INTERPOL Ontmantelt 45.000 Kwaadaardige Servers in Enorme Wereldwijde Actie, CISA Breidt Cisco SD-WAN-Richtlijn Uit, ENISA Vernieuwt Internationale Cyberbeveiligingsstrategie, Chrome Zero-Days Actief Uitgebuit
Kort samengevat: De Operatie Synergia III van INTERPOL coördineerde 72 landen om 45.000 kwaadaardige IP's in beslag te nemen en 94 cybercriminelen te arresteren — de grootste gecoördineerde cyberactie in de geschiedenis. CISA voegt verplichte meldingsvereisten toe aan zijn Cisco SD-WAN-richtlijn nu Ivanti EPM-kwetsbaarheden worden toegevoegd aan de KEV-catalogus. ENISA publiceert een vernieuwde internationale strategie om het EU-cyberbeveiligingsecosysteem te versterken. Google patcht twee actief uitgebuite Chrome zero-days met gevolgen voor de Cyber Resilience Act.
🌐 INTERPOL Operatie Synergia III — Grootste Wereldwijde Cybercrime-actie in de Geschiedenis
INTERPOL kondigde de ontmanteling aan van 45.000 kwaadaardige IP-adressen en servers die werden gebruikt voor phishing, malwareverspreiding en ransomware. De operatie leidde tot 94 arrestaties, met 110 aanvullende verdachten onder onderzoek. In totaal werden 212 elektronische apparaten en servers in beslag genomen op meerdere continenten.
Impact op regelgeving: NIS2 grensoverschrijdende samenwerking - Verdrag van Boedapest - EU-cybercrimerichtlijn - DORA ICT-incidentmelding
De Operatie Synergia III van INTERPOL is de meest ambitieuze gecoördineerde handhavingsactie tegen cybercrime ooit ondernomen. De operatie, die zich uitstrekte over 72 landen en territoria, richtte zich op de infrastructuur achter phishingcampagnes, malwareverspreidingsnetwerken en ransomware-operaties die wereldwijd miljarden schade hebben veroorzaakt.
Alleen al in Bangladesh arresteerden autoriteiten 40 verdachten en namen ze 134 elektronische apparaten in beslag die verband hielden met leenoplichting, identiteitsdiefstal en creditcardfraude. In Togo werden 10 verdachten aangehouden die een fraudenetwerk runden vanuit een woonwijk, inclusief operaties voor het kapen van social-media-accounts.
De schaal is van belang. Het uitschakelen van 45.000 kwaadaardige IP's in één gecoördineerde actie zendt een onmiskenbaar signaal: de infrastructuur die cybercrime aandrijft, is niet langer buiten het bereik van internationale rechtshandhaving.
NIS2- en implicaties voor grensoverschrijdende handhaving
- NIS2-artikel 13 verplicht samenwerking op EU-niveau. De richtlijn vereist dat lidstaten nationale CSIRT's oprichten die grensoverschrijdend samenwerken. Operatie Synergia III toont precies het soort internationale coördinatie dat NIS2 voor ogen heeft, maar dan op een schaal die de huidige EU-mechanismen overtreft. Het EU-CyCLONe-netwerk zou deze operatie moeten bestuderen als voorbeeld.
- Het Verdrag van Boedapest als kader. De operatie maakte gebruik van het Verdrag van Boedapest inzake cybercriminaliteit — het enige bindende internationale verdrag over cybercrime — dat nu 76 partijen telt. De grensoverschrijdende samenwerkingseisen van NIS2 bouwen voort op dit fundament, maar de reikwijdte van het verdrag gaat veel verder dan de EU.
- DORA-incidentmelding ontmoet rechtshandhaving. Financiële instellingen onder DORA zijn verplicht om grote ICT-gerelateerde incidenten te melden. Wanneer INTERPOL infrastructuur ontmantelt die financiële systemen aanviel, moeten DORA-gereguleerde entiteiten beoordelen of ze getroffen waren en dienovereenkomstig rapporteren.
- Verstoring van ransomware-infrastructuur ondersteunt NIS2-weerbaarheidsdoelen. Door de servers achter ransomwarecampagnes aan te pakken, vermindert INTERPOL rechtstreeks het dreigingslandschap dat NIS2 beoogt aan te pakken. Essentiële en belangrijke entiteiten profiteren van een schonere infrastructuur, zelfs voordat ze hun eigen verdediging implementeren.
⚡ DACH-inzicht: Duitslands BKA (Bundeskriminalamt), Oostenrijks Bundeskriminalamt en Zwitserlands FEDPOL namen allemaal deel aan Operatie Synergia III. DACH-organisaties zouden hun netwerklogs moeten controleren tegen de compromisindicatoren die INTERPOL zal vrijgeven via nationale CERT's. Voor NIS2-gereguleerde entiteiten bevestigt deze operatie de nadruk van de richtlijn op grensoverschrijdende informatie-uitwisseling — de dreigingen zijn wereldwijd, en dat moet de respons ook zijn.
🔒 CISA Breidt Cisco SD-WAN-richtlijn Uit, Voegt Ivanti EPM toe aan Known Exploited Vulnerabilities
CISA heeft verplichte meldingsvereisten toegevoegd aan zijn bestaande Cisco Catalyst SD-WAN-richtlijn en Ivanti Endpoint Manager-kwetsbaarheden toegevoegd aan de Known Exploited Vulnerabilities (KEV)-catalogus. Beide worden actief aangevallen.
Impact op regelgeving: CISA BOD 22-01 - NIS2-kwetsbaarhedenbeheer - CRA-kwetsbaarheidsmelding - DORA-patchbeheer
Het besluit van CISA om een bestaande richtlijn uit te breiden in plaats van een nieuwe uit te vaardigen, is opmerkelijk. De oorspronkelijke Cisco Catalyst SD-WAN-richtlijn verplichtte federale instanties om te patchen; de bijgewerkte versie voegt nu verplichte melding van de uitbuitingsstatus toe — instanties moeten bevestigen of ze zijn gecompromitteerd, niet alleen of ze hebben gepatcht.
Ondertussen vormen de actief uitgebuite Ivanti Endpoint Manager (EPM)-kwetsbaarheden een bijzonder gevaarlijke categorie: endpoint-beheertools hebben bevoorrechte toegang tot elk apparaat dat ze beheren. Het compromitteren van EPM geeft aanvallers beheerderscontrole over het volledige beheerde apparatenpark.
Regelgevende implicaties voor kwetsbaarhedenbeheer
- NIS2-artikel 21 vereist kwetsbaarhedenbeheer. Essentiële en belangrijke entiteiten moeten beleid voor kwetsbaarhedenbeheer en -openbaarmaking implementeren. De KEV-catalogus van CISA, hoewel een Amerikaans mechanisme, is uitgegroeid tot de facto wereldwijde referentie voor prioritaire patching. EU-organisaties zouden KEV-toevoegingen als urgent moeten behandelen onder NIS2.
- CRA-verplichte kwetsbaarheidsmelding aan ENISA. De EU Cyber Resilience Act vereist dat fabrikanten actief uitgebuite kwetsbaarheden binnen 24 uur aan ENISA melden. Cisco en Ivanti, als leveranciers die op de EU-markt verkopen, zullen deze verplichtingen krijgen naarmate de CRA-eisen geleidelijk worden ingevoerd tot 2027.
- De uitbreiding van CISA's melding is een voorbode van NIS2-eisen. De verschuiving van "patch het" naar "patch het EN meld ons of u gecompromitteerd was" weerspiegelt de incidentmeldingseisen van NIS2. EU-entiteiten moeten er rekening mee houden dat NIS2 een vroegtijdige waarschuwing binnen 24 uur en volledige incidentmelding binnen 72 uur vereist.
- DORA-patchbeheer onder de loep. Financiële instellingen die Cisco SD-WAN of Ivanti EPM gebruiken, moeten dit behandelen als kritieke ICT-risicobeheergebeurtenissen onder DORA. De verordening vereist specifiek het testen van ICT-tools, inclusief netwerkinfrastructuur.
⚡ DACH-inzicht: Cisco SD-WAN is op grote schaal ingezet bij Duitse ondernemingen en Zwitserse financiële instellingen. Ivanti EPM heeft een aanzienlijk marktaandeel in Oostenrijk en Duitsland. BSI heeft historisch gezien CISA KEV-toevoegingen binnen 24-48 uur weerspiegeld in zijn eigen adviezen. DACH-organisaties zouden niet moeten wachten op BSI — patch nu, beoordeel op compromittering en documenteer de respons als bewijs voor NIS2-compliance.
🇪🇺 ENISA Publiceert Vernieuwde Internationale Cyberbeveiligingsstrategie
Impact op regelgeving: NIS2-implementatie - EU-cyberdiplomatie - Internationale standaarden - Capaciteitsopbouw
Het Agentschap van de Europese Unie voor Cyberbeveiliging (ENISA) heeft zijn herziene internationale strategie gepubliceerd, waarmee de aanpak van het agentschap voor betrokkenheid bij internationale partners wordt vernieuwd. De strategie versterkt de afstemming met het internationale cyberbeveiligingsbeleid van de EU en de bevordering van EU-waarden in wereldwijde cyberbeveiligingsgovernance.
Dit is belangrijker dan het lijkt. Terwijl de implementatie van NIS2 versnelt in 27 lidstaten, bepaalt de internationale strategie van ENISA hoe het cyberbeveiligingskader van de EU interageert met — en mogelijk invloed uitoefent op — de rest van de wereld. De strategie positioneert NIS2 effectief niet alleen als een EU-verordening, maar als een model voor wereldwijde cyberbeveiligingsgovernance.
Wat de nieuwe strategie betekent voor regelgeving
- NIS2 als exportproduct. De strategie van ENISA is er expliciet op gericht EU-cyberbeveiligingsnormen internationaal te promoten. Dit betekent dat NIS2-achtige eisen regelgevingskaders in partnerlanden kunnen beïnvloeden, wat een "Brussel-effect" voor cyberbeveiliging creëert.
- Leiderschap in standaardisatie. De strategie versterkt de rol van ENISA in internationale normalisatie-instituten. Naarmate de CRA en NIS2 nieuwe technische eisen creëren, zal ENISA aandringen dat deze internationale standaarden worden — met gevolgen voor wereldwijde toeleveringsketens.
- Convergentie van cyberdiplomatie. De strategie stemt de technische missie van ENISA af op de cyberdiplomatie-toolbox van de EU, inclusief cybersancties. Dit creëert een route van de dreigingsbeoordelingen van ENISA naar diplomatieke actie — relevant voor door staten gesponsorde aanvallen op NIS2-entiteiten.
- Capaciteitsopbouw breidt de regelgevende reikwijdte uit. Door niet-EU-landen te helpen bij het opbouwen van cyberbeveiligingscapaciteiten, breidt ENISA indirect het bereik van EU-regelgevingsconcepten uit. Organisaties die wereldwijd actief zijn, moeten convergentie richting EU-achtige eisen verwachten.
⚡ DACH-inzicht: Zwitserland, als niet-EU-land met diepe economische integratie, wordt rechtstreeks beïnvloed door de internationale strategie van ENISA. Het Zwitserse NCSC zou moeten samenwerken met het internationale samenwerkingskader van ENISA om afstemming te waarborgen. Voor Duitse en Oostenrijkse organisaties met wereldwijde activiteiten betekent de push van ENISA naar internationale standaardisatie dat NIS2-complianceinvesteringen waarschijnlijk wereldwijde toepasbaarheid zullen hebben.
🔴 Chrome 146 Patcht Twee Actief Uitgebuite Zero-Days — CRA-implicaties voor Browserbeveiliging
Google heeft twee zero-day-kwetsbaarheden in Chrome 146 gepatcht die actief werden uitgebuit. De fouten stellen aanvallers in staat gegevens te manipuleren en beveiligingsbeperkingen te omzeilen, wat mogelijk kan leiden tot remote code execution.
Impact op regelgeving: EU Cyber Resilience Act - NIS2-toeleveringsketenbeveiliging - Kwetsbaarheidsmelding - DORA digitale operationele weerbaarheid
Twee Chrome zero-days gepatcht in één update is ongebruikelijk en zorgwekkend. Het marktaandeel van Chrome van meer dan 65% wereldwijd betekent dat deze kwetsbaarheden miljarden gebruikers blootstelden aan mogelijke aanvallen. De uitbuiting werd bevestigd als actief vóór de patch, wat betekent dat aanvallers een tijdsvenster hadden.
Dit komt slechts enkele dagen nadat Google onthulde dat het in 2025 $17 miljoen aan bug bounties had uitbetaald, waarvan $3,7 miljoen alleen al voor Chrome-kwetsbaarheden. Zelfs met een van de meest volwassen kwetsbaarhedenprogramma's in de branche glippen zero-days er nog steeds doorheen — een realiteit waarmee de Cyber Resilience Act van de EU rekening moet houden.
CRA- en implicaties voor kwetsbaarhedenbeheer
- CRA-meldingsplicht van 24 uur is van toepassing. Onder de Cyber Resilience Act moeten fabrikanten actief uitgebuite kwetsbaarheden binnen 24 uur aan ENISA melden. Google, als fabrikant van Chrome, zal deze verplichting krijgen voor alle EU-gebruikers zodra de CRA-eisen volledig van kracht worden.
- NIS2-entiteiten moeten zakelijke browsers patchen. Voor essentiële en belangrijke entiteiten zijn browsers een aanvalsoppervlak. NIS2 vereist proportionele technische maatregelen — waaronder het bijwerken van browsers. Twee uitgebuite zero-days maken dit een compliance-kwestie, niet alleen een IT-hygiënekwestie.
- Browser als kritieke component van de toeleveringsketen. De CRA behandelt software als een product met digitale elementen. Chrome, gebruikt door vrijwel elke onderneming, is een afhankelijkheid in de toeleveringsketen. Deze zero-days tonen aan waarom de kwetsbaarhedenbeheervereisten van de CRA zich uitstrekken tot alle software, niet alleen gespecialiseerde beveiligingstools.
- DORA-implicaties voor financiële diensten. Banken, verzekeraars en handelsplatforms die vertrouwen op browsergebaseerde interfaces moeten beoordelen of deze zero-days hun activiteiten hebben beïnvloed. DORA vereist dat financiële entiteiten inventarissen van ICT-assets bijhouden — browsers worden zelden meegenomen maar zouden dat duidelijk wel moeten zijn.
⚡ DACH-inzicht: Duitslands BSI CERT-Bund geeft doorgaans binnen enkele uren adviezen uit voor actief uitgebuite Chrome-kwetsbaarheden. Het Zwitserse NCSC en Oostenrijks CERT.at zouden moeten volgen. Voor DACH-ondernemingen is dit een herinnering om beleid voor automatische browserupdates te implementeren en de CISA KEV-catalogus te monitoren. Chrome Enterprise-beleid kan updatecompliance afdwingen — documentatie die ook dient als NIS2-bewijs.
Van CISA-richtlijnen tot Chrome zero-days, het aanvalsoppervlak slaapt nooit. KENSAI scant uw infrastructuur op bekende kwetsbaarheden, misconfiguraties en compliance-hiaten — zodat toezichthouders ze niet eerst vinden.
Start een gratis beveiligingsscan →Het KENSAI Intelligence Desk publiceert dagelijkse overzichten van regelgeving over NIS2, DORA, GDPR, EU AI Act en CRA-ontwikkelingen. Compliance is geen keuze - het is infrastructuur.