Politie en het Openbaar Ministerie zien een nieuwe generatie jonge, westerse cybercriminelen die toegang tot bedrijfssystemen vooral via menselijke manipulatie realiseert, staat in het Cybercrimebeeld Nederland 2026 dat op 3 september verscheen.
Dat verplaatst de zwakke plek in een Nederlandse organisatie. Niet de ongepatchte server is het startpunt, maar de medewerker die een beller aan de lijn krijgt die klinkt als de eigen IT-afdeling. Het rapport noemt e-mail, chatbericht en telefoon als de kanalen waarmee deze groepen zich toegang laten verlenen, met SIM-swapping als variant. Voor elke organisatie met een helpdesk, klantenservice of servicedesk verschuift de belangrijkste beveiligingsvraag daarmee naar verificatie. Hoe stel je vast wie er belt, voordat er een code, een wachtwoordreset of een goedkeuring over de lijn gaat?

De schaal eronder groeit gestaag. In 2025 werd 17 procent van de Nederlandse bevolking slachtoffer van een vorm van online criminaliteit, zo'n 2,5 miljoen mensen; in 2023 was dat nog 16 procent. Het CCBN verschijnt eens per twee jaar en is opgebouwd uit opsporingsonderzoeken, strafzaken en expertinterviews van politie en OM.
Hacker Com groeide van honderden naar duizenden leden
Politie en OM gebruiken het label Hacker Com voor een los samenhangend netwerk van vooral minderjarige mannen die elkaar vinden op Telegram en Discord. Sinds 2018 groeide dat netwerk van honderden naar duizenden leden, overwegend uit westerse landen, en waarschijnlijk zitten er ook Nederlanders bij. Ze bewegen zich door het hele spectrum: online oplichting, identiteitsfraude, doxing, handel in gestolen gegevens, cryptodiefstal en ransomware.
Onder die noemer vallen groeperingen als Shiny Hunters, Scattered Spider, Team PCP en Lapsus. In Nederland vielen Hacker Com-groepen zeer waarschijnlijk KLM, BCD Travel en zeven universiteiten aan, naast de afpersing van Odido waarbij data van meer dan zes miljoen klanten werd gestolen. De afpersing van Marks & Spencer door leden van Scattered Spider kostte in 2025 348 miljoen euro. Twee Britse leden kregen dit jaar 5,5 jaar cel voor een aanval op vervoersbedrijf Transport for London, waarbij gegevens van tien miljoen mensen werden buitgemaakt.
Bij Odido was het startpunt een telefoontje. Vlak voor de hack belde een Nederlandssprekende man de klantenservice, deed zich voor als IT-medewerker van Odido en kreeg zo inloggegevens los. Dat de politie in de opname van dat gesprek sterke aanwijzingen ziet voor Nederlandse daders, was in juli al de tussenstand van het onderzoek. Het CCBN tilt die ene casus nu op naar een landelijk daderbeeld.
De techniek eromheen wordt ondertussen wel verfijnder. Shiny Hunters gebruikt een variant waarbij medewerkers telefonisch een frauduleuze OAuth-app goedkeuren en de aanval wachtwoorden en MFA volledig omzeilt, omdat het slachtoffer de toegang zelf weggeeft.
AI verhoogt tempo en schaal, niet de aard
Kunstmatige intelligentie verandert cybercrime niet fundamenteel, schrijven politie en OM, maar vergroot snelheid, schaal en effectiviteit. De markt eronder is concreet. Sinds 2023 circuleert een kwaadaardig taalmodel dat voor 100 euro per maand deepfakes, malware, phishing en netwerkverkenning aanbiedt. In 2026 kwam via Telegram EvilTokens op de markt, een phishingdienst die voor 1.500 dollar panels en pagina's levert voor de overname van Microsoft 365-accounts.
Wat die dienst daarna doet, is het interessante deel. Zodra een slachtoffer toegang geeft tot zijn Microsoft-account, leest EvilTokens mee in Outlook, Teams, OneDrive en SharePoint, analyseert het e-mailverkeer, organisatiestructuren en chatgesprekken binnen seconden, en genereert het geloofwaardige vervolgberichten voor aanvallen elders in hetzelfde netwerk. Werk waar een mens uren over zou doen. Eén overgenomen account is daarmee geen incident meer, maar de eerste stap van een geautomatiseerde reeks.
Bij de spectaculairste voorbeelden van autonome AI plaatsen politie en OM zelf een rem. De gevallen waarin een AI-agent 80 tot 90 procent van een aanval zelfstandig uitvoerde, of binnen een uur een complete ransomware-aanval afrondde, zijn zelfgerapporteerd door bedrijven met een commercieel belang bij dreigingsclaims en niet onafhankelijk geverifieerd. Ze laten zich niet een op een vertalen naar direct risico.
Statelijke inmenging loopt via dezelfde jonge daders
De grens tussen cybercrime en nationale veiligheid vervaagt, omdat staten criminele netwerken instrueren, betalen of van infrastructuur voorzien. In 2025 werden in Nederland voor het eerst verdachten aangehouden die online zouden zijn geronseld door een pro-Russische hacktivistische groepering. Het OM verdenkt twee 17-jarigen van het in kaart brengen van wifi-netwerken van overheidsorganisaties in Den Haag voor een buitenlandse mogendheid, waarbij een van hen in cryptovaluta zou zijn betaald. Sinds mei 2025 staat op computervredebreuk voor een buitenlandse mogendheid maximaal acht en onder omstandigheden twaalf jaar cel.
Wat politie en OM organisaties aanraden
Het advies in het rapport blijft dicht bij de basis, en dat is geen understatement maar een keuze. Train personeel gericht op het herkennen van manipulatiepogingen en leg een uitgewerkt actieplan klaar. Breng de datahuishouding op orde en beperk datatoegang via segmentering, met als uitgangspunt dat aanvallers al binnen zijn of op een dag binnenkomen. Sla niet alle data op één plek op, zodat een geslaagde inbraak minder oplevert.
Twee praktische punten komen daarbovenop. Doe aangifte: in 2023 deed slechts 14 procent van de getroffen bedrijven met twee of meer werknemers dat, waardoor de politie patronen mist die tot daders leiden. En betaal geen losgeld. "Betalen biedt geen garantie dat criminelen gestolen gegevens daadwerkelijk verwijderen", zegt Stan Duijf, hoofd Operaties High Tech Crime bij de politie, in de toelichting van politie en OM. "Bovendien houd je met een betaling het verdienmodel van criminelen in stand."
De afstand tot de dader is kleiner geworden
De verschuiving die het CCBN vastlegt, gaat vooral over afstand. Het daderbeeld bestond lang uit ver weg opererende, technisch zwaar bewapende netwerken. Daar staat nu een Nederlandstalige tiener op Discord naast die met een geloofwaardig telefoontje verder komt dan met een exploit, en die bij conflicten ook fysiek geweld inzet tegen medewerkers van slachtofferorganisaties en onderzoekers.
Daarmee verhuist de beslissende maatregel van de firewall naar het script aan de balie. Wie mag zich telefonisch identificeren, welke stappen zijn dan verplicht, en wie mag een reset of een app-koppeling goedkeuren zonder tweede paar ogen. Die vraag kost geen securitybudget, en het antwoord bepaalt of de volgende Nederlandstalige beller binnenkomt.
Veelgestelde vragen
Verificatie als vast proces
Een helpdesk die onder tijdsdruk de juiste stappen zet, is geen kwestie van geheugen maar van ontwerp. Ik denk met je mee over hoe dat proces eruit moet zien, ontwerp het en bouw het in je eigen systemen, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
