 juli 2026 | VS klaagt drie Russen en twee bulletproof hostingbedrijven aan om cybercrime
Het Amerikaanse ministerie van Justitie heeft op 14 juli 2026 een aanklacht ontzegeld tegen drie Russische onderdanen en twee bedrijven die zich bezighouden met bulletproof hosting. De aangeklaagden zijn Alexander Volosovik (43), Kirill Zatolokin (34) en Yulia Pankova (29), evenals de bedrijven Medialand LLC en ML.Cloud LLC, beide gevestigd in Sint-Petersburg. Deze bedrijven worden ervan beschuldigd criminele klanten de noodzakelijke infrastructuur te hebben geboden om computers te infecteren met malware en ransomware, en om slachtoffers af te persen.
Volgens de aanklacht maakten diverse bekende ransomwaregroepen, waaronder LockBit, BlackSuit en Play, gebruik van de diensten van Medialand LLC en ML.Cloud LLC. De cyberaanvallen die via deze infrastructuur werden gefaciliteerd, troffen tientallen Amerikaanse bedrijven in meer dan twintig staten en veroorzaakten een geschatte schade van meer dan 62 miljoen dollar.
De verdachten worden vervolgd voor computerfraude, wire fraud en witwassen. Het Amerikaanse ministerie van Buitenlandse Zaken heeft via het Rewards for Justice-programma een beloning van maximaal 10 miljoen dollar uitgeloofd voor informatie die leidt tot de arrestatie of veroordeling van de betrokkenen. Medialand en ML.Cloud waren eerder al door het Amerikaanse ministerie van Financiën op de sanctielijst geplaatst.
Bron: US Department of Justice
16 juli 2026 | Welshe beheerder van Doxbin veroordeeld voor aanmoedigen van swattingaanvallen
Callum Dare, een 26-jarige man uit Talbot Green in Wales, is door de rechtbank van Cardiff Crown Court veroordeeld tot een gevangenisstraf van 2 jaar en 3 maanden. Dare was beheerder van Doxbin, een platform op het darkweb waar persoonsgegevens worden gepubliceerd met het doel individuen lastig te vallen of tot doelwit te maken.
De veroordeling volgt op zijn actieve betrokkenheid in een kanaal genaamd "deadnet". Hier moedigde Dare anderen aan en assisteerde hij bij het uitvoeren van zogenaamde "swatting"- en "doxing"-aanvallen. Deze aanvallen waren gericht op personen en organisaties in het Verenigd Koninkrijk, de Verenigde Staten en Canada.
Hoewel Dare zelf geen swattingoproepen deed, stelde hij montages samen van de reacties van hulpdiensten op dergelijke incidenten. Deze video's gebruikte hij om anderen aan te zetten tot het plegen van soortgelijke aanvallen. Dare heeft schuld bekend aan het aanmoedigen van kwaadaardige communicatie en het bezit van middelen die gebruikt kunnen worden voor fraude.
Bron: Tarian Regional Organised Crime Unit
17 juli 2026 | Twee verdachten aangeklaagd voor witwassen van 43 miljoen dollar uit beleggingsfraude
Het Amerikaanse ministerie van Justitie heeft twee inwoners van New York aangeklaagd voor hun vermeende rol in een netwerk dat 43 miljoen dollar uit beleggingsfraude zou hebben witgewassen. De verdachten zijn Zhuoying Chen en Haojie Zhang.
Volgens de aanklacht liep het geld tussen 2020 en 2022 via ongeveer 140 bankrekeningen van circa 45 lege vennootschappen. Daarna zou het naar rekeningen in China zijn overgemaakt. De onderliggende fraude begon met contact via sociale media en berichtendiensten, waarna slachtoffers geld naar valse beleggingsmogelijkheden overmaakten.
De twee zijn aangeklaagd en nog niet veroordeeld. Samenzwering tot witwassen kan in deze zaak een gevangenisstraf van twintig jaar opleveren.
Bron: U.S. Department of Justice
17 juli 2026 | Britse jongeren krijgen ruim vijf jaar cel voor cyberaanval op Transport for London
Een Britse rechtbank heeft twee jonge mannen ieder veroordeeld tot vijf jaar en zes maanden gevangenisstraf voor hun rol bij de cyberaanval op Transport for London in augustus 2024. De National Crime Agency maakte de straffen bekend.
De aanval verstoorde verschillende diensten van het vervoersbedrijf en leidde tot langdurige herstelwerkzaamheden. Ook kregen de aanvallers toegang tot persoonsgegevens van klanten. De organisatie moest systemen afsluiten om verdere schade te beperken.
De twee maakten volgens de Britse opsporingsdienst deel uit van de groep die bekendstaat als Scattered Spider. De veroordelingen gaan over hun aandeel in deze specifieke aanval en de schade die daardoor bij Transport for London ontstond.
Bron: National Crime Agency
19 juli 2026 | Hacker The Analyzer genoemd als technische spil in ontmantelde beleggingsfraude
Ehud Tenenbaum, een 46-jarige man die in de jaren negentig bekendheid verwierf als de hacker 'The Analyzer' na een inbraak op systemen van het Pentagon, wordt genoemd als de technische spil in een recent ontmanteld netwerk van nepbeleggingsplatforms. Nederlandse en Belgische politieautoriteiten hebben dit omvangrijke fraudenetwerk in juli 2026 opgerold. Tenenbaum zou verantwoordelijk zijn geweest voor de opbouw van de technische infrastructuur die de basis vormde voor de oplichtingspraktijken.
Het netwerk was aanzienlijk van omvang, met naar schatting ongeveer twintig callcenters en meer dan zevenhonderd medewerkers. De criminele organisatie slaagde erin om maandelijks meer dan honderd miljoen euro binnen te halen via de frauduleuze beleggingsplatforms. Slachtoffers werden gelokt door middel van misleidende advertenties waarin bekende Nederlanders en Vlamingen ten onrechte leken op te treden als aanbevelers. Veel gedupeerden verloren aanzienlijke bedragen, vaak meer dan 10.000 euro per persoon. Deze zaak sluit aan bij eerder gepubliceerde berichten over de ontmanteling van het netwerk en een aanklacht wegens witwassen, waarbij nu de specifieke rol van 'The Analyzer' verder wordt belicht.
Bron: iTnews
19 juli 2026 | FBI arresteert Amerikaan om malware in Steam games waarmee cryptowallets werden leeggehaald
De FBI heeft in Florida de 21-jarige Zyaire Wilkins aangehouden op verdenking van het verspreiden van malware via videogames op het platform Steam. Volgens de aanklacht publiceerden Wilkins en zijn medeplichtigen de afgelopen twee jaar meerdere speelbare games met verborgen kwaadaardige software. Onder de genoemde titels bevinden zich BlockBlasters, PirateFi, Dashverse, Lampy en Lunara.
De malware zou ongeveer 8.000 apparaten hebben besmet en rond de 80 cryptowallets hebben leeggehaald. De totale buit aan cryptovaluta wordt geschat op ten minste 220.000 dollar. Om de games te promoten, maakten de verdachten gebruik van verschillende online platforms, waaronder Discord, LinkedIn en Telegram.
Het onderzoek dat leidde tot de aanhouding van Wilkins werd mede mogelijk gemaakt doordat gestolen bitcoin werd omgezet in cadeaukaarten voor maaltijdbezorging. Deze cadeaukaarten waren gekoppeld aan het account van Wilkins, wat de opsporingsdiensten op zijn spoor zette. Wilkins wordt nu aangeklaagd voor samenzwering tot computervredebreuk voor financieel gewin. Bij een eventuele veroordeling riskeert hij een gevangenisstraf van maximaal tien jaar.
Een van de besmette games kreeg eerder publieke aandacht nadat een streamer, die leed aan kanker, ontdekte dat gedoneerd behandelgeld van zijn cryptowallet was verdwenen na het spelen van de game. De beschuldigingen tegen Wilkins dienen nog door de rechter te worden beoordeeld.
Bron: TechCrunch
19 juli 2026 | Armenië houdt Rus vast op Amerikaans verzoek in REvil zaak, advocaten spreken van persoonsverwisseling
De Armeense autoriteiten hebben sinds 28 juni 2026 een Russische toerist aangehouden. Dit gebeurde op basis van een Amerikaans uitleveringsverzoek, gericht tegen een vermeende operator van de beruchte ransomwaregroep REvil. Echter, de advocaten en familie van de vastgehouden man beweren dat er sprake is van een persoonsverwisseling.
De man die wordt vastgehouden, is geïdentificeerd als Aleksandr Yuryevich Ermakov. Hij is afkomstig uit Omsk en werkte voorheen als jurist bij de Russische gevangenisdienst. Volgens de verdediging is de werkelijk gezochte verdachte Aleksandr Gennadievich Ermakov. Deze naamgenoot is door de Verenigde Staten, Australië en het Verenigd Koninkrijk gesanctioneerd vanwege zijn vermeende betrokkenheid bij de activiteiten van REvil, waaronder de cyberaanval op de Australische zorgverzekeraar Medibank.
Een belangrijke factor die heeft bijgedragen aan de verwarring is het ontbreken van het patroniem in de Amerikaanse sanctiedocumenten. Het patroniem, de Russische vadersnaam, is cruciaal om naamgenoten van elkaar te onderscheiden. Bovendien melden Russische media dat de gesanctioneerde Aleksandr Gennadievich Ermakov naar verluidt al een straf uitzit in Rusland. De zaak is nog in volle gang en de identiteitsvraag is op dit moment nog niet definitief beantwoord.
Bron: SC Media
20 juli 2026 | GTA 6 hacker Kurtaj van beveiligd ziekenhuis naar gevangenis, nieuw strafproces in november
Arion Kurtaj, een prominent lid van de beruchte cybercriminele groep Lapsus$, is overgeplaatst van een beveiligde zorginstelling naar een reguliere gevangenis in afwachting van een nieuw strafproces. Kurtaj, nu ongeveer 21 jaar oud, kwam in september 2022 in het nieuws nadat hij vanuit een hotelkamer, gebruikmakend van een Amazon Fire Stick, een telefoon en de hoteltelevisie, wist in te breken bij Rockstar Games. Bij deze inbraak lekte hij ongeveer 90 videofragmenten van het destijds nog onuitgebrachte spel Grand Theft Auto 6. De geschatte schade van dit datalek bedroeg destijds zo'n 5 miljoen dollar.
In 2023 kreeg Kurtaj een zogenaamde 'hospital order' voor onbepaalde tijd toegewezen, wat inhield dat hij in een beveiligd ziekenhuis werd geplaatst vanwege zijn geestelijke gezondheid en het risico op recidive. Echter, op 14 juli 2026 heeft een rechter van het Britse High Court de eerder opgelegde rapportagebeperkingen opgeheven. Dit stelde BBC-journalist Joe Tidy in staat om de overplaatsing van Kurtaj naar een gevangenis te bevestigen.
De hospital order is nu opgeheven, wat de weg vrijmaakt voor een volledig strafproces in november. Tijdens dit proces zal een reguliere uitspraak en strafmaat worden vastgesteld. Tot die tijd zal Kurtaj in detentie blijven. Deze ontwikkeling onderstreept de voortdurende juridische nasleep van grootschalige cybercriminaliteit en de pogingen van justitie om daders ter verantwoording te roepen.
Bron: BBC
20 juli 2026 | Duo uit Los Angeles aangeklaagd voor darkweb drugshandel en witwassen van cryptovaluta
Een grand jury in het Southern District of Florida heeft Nicholas Aguilar (44) en Jessica Marcolina (37) uit Los Angeles aangeklaagd voor samenzwering tot drugshandel en witwassen van geld. Het duo wordt ervan verdacht onder de naam HotGirlzClub verkopersaccounts te hebben beheerd op diverse darkweb marktplaatsen. Via deze accounts verkochten zij onder meer fentanyl en methamfetamine aan klanten verspreid over de gehele Verenigde Staten.
Opsporingsdiensten hebben in een periode van zeven maanden in 2025 meer dan 500 verzonden pakketten geïdentificeerd die aan deze operatie kunnen worden gekoppeld. De verdachten ontvingen honderdduizenden dollars aan opbrengsten in cryptovaluta. Volgens de aanklagers werden deze digitale valuta versluierd via reeksen transacties om de illegale herkomst te verbergen.
Naast de aanklachten voor drugshandel en witwassen, wordt Aguilar ook beschuldigd van illegale vuurwapenproductie. Bij een veroordeling riskeren Aguilar en Marcolina een levenslange gevangenisstraf voor de drugssamenzwering en een gevangenisstraf van maximaal twintig jaar voor het witwassen van geld.
Bron: IRS Criminal Investigation
20 juli 2026 | Politie Ede doorzoekt vijf woningen in onderzoek naar online fraude door minderjarigen
De politie heeft op woensdagochtend 15 juli invallen gedaan in vijf woningen in Ede, als onderdeel van een lopend onderzoek naar online fraude en criminele uitbuiting. Het onderzoek richt zich op meerdere minderjarigen die verdacht worden van deze misdrijven. Tijdens de invallen werden diverse digitale gegevensdragers in beslag genomen, evenals een balletjespistool en een wapenstok.
De aanleiding voor het onderzoek waren meerdere aangiftes van aankoopfraude, die plaatsvonden via het online handelsplatform Marktplaats. De in beslag genomen gegevensdragers zullen nader worden onderzocht om meer inzicht te krijgen in de omvang en methoden van de fraude.
Er bestaat een sterk vermoeden dat de verdachten niet alleen zelf actief waren, maar ook andere minderjarigen hebben geronseld. Deze ronselpraktijken omvatten onder meer het misbruiken van bankrekeningen van jongeren als 'geldezel', wat een vorm van criminele uitbuiting is. Daarnaast beschikte de politie over informatie dat verschillende betrokkenen realistische balletjespistolen bezaten, die niet van echt te onderscheiden zijn en op de openbare weg werden getoond.
De politie waarschuwt specifiek voor het ronselen van jongeren als geldezel. Criminelen benaderen jongeren vaak op straat, op het schoolplein of via sociale media zoals Snapchat. Met beloftes en misleidende smoesjes worden zij overgehaald om hun bankpas en pincode af te staan. Vervolgens storten slachtoffers van internetoplichting geld op deze rekeningen. Een geldezel maakt zich hierdoor vaak onbewust schuldig aan witwassen, terwijl de daadwerkelijke crimineel anoniem blijft. Een wijkagent onderstreept het belang dat jongeren hierover praten met een vertrouwd persoon. Het onderzoek is nog gaande en kan volgens de politie leiden tot verdere aanhoudingen.
Bron: Politie
22 juli 2026 | Nederlandse politie neemt servers pornosite Motherless in beslag in internationaal onderzoek
De Nederlandse politie heeft op 21 juli in Steenbergen, Rotterdam en Amsterdam servers in beslag genomen die toebehoren aan het pornografische deelplatform Motherless. Deze actie maakt deel uit van een internationaal onderzoek naar vermoedelijk kinderpornografisch materiaal (CSAM) en video's die seksueel misbruik gefaciliteerd door drugs zouden tonen. Het cybercriminaliteitsteam van de politie Zeeland-West-Brabant voerde de operatie uit onder leiding van het Openbaar Ministerie Zeeland-West-Brabant.
Volgens de politie waren de in beslag genomen servers eigendom van of in gebruik door Motherless en bevonden ze zich bij de hostingprovider van het platform. De inbeslagname heeft ertoe geleid dat de website onbeschikbaar is geworden.
De verzamelde data op de servers zal in verschillende fasen worden geanalyseerd. Specialisten van Europol zullen assisteren bij dit onderzoek, en andere Europese politieorganisaties kunnen later bij de zaak worden betrokken. De autoriteiten richten zich op het identificeren van personen die het vermoedelijk illegale materiaal hebben gemaakt, geüpload, of het misbruik hebben gepleegd dat erin wordt afgebeeld. Daarnaast wordt de rol van Motherless zelf, in het hosten en verspreiden van de content, apart onderzocht. De politie meldt dat bewijsmateriaal met betrekking tot het onderzoek uit meerdere landen, inclusief Nederland, is verkregen, wat de internationale aard van de zaak onderstreept. Er zijn geen arrestaties verricht tijdens de invallen op 21 juli, en de autoriteiten konden in verband met het lopende onderzoek geen verdere details vrijgeven.
Motherless staat gebruikers toe om pornografische afbeeldingen en video's te uploaden en te downloaden. Echter, de autoriteiten vermoeden dat een deel van het gehoste materiaal ernstige seksuele misdrijven afbeeldt, waaronder kinderpornografie en video's van vrouwen die mogelijk zijn gedrogeerd voor seksueel misbruik. Eerdere mediaonderzoeken beweerden al dat het platform grote hoeveelheden materiaal bevatte van bewusteloze of handelingsonbekwame vrouwen. Sommige gebruikers werden er ook van beschuldigd advies uit te wisselen over het drogeren van partners en het vermijden van opsporing. Latere berichtgeving door de NOS suggereerde dat accounts die geassocieerd werden met Motherless-personeel zelf kinderpornografische afbeeldingen hadden geüpload. Motherless verklaarde eerder niet op de hoogte te zijn van de bestanden en vroeg om specifieke links voor onderzoek, verwijdering en rapportage.
Deze recente actie volgt op een eerdere interventie van het Nederlandse Openbaar Ministerie in mei 2026, waarbij Motherless tijdelijk offline werd gehaald na meldingen over vermoedelijk illegaal en niet-consensueel materiaal. Het platform keerde binnen enkele weken terug na te hebben verklaard dat het verboden bestanden had verwijderd, uploadbeperkingen had aangescherpt, de moderatie had uitgebreid en misbruikte zwakke plekken had gesloten. De Nederlandse hostingprovider, NFOrce Internet Services, had destijds gedetailleerde informatie opgevraagd over de moderatiesystemen, procedures voor misbruikrapportage, historische contentreviews en de omgang met hoogrisicomateriaal van het platform. Motherless claimde dat de moderatie bestond uit menselijke reviewers, geautomatiseerde analyse, trefwoordbeperkingen en hash-matchingsystemen. Ook werd beweerd dat gerapporteerde content onmiddellijk werd verborgen in afwachting van menselijke beoordeling.
De fysieke inbeslagname van de servers vertegenwoordigt een significantere onderzoeksstap dan de tijdelijke verstoring in mei. In plaats van enkel de website ontoegankelijk te maken, kunnen de autoriteiten nu opgeslagen bestanden, accountinformatie, uploadgegevens, moderatieactiviteit en ander potentieel relevant bewijsmateriaal veiligstellen en onderzoeken. Het onderzoek is niet beperkt tot de vermoedelijke makers of uploaders van illegaal materiaal; de politie heeft expliciet aangegeven dat de rol van Motherless zelf zal worden onderzocht. Dit kan bepalen wat het platformpersoneel wist, hoe meldingen werden afgehandeld, of verboden materiaal herhaaldelijk werd geüpload en of de moderatie- of detectiesystemen adequaat waren. De inbeslagname op zich stelt geen strafrechtelijke verantwoordelijkheid vast voor het platform, de beheerders of de hostingprovider. Het onderzoek loopt nog en de Nederlandse autoriteiten hebben nog geen aanklachten aangekondigd. De zaak toont aan hoe hostinginfrastructuur een centrale bron van bewijsmateriaal kan worden in onderzoeken naar door gebruikers gegenereerde platforms. Serverdata kan autoriteiten helpen uploads aan accounts te koppelen, administratieve handelingen te traceren, slachtoffers en daders te identificeren, en te bepalen of illegaal materiaal willens en wetens online mocht blijven.
Bron: Politie
22 juli 2026 | San Francisco daagt Apple en Google om 'nudify'-apps
Op 17 juli 2026 heeft David Chiu, de stadsadvocaat van San Francisco, juridische stappen ondernomen tegen Apple en Google. Hij stuurde 'cease-and-desist'-brieven naar beide techgiganten, waarin hij de verwijdering eist van dertien apps die onvrijwillige naaktbeelden genereren, ook wel bekend als 'nudify'-apps. Acht van deze apps zijn beschikbaar in de App Store van Apple en vijf in Google Play. De bedrijven hebben 28 dagen de tijd gekregen om de apps te verwijderen en de banden met de betrokken ontwikkelaars te verbreken.
Chiu's aanpak omzeilt de traditionele argumenten over inhoudsmoderatie, die vaak worden beschermd door wetgeving zoals Section 230 van de Communications Decency Act. Deze wet stelt platformexploitanten doorgaans niet aansprakelijk voor inhoud die door gebruikers wordt geplaatst. In plaats daarvan richt Chiu zich op de betaalsystemen van Apple en Google. Beide bedrijven ontvangen een deel van elke in-app-aankoop, wat betekent dat zij profiteren van apps die inkomsten genereren door het creëren van onvrijwillige intieme beelden.
Onderzoek van het Tech Transparency Project (TTP) ondersteunt deze claims. In januari telde TTP 55 nudificatie-apps in de App Store en 47 in Google Play. Een vervolgonderzoek in april, waarbij specifiek werd gezocht op termen als "nudify" en "deepnude", onthulde 46 apps in de Apple App Store en 49 in Google Play. Ongeveer 40 procent van de zoekresultaten in de app-winkels bood gebruikers de mogelijkheid om vrouwen te 'ontkleden', en bijna een derde van deze apps was geschikt bevonden voor minderjarigen. Het TTP schatte dat de apps in hun dataset 483 miljoen keer waren gedownload en meer dan 122 miljoen dollar aan levenslange omzet hadden gegenereerd. De organisatie beschreef Apple en Google als "belangrijke deelnemers aan de verspreiding van AI-tools die echte mensen kunnen transformeren in geseksualiseerde beelden."
De brieven van Chiu beschuldigen beide bedrijven ervan "bewust de verkoop van deze beelden te faciliteren of roekeloos te ondersteunen" door de apps te hosten en in-app-aankopen te verwerken. Hij beroept zich hierbij op een Californische staatswet uit 2025, die de potentiële aansprakelijkheid heeft uitgebreid voor entiteiten die de creatie of distributie van seksueel expliciete deepfakes faciliteren. Civiele boetes kunnen oplopen tot 25.000 dollar per overtreding.
Het kantoor van Chiu heeft in 2024 en 2025 al zestien van de meest bezochte websites met deepfake naaktbeelden aangepakt, wat resulteerde in schikkingen en sluitingen. Apple heeft gedeeltelijk gereageerd door drie van de genoemde apps te verwijderen en de bijbehorende ontwikkelaarsaccounts te beëindigen, maar tien apps blijven beschikbaar. Google heeft verklaard al honderden apps met nudificatiefuncties te hebben verwijderd wegens beleidsovertredingen. Indien de Californische rechtbanken de theorie over de omzetdeling accepteren, kan dit een precedent scheppen voor andere stadsadvocaten en staten, wat de langdurige positie van app-winkels als neutrale distributeurs kan ondermijnen.
Consumenten wordt geadviseerd om de gevraagde machtigingen van apps te controleren, de ontwikkelaar te onderzoeken en onafhankelijke rapporten te raadplegen voordat zij een app met AI-foto-effecten installeren. Het feit dat een app in een officiële app-winkel staat, garandeert niet de betrouwbaarheid ervan.
Bron: City of San Francisco
Opsporing nieuws
1 jul 2026
Op deze pagina vind je actueel opsporingsnieuws over cybercriminaliteit, arrestaties, politieonderzoeken, rechtszaken en internationale acties tegen cybercriminelen. De nadruk ligt op Nederland, België en relevante internationale zaken.
Opsporing 2026 juni
1 jun 2026
Deze pagina biedt een overzicht van het opsporingsnieuws, arrestaties, politieonderzoeken, rechtszaken en internationale acties tegen cybercriminelen in juni 2026, met een focus op Nederland, België en relevante internationale zaken.
Opsporing 2026 mei
1 mei 2026
Deze pagina biedt een overzicht van het opsporingsnieuws, arrestaties, politieonderzoeken, rechtszaken en internationale acties tegen cybercriminelen in mei 2026, met een focus op Nederland, België en relevante internationale zaken.
Opsporing 2026 april
1 apr 2026
▽ JANUARI 2027 | ▽ DECEMBER 2026 | ▽ NOVEMBER 2026 | ▽ OKTOBER 2026 | ▽ SEPTEMBER 2026 | ▽ AUGUSTUS 2026 | ▽ JULI 2026 | ▽ JUNI 2026 | ▽ MEI 2026 | ▽ APRIL 2026 | ▽ MAART 2026 | ▽ FEBRUARI 2026 | ▽ JANUARI 2026 | ▽ DECEMBER 2025
Opsporing 2026 maart
1 mrt 2026
▽ JANUARI 2027 | ▽ DECEMBER 2026 | ▽ NOVEMBER 2026 | ▽ OKTOBER 2026 | ▽ SEPTEMBER 2026 | ▽ AUGUSTUS 2026 | ▽ JULI 2026 | ▽ JUNI 2026 | ▽ MEI 2026 | ▽ APRIL 2026 | ▽ MAART 2026 | ▽ FEBRUARI 2026 | ▽ JANUARI 2026 | ▽ DECEMBER 2025
Opsporing 2026 februari
1 feb 2026
▽ JANUARI 2027 | ▽ DECEMBER 2026 | ▽ NOVEMBER 2026 | ▽ OKTOBER 2026 | ▽ SEPTEMBER 2026 | ▽ AUGUSTUS 2026 | ▽ JULI 2026 | ▽ JUNI 2026 | ▽ MEI 2026 | ▽ APRIL 2026 | ▽ MAART 2026 | ▽ FEBRUARI 2026 | ▽ JANUARI 2026 | ▽ DECEMBER 2025