Jonge man belt aan een bureau voor een computerscherm
Nieuws4 september · 10:095 min leestijd

Politie en OM zien jonge westerse daders via social engineering binnenkomen

Politie en OM zien een nieuwe generatie jonge, westerse cybercriminelen die via telefoon, chat en e-mail binnenkomt. Het Cybercrimebeeld Nederland 2026 verschuift de belangrijkste beveiligingsvraag naar de verificatie bij je eigen servicedesk.

Politie en het Openbaar Ministerie zien een nieuwe generatie jonge, westerse cybercriminelen die toegang tot bedrijfssystemen vooral via menselijke manipulatie realiseert, staat in het Cybercrimebeeld Nederland 2026 dat op 3 september verscheen.

Dat verplaatst de zwakke plek in een Nederlandse organisatie. Niet de ongepatchte server is het startpunt, maar de medewerker die een beller aan de lijn krijgt die klinkt als de eigen IT-afdeling. Het rapport noemt e-mail, chatbericht en telefoon als de kanalen waarmee deze groepen zich toegang laten verlenen, met SIM-swapping als variant. Voor elke organisatie met een helpdesk, klantenservice of servicedesk verschuift de belangrijkste beveiligingsvraag daarmee naar verificatie. Hoe stel je vast wie er belt, voordat er een code, een wachtwoordreset of een goedkeuring over de lijn gaat?

De omslag van het Cybercrimebeeld Nederland 2026 van politie en Openbaar Ministerie. (Bron: Openbaar Ministerie)
De omslag van het Cybercrimebeeld Nederland 2026 van politie en Openbaar Ministerie. (Bron: Openbaar Ministerie)

De schaal eronder groeit gestaag. In 2025 werd 17 procent van de Nederlandse bevolking slachtoffer van een vorm van online criminaliteit, zo'n 2,5 miljoen mensen; in 2023 was dat nog 16 procent. Het CCBN verschijnt eens per twee jaar en is opgebouwd uit opsporingsonderzoeken, strafzaken en expertinterviews van politie en OM.

Hacker Com groeide van honderden naar duizenden leden

Politie en OM gebruiken het label Hacker Com voor een los samenhangend netwerk van vooral minderjarige mannen die elkaar vinden op Telegram en Discord. Sinds 2018 groeide dat netwerk van honderden naar duizenden leden, overwegend uit westerse landen, en waarschijnlijk zitten er ook Nederlanders bij. Ze bewegen zich door het hele spectrum: online oplichting, identiteitsfraude, doxing, handel in gestolen gegevens, cryptodiefstal en ransomware.

Onder die noemer vallen groeperingen als Shiny Hunters, Scattered Spider, Team PCP en Lapsus. In Nederland vielen Hacker Com-groepen zeer waarschijnlijk KLM, BCD Travel en zeven universiteiten aan, naast de afpersing van Odido waarbij data van meer dan zes miljoen klanten werd gestolen. De afpersing van Marks & Spencer door leden van Scattered Spider kostte in 2025 348 miljoen euro. Twee Britse leden kregen dit jaar 5,5 jaar cel voor een aanval op vervoersbedrijf Transport for London, waarbij gegevens van tien miljoen mensen werden buitgemaakt.

Bij Odido was het startpunt een telefoontje. Vlak voor de hack belde een Nederlandssprekende man de klantenservice, deed zich voor als IT-medewerker van Odido en kreeg zo inloggegevens los. Dat de politie in de opname van dat gesprek sterke aanwijzingen ziet voor Nederlandse daders, was in juli al de tussenstand van het onderzoek. Het CCBN tilt die ene casus nu op naar een landelijk daderbeeld.

De techniek eromheen wordt ondertussen wel verfijnder. Shiny Hunters gebruikt een variant waarbij medewerkers telefonisch een frauduleuze OAuth-app goedkeuren en de aanval wachtwoorden en MFA volledig omzeilt, omdat het slachtoffer de toegang zelf weggeeft.

AI verhoogt tempo en schaal, niet de aard

Kunstmatige intelligentie verandert cybercrime niet fundamenteel, schrijven politie en OM, maar vergroot snelheid, schaal en effectiviteit. De markt eronder is concreet. Sinds 2023 circuleert een kwaadaardig taalmodel dat voor 100 euro per maand deepfakes, malware, phishing en netwerkverkenning aanbiedt. In 2026 kwam via Telegram EvilTokens op de markt, een phishingdienst die voor 1.500 dollar panels en pagina's levert voor de overname van Microsoft 365-accounts.

Wat die dienst daarna doet, is het interessante deel. Zodra een slachtoffer toegang geeft tot zijn Microsoft-account, leest EvilTokens mee in Outlook, Teams, OneDrive en SharePoint, analyseert het e-mailverkeer, organisatiestructuren en chatgesprekken binnen seconden, en genereert het geloofwaardige vervolgberichten voor aanvallen elders in hetzelfde netwerk. Werk waar een mens uren over zou doen. Eén overgenomen account is daarmee geen incident meer, maar de eerste stap van een geautomatiseerde reeks.

Bij de spectaculairste voorbeelden van autonome AI plaatsen politie en OM zelf een rem. De gevallen waarin een AI-agent 80 tot 90 procent van een aanval zelfstandig uitvoerde, of binnen een uur een complete ransomware-aanval afrondde, zijn zelfgerapporteerd door bedrijven met een commercieel belang bij dreigingsclaims en niet onafhankelijk geverifieerd. Ze laten zich niet een op een vertalen naar direct risico.

Statelijke inmenging loopt via dezelfde jonge daders

De grens tussen cybercrime en nationale veiligheid vervaagt, omdat staten criminele netwerken instrueren, betalen of van infrastructuur voorzien. In 2025 werden in Nederland voor het eerst verdachten aangehouden die online zouden zijn geronseld door een pro-Russische hacktivistische groepering. Het OM verdenkt twee 17-jarigen van het in kaart brengen van wifi-netwerken van overheidsorganisaties in Den Haag voor een buitenlandse mogendheid, waarbij een van hen in cryptovaluta zou zijn betaald. Sinds mei 2025 staat op computervredebreuk voor een buitenlandse mogendheid maximaal acht en onder omstandigheden twaalf jaar cel.

Wat politie en OM organisaties aanraden

Het advies in het rapport blijft dicht bij de basis, en dat is geen understatement maar een keuze. Train personeel gericht op het herkennen van manipulatiepogingen en leg een uitgewerkt actieplan klaar. Breng de datahuishouding op orde en beperk datatoegang via segmentering, met als uitgangspunt dat aanvallers al binnen zijn of op een dag binnenkomen. Sla niet alle data op één plek op, zodat een geslaagde inbraak minder oplevert.

Twee praktische punten komen daarbovenop. Doe aangifte: in 2023 deed slechts 14 procent van de getroffen bedrijven met twee of meer werknemers dat, waardoor de politie patronen mist die tot daders leiden. En betaal geen losgeld. "Betalen biedt geen garantie dat criminelen gestolen gegevens daadwerkelijk verwijderen", zegt Stan Duijf, hoofd Operaties High Tech Crime bij de politie, in de toelichting van politie en OM. "Bovendien houd je met een betaling het verdienmodel van criminelen in stand."

De afstand tot de dader is kleiner geworden

De verschuiving die het CCBN vastlegt, gaat vooral over afstand. Het daderbeeld bestond lang uit ver weg opererende, technisch zwaar bewapende netwerken. Daar staat nu een Nederlandstalige tiener op Discord naast die met een geloofwaardig telefoontje verder komt dan met een exploit, en die bij conflicten ook fysiek geweld inzet tegen medewerkers van slachtofferorganisaties en onderzoekers.

Daarmee verhuist de beslissende maatregel van de firewall naar het script aan de balie. Wie mag zich telefonisch identificeren, welke stappen zijn dan verplicht, en wie mag een reset of een app-koppeling goedkeuren zonder tweede paar ogen. Die vraag kost geen securitybudget, en het antwoord bepaalt of de volgende Nederlandstalige beller binnenkomt.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Verificatie als vast proces

Een helpdesk die onder tijdsdruk de juiste stappen zet, is geen kwestie van geheugen maar van ontwerp. Ik denk met je mee over hoe dat proces eruit moet zien, ontwerp het en bouw het in je eigen systemen, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

Proofpoint koppelt Microsoft 365 aan insider-risicoonderzoek
Nieuws
4 min

11 sep 06:31

Proofpoint koppelt Microsoft 365 aan insider-risicoonderzoek

Proofpoint breidt zijn AI-onderzoek uit naar Microsoft 365 en voegt prompts, antwoorden en AI-agentinteracties toe aan insider-riskonderzoek. De directe koppeling met e-mail, Teams en bestanden staat pas voor Q4 2026 gepland.

Politie laat stem van Odido-hacker horen in Opsporing Verzocht
Nieuws
4 minBijgewerkt om 00:14

7 sep 14:10

Politie laat stem van Odido-hacker horen in Opsporing Verzocht

De politie zendt maandagavond de stem uit van de verdachte achter de Odido-hack. De opname komt uit het telefoontje naar de klantenservice waarmee de diefstal van zes miljoen klantgegevens begon.

Microsoft zet eigen antispam-model uit na vertraagde externe mail
Nieuws
4

4 sep 16:11

Microsoft zet eigen antispam-model uit na vertraagde externe mail

Microsoft zette vrijdag een eigen antispam-model uit dat mail van en naar externe domeinen vertraagde in Exchange Online, incident EX1467029. Intern werkte alles, alleen het verkeer met klanten en leveranciers liep vast.

Microsoft 365-storing gaat dag twee in: mail werkt weer, zoeken hapert
Nieuws
4

1 sep 12:10

Microsoft 365-storing gaat dag twee in: mail werkt weer, zoeken hapert

De Microsoft 365-storing loopt door in een tweede werkdag. Exchange Online levert weer mail, maar zoeken in Teams, SharePoint en OneDrive blijft haperen en Microsoft noemt geen hersteltijd.

Onderzoeker toont AI-worm die zich via Copilot door Word-documenten verspreidt
Nieuws
5 min

29 jul 20:12

Onderzoeker toont AI-worm die zich via Copilot door Word-documenten verspreidt

Een verborgen instructie in een gedeeld Word-document laat Microsoft 365 Copilot financiële cijfers aanpassen en zichzelf naar nieuwe documenten kopiëren. Na 144 dagen coördinatie met Microsoft is er nog geen robuuste oplossing.

De deur die MFA en passkeys niet sluiten: kwaadaardige OAuth-toestemming
Inzicht
7 min

19 jul 09:00

De deur die MFA en passkeys niet sluiten: kwaadaardige OAuth-toestemming

Je kunt je wachtwoord resetten, MFA afdwingen en passkeys uitrollen, en de aanvaller zit er nog steeds in. Kwaadaardige OAuth-app-toestemming is de deur die geen van beide sluit.