Witte DrayTek Vigor 2620 wifi-router met twee antennes op een donkere ondergrond
Nieuws7 oktober · 14:154 min leestijd

AIVD en MIVD verwachten meer Chinese aanvallen via edge-apparaten

De AIVD en MIVD verwachten meer Chinese aanvallen via kwetsbare firewalls, VPN-gateways en andere edge-apparaten. Hun advies legt uit hoe inventarisatie, patchkeuzes en centrale logging de schade kunnen beperken.

AIVD en MIVD verwachten de komende jaren meer Chinese aanvallen via kwetsbare, internetgerichte edge-apparaten, zoals firewalls, VPN-gateways en portals, en publiceren op 7 oktober een gezamenlijk advies.

Een firewall of VPN-gateway die aan het internet hangt, vraagt om een actuele inventaris, een aangewezen beheerder en een plan voor updates en logging. Zonder die gegevens weet een organisatie niet welke ingang bereikbaar is, wie een lek kan verhelpen of wat er na een incident is gebeurd.

Elke organisatie heeft iets aan de netwerkrand

Edge-apparaten verbinden interne netwerken met het internet. Het gaat onder meer om firewalls, VPN-servers, routers en portals. Het NCSC schrijft dat elke organisatie met een internetverbinding minstens één edge device gebruikt. Daarmee is ook voor een klein bedrijf duidelijk welke apparaten een route naar interne diensten vormen.

De AIVD en MIVD zeggen dat Chinese actoren westerse apparaten technisch bestuderen en soms toegang hebben tot broncode van producten. Daarmee kunnen zij fouten opsporen voordat de fabrikant die kent. De diensten wijzen ook op Chinese bedrijven en kennisinstellingen die onderzoek naar kwetsbaarheden en direct inzetbare aanvalscode ondersteunen. AI kan dat werk versnellen. De waarschuwing richt zich vooral op apparaten die organisaties zelf aan de netwerkgrens hebben staan.

De gezamenlijke waarschuwing van 24 september legde de nadruk op AI; daarin vroegen de diensten om patchbeheer, logging en zicht op de IT-omgeving. Het nieuwe advies zet de apparaten centraal die vaak rechtstreeks bereikbaar zijn vanaf buiten.

Updates moeten passen bij het proces

De diensten verwachten misbruik van onbekende kwetsbaarheden en van bekende fouten die aanvallers snel tot aanvalsmiddel kunnen maken. Een beveiligingsupdate blijft daarom belangrijk. Tegelijk kan een update van een edge-apparaat de verbinding met bedrijfsprocessen tijdelijk verstoren. Het advies vraagt organisaties de winst van snel ingrijpen af te wegen tegen mogelijke instabiliteit in applicaties en systemen.

Dat vraagt vooraf afspraken over wie een kwetsbaarheid beoordeelt, hoe een update wordt getest en wie over eventuele uitval beslist. Het NCSC adviseert ook om in kaart te brengen welke gegevens, producten en processen via ieder edge device bereikbaar zijn. Zo wordt duidelijk welke verbindingen eerst aandacht nodig hebben als een fabrikant een lek meldt.

De diensten noemen een gelaagde verdediging met op maat ingestelde firewalls, inbraakdetectie, organisatiebrede multifactorauthenticatie, netwerksegmentatie en versleuteling. Apparatuur van verschillende leveranciers kan helpen voorkomen dat kennis van één productlijn meerdere verdedigingslagen tegelijk raakt. De vijflaagse cybersecuritycheck voor het MKB brengt onder meer toegang, netwerkapparatuur, software-afhankelijkheden en herstel op een rij.

Logs moeten buiten het apparaat worden bewaard

Bij incidenten blijken logbestanden geregeld te ontbreken, kort bewaard te worden of alleen lokaal op het getroffen apparaat te staan. Een aanvaller die binnen is, kan zulke lokale bestanden aanpassen of wissen. In het advies staan daarom centrale logging, securitymonitoring en forensische voorbereiding als concrete maatregelen.

De AIVD, MIVD en het NCSC adviseren essentiële netwerkapparaten hun logs naar een centraal systeem in een afgeschermd netwerksegment te laten sturen. Ze noemen minimaal een halfjaar bewaartijd, met een jaar of langer als voorkeur. Dat maakt het mogelijk om na een melding terug te zoeken wat een apparaat deed, ook wanneer het lokaal is opgeschoond.

De diensten adviseren bovendien monitoring met getrainde medewerkers en periodieke oefeningen. Voor forensisch onderzoek moeten personeel, procedures en benodigde gegevens vooraf klaarstaan. Aanvallen zijn niet volledig uit te sluiten. Voorbereiding kan voorkomen dat herstel en onderzoek beginnen met het zoeken naar een beheerder, een logbestand of een contractafspraak.

Gekaapte routers vormen ook een tussenlaag

De waarschuwing gaat over aanvallers die via kwetsbare edge-apparaten een netwerk binnendringen. Een gezamenlijke waarschuwing uit april beschreef ook een tweede rol voor zulke apparaten: Chinese actoren gebruiken gekaapte routers en andere apparaten om hun eigen verkeer om te leiden. Volgens het NCSC-UK en internationale partners bevatte het Raptor Train-netwerk in 2024 meer dan 200.000 besmette apparaten, waaronder routers, camera’s en andere IoT-apparaten.

Ze beschrijven verschillende functies van dezelfde apparaten. Een kwetsbare firewall kan een ingang naar het bedrijfsnetwerk zijn; een gekaapte router elders kan als tussenstation dienen om de herkomst van verkeer te verhullen. Eind augustus beschreef de inbeslagname van QScan- en QTRouter-domeinen hoe Chinese platforms gekaapte routers als proxy-infrastructuur gebruikten.

Schema toont hoe een aanvaller verkeer via gekaapte routers, IoT-apparaten en andere knooppunten naar een doel leidt. Bron: NCSC-UK
Schema toont hoe een aanvaller verkeer via gekaapte routers, IoT-apparaten en andere knooppunten naar een doel leidt. Bron: NCSC-UK

De waarschuwing noemt geen kwetsbare modellen

Het advies noemt geen specifieke producten, kwetsbaarheidsnummers of Nederlandse organisaties die nu zijn getroffen. De diensten publiceren ook geen getal voor de verwachte toename. Hun waarschuwing is een prognose op basis van inlichtingen over de kennis en werkwijze van Chinese actoren, geen melding dat elk internetgericht apparaat al is gecompromitteerd.

De bredere ontwikkeling is dat netwerkapparatuur tegelijk toegangspoort en onderdeel van aanvalsinfrastructuur kan zijn. De rand van een netwerk vraagt daarom om hetzelfde eigenaarschap als andere kritieke systemen: een bekende beheerder, een onderbouwde updatekeuze en logs die na een incident nog beschikbaar zijn. Dat bepaalt mede of een aanval alleen wordt gestopt of ook achteraf te reconstrueren is.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Grip op je netwerkbeheer

Ik help je de beheerinformatie achter digitale processen scherp te krijgen, van meedenken en ontwerpen tot systemen koppelen, bouwen en automatiseren. Waar dat kan, richt ik oplossingen self-hosted in zodat informatie bij jouw team blijft.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

AIVD en MIVD waarschuwen voor AI-cyberdreiging
Nieuws
2 min

24 sep 12:30

AIVD en MIVD waarschuwen voor AI-cyberdreiging

AIVD en MIVD waarschuwen dat AI cyberaanvallen versnelt en meer aanvallers toegang geeft. Voor bedrijven verschuift de urgentie naar patchbeheer, detectie en bestuurlijke aandacht voor digitale weerbaarheid.

Welke zakelijke accounts geef je een AI-browser, en waar moet hij stoppen
Gids
Uitgebreide gids16 min

30 aug 17:00

Welke zakelijke accounts geef je een AI-browser, en waar moet hij stoppen

Een AI-browser werkt met de sessies die al openstaan. Zo sorteer je je zakelijke systemen in drie bakken, geef je de agent eigen accounts waar dat kan, en zet je grenzen die je achteraf terugziet.

VS neemt domeinen van Chinese hackplatforms QScan en QTRouter in beslag
Nieuws
6 min

27 aug 10:11

VS neemt domeinen van Chinese hackplatforms QScan en QTRouter in beslag

Justitie en de FBI namen de domeinen van QScan en QTRouter in beslag, twee Chinese platforms die gekaapte routers en IoT-apparaten als dekmantel gebruikten. Wat dat betekent voor je edge-apparatuur en je beheercontract.

Je eigen mailserver is een aantrekkelijker doelwit voor spionage dan Microsoft 365
Inzicht
8 min

28 jul 17:00

Je eigen mailserver is een aantrekkelijker doelwit voor spionage dan Microsoft 365

Zelf je mail hosten geeft je de controle terug, maar ook een doelwitprofiel en een verdedigingsplicht die niemand inkoopt. Waarom soevereine e-mail vooral een inkoopbeslissing is.

Toen Amerikaanse AI je pentester weigerde, koos je al voor Beijing: guardrails zijn een inkoopbeslissing, geen bug
Inzicht
7 min

24 jul 09:00

Toen Amerikaanse AI je pentester weigerde, koos je al voor Beijing: guardrails zijn een inkoopbeslissing, geen bug

Toen Amerikaanse modellen de code-analyse weigerden, greep Hugging Face naar het Chinese GLM. Dat moment laat zien dat welk AI-model je beveiliging draait geen neutrale technische keuze is, maar een inkoop- en soevereiniteitsbeslissing die je leverancier voor je invult.

Modat en NCSC vinden 8.547 online bereikbare systemen
Nieuws
4 min

7 okt 04:11

Modat en NCSC vinden 8.547 online bereikbare systemen

Een scan van Modat en het NCSC koppelt 8.547 internetbereikbare systemen aan wind- en zonneparken in Europa. In Nederland zijn dat er 141, maar het onderzoek telt systemen, geen turbines of bewezen stuurrechten.