剣 KENSAI

Pools Nucleair Onderzoekscentrum Doelwit van aan Iran Gelinkte Hackers, FBI Onderzoekt Steam-Malwaregames, Google Betaalt $17M aan Bug Bounties, $80M Vloeit naar AI-agentbeveiliging

14 maart 2026 12 min leestijd Regelgeving Overzicht

Kort samengevat: Aan Iran gelinkte hackers vielen het Poolse nucleaire onderzoekscentrum aan in een aanval die werd onderschept voordat er schade ontstond — een directe test van de NIS2-verdediging van kritieke infrastructuur. De FBI opent een formeel onderzoek naar met malware besmette Steam-games die cryptocurrency stalen. Google onthult $17M aan bug bounty-uitbetalingen in 2025 terwijl de EU Cyber Resilience Act de kwetsbaarheidsopenbaarmaking hervormt. En $80M vloeit binnen één week naar twee AI-agentbeveiligingsstartups.

🔬 Pools Nucleair Onderzoekscentrum Doelwit van aan Iran Gelinkte Hackers - NIS2 Kritieke Infrastructuur onder Vuur

⚠️ KRITIEKE INFRASTRUCTUUR - NUCLEAIRE SECTOR

Het Poolse Nationale Centrum voor Nucleair Onderzoek (NCBJ), dat de enige kernreactor van het land (MARIA) beheert, detecteerde en blokkeerde een cyberaanval op zijn IT-infrastructuur. Poolse autoriteiten vonden aanwijzingen die naar Iran wijzen, hoewel onderzoekers waarschuwen dat dit vals-vlagoperaties kunnen zijn. De MARIA-reactor blijft veilig in bedrijf.

Impact op regelgeving: NIS2 - CER-richtlijn - Nucleaire veiligheid - EU-cyberdiplomatie

Het Poolse Nationale Centrum voor Nucleair Onderzoek (NCBJ) bevestigde deze week dat hackers de IT-infrastructuur hadden aangevallen in wat een door een staat gesponsorde aanval lijkt te zijn. De beveiligingssystemen van het instituut detecteerden de inbraak vroegtijdig en interne teams blokkeerden de aanval voordat er systemen werden gecompromitteerd. De MARIA-reactor - de enige kernreactor van Polen, gebruikt voor wetenschappelijk onderzoek en de productie van medische isotopen - bleef gedurende de hele periode op volle capaciteit draaien.

Reuters meldde dat Poolse onderzoekers aanwijzingen vonden die suggereren dat Iran achter de aanval zou kunnen zitten, hoewel functionarissen voorzichtig zijn met attributie gezien de mogelijkheid van vals-vlagoperaties. De timing is opmerkelijk: de Poolse minister van Defensie verklaarde recent dat Polen niet deelneemt aan het huidige conflict in het Midden-Oosten, en toch is de kritieke infrastructuur van het land doelwit geworden.

Dit is niet Polens eerste infrastructuuraanval. In januari viel de Russische dreigingsgroep APT44 (Sandworm) het Poolse elektriciteitsnet aan en trof daarbij ongeveer 30 gedistribueerde energiebronlocaties. Een ICCT-rapport van februari plaatste Polen tussen de belangrijkste doelwitten van Russische cyberactoren, met 31 bevestigde incidenten tussen medio 2025 en begin 2026.

NIS2- en implicaties voor kritieke infrastructuur

⚡ DACH-inzicht: Duitslands BSI classificeert nucleaire faciliteiten al sinds het begin onder KRITIS, en NIS2 breidt dit uit naar onderzoeksinstellingen met nucleair materiaal. Zwitserlands NCSC en Oostenrijks nationale CERT zouden waarschuwingen moeten uitgeven aan nucleaire onderzoeksfaciliteiten. Het aanvalspatroon in Polen - gericht op onderzoeksinstituten in plaats van energiecentrales - suggereert dat dreigingsactoren zachtere doelwitten in de nucleaire sector aftasten. Nucleaire onderzoeksfaciliteiten in de DACH-regio zouden hun detectiecapaciteiten moeten toetsen aan door staten gesponsorde dreigingsmodellen.

🎮 FBI Opent Onderzoek naar Steam-games die Malware Verspreiden - Platformverantwoordelijkheid in de Schijnwerpers

Impact op regelgeving: EU Digital Services Act - Consumentenbescherming - Platformverantwoordelijkheid

De Seattle-divisie van de FBI heeft formeel gamers gevraagd zich te melden als zij een van de acht kwaadaardige Steam-games hebben geïnstalleerd die tussen mei 2024 en januari 2026 malware bevatten. De getroffen titels - BlockBlasters, Chemia, Dashverse/DashFPS, Lampy, Lunara, PirateFi en Tokenova - werden gebruikt om cryptocurrency te stelen en gebruikersaccounts te kapen.

Het onderzoek werd deels in gang gezet door een spraakmakende zaak: tijdens een liefdadigheidslivestream verloor gamestreamer Raivo Plavnieks meer dan $32.000 aan cryptocurrency nadat hij BlockBlasters had gedownload, een geverifieerde Steam-game die aanvankelijk schoon leek voordat er na de upload malware werd toegevoegd.

De vragenlijst van de FBI richt zich specifiek op diefstal van cryptocurrency, gecompromitteerde accounts en gestolen geld, en vraagt om screenshots van communicatie met gamepromotors - wat erop wijst dat onderzoekers zaken opbouwen tegen het distributienetwerk.

Regelgevende implicaties voor digitale platforms

⚡ DACH-inzicht: Steam heeft enorme gebruikersaantallen in Duitsland, Oostenrijk en Zwitserland. Duitse consumentenbeschermingsorganisaties (Verbraucherzentralen) zouden dit onderzoek moeten volgen voor getroffen gebruikers in de DACH-regio. De BNetzA, als Duitslands DSA-handhavingsautoriteit, moet mogelijk beoordelen of de contentmoderatie van Valve voldoet aan de DSA-normen.

💰 Google Betaalt $17 Miljoen aan Bug Bounties in 2025 - EU Cyber Resilience Act Hervormt Kwetsbaarheidsopenbaarmaking

Impact op regelgeving: EU Cyber Resilience Act - Gecoördineerde Kwetsbaarheidsopenbaarmaking - NIS2

Google heeft onthuld dat het in 2025 meer dan $17 miljoen aan bug bounty-beloningen uitkeerde, waarvan meer dan $3,7 miljoen naar Chrome-kwetsbaarheidsonderzoekers ging en meer dan $3,5 miljoen voor cloudbeveiligingsdefecten. De cijfers onderstrepen de omvang van het kwetsbaarhedenecosysteem - en komen op het moment dat de Cyber Resilience Act (CRA) van de EU fundamenteel gaat veranderen hoe organisaties omgaan met kwetsbaarheidsopenbaarmaking.

De CRA, die eind 2024 in werking is getreden met eisen die geleidelijk worden ingevoerd tot 2027, verplicht fabrikanten van producten met digitale elementen om gecoördineerd kwetsbaarheidsopenbaarmakingsbeleid op te stellen, actief uitgebuite kwetsbaarheden binnen 24 uur aan ENISA te melden, en beveiligingsupdates te leveren gedurende de verwachte levensduur van het product.

De bug bounty-cijfers van Google vormen een belangrijke context: ze tonen aan dat een volwassen kwetsbaarheidsopenbaarmakingsprogramma bij één bedrijf jaarlijks duizenden geldige meldingen oplevert. De CRA zal vergelijkbare programma's vereisen van elke softwaremaker die in de EU verkoopt, inclusief kleine en middelgrote ondernemingen.

Kwetsbaarheidsopenbaarmaking ontmoet regelgeving

⚡ DACH-inzicht: Duitslands BSI bereidt actief implementatierichtlijnen voor de CRA voor. In Zwitserland gevestigde softwarebedrijven die op de EU-markt verkopen, moeten voldoen ondanks dat Zwitserland geen EU-lidstaat is. Oostenrijkse en Duitse startups zouden nu al moeten beginnen met het opstellen van kwetsbaarheidsopenbaarmakingsbeleid, voordat de volledige eisen van de CRA in 2027 van kracht worden.

🚀 $80M Stroomt binnen Eén Week naar AI-agentbeveiliging - Bold Security en Onyx Security Lanceren uit Stealth

Impact op regelgeving: EU AI Act - NIS2 AI-systemen - DORA Operationele Weerbaarheid

Twee AI-beveiligingsstartups kwamen deze week uit stealth met elk $40 miljoen, wat neerkomt op $80 miljoen aan gecombineerde financiering voor de opkomende markt van AI-agentbeveiliging. Bold Security gebruikt AI om apparaten om te vormen tot actieve beschermingsagenten die gebruikersgedrag begrijpen, terwijl Onyx Security een controlelaag bouwt om organisaties te helpen autonome AI-agenten te overzien en te beheersen.

De timing is niet toevallig. De eisen van de EU AI Act voor hoogrisico-AI-systemen drijven de urgente vraag naar tools die AI-agenten in bedrijfsomgevingen kunnen monitoren, controleren en auditen.

De focus van Onyx Security op een controlelaag voor autonome AI-agenten pakt direct een leemte aan die de EU AI Act identificeerde: organisaties die hoogrisico-AI-systemen inzetten, moeten menselijk toezicht behouden en risicobeheersystemen implementeren.

AI-agentgovernance wordt een markt

⚡ DACH-inzicht: De sterke financiële sector van de DACH-regio (Zwitserse banken, Duitse verzekeraars, Oostenrijkse fintech) zal tot de eersten behoren die te maken krijgen met gecombineerde AI Act- en DORA-eisen voor AI-agentgovernance. Het AI-gestuurde beveiligingsscannen van KENSAI toont nu al precies het soort toezicht op autonome AI-agenten dat toezichthouders eisen.

Is uw AI-infrastructuur klaar voor regelgeving?

Van NIS2-eisen voor kritieke infrastructuur tot AI-agentgovernance onder de EU AI Act, het regelgevende landschap wordt strenger. KENSAI helpt u kwetsbaarheden te identificeren voordat toezichthouders dat doen.

Start een gratis beveiligingsscan →

Het KENSAI Intelligence Desk publiceert dagelijkse overzichten van regelgeving over NIS2, DORA, GDPR, EU AI Act en CRA-ontwikkelingen. Compliance is geen keuze - het is infrastructuur.