Den Haag – Russische staatshackers voeren een grootschalige phishing campagne via Signal en WhatsApp uit tegen Nederlandse overheidsmedewerkers, militairen en journalisten. De AIVD en MIVD waarschuwen dat cybercriminelen accounts overnemen door zich voor te doen als klantenservice van de chatapps.
Russische phishing bereikt Nederlandse bedrijven en overheid
De waarschuwing van AIVD en MIVD over Russische phishing via Signal en WhatsApp past in een breder patroon van cyberaanvallen. Recent meldde Computable een grootschalige Chinese smishing-campagne met 200.000 domeinen, terwijl gemeenten en overheidsinstellingen intensief campagne voeren tegen online oplichting. Deze aanvallen richten zich niet alleen op overheidsmedewerkers en militairen, maar bereiken ook private organisaties.
Voor ondernemers in Nederland is dit waarschuwingssignaal relevant omdat Russische staatshackers zich niet beperken tot overheidsdoelen. Bedrijven die via WhatsApp en Signal communiceren met klanten of partners moeten alert zijn op verzoeken om inloggegevens of authenticatiedata. Phishing via bekende chatapps is effectief omdat medewerkers deze kanalen als veilig beschouwen—een risico dat ook het MKB raakt.
Phishing campagne via Signal en WhatsApp treft Nederlandse ambtenaren
Volgens nieuwe inlichtingen van beide Nederlandse veiligheidsdiensten zetten Russische actoren social engineering-technieken in om wereldwijd accounts van hoogwaardigheidsbekleders te compromitteren. Daarnaast richten de aanvallers zich op militair personeel, ambtenaren en personen van strategisch belang zoals journalisten. Ook Nederlandse overheidsmedewerkers zijn reeds slachtoffer geworden van deze cybercampagne.
De hackers maken gebruik van twee hoofdtactieken om toegang te krijgen tot privécommunicatie. Allereerst doen ze zich voor als officiële supportteams van Signal of WhatsApp, waarbij ze slachtoffers verleiden verificatiecodes en pincodes te delen. Vervolgens nemen ze het account volledig over en koppelen hun eigen telefoonnummer aan het gecompromitteerde profiel.
Accountovername via valse klantenservice berichten
Slachtoffers ontvangen berichten van een zogenaamde ‘Signal Security Support Chatbot’ waarin melding wordt gemaakt van verdachte activiteiten. Het bericht suggereert dat er data is gelekt en vraagt het slachtoffer een verificatieproces te doorlopen. Echter benadrukt de AIVD dat de echte klantenservice van Signal nooit rechtstreeks contact opneemt via Signal-berichten.
Na het delen van verificatiecodes krijgen de aanvallers volledige controle over het account. Ze kunnen contactlijsten inzien, berichten lezen in chatgroepen en communicatie namens het slachtoffer versturen. Tegelijkertijd verliest het slachtoffer toegang tot het oorspronkelijke account, hoewel ze wel een nieuw account kunnen aanmaken met hetzelfde telefoonnummer.
QR-codes en gekoppelde apparaten als tweede aanvalsmethode
Daarnaast gebruiken de cybercriminelen QR-codes en links om apparaten te koppelen aan slachtofferaccounts. Zo kunnen ze het slachtoffer verleiden een QR-code te scannen onder het mom van toevoeging aan een chatgroep. In werkelijkheid koppelt deze code het apparaat van de hacker aan het account van het slachtoffer.
Via dit gekoppelde apparaat krijgen aanvallers volledig inzicht in alle chatgesprekken, inclusief de chathistorie. Ook kunnen ze meelezen met nieuwe berichten en zelf communicatie versturen. Het slachtoffer behoudt toegang tot het account maar merkt meestal niet dat iemand anders de communicatie volgt.
Veiligheidsdiensten geven beschermingsadvies aan gebruikers
De AIVD en MIVD benadrukken dat de Signal- en WhatsApp-applicaties zelf niet zijn gecompromitteerd. Bovendien gebruiken de aanvallers geen malware maar maken ze misbruik van legitieme beveiligingsfuncties van de chatapps. Organisaties moeten geen gevoelige of gerubriceerde informatie delen via deze communicatiekanalen.
Verder adviseren de diensten gebruikers regelmatig de lijst met gekoppelde apparaten te controleren en onbekende apparaten direct te verwijderen. Ook moeten gebruikers groepsuitnodigingen van onbekende contacten negeren en indien mogelijk een gebruikersnaam gebruiken in plaats van een telefoonnummer. Tot slot waarschuwen ze dat Signal-pincodes nooit via berichten mogen worden gedeeld.
Gebruikers kunnen zelf controleren of contacten zijn gecompromitteerd door te zoeken naar contacten die tweemaal voorkomen in chatgroepen. Bij vermoedens van compromittering adviseert de AIVD contact op te nemen via alternatieve communicatiekanalen om de situatie te verifiëren.
Kernfeiten
- Russische actoren voeren grootschalige phishing uit gericht op overheidsmedewerkers, militairen en journalisten
- Cybercriminelen gebruiken social engineering om accounts over te nemen door zich voor te doen als klantenservice
- Zowel Nederlandse overheidsmedewerkers als strategisch belangrijke personen zijn al slachtoffer geworden
Veelgestelde vragen
Wat betekent deze Russische phishing-campagne voor mijn bedrijf?
Ook niet-overheidsmedewerkers kunnen doelwit zijn, vooral als u met gevoelige informatie werkt of in strategische sectoren actief bent. Controleer of uw team waarschuwingen herkent wanneer chatapps om inloggegevens vragen, dit gebeurt nooit via officiële kanalen van Signal of WhatsApp.
Hoe herken ik phishing via WhatsApp en Signal in mijn organisatie?
Wees alert op verzoeken om authenticatiecodes, wachtwoorden of ‘verificatie’ via deze apps. Echte klantenservice vraagt dit nooit via de chatapp zelf. Train medewerkers om dergelijke berichten direct te melden en nooit op links te klikken.
Welke gevolgen kunnen phishing-aanvallen hebben voor mijn bedrijf?
Overgenomen accounts leiden tot datalekken, reputatieschade en mogelijk operationele uitval. Het AIVD-waarschuwing toont aan dat zelfs goed beveiligde organisaties (overheid) getroffen worden, een teken dat dit MKB-beveiligingsbudget rechtvaardigt.
Welke stappen kan ik als ondernemer nemen tegen phishing?
Zet twee-factor-authenticatie in op alle accounts, informeer medewerkers over social engineering, en richt een veilig meldingskanaal in. De komende Cyberbeveiligingswet stelt hogere eisen—nu actie nemen voorkomt later noodgedwongen aanpassingen.
Lees ook
- Veel kleine bedrijven zijn onvoldoende cyberweerbaar
- Aankomende Cyberbeveiligingswet vraagt veel van organisaties
- Cybersecurity verschuift naar bestuurskamer: bestuurders leren tijdens seminars hoe te voldoen aan NIS2
- Toename van BEC-incidenten in 2024 drijft verzekeringskosten op
- Nederlandse security researcher wereldwijd op nummer één bij Microsoft
