CYBERSECURITY


Inhoud:

  • Alarmfase rood: phishingaanvallen vervijfvoudigd in eerste helft 2026
  • Nep-CAPTCHA's veranderen gebruikers in hackers van hun eigen computer
  • Manhattan schakelt twaalf AI-deepfake-pornosites uit: "Dit tolereren we niet"
  • Instagram-copyrightsysteem misbruikt: scammers gijzelen accounts van contentmakers
  • Opsporing cybercrime in Nederland stagneert: "Zaken technisch complexer"
  • Nepversie van CCleaner installeert spyware-extensie GhostDesk
  • Overheid komt met 'digitale apk' voor slimme apparaten
  • Phishing 2026: minder sms, meer e-mail en steeds persoonlijker
  • Datalek bij Polarsteps: miljoenen reizigers maandenlang gevolgd
  • AI en nieuwe hackergeneratie vergroten cyberdreiging voor Nederland
  • Microsoft Defender: Is gratis genoeg, of betaal je voor schijnzekerheid?
  • Patiëntdata en Chinese medische apparatuur: hoe veilig is dat eigenlijk?
  • DNS-vergiftigingscampagne maakt wifi-plekken in de horeca onbruikbaar
  • Ransomware in onderwijs: 85% start met gestolen identiteit
  • Microsoft Defender-driver kan worden misbruikt om systemen te compromitteren
  • GigaWiper: malware die niet alleen bespioneert, maar je pc vernietigt
  • Van code naar consult: Noord-Koreaanse remote workers duiken op in sales, zorg en marketing
  • Het onschuldige .svg-bestand is nu het gevaarlijkste wapen in je inbox. Kwaadaardige ‘afbeeldingen’ nieuwe favoriete wapen van phishers.

[scroll omlaag voor alle artikelen]


Alarmfase rood: phishingaanvallen vervijfvoudigd in eerste helft 2026

De cybercriminaliteit kent dit jaar geen rem. Het landelijke meldpunt voor internetfraude slaat alarm: De Fraudehelpdesk ontving in de eerste helft van 2026 ruim 15.000 meldingen van phishing. Ter vergelijking: in dezelfde periode in 2025 waren dat er nog 2.776. Deze vervijfvoudiging in slechts twaalf maanden tijd zet een grote rode vlag uit voor zowel organisaties als particulieren.


AI en personalisatie als drijvende krachten


Wat drijft deze explosieve groei? Cybercriminelen maken steeds handiger gebruik van geavanceerde technologieën. De traditionele, slordige phishingmails met opvallende taalfouten zijn vrijwel verdwenen. In plaats daarvan worden slachtoffers via hyperrealistische smishing-berichten, neppe WhatsApp-updates en AI-gegenereerde voice-clips over de streep getrokken. Criminelen gebruiken Big Data om aanvallen tot op het individu te personaliseren, waardoor de drempel om in de valkuil te trappen voor de gemiddelde gebruiker nihil is.
Zero Trust is geen optie, maar een eis.


Voor security-professionals en CISO's zijn deze cijfers een onmiskenbare wake-upcall. Het bewijst dat traditionele awareness-trainingen en simpele e-mailfilters niet langer volstaan om de digitale perimeter te beschermen. Organisaties moeten nu echt inzetten op robuuste Zero Trust-architecturen en phishing-resistente Multi-Factor Authenticatie (MFA). FIDO2-security keys en passkeys zijn geen luxe meer, maar een harde eis om de golf aan gestolen inloggegevens onbruikbaar te maken voor kwaadwillenden.


De cijfers van De Fraudehelpdesk vormen waarschijnlijk slechts het topje van de ijsberg; veel slachtoffers en bedrijven melden incidenten nog steeds uit schaamte of onwetendheid. Nu we de tweede helft van 2026 ingaan, is de verwachting dat de druk op onze digitale infrastructuren alleen maar zal toenemen. Cybersecurity is geen IT-probleem meer, maar een kritieke bedrijfscontinuïteitskwestie. De tijd om achterover te leunen is allang verstreken. Blijf waakzaam, update je defenses, train je personeel en bereid je voor op het ergste.

Nep-CAPTCHA's veranderen gebruikers in hackers van hun eigen computer

Een CAPTCHA moet bewijzen dat je geen robot bent. Cybercriminelen draaien het concept inmiddels om. Met nagemaakte CAPTCHA's proberen aanvallers mensen ertoe te brengen zélf kwaadaardige commando's op hun computer uit te voeren. De methode staat bekend als ClickFix en blijkt opvallend effectief.

Bij een traditionele CAPTCHA moet een gebruiker bijvoorbeeld verkeerslichten of fietsen aanwijzen. Bij een ClickFix-aanval verschijnt een vergelijkbare controle, maar krijgt het slachtoffer vervolgens de opdracht om een probleem "handmatig" op te lossen.

Dat kan bijvoorbeeld betekenen dat de gebruiker een bepaalde toetsencombinatie moet indrukken en vervolgens een commando moet plakken in Windows PowerShell, de Opdrachtprompt of het venster Uitvoeren.

Daar zit het gevaar.

Het commando kan afkomstig zijn van de aanvaller en malware downloaden of uitvoeren. Omdat de gebruiker de handeling zelf uitvoert, kunnen beveiligingsmaatregelen die normaal gesproken een verdachte download of automatisch proces blokkeren, worden omzeild.

De perfecte psychologische truc

ClickFix maakt gebruik van een klassiek principe uit social engineering: mensen vertrouwen een bekende interface sneller dan een onbekende waarschuwing. Een nep-CAPTCHA ziet er vertrouwd uit. Bovendien krijgt het slachtoffer de indruk dat het probleem bij zichzelf ligt: "Mijn browser werkt niet goed, dus ik moet deze stappen uitvoeren." Onderzoekers van verschillende beveiligingsbedrijven zien ClickFix daarom steeds vaker terug in phishingcampagnes en besmette websites. Aanvallers gebruiken onder meer valse foutmeldingen, verificatieschermen en browserwaarschuwingen om slachtoffers zover te krijgen dat ze instructies opvolgen.

Nooit blind plakken

De belangrijkste beveiligingsregel is eenvoudig: plak nooit een commando in PowerShell, Opdrachtprompt of Uitvoeren omdat een website daarom vraagt. Een CAPTCHA hoort normaal gesproken niet te vereisen dat je systeemcommando's uitvoert. Ook het indrukken van Win+R en het plakken van onbekende tekst is een duidelijke rode vlag. ClickFix laat daarmee zien dat moderne malware niet altijd begint met een kwetsbaarheid in software. Soms is de kwetsbaarheid gewoon een gebruiker die denkt dat hij een CAPTCHA aan het oplossen is.

Manhattan schakelt twaalf AI-deepfake-pornosites uit: "Dit tolereren we niet"

De officier van justitie van Manhattan heeft deze week een van de grootste bekende acties tegen AI-gegenereerde deepfake-pornografie tot nu toe uitgevoerd. Het Cyber Crime Bureau van het Openbaar Ministerie nam de domeinnamen van twaalf websites in beslag die zonder toestemming seksueel expliciete deepfakes van bekende personen verspreidden en verkochten.

Ruim 1.200 slachtoffers

District Attorney Alvin Bragg maakte de actie maandag bekend. Volgens zijn kantoor gebruikten de exploitanten van de websites kunstmatige-intelligentietools om bestaande foto's en video's van ongeveer 1.200 echte mensen om te zetten in hyperrealistische beelden en video's waarin die personen seksuele handelingen lijken te verrichten. Die content werd vervolgens via de betreffende sites verspreid, gepubliceerd en verkocht.

De slachtoffers zijn overwegend vrouwen en vooral publieke figuren, waaronder acteurs, politici, sporters, muzikanten, activisten en social-media-influencers. Geen van hen is met naam genoemd. Bragg wilde ook niet zeggen of er beeldmateriaal van minderjarigen tussen zat, omdat het onderzoek naar eigen zeggen nog loopt.

"De grootste actie in zijn soort"

Volgens het OM gaat het om de grootste seizure van dit soort sites ooit. De namen van de twaalf sites zijn niet openbaar gemaakt door de DA, maar volgens berichtgeving lieten sommige van de platforms weinig twijfel bestaan over hun doel: ze verhulden hun bedoeling nauwelijks en droegen namen die direct naar deepfake-pornografie verwezen.

Bezoekers die nu een van de betreffende domeinen proberen te openen, krijgen een melding te zien dat het domein in beslag is genomen door het Openbaar Ministerie van New York County, op basis van een door een rechter van het New York State Supreme Court goedgekeurd bevel.

Eén melding als aanleiding

Opvallend genoeg vloeide de hele operatie voort uit één enkele klacht. Bragg benadrukte dat de actie er niet was gekomen zonder de moed van een slachtoffer die zich meldde nadat ze ontdekte dat er beelden van haar op een van de sites stonden.

Dat maakt meteen duidelijk waarom het OM slachtoffers dringend oproept zich te melden: zolang niemand aangifte doet, blijven dit soort platforms vaak gewoon online staan. Het Cyber Crime Bureau is voor meldingen telefonisch bereikbaar.

Juridische basis en beperkingen

De inbeslagnames zijn gebaseerd op de New Yorkse wet tegen het onrechtmatig verspreiden of publiceren van intieme beelden, ook wel bekend als de wetgeving rond non-consensual intimate imagery (NCII). Overtreding daarvan kan worden bestraft als misdrijf.

Belangrijk is wel dat het bij een domeinbeslag blijft: er zijn vooralsnog geen arrestaties verricht. Bragg wilde niet bevestigen of er strafrechtelijke vervolging aan zit te komen, maar gaf aan vooral geïnteresseerd te zijn in het aanpakken van wat hij noemt "de infrastructuur van de criminaliteit" — dus de hosting en verspreiding, als startpunt voor verder onderzoek.

Het probleem is groter dan twaalf sites

Bragg was er eerlijk over dat deze actie slechts een fractie raakt van het bredere probleem. Hij erkende dat er nog veel meer vergelijkbare websites actief zijn en dat er nog veel werk te doen is. Zijn kantoor zegt de in beslag genomen domeinen te blijven monitoren, om te voorkomen dat dezelfde sites simpelweg onder een nieuwe domeinnaam terugkeren.

De timing van de actie past in een bredere trend. Eerder dit jaar namen het Amerikaanse ministerie van Justitie en het ministerie van Binnenlandse Veiligheid al domeinen in beslag van sites die duizenden nepbeelden van bekende vrouwen verspreidden, en werd de eerste persoon in de Verenigde Staten veroordeeld op basis van de federale Take It Down Act, met een celstraf van vijftien jaar als gevolg.

Waarom dit relevant is

Deepfake-pornografie is de afgelopen jaren explosief gegroeid dankzij steeds toegankelijkere AI-beeld- en videogeneratoren. Wat ooit technisch specialistische kennis vereiste, is inmiddels met een paar klikken te doen — met als gevolg dat het aantal slachtoffers, vaak vrouwen die niets van hun exploitatie afweten, snel toeneemt.

De actie van Bragg laat zien dat lokale vervolgingsinstanties bereid zijn om, ook zonder sluitend federaal kader, zelf domeinen in beslag te nemen zodra ze binnen hun rechtsgebied vallen. Tegelijk onderstreept de zaak de grenzen van zo'n aanpak: zolang de makers en beheerders van deze content niet strafrechtelijk worden vervolgd, kan een vergelijkbaar platform in theorie zo weer opduiken onder een andere naam of ander domein.

Voor slachtoffers van non-consensuele deepfakes blijft de boodschap van het OM voorlopig hetzelfde: meld het zodra je het ontdekt. Alleen dan kan actie worden ondernomen.

Instagram-copyrightsysteem misbruikt: scammers gijzelen accounts van contentmakers

Het copyrightsysteem van Meta wordt ingezet als wapen door scammers op Instagram, om accounts van contentmakers te gijzelen. Volgens onderzoek van de BBC misbruiken fraudeurs een mechanisme dat juist bedoeld is om rechthebbenden te beschermen.

Hoe de scam werkt

De oplichters speuren actieve Instagram-pagina's op en dienen valse claims in dat de eigenaar hun content zonder toestemming gebruikt. Zo'n melding kan de pagina automatisch laten opschorten, vaak nog voordat iemand de claim handmatig heeft beoordeeld. Zodra het account offline is, nemen de scammers via Telegram contact op en eisen ze geld, meestal in cryptovaluta, om de claim in te trekken.

Weken wachten op Meta

Het probleem zit hem in de trage beroepsprocedure van Meta, die soms weken duurt. Zolang een account geblokkeerd is, kan de eigenaar niet posten en dus geen inkomsten uit advertenties of sponsoring genereren. Herhaalde claims kunnen bovendien leiden tot permanente verwijdering of het verlies van monetisatie, wat de druk om te betalen extra groot maakt.

Bedragen van 50 tot 900 dollar

Een maker met 1,5 miljoen volgers besloot 50 dollar in crypto te betalen om zijn account terug te krijgen, simpelweg omdat dat sneller ging dan wachten op Meta. Andere slachtoffers kregen te maken met eisen tot 900 dollar. Beveiligingsexperts waarschuwen wel: betalen biedt geen garantie, sommige makers werden kort daarna opnieuw benaderd.

Wat contentmakers kunnen doen

Experts raden aan om verdachte claims te documenteren, uitsluitend de officiële beroepskanalen van Instagram te gebruiken en nooit met afpersers te onderhandelen. Minstens zo belangrijk is het beveiligen van de e-mailaccounts en apparaten achter een creator-business, want die vormen vaak de achterdeur naar het account zelf.

Meta laat weten de gemelde gevallen te hebben onderzocht, getroffen content te hebben hersteld en extra beschermingsmaatregelen te hebben ingevoerd. Of dat het lek definitief dicht, moet nog blijken.

Opsporing cybercrime in Nederland stagneert: "Zaken technisch complexer"

De opsporing van cybercrime in Nederland komt niet verder van de grond. Minister Van Weel van Justitie en Veiligheid meldt in een voortgangsbrief aan de Tweede Kamer dat de resultaten op het niveau van 2024 blijven steken, ondanks de ambitie om flink te groeien.

Doelen niet gehaald

De teller voor 2025 kwam uit op 370 opgespoorde verdachten, terwijl het streefgetal 400 was. Ook het aantal fenomeenonderzoeken — onderzoeken van de politie naar bredere criminele fenomenen binnen cybercrime — daalde van 46 in 2024 naar 29 vorig jaar, terwijl er 43 gepland stonden. Het aantal high tech crime-onderzoeken bleef stabiel op twintig. Onderzoeken naar criminele samenwerkingsverbanden en alternatieve interventies vielen eveneens lager uit dan het jaar ervoor.

Complexere zaken, langere doorlooptijden

Volgens de minister hangt de tegenvallende score samen met een trend die al langer zichtbaar is: cybercrimezaken worden groter en technisch ingewikkelder, wat onderzoeken langer laat duren. Dat speelt zowel bij reguliere zaken als bij fenomeen- en hightechonderzoeken. Daarnaast groeit de afhankelijkheid van internationale rechtshulp: opsporingsdiensten moeten steeds vaker afstemmen met buitenlandse partners, wat extra tijd en capaciteit kost.

Impactvolle hacks eisten hun tol

Ook speelden vorig jaar enkele grote hacks een rol. Vanwege de urgentie en maatschappelijke impact van die incidenten moesten cybercrimeteams hun capaciteit herprioriteren, wat ten koste ging van de geplande productie op andere dossiers.

Vooruitzicht

De cijfers onderstrepen een probleem dat vaker terugkomt in de sector: opsporingsdiensten kampen met een combinatie van groeiende zaakomvang, technische complexiteit en een tekort aan gespecialiseerde capaciteit. Cybercriminelen maken bovendien steeds vaker gebruik van encryptie, anonimiseringstechnieken en infrastructuur die over meerdere landen is verspreid, wat het vaststellen van daders en het vergaren van bewijs bemoeilijkt. Structurele verbetering vraagt volgens betrokkenen dan ook niet alleen om meer mankracht, maar ook om snellere internationale samenwerking, uniformere rechtshulpprocedures tussen landen en gerichte investeringen in technische expertise binnen de cybercrimeteams. Zonder die stappen dreigt de kloof tussen de omvang van de dreiging en de opsporingscapaciteit verder te groeien.

Nepversie van CCleaner installeert spyware-extensie GhostDesk

Beveiligingsonderzoekers van Malwarebytes hebben een campagne ontdekt waarbij criminelen een valse versie van het populaire opschoonprogramma CCleaner verspreiden. Wie de nepversie downloadt, installeert ongemerkt GhostDesk: een kwaadaardige Chrome-extensie die wachtwoorden, cookies, toetsaanslagen en schermafbeeldingen buitmaakt.

Een overtuigende namaaksite

De aanval begint bij ccleanerwind.top, een website die sterk lijkt op de officiële CCleaner-pagina. Bezoekers krijgen de keuze tussen een gratis en een Pro-versie, maar beide downloadknoppen leveren hetzelfde kwaadaardige bestand op: CCleaner.exe, compleet met het echte logo van de applicatie. Omdat CCleaner wereldwijd meer dan twee miljard keer is gedownload, is het een aantrekkelijk merk om te misbruiken.

Hoe de infectie verloopt

Na installatie start het bestand een meerfasige aanval. Via Windows Script Host worden basisgegevens van de computer verzameld, waarna een systeembestand wordt vervangen door een lader voor de volgende fase. Vervolgens wordt het manifestbestand van Chrome's beveiligingsextensie aangepast, zodat twee scripts – background.js en content.js – automatisch worden geladen zodra de browser opstart. Dit zijn de kernonderdelen van GhostDesk.

Wat GhostDesk precies steelt

Eenmaal actief houdt content.js toetsaanslagen bij en doorzoekt het ingevulde webformulieren op inloggegevens, betaalgegevens en andere gevoelige informatie. Background.js regelt daarnaast het stelen van cookies, het maken van schermafbeeldingen en het op afstand uitvoeren van JavaScript in open browsertabbladen. De verzamelde gegevens worden gebufferd en na een korte periode van inactiviteit doorgestuurd naar een server die door de aanvallers wordt beheerd.

Niet de enige nepapplicatie

Dezelfde infrastructuur wordt ook gebruikt voor valse versies van andere bekende software, waaronder 7-Zip en Adobe Acrobat. Dat wijst op een bredere campagne waarbij vertrouwde merknamen worden ingezet om gebruikers te misleiden, ongeacht welk programma ze zoeken.

Hoe bescherm je jezelf

  • Download software uitsluitend via de officiële website van de fabrikant en controleer het webadres zorgvuldig voordat je iets binnenhaalt.
  • Wees achterdochtig bij zoekresultaten of advertenties die naar downloadpagina's leiden; nepsites duiken vaak bovenaan zoekmachines op.
  • Controleer welke extensies in je browser actief zijn en verwijder onbekende toevoegingen.
  • Gebruik actuele antivirussoftware en een wachtwoordmanager, zodat gestolen inloggegevens minder snel herbruikbaar zijn.
  • Ververs wachtwoorden en schakel waar mogelijk tweestapsverificatie in als je twijfelt of je systeem is besmet.

Video, echt of nep? Doe de 3-vingertest

Steeds vaker weet je bij een video-oproep niet zeker of je met een echt persoon praat of met een AI-gegenereerde nepversie: een deepfake. Real-time deepfakes worden ingezet bij oplichting, CEO-fraude en identiteitsdiefstal. Een simpele truc ging het afgelopen jaar viral: de 3-vingertest.

Hoe werkt de test?

Vraag de persoon aan de andere kant om drie vingers voor het gezicht te houden en de hand langzaam over het gezicht te bewegen. Bij een echt mens gebeurt er niets bijzonders. Bij een deepfake ontstaat er zogeheten occlusie: de hand bedekt tijdelijk delen van het gezicht, terwijl veel systemen gezicht en handen als aparte lagen renderen. Bekend is een viral clip van scam-baiter Jim Browning, die zo een oplichter ontmaskerde die zich via een deepfake voordeed als iemand anders. De vingers vervormden en het gezicht schoot even uit model, waarmee de fraude direct zichtbaar werd.

Werkt de truc nog steeds?

Niet meer gegarandeerd. Deskundigen van beveiligingsbedrijven als Reality Defender en OpenOrigins waarschuwen dat de nieuwste real-time deepfakemodellen dit euvel inmiddels grotendeels hebben opgelost: handbewegingen en overlappingen worden steeds vloeiender weergegeven. Blind vertrouwen op deze ene test kan daardoor juist een vals gevoel van veiligheid geven.

Aanvullende signalen

Vraag iemand het hoofd volledig opzij te draaien, zwaai snel met een hand langs een lamp om de schaduwval te testen, of stel een onverwachte, persoonlijke vraag. Let daarnaast op vertraging in de reactie, mondbewegingen die niet helemaal matchen met het geluid, en een stem die net iets te vlak of robotisch klinkt.

De beste bescherming

Geen enkele visuele truc is waterdicht. Bel bij twijfel terug op een bekend, geverifieerd nummer, gebruik een vooraf afgesproken codewoord binnen je organisatie, of controleer het verzoek via een ander kanaal. Zeker bij verzoeken om geld of gevoelige informatie blijft externe verificatie de enige echt betrouwbare stap.

Overheid komt met 'digitale apk' voor slimme apparaten

Nederland krijgt een digitale variant van de vertrouwde autokeuring. Staatssecretaris Aerdts (Digitale Economie) kondigde tijdens een wetgevingsoverleg met de vaste Kamercommissie voor Digitale Zaken aan dat er een 'digitale apk' komt waarmee burgers kunnen controleren of hun slimme apparaten nog veilig zijn.

Checklist op bestaande website

De aankondiging viel tijdens een debat over de Cyber Resilience Act (CRA), Europese wetgeving die fabrikanten verplicht om producten met digitale elementen te voorzien van 'essentiële cyberbeveiligingsvereisten'. Kamerleden brachten het idee van een digitale apk in, waarop Aerdts positief reageerde. In plaats van een nieuw platform op te tuigen, wil ze aansluiten bij veiliginternetten.nl, een website die al bekend is bij veel Nederlanders. Daar moet een subpagina komen met een concrete checklist voor de veiligheid van slimme apparatuur, zoals welke updates gebruikers mogelijk moeten installeren.

Verantwoordelijkheid blijft bij fabrikant

Aerdts benadrukte dat de apk gebruikers niet ontslaat van eigen waakzaamheid, maar dat de CRA vooral bedoeld is om fabrikanten verantwoordelijk te houden voor de veiligheid van hun producten. De digitale apk is dus vooral een hulpmiddel, geen vervanging van wettelijke verplichtingen die al bij de makers van apparaten liggen.

Pas in 2027 meer duidelijkheid

De staatssecretaris heeft toegezegd de Tweede Kamer in het eerste kwartaal van 2027 nader te informeren over de uitwerking. Hoe de digitale apk er precies uit komt te zien, welke apparaten worden getoetst en of er bijvoorbeeld een certificaat of score aan te pas komt, is nog niet bekend.

Onderdeel van bredere trend

De maatregel past in een groeiende aandacht voor de veiligheid van IoT-apparaten, van slimme deurbellen tot thermostaten. Met de CRA moeten fabrikanten voortaan security-by-design toepassen en gedurende de levenscyclus van een product beveiligingsupdates blijven leveren. De digitale apk moet consumenten helpen om daar zelf ook grip op te krijgen.

Phishing 2026: minder sms, meer e-mail en steeds persoonlijker

Het aantal meldingen van phishing is in de eerste helft van 2026 explosief gestegen. De Fraudehelpdesk ontving ruim 15.000 meldingen, tegenover circa 2.800 in dezelfde periode vorig jaar: een vervijfvoudiging. Oplichters beschikken volgens de organisatie over steeds meer gedetailleerde persoonsgegevens, waardoor ze slachtoffers via uiteenlopende kanalen overtuigender kunnen benaderen.

E-mail wint terrein op sms en telefoon

Opvallend is de verschuiving in de gebruikte kanalen. E-mail werd in 59 procent van de phishingmeldingen genoemd, tegenover 30 procent een jaar eerder. Phishing via sms en telefoon nam juist af, terwijl WhatsApp licht toenam. Volgens de Fraudehelpdesk wisselen criminelen voortdurend van kanaal zodra dat in hun voordeel werkt.

Boekingsplatforms grootste slachtoffer

Phishing rond online boekingsplatforms steeg van 162 meldingen in de tweede helft van 2025 naar 1.072 in de eerste helft van 2026. Ruim 90 procent daarvan heeft betrekking op Booking.com. In 95 procent van deze gevallen werden consumenten via WhatsApp benaderd met opvallend gedetailleerde informatie over een bestaande reservering, waarna slachtoffers werd gevraagd hun boeking te bevestigen of een aanvullende betaling te doen via een meegestuurde link.

Datalekken vergroten geloofwaardigheid

De Fraudehelpdesk signaleert dat melders vaker aangeven dat criminelen beschikken over opvallend veel persoonlijke informatie, waardoor berichten moeilijker van echt te onderscheiden zijn. Deze ontwikkeling is niet los te zien van de vele datalekken van het afgelopen half jaar.

Financiële schade loopt fors op

Het aantal mensen dat daadwerkelijk geld verloor door phishing steeg van 124 naar 443. De gemelde schade groeide van ruim 113.000 naar bijna 492.000 euro. Via het callcenter van de Fraudehelpdesk kwamen 53.019 meldingen binnen, met een schadebedrag dat bijna verdubbelde tot 49,7 miljoen euro. Ook het aantal doorgestuurde verdachte e-mails via de valse-e-mailcheck steeg fors, van 275.977 naar 402.833.

Datalek bij Polarsteps: miljoenen reizigers maandenlang gevolgd

De populaire reisapp Polarsteps heeft zeker een halfjaar de gegevens van zijn gebruikers onvoldoende beschermd. Onderzoeksplatform Follow The Money (FTM) ontdekte dat via een lek in de beveiliging van de app reisinformatie van miljoenen reizigers kon worden verzameld, ook van diegenen die hun account op privé hadden gezet.

Lek via de API

De kwetsbaarheid zat in de Application Programming Interface (API) van de app: de technische koppeling waarmee Polarsteps gegevens uitwisselt met zijn servers. Deze zou normaal gesproken afgeschermd moeten zijn, maar bleek voor iedereen bereikbaar. Daardoor konden ook accounts worden gevolgd die door gebruikers bewust op privé waren gezet, zonder dat zij hier toestemming voor gaven. Het probleem kwam in oktober 2025 aan het licht dankzij de Franse cybersecurityonderzoeker Louis Couderc, die tijdens een reis door Zuidoost-Azië merkte dat hij via de API onbeperkt toegang had. Zijn melding aan Polarsteps zou niet serieus zijn opgepakt, waarna hij naar FTM stapte.

Namen, foto's en woonadressen

FTM wist via het lek de namen van 23 miljoen internationale gebruikers te achterhalen en kreeg toegang tot honderden miljoenen foto's en video's, inclusief miljarden gps-locaties uit miljoenen reizen. In sommige gevallen waren zelfs woonadressen te herleiden. Opvallend: wie FTM als ongewenste volger verwijderde, was daarmee nog niet beschermd, want de toegang via de lekke API bleef gewoon bestaan.

Ook militairen gevolgd

FTM ontdekte bovendien dat tientallen militairen via de app te volgen waren, tot aan hun woonadres en NAVO-missies toe. Omdat inlichtingendiensten in dit soort locatiedata geïnteresseerd zijn, noemt het platform dit een serieus risico.

Reactie van Polarsteps

Polarsteps ontkent dat er sprake is van een datalek en stelt dat er geen wachtwoorden zijn buitgemaakt en dat niemand toegang kreeg tot accounts zelf. Volgens het bedrijf ging het deels om data die gebruikers zelf openbaar hadden gedeeld. Wel is de beveiliging van de API inmiddels aangescherpt en is Polarsteps hierover in gesprek met de Autoriteit Persoonsgegevens.

AI en nieuwe hackergeneratie vergroten cyberdreiging voor Nederland

De digitale dreiging voor Nederland verandert in hoog tempo. Dat blijkt uit het tweejaarlijkse Cybercrimebeeld Nederland (CCBN) 2026 van politie en Openbaar Ministerie, dat op 3 september werd gepresenteerd. De conclusie is helder: cybercrime is grenzeloos, en zowel statelijke actoren als een nieuwe generatie jonge criminelen maken steeds vaker gebruik van kunstmatige intelligentie om aanvallen sneller en op grotere schaal uit te voeren.

2,5 miljoen Nederlandse slachtoffers

De cijfers liegen er niet om: in 2025 werden naar schatting 2,5 miljoen Nederlanders slachtoffer van cybercrime en/of een online vorm van oplichting, fraude, bedreiging of intimidatie. Omdat criminelen vanuit elk land ter wereld Nederlandse burgers, bedrijven en organisaties kunnen raken, benadrukken politie en OM de noodzaak van een brede, internationale aanpak waarin publieke en private partijen samenwerken.

Hybride criminaliteit en criminele toeleveringsketens

Een opvallende trend is dat verschillende dadertypes steeds vaker door elkaar heen lopen. Statelijke actoren zoeken vaker samenwerking met hacktivisten en cybercriminelen, wat leidt tot wat het rapport "hybride vormen van criminaliteit" noemt. Zo werden in 2025 in Den Haag twee zeventienjarigen aangehouden op verdenking van het in kaart brengen van wifi-netwerken van overheidsinstanties, vermoedelijk ten behoeve van een pro-Russische hackersgroep. Ook ontstaan er steeds vaker "criminele toeleveringsketens": daders, technische hulpmiddelen en criminele diensten worden gecombineerd tot een flexibele aanvalsketen. Technische kennis is bovendien steeds vaker gewoon te koop, waardoor ook minder ervaren daders complexe aanvallen kunnen uitvoeren.

AI als katalysator

Kunstmatige intelligentie wordt in het rapport expliciet omschreven als "katalysator van cybercrime". AI maakt het mogelijk om phishingberichten en oplichtingspogingen overtuigender en persoonlijker te maken, terwijl gestolen data uit eerdere hacks wordt gecombineerd met nieuw buitgemaakte gegevens. Landelijk officier van justitie Cybercrime Christa de Pagter waarschuwt dat criminelen zich zo bijvoorbeeld voordoen als een bank of cryptoplatform, en slachtoffers met social engineering en kunstmatige urgentie onder druk zetten om direct te handelen.

Jonge, westerse hackers

Nieuw is de opkomst van groepen jonge, westerse cybercriminelen die zich specialiseren in data- en cryptodiefstal. Deze jongeren maken deel uit van dynamische online netwerken zoals het zogenoemde "Hacker Com", waarin kennis, diensten en gestolen gegevens worden uitgewisseld. Hun drijfveren zijn vooral financieel gewin en sociale status binnen die netwerken.

Politie en OM benadrukken dat alleen een gezamenlijke, grensoverschrijdende aanpak deze snel evoluerende dreiging het hoofd kan bieden.

Microsoft Defender: Is gratis genoeg, of betaal je voor schijnzekerheid?

Jarenlang was het advies simpel: installeer meteen een andere virusscanner. Die tijd is voorbij. Microsoft Defender, standaard in Windows 10 en 11, is volwassen geworden en scoort in onafhankelijke tests van AV-TEST en AV-Comparatives structureel boven de 99% detectie bij zowel zero-day malware als bekende dreigingen. Voor de meeste thuisgebruikers is de vraag dus niet meer of Defender werkt, maar wanneer je meer nodig hebt.

Wat krijg je? Defender biedt real-time bescherming, cloud-gebaseerde analyse, firewall, ransomware-bescherming via Controlled Folder Access, en integratie met SmartScreen tegen phishing. Omdat het diep in de kernel zit, is het licht, stabiel en zonder irritante upsell-pop-ups. In combinatie met gezond verstand en een up-to-date Windows is dat voor 80% van de gebruikers voldoende. Waar betaalde pakketten als Bitdefender, ESET of Norton het verschil maken, is niet zozeer de virusdetectie, maar de laag eromheen.

Wanneer wél overstappen naar een betaalpakket:

1. Je wilt meer dan antivirus. Betaalde suites bundelen zaken als onbeperkte VPN, wachtwoordmanager, ouderlijk toezicht, identiteitsbewaking en bescherming tegen webcam-hijacking. Defender heeft dit niet of slechts in basisvorm.

2. Je bent een aantrekkelijk doelwit. Werk je met gevoelige bedrijfsdata, crypto of ben je MKB'er zonder IT-beheer? Dan bieden betaalde pakketten vaak betere EDR-functionaliteit, sneller support en centrale dashboards.

3. Cross-platform. Gebruik je naast Windows ook intensief macOS, Android en iOS? Defender voor particulieren is daar beperkt. Een betaald pakket dekt al je apparaten onder één licentie.

Conclusie: Voor de gemiddelde thuisgebruiker die veilig surft, geen verdachte bijlagen opent en Windows Update aan laat staan, is Microsoft Defender in 2026 meer dan voldoende. Het is geen noodoplossing meer, maar een volwaardige basisbescherming. Investeer je 30 tot 60 euro per jaar pas als je behoefte hebt aan extra gemak, privacy-tools en gelaagde bescherming buiten alleen malware. Betaal dus niet voor betere detectie, maar voor een bredere digitale kluis.

 

Patiëntdata en Chinese medische apparatuur: hoe veilig is dat eigenlijk?

Apparatuur van Chinese fabrikanten zoals Mindray duikt steeds vaker op in Europese ziekenhuizen — van echo-apparaten tot systemen die patiënten continu monitoren. Critici maken zich zorgen over wat er met die gevoelige gegevens gebeurt. VVD-Europarlementariër Bart Groothuis noemde patiëntdata eerder al "de meest gevoelige data die een mens bezit", die je niet zou moeten delen met een land waar de centrale macht overal bij kan.

Mindray zelf stelt dat patiëntgegevens niet buiten Europa worden opgeslagen en dat het bedrijf zich aan Europese regelgeving houdt, maar juristen wijzen erop dat de privacyverklaringen van het bedrijf opvallend vaag zijn geformuleerd voor iets dat juridisch gezien heel precies te omschrijven is.

Een concreet lek: de Contec-patiëntmonitor

Het risico is niet alleen theoretisch. Amerikaanse toezichthouders troffen een verborgen achterdeur aan in de CMS8000-patiëntmonitor van het Chinese Contec: een hardgecodeerd IP-adres omzeilde de netwerkinstellingen en gaf externe partijen ongeautoriseerde toegang tot het apparaat, inclusief de mogelijkheid om patiëntgegevens te laten weglekken naar een onbekend extern netwerk. Het incident geldt inmiddels als schoolvoorbeeld van hoe medische hardware een sluipweg kan vormen het ziekenhuisnetwerk in.

Regelgeving loopt achter de feiten aan

Binnen de EU moeten fabrikanten sinds augustus 2025 voldoen aan cybersecurity-eisen uit de Radio Equipment Directive, en vanaf september 2026 gelden onder de Cyber Resilience Act ook verplichtingen om kwetsbaarheden te melden — ook voor apparatuur die al op de markt is. Daarnaast verplicht China's eigen Personal Information Protection Law juist weer dat gezondheidsdata van Chinese burgers op Chinese servers blijft, wat de vraag oproept hoe wederkerig die bescherming eigenlijk is. Voor Nederlandse zorgorganisaties blijft de praktische conclusie hetzelfde: verouderde systemen en beperkte kennis van beveiligingsvereisten maken elke externe afhankelijkheid — ongeacht land van herkomst — een risico dat actief beheerd moet worden.

DNS-vergiftigingscampagne maakt wifi-plekken in de horeca onbruikbaar

Beveiligingsonderzoekers van ReliaQuest hebben een grootschalige DNS-vergiftigingscampagne blootgelegd die gastwifi in hotels en congrescentra ombouwt tot een aanvalswapen. Zonder phishingmail of malware op het apparaat van het slachtoffer weten aanvallers zakelijke Microsoft 365-accounts te kapen — alleen door het inloggen op het wifi-netwerk zelf.

Hoe de aanval werkt

De aanvallers richten zich niet op individuele apparaten, maar op de captive portal-appliances die gastwifi beheren in hotels en vergaderlocaties. Via blootgestelde beheerinterfaces en zwakke of standaard wachtwoorden krijgen ze toegang tot deze gateways. Vervolgens passen ze de DNS-instellingen aan, zodat al het verkeer van iedere gast op dat netwerk wordt omgeleid naar servers van de aanvallers — inclusief nepversies van Microsoft-inlogpagina's op domeinen als m365-owa.com en ms365-live.com.

Wereldwijde spreiding

De campagne is actief sinds ten minste juni 2026 en is aangetroffen bij hotels in meerdere Amerikaanse steden, India en Saoedi-Arabië. Het verkeer naar de besmette gateways kwam van organisaties uit uiteenlopende sectoren — financiële dienstverlening, juridische kantoren, zorg, energie en detailhandel — wat erop wijst dat niet één branche wordt geviseerd, maar reizende werknemers in het algemeen. Onderzoekers zien overeenkomsten met tactieken van de aan Rusland gelinkte groep APT28 (ook bekend als Fancy Bear), al ontbreekt vooralsnog harde bewijsvoering voor die toeschrijving.

Waarom gewone bescherming faalt

Een publieke DNS-resolver instellen helpt hier niet: de aanvraag verlaat het apparaat alsnog onversleuteld en de gateway kan die onderscheppen en manipuleren. Ook een terugval naar gewone DNS terwijl versleutelde DNS actief is, biedt geen bescherming. Effectief is alleen een always-on VPN in full-tunnel modus, die al het verkeer — inclusief DNS-verzoeken — via het bedrijfsnetwerk laat lopen voordat het de horecagateway bereikt.

Advies voor reizigers

Wie voor werk in hotels of op congressen verbindt, doet er goed aan een VPN standaard actief te houden, of simpelweg de mobiele hotspot van de telefoon te gebruiken in plaats van het gastnetwerk.

Ransomware in onderwijs: 85% start met gestolen identiteit

Onderwijsinstellingen worden vaker dan andere sectoren binnengehaald via gestolen identiteiten. Uit het jaarlijkse State of Ransomware in Education 2026-rapport van Sophos blijkt dat bij 85 procent van de ransomware-aanvallen op scholen, hogescholen en universiteiten identiteitsgerichte technieken zijn gebruikt — denk aan kwaadwillige e-mails, phishing, gestolen inloggegevens en bruteforce-aanvallen. Dat ligt boven het sectoroverstijgende gemiddelde van 79 procent.

E-mail blijft de zwakke schakel

Kwaadwillige e-mail vormt in beide onderwijssegmenten de belangrijkste technische oorzaak: 31 procent in het lager onderwijs en 29 procent in het hoger onderwijs. Veelzeggend is ook dat 77 procent van de hogeronderwijsinstellingen en 71 procent van de scholen het ransomware-incident tegelijk beschouwde als hun ernstigste identiteitsgerelateerde aanval van het jaar.

Herstel duurt langer, schade loopt op

Onderwijsinstellingen komen trager over zulke aanvallen heen dan andere sectoren. Ruim een kwart heeft één tot drie maanden nodig voor volledig herstel, bijna het dubbele van het sectorgemiddelde. In het lager onderwijs had 31 procent zelfs minstens een maand nodig — het hoogste percentage van alle onderzochte sectoren. Ook het aandeel aanvallen dat eindigt in versleutelde data loopt fors op: in het lager onderwijs verdubbelde dit ruim, van 29 procent in 2025 naar 61 procent nu. Herstelkosten liggen gemiddeld op 2,26 miljoen dollar, ruim een half miljoen boven het sectoroverstijgende gemiddelde.

Kennis en capaciteit schieten tekort

Een belangrijke verklaring ligt in beperkte middelen: meer dan de helft van de hogeronderwijsinstellingen zegt onvoldoende kennis of ervaring in huis te hebben om aanvallen tijdig te detecteren en te stoppen. Sophos-CISO Ross McKerchar wijst erop dat aanvallers geen koevoet meer nodig hebben zodra ze sleutels — oftewel identiteiten — kunnen stelen, en dat AI de snelheid en schaal van dit soort aanvallen verder vergroot. Instellingen die identiteit als centrale beveiligingsmaatregel behandelen en dit combineren met geïntegreerde detectie, blijken het meest weerbaar.

Microsoft Defender-driver kan worden misbruikt om systemen te compromitteren

Onderzoekers van Check Point Research hebben een techniek ontdekt waarbij een legitieme, door Microsoft ondertekende driver van Microsoft Defender wordt omgebouwd tot aanvalswapen. De bevindingen, "BTR Reforged" gedoopt, laten zien dat aanvallers met voldoende rechten beveiligingssoftware op kernelniveau kunnen uitschakelen zonder gebruik te maken van een bekend beveiligingslek.

Wat is BTR.sys?

De Boot-Time Removal-driver (BTR.sys) is onderdeel van Defender en wordt ingezet wanneer malware niet tijdens een lopende Windows-sessie verwijderd kan worden, bijvoorbeeld omdat een bestand of registersleutel vergrendeld is. De driver wordt dan tijdelijk met een willekeurige naam geladen vlak vóór Windows volledig opstart, voert de opruimactie uit en verdwijnt weer spoorloos.

Geen kwetsbaarheid, wel misbruik

Onderzoeker Jiří Vinopal ontdekte dat BTR.sys een RC4-versleutelde configuratie leest en op basis daarvan willekeurige bestands- en registeroperaties op kernelniveau uitvoert. Een aanvaller met beheerdersrechten en de zogeheten SeLoadDriverPrivilege kan die configuratie zelf samenstellen en de driver vroegtijdig laten laden. Zo kan Tamper Protection worden omzeild, kunnen EDR- en antivirusonderdelen worden verwijderd nog voordat ze actief zijn, en kunnen aanvallers zich blijvend toegang verschaffen. Er is dus geen sprake van een kwetsbaarheid of een kwetsbare externe driver ("bring your own vulnerable driver"), maar van misbruik van functionaliteit die al in Defender zit ingebouwd.

Lastig te patchen

Omdat BTR.sys een verplicht onderdeel van Defender is, kan de driver niet zomaar op de blocklist voor kwetsbare drivers worden gezet zonder Defender zelf te beschadigen. Microsoft (MSRC) bevestigde de bevindingen, maar ziet vooralsnog geen aanleiding voor een spoedpatch omdat de techniek al bestaande beheerdersrechten vereist. De methode raakt Windows-versies van Windows 7 tot en met Windows 11 25H2. Er is geen bewijs gevonden dat de techniek al in het wild wordt gebruikt; Check Point presenteerde de bevindingen op Black Hat USA en DEF CON in Las Vegas.

GigaWiper: malware die niet alleen bespioneert, maar je pc vernietigt

Een nieuwe Windows-malware zorgt voor onrust onder cybersecurity-experts. GigaWiper combineert spionage, remote access en verschillende vernietigingsmechanismen in één krachtig pakket. Microsoft ontdekte de malware tijdens onderzoek naar aanvallen die al sinds oktober 2025 werden waargenomen.

Van spionage naar totale vernietiging

GigaWiper is geen gewone wiper die simpelweg bestanden verwijdert. De malware functioneert als een uitgebreide backdoor waarmee aanvallers op afstand controle over een besmet systeem kunnen krijgen. Zo kan de malware onder meer screenshots maken, schermactiviteiten vastleggen, systeeminformatie verzamelen en processen en Windows-services beheren. Ook remote bediening van het systeem behoort tot de mogelijkheden.

Het meest angstaanjagende onderdeel is echter de vernietigingsfunctie. GigaWiper beschikt over meerdere manieren om gegevens onherstelbaar te vernietigen. Zo kan het rechtstreeks gegevens op schijven overschrijven en partitie-informatie verwijderen. Daarnaast bevat het een ransomware-achtige functie die bestanden versleutelt, maar de gebruikte sleutel vervolgens niet bewaart. Betalen voor ontsleuteling heeft daardoor geen zin: de gegevens zijn simpelweg verloren.

Vermomd als OneDrive

GigaWiper probeert bovendien niet direct op te vallen. Onderzoekers hebben vastgesteld dat de malware zich onder meer kan voordoen als een geplande OneDrive Update-taak. Dat maakt detectie lastiger en geeft aanvallers de mogelijkheid om langere tijd aanwezig te blijven.

Vooral organisaties lopen risico

Vooralsnog lijkt GigaWiper vooral bedoeld voor gerichte aanvallen op organisaties. De malware moet bovendien eerst toegang krijgen tot een systeem voordat de destructieve functies kunnen worden ingezet. Dat betekent dat goede beveiliging aan de voorkant essentieel blijft.

Voor bedrijven zijn netwerksegmentatie, sterke authenticatie, actuele beveiligingssoftware en vooral offline of onveranderbare back-ups belangrijke verdedigingsmaatregelen. Want bij malware als GigaWiper is een back-up niet alleen handig bij herstel: het kan het verschil betekenen tussen een incident en een complete digitale ramp.

Van code naar consult: Noord-Koreaanse remote workers duiken op in sales, zorg en marketing

Jarenlang was het profiel bekend: een zogenaamde senior developer met een perfecte GitHub-historie, Amerikaans accent in een Zoom-call en een salaris dat via omwegen in Pyongyang belandt. Maar dat profiel is niet langer houdbaar. Noord-Koreaanse remote workers verbreden hun jachtterrein ver voorbij IT.

Onderzoek van securitybedrijf Huntress bevestigt de trend. Alleen al in 2026 ondersteunde Huntress vijf onderzoeken waarin vermoedelijke DPRK-werknemers werden geïdentificeerd bij partnerorganisaties. Het ging daarbij niet alleen om IT-rollen, maar expliciet om functies in verkoop, marketing en de medische beroepsgroep. Het is een logische evolutie. Na jaren van sancties en publieke awareness rond het Famous Chollima-model, waarbij duizenden geschoolde Noord-Koreanen met gestolen identiteiten westerse bedrijven binnendringen om geld te verdienen voor het regime van Kim Jong Un, wordt de concurrentie in IT-rollen groter en de detectie beter. De overstap naar niet-technische functies biedt nieuwe kansen en minder technische screening.

Twee casussen die het patroon blootleggen
1. Zorgsector, februari 2026
Een Australische partner meldde drie medewerkers die zich voordeden als Chinezen. Huntress analyseerde zes maanden aan Microsoft 365 audit logs en zag direct afwijkingen: alle drie logden consequent in via Astrill VPN, een VPN die eerder publiek is gedocumenteerd als gebruikt door DPRK-campagnes, gecombineerd met commerciële proxy-dienst IPRoyal en WorkTitans B.V., een bulletproof-hosting partij.

Nog veelzeggender was het gedrag: minder dan 50% van de activiteit vond plaats tijdens lokale kantooruren, met een piek om exact middernacht UTC - dat is 9 uur 's ochtends in Pyongyang.

In OneDrive stonden de onboarding-documenten: een Chinese ID-kaart, paspoort en een energierekening. Op het oog legitiem, maar forensisch een ramp. Beide paspoorten waren uitgegeven in Shenzhen met slechts één dag verschil, beide ID-kaarten waren exact even lang geldig en uitgegeven door hetzelfde politiebureau (Songgang Police Station), beide personen woonden in dezelfde straat. De metadata verraadde dat beide pasfoto's 8 minuten na elkaar met dezelfde iPhone 15 Pro Max waren gemaakt, met een tijdzone UTC+3. De energierekeningen bevatten dezelfde vertaalfouten - "clutter" werd "dlutter" en "hassle" werd "hassic" - en kwamen van een goedkoop online template voor een Chinese State Grid-rekening, inclusief links naar Arizona Public Service.

2. Financial services, augustus 2026
Een andere casus betrof een recent onboarded medewerker. Forensisch onderzoek toonde een klassieke laptop farm-constructie: na levering werd de laptop eerst verbonden met een GL.iNet travel router, daarna met een residentieel WiFi-netwerk genaamd "Pickle_Rick", om vervolgens binnen enkele uren te worden gekoppeld aan een PiKVM V4 Mini - een Raspberry Pi-gebaseerde KVM-over-IP die volledige remote controle op hardware-niveau geeft, zelfs voor de OS-boot. Meerdere intelligence-rapporten linken PiKVM expliciet aan DPRK-werknemers.

Vervolgens werd de laptop bedraad aangesloten en nooit meer op WiFi gezien: teken dat hij in een rek met tientallen andere laptops is geplaatst. De werknemer testte microfoon en audio, checkte zijn externe IP via ip.me vlak voor een Zoom-meeting, en downloadde een profielfoto via SendGB die na reverse image search een gestolen en bewerkte GitHub-foto bleek te zijn.

Waarom dit zorgelijk is
De verschuiving naar sales, marketing en zelfs medische functies maakt detectie exponentieel moeilijker. Een IT-afdeling kijkt naar vreemde USB-devices, ongebruikelijke ASNs en commits op GitHub. Een salesmanager doet dat niet. Toch zijn de risico's hetzelfde of groter: toegang tot klantdata en CRM-systemen, toegang tot medische dossiers, mogelijkheid tot business email compromise, data-exfiltratie of het installeren van een persistente backdoor voor latere afpersing. Huntress waarschuwt expliciet dat DPRK-werknemers niet alleen loon doorsluizen, maar in sommige gevallen ook data stelen of malware deployen nadat ze ontdekt zijn.

Wat moet je checken?
Voor SOC-teams en hiring managers:

Identiteitsvalidatie is geen formaliteit. Let op documenten die te nieuw zijn, te dicht bij elkaar zijn uitgegeven of dezelfde foto-hoek gebruiken. Vraag om een live video-verificatie met een lokaal ID-check.
Kijk naar infrastructuur, niet alleen naar de persoon. Astrill VPN, commerciële residentiële proxies, travel routers en PiKVM/Guermok capture cards zijn sterke indicatoren.
Analyseer werktijden. Consistente activiteit buiten kantooruren met een piek rond 00:00-02:00 UTC is een klassiek patroon.
Doe OSINT op profielfoto's. Reverse image search levert nog steeds treffers op.
De tijd dat je alleen je developers hoefde te screenen op Noord-Koreaanse infiltratie is voorbij. Elke remote vacature is nu een potentieel doelwit.

Het onschuldige .svg-bestand is nu het gevaarlijkste wapen in je inbox. Kwaadaardige ‘afbeeldingen’ nieuwe favoriete wapen van phishers.

De nieuwe favoriete bijlage van cybercriminelen is geen .zip of .doc meer, maar een plaatje. Security-onderzoekers zien een sterke stijging in phishingcampagnes die Scalable Vector Graphics (SVG) misbruiken om kwaadaardige JavaScript-code langs e-mailbeveiliging te smokkelen.

Dat werkt omdat een SVG geen foto is, maar code. Waar JPEG of PNG uit pixels bestaan, is een SVG een XML-document dat vectorpaden beschrijft. Het kan daardoor <script>-tags, onload-handlers en DOM-interacties bevatten. In een browser wordt het geen statisch plaatje, maar actieve content. En veel e-mailgateways zien dat niet. “Many security solutions and email filters fail to deeply inspect SVG content beyond basic MIME-type checks, allowing malicious SVG attachments to bypass detection,” schrijft Cloudforce One, de threat intel-tak van Cloudflare.

De aanvallen vallen grofweg in drie smaken:

1. Redirectors. De SVG bevat obfuscated JavaScript dat bij het openen direct doorstuurt naar een credential harvesting-site. Vaak gehost op Dropbox, Google Drive of misbruikte serverless diensten als Cloudflare Workers. Bestandsnamen als voicemail_vrecording.svg of factuur_april.svg wekken vertrouwen, de qrc-parameter met Base64-gecodeerd e-mailadres zorgt voor tracking en het voorinvullen van het valse Microsoft 365-inlogscherm.

2. Self-contained phishing pages. De hele neplogin zit Base64-gecodeerd ín de SVG zelf. JavaScript decodeert en injecteert de HTML direct in de DOM. Er is geen externe URL nodig, waardoor reputatie-filters falen. Slachtoffers vullen hun wachtwoord in en het formulier POST het stil naar de aanvaller.

3. DOM-injectie en script abuse. SVG's die via user-uploads op vertrouwde portals terechtkomen en daar, bij gebrek aan goede sanitization en zwakke Content Security Policy, cookies stelen, toetsaanslagen loggen of fake overlays tonen.

Volgens Cloudflare krijgt de maakindustrie meer dan de helft van de aanvallen te verwerken, gevolgd door de financiële sector. Vaak gaat het om hergebruikte kits; identieke payloads met alleen een andere bestandsnaam duiden op Phishing-as-a-Service.

Wat kun je doen?

Blokkeer SVG-bijlagen standaard op de mailgateway tenzij zakelijk noodzakelijk, forceer weergave via een sandboxed viewer die geen scripts uitvoert, dwing strikte CSP en SVG-sanitization af op alle upload-portals, en train gebruikers: een .svg is geen onschuldig plaatje. Het is een klein programma dat doet alsof het een plaatje is.