Home / Dreigingen
Dreigingsbeeld

Wie er op Nederland gericht is.

Vigil volgt 340 groepen doorlopend. Hieronder de zes die op dit moment het meest actief zijn richting Nederlandse en Europese organisaties, met wat we van hun werkwijze weten.

Actueel niveau

Verhoogd: drie lopende campagnes.

De verhoging staat sinds eind juli en komt vrijwel volledig op het conto van ZOUTKRAAI, dat zijn tempo in de zorg heeft opgevoerd, en van een aanhoudende verkenningscampagne in de Rotterdamse logistieke keten. Voor de meeste sectoren buiten zorg, logistiek en energie is het beeld onveranderd.

Vastgesteld 6 augustus 2026, 09:00 CEST · volgende herziening 13 augustus

Laag
Gemiddeld
Verhoogd
Kritiek
Gevolgd 340 eCrime 187 Statelijk 64 Hacktivisme 51 Toegangshandel 38 Actief afgelopen 90 dagen 112
Analisten van Vigil bespreken een actieve dreiging bij het wandscherm Escalatieoverleg, kritieke melding
Bij een opschaling

Wat er gebeurt bij kritiek.

Een melding op kritiek gaat niet in een wachtrij. Binnen enkele minuten staat er een tweede analist bij, wordt het patroon tegen andere klanten gelegd, en gaat de telefoon over bij de contactpersoon die daarvoor is aangewezen.

Actorprofielen

Zes dossiers die er nu toe doen.

Zoutkraai

eCrime

Ransomware-affiliate die sinds april is overgestapt van eigen phishingcampagnes naar het inkopen van geldige VPN-sessies bij toegangshandelaren. Dat halveert de doorlooptijd: gemiddeld 41 uur tussen eerste toegang en versleuteling, waar dat vorig jaar nog vier dagen was.

Motivatie
Financieel
Doelsectoren
Zorg, maakindustrie
Werkwijze
Ingekochte toegang, dubbele afpersing
Actief sinds
maart 2024
Laatst gezien
vandaag

Stille Maas

Statelijk

Langlopende spionagecampagne gericht op de logistieke keten rond Rotterdam. Opvallend geduldig: mediaan zeven maanden tussen binnenkomst en de eerste waargenomen exfiltratie. De interesse gaat naar vrachtdocumentatie en havenplanning, niet naar geld.

Motivatie
Spionage
Doelsectoren
Haven, logistiek, expeditie
Werkwijze
Leveranciersketen, eigen implants
Actief sinds
september 2021
Laatst gezien
2 dagen geleden

Valstroom

eCrime

Gespecialiseerd in factuurfraude bij middelgrote bedrijven. Registreert merkdomeinen weken van tevoren en houdt ze slapend tot er een betaalcyclus loopt. De uiteindelijke mail komt vrijwel altijd op een donderdagmiddag.

Motivatie
Fraude
Doelsectoren
Financieel, groothandel
Werkwijze
Domeinlookalikes, mailboxregels
Actief sinds
januari 2023
Laatst gezien
gisteren

Drijfzand

Hacktivisme

Losse coalitie die rond politieke momenten DDoS-acties en defacements coördineert. Technisch weinig diepgang, maar de aankondigingen staan dagen van tevoren open en toegankelijk in de eigen kanalen, wat het een van de best voorspelbare dreigingen maakt die we volgen.

Motivatie
Ontwrichting
Doelsectoren
Overheid, energie
Werkwijze
Gehuurde botnets, defacement
Actief sinds
mei 2022
Laatst gezien
5 dagen geleden

Grauwe Mist

Toegangshandel

Geen aanvaller maar een leverancier: verzamelt infostealer-logs en verkoopt de bruikbare sessies door aan groepen als ZOUTKRAAI. Wie hier opduikt, heeft doorgaans nog twee tot drie weken voordat de toegang daadwerkelijk gebruikt wordt.

Motivatie
Financieel
Doelsectoren
Sectoronafhankelijk
Werkwijze
Logverzameling, doorverkoop
Actief sinds
november 2022
Laatst gezien
vandaag

Koperwiek

Statelijk

Richt zich op onderzoeksinstellingen en hightech-toeleveranciers. Werkt vrijwel uitsluitend via legitieme beheertools die al op het netwerk staan, waardoor er nauwelijks iets te detecteren valt op bestandsniveau. De sporen zitten in het gedrag, niet in de malware.

Motivatie
Spionage
Doelsectoren
Hightech, onderzoek, defensie
Werkwijze
Living off the land, VPN-misbruik
Actief sinds
februari 2020
Laatst gezien
3 weken geleden
Recente ontwikkelingen

De afgelopen zes weken.

Wat er is veranderd in het beeld, en waarom het dreigingsniveau eind juli is bijgesteld.

  • 4 augustus 2026

    ZOUTKRAAI actief bij derde zorginstelling

    Dezelfde ingekochte VPN-toegang, dezelfde doorlooptijd. Alle drie de gevallen zijn te herleiden tot credentials die eerder bij GRAUWE MIST te koop stonden.

  • 28 juli 2026

    Dreigingsniveau bijgesteld naar verhoogd

    Aanleiding: het tempo van ZOUTKRAAI in de zorg, gecombineerd met aanhoudende verkenning in de logistieke keten.

  • 19 juli 2026

    STILLE MAAS zichtbaar bij twee nieuwe expediteurs

    De campagne verbreedt zich van reders naar expediteurs. Beide gevallen kwamen binnen via een gedeelde documentportaalleverancier.

  • 2 juli 2026

    DRIJFZAND kondigt actiedagen aan

    Aankondiging voor drie dagen rond een beleidsdebat. Effect bleef beperkt tot enkele uren verminderde bereikbaarheid bij twee gemeenten.

Methode

Waarom wij eigen codenamen gebruiken.

Dezelfde groep heet bij vier leveranciers vier dingen. Dat maakt het onmogelijk om over meerdere jaren één dossier op te bouwen, dus geven we elke groep die wij zelf volgen één naam, en houden we de aliassen erbij.

Naamgeving

Nederlandse natuurnamen

Elke groep krijgt een naam uit hetzelfde register: vogels, water, weer. Neutraal, uitspreekbaar in een vergadering, en niet suggestief over herkomst.

Zekerheid

Attributie met marge

We schrijven op hoe zeker we zijn en waarom. "Vermoedelijk statelijk" betekent iets anders dan "statelijk", en dat verschil hoort in de melding te staan.

Aliassen

Gekoppeld aan wat je al kent

Bij elk dossier staat welke namen andere leveranciers en overheden voor dezelfde activiteit gebruiken, zodat je meldingen naast elkaar kunt leggen.

Sectorbeeld

Wil je weten wie op jouw sector zit?

De nulmeting laat zien welke van deze groepen jouw keten al hebben aangeraakt, en wat er van je organisatie zichtbaar is.