Pools Nucleair Onderzoekscentrum Doelwit van aan Iran Gelinkte Hackers, FBI Onderzoekt Steam-Malwaregames, Google Betaalt $17M aan Bug Bounties, $80M Vloeit naar AI-agentbeveiliging
Kort samengevat: Aan Iran gelinkte hackers vielen het Poolse nucleaire onderzoekscentrum aan in een aanval die werd onderschept voordat er schade ontstond — een directe test van de NIS2-verdediging van kritieke infrastructuur. De FBI opent een formeel onderzoek naar met malware besmette Steam-games die cryptocurrency stalen. Google onthult $17M aan bug bounty-uitbetalingen in 2025 terwijl de EU Cyber Resilience Act de kwetsbaarheidsopenbaarmaking hervormt. En $80M vloeit binnen één week naar twee AI-agentbeveiligingsstartups.
🔬 Pools Nucleair Onderzoekscentrum Doelwit van aan Iran Gelinkte Hackers - NIS2 Kritieke Infrastructuur onder Vuur
Het Poolse Nationale Centrum voor Nucleair Onderzoek (NCBJ), dat de enige kernreactor van het land (MARIA) beheert, detecteerde en blokkeerde een cyberaanval op zijn IT-infrastructuur. Poolse autoriteiten vonden aanwijzingen die naar Iran wijzen, hoewel onderzoekers waarschuwen dat dit vals-vlagoperaties kunnen zijn. De MARIA-reactor blijft veilig in bedrijf.
Impact op regelgeving: NIS2 - CER-richtlijn - Nucleaire veiligheid - EU-cyberdiplomatie
Het Poolse Nationale Centrum voor Nucleair Onderzoek (NCBJ) bevestigde deze week dat hackers de IT-infrastructuur hadden aangevallen in wat een door een staat gesponsorde aanval lijkt te zijn. De beveiligingssystemen van het instituut detecteerden de inbraak vroegtijdig en interne teams blokkeerden de aanval voordat er systemen werden gecompromitteerd. De MARIA-reactor - de enige kernreactor van Polen, gebruikt voor wetenschappelijk onderzoek en de productie van medische isotopen - bleef gedurende de hele periode op volle capaciteit draaien.
Reuters meldde dat Poolse onderzoekers aanwijzingen vonden die suggereren dat Iran achter de aanval zou kunnen zitten, hoewel functionarissen voorzichtig zijn met attributie gezien de mogelijkheid van vals-vlagoperaties. De timing is opmerkelijk: de Poolse minister van Defensie verklaarde recent dat Polen niet deelneemt aan het huidige conflict in het Midden-Oosten, en toch is de kritieke infrastructuur van het land doelwit geworden.
Dit is niet Polens eerste infrastructuuraanval. In januari viel de Russische dreigingsgroep APT44 (Sandworm) het Poolse elektriciteitsnet aan en trof daarbij ongeveer 30 gedistribueerde energiebronlocaties. Een ICCT-rapport van februari plaatste Polen tussen de belangrijkste doelwitten van Russische cyberactoren, met 31 bevestigde incidenten tussen medio 2025 en begin 2026.
NIS2- en implicaties voor kritieke infrastructuur
- Nucleaire sector is een NIS2-essentiële entiteit. Onder NIS2-bijlage I wordt energie - inclusief nucleair - geclassificeerd als een sector met hoge kriticiteit. De succesvolle verdediging van NCBJ toont precies het soort detectie- en responscapaciteit dat NIS2 verplicht stelt.
- Fysiek-digitale convergentie van de CER-richtlijn. De EU Critical Entities Resilience (CER)-richtlijn vereist dat kritieke entiteiten risico's van door mensen veroorzaakte dreigingen, waaronder cyberaanvallen, beoordelen. Een aanval op een nucleaire onderzoeksfaciliteit illustreert precies waarom de EU dubbele cyber- en fysieke weerbaarheidseisen creëerde.
- Vroegtijdige waarschuwingsplicht binnen 24 uur geactiveerd. Ook al blokkeerde NCBJ de aanval, NIS2 vereist melding van significante incidenten, inclusief bijna-missers die een significante impact hadden kunnen hebben. Een door een staat gesponsorde aanval op nucleaire infrastructuur voldoet duidelijk aan deze drempel.
- Attributiecomplexiteit bemoeilijkt respons. De aanwijzingen richting Iran met mogelijke vals-vlagoperaties benadrukken een groeiende uitdaging: NIS2 vereist een proportionele respons, maar wanneer attributie onzeker is, wordt het bepalen van het juiste responsniveau aanzienlijk moeilijker.
⚡ DACH-inzicht: Duitslands BSI classificeert nucleaire faciliteiten al sinds het begin onder KRITIS, en NIS2 breidt dit uit naar onderzoeksinstellingen met nucleair materiaal. Zwitserlands NCSC en Oostenrijks nationale CERT zouden waarschuwingen moeten uitgeven aan nucleaire onderzoeksfaciliteiten. Het aanvalspatroon in Polen - gericht op onderzoeksinstituten in plaats van energiecentrales - suggereert dat dreigingsactoren zachtere doelwitten in de nucleaire sector aftasten. Nucleaire onderzoeksfaciliteiten in de DACH-regio zouden hun detectiecapaciteiten moeten toetsen aan door staten gesponsorde dreigingsmodellen.
🎮 FBI Opent Onderzoek naar Steam-games die Malware Verspreiden - Platformverantwoordelijkheid in de Schijnwerpers
Impact op regelgeving: EU Digital Services Act - Consumentenbescherming - Platformverantwoordelijkheid
De Seattle-divisie van de FBI heeft formeel gamers gevraagd zich te melden als zij een van de acht kwaadaardige Steam-games hebben geïnstalleerd die tussen mei 2024 en januari 2026 malware bevatten. De getroffen titels - BlockBlasters, Chemia, Dashverse/DashFPS, Lampy, Lunara, PirateFi en Tokenova - werden gebruikt om cryptocurrency te stelen en gebruikersaccounts te kapen.
Het onderzoek werd deels in gang gezet door een spraakmakende zaak: tijdens een liefdadigheidslivestream verloor gamestreamer Raivo Plavnieks meer dan $32.000 aan cryptocurrency nadat hij BlockBlasters had gedownload, een geverifieerde Steam-game die aanvankelijk schoon leek voordat er na de upload malware werd toegevoegd.
De vragenlijst van de FBI richt zich specifiek op diefstal van cryptocurrency, gecompromitteerde accounts en gestolen geld, en vraagt om screenshots van communicatie met gamepromotors - wat erop wijst dat onderzoekers zaken opbouwen tegen het distributienetwerk.
Regelgevende implicaties voor digitale platforms
- Platformverplichtingen onder de EU Digital Services Act. Onder de DSA, die van toepassing is op Steam als zeer groot online platform, heeft Valve de verplichting om systeemrisico's te beoordelen en te beperken, waaronder de verspreiding van illegale content. Malwareverspreiding via geverifieerde games vormt een duidelijk falen van contentmoderatie.
- Wijziging na upload is het aanvalsvector. De BlockBlasters-zaak onthult een kritieke tekortkoming: games doorstonden de eerste verificatie en kregen daarna malware toegevoegd via updates. Een venster van 18 maanden ondermijnt claims van snel optreden.
- Consumentenbescherming over jurisdicties heen. Het FBI-onderzoek zal waarschijnlijk slachtoffers in meerdere landen aan het licht brengen. EU-consumentenbeschermingswetten zouden Valve kunnen dwingen de volledige omvang van getroffen gebruikers openbaar te maken.
- Beveiliging van de toeleveringsketen voor digitale distributie. Net zoals de EU Cyber Resilience Act de beveiliging van softwaretoeleveringsketens aanpakt, benadrukt de Steam-malwarezaak dat gamedistributieplatforms zelf softwaretoeleveringsketens zijn.
⚡ DACH-inzicht: Steam heeft enorme gebruikersaantallen in Duitsland, Oostenrijk en Zwitserland. Duitse consumentenbeschermingsorganisaties (Verbraucherzentralen) zouden dit onderzoek moeten volgen voor getroffen gebruikers in de DACH-regio. De BNetzA, als Duitslands DSA-handhavingsautoriteit, moet mogelijk beoordelen of de contentmoderatie van Valve voldoet aan de DSA-normen.
💰 Google Betaalt $17 Miljoen aan Bug Bounties in 2025 - EU Cyber Resilience Act Hervormt Kwetsbaarheidsopenbaarmaking
Impact op regelgeving: EU Cyber Resilience Act - Gecoördineerde Kwetsbaarheidsopenbaarmaking - NIS2
Google heeft onthuld dat het in 2025 meer dan $17 miljoen aan bug bounty-beloningen uitkeerde, waarvan meer dan $3,7 miljoen naar Chrome-kwetsbaarheidsonderzoekers ging en meer dan $3,5 miljoen voor cloudbeveiligingsdefecten. De cijfers onderstrepen de omvang van het kwetsbaarhedenecosysteem - en komen op het moment dat de Cyber Resilience Act (CRA) van de EU fundamenteel gaat veranderen hoe organisaties omgaan met kwetsbaarheidsopenbaarmaking.
De CRA, die eind 2024 in werking is getreden met eisen die geleidelijk worden ingevoerd tot 2027, verplicht fabrikanten van producten met digitale elementen om gecoördineerd kwetsbaarheidsopenbaarmakingsbeleid op te stellen, actief uitgebuite kwetsbaarheden binnen 24 uur aan ENISA te melden, en beveiligingsupdates te leveren gedurende de verwachte levensduur van het product.
De bug bounty-cijfers van Google vormen een belangrijke context: ze tonen aan dat een volwassen kwetsbaarheidsopenbaarmakingsprogramma bij één bedrijf jaarlijks duizenden geldige meldingen oplevert. De CRA zal vergelijkbare programma's vereisen van elke softwaremaker die in de EU verkoopt, inclusief kleine en middelgrote ondernemingen.
Kwetsbaarheidsopenbaarmaking ontmoet regelgeving
- CRA-kwetsbaarheidsmelding is verplicht. In tegenstelling tot huidige bug bounty-programma's, die vrijwillig zijn, maakt de CRA van kwetsbaarheidsbeheer een wettelijke verplichting. Fabrikanten moeten actief uitgebuite kwetsbaarheden binnen 24 uur aan ENISA melden.
- ENISA wordt het centrale knooppunt. De CRA positioneert ENISA als het coördinatiecentrum voor kwetsbaarheden in de EU - een rol die aanzienlijke capaciteitsopbouw zal vereisen.
- NIS2 versterkt de eis. Artikel 12 van NIS2 vereist dat lidstaten gecoördineerd kwetsbaarheidsopenbaarmakingsbeleid opstellen. In combinatie met de CRA ontstaat hierdoor een dubbele verplichting.
- Bug bounty-economie zal verschuiven. Naarmate de CRA wettelijke druk creëert om kwetsbaarheden te vinden en te verhelpen, kunnen organisaties zonder bounty-programma's kwetsbaarheden in plaats daarvan via regelgevende kanalen gemeld krijgen.
⚡ DACH-inzicht: Duitslands BSI bereidt actief implementatierichtlijnen voor de CRA voor. In Zwitserland gevestigde softwarebedrijven die op de EU-markt verkopen, moeten voldoen ondanks dat Zwitserland geen EU-lidstaat is. Oostenrijkse en Duitse startups zouden nu al moeten beginnen met het opstellen van kwetsbaarheidsopenbaarmakingsbeleid, voordat de volledige eisen van de CRA in 2027 van kracht worden.
🚀 $80M Stroomt binnen Eén Week naar AI-agentbeveiliging - Bold Security en Onyx Security Lanceren uit Stealth
Impact op regelgeving: EU AI Act - NIS2 AI-systemen - DORA Operationele Weerbaarheid
Twee AI-beveiligingsstartups kwamen deze week uit stealth met elk $40 miljoen, wat neerkomt op $80 miljoen aan gecombineerde financiering voor de opkomende markt van AI-agentbeveiliging. Bold Security gebruikt AI om apparaten om te vormen tot actieve beschermingsagenten die gebruikersgedrag begrijpen, terwijl Onyx Security een controlelaag bouwt om organisaties te helpen autonome AI-agenten te overzien en te beheersen.
De timing is niet toevallig. De eisen van de EU AI Act voor hoogrisico-AI-systemen drijven de urgente vraag naar tools die AI-agenten in bedrijfsomgevingen kunnen monitoren, controleren en auditen.
De focus van Onyx Security op een controlelaag voor autonome AI-agenten pakt direct een leemte aan die de EU AI Act identificeerde: organisaties die hoogrisico-AI-systemen inzetten, moeten menselijk toezicht behouden en risicobeheersystemen implementeren.
AI-agentgovernance wordt een markt
- EU AI Act creëert het vraagsignaal. Artikel 14 van de AI Act vereist menselijk toezicht voor hoogrisico-AI-systemen. Organisaties die AI-agenten inzetten die interageren met kritieke bedrijfssystemen hebben tools nodig om dat toezicht te behouden.
- NIS2 breidt zich uit naar AI-systemen binnen de scope. Wanneer AI-agenten worden ingezet binnen essentiële of belangrijke entiteiten, worden ze onderdeel van de NIS2-beveiligingsperimeter.
- DORA eist operationele weerbaarheid van AI. Financiële instellingen die AI-agenten inzetten, moeten ervoor zorgen dat deze agenten voldoen aan de operationele-weerbaarheidseisen van DORA.
- Het signaal van $80M is relevant. In combinatie met de overname van Promptfoo door OpenAI eerder deze week, is er in één week meer dan $100M naar AI-beveiliging gevloeid. Dit is de markt die de regelgevende zekerheid inprijst die de EU AI Act biedt.
⚡ DACH-inzicht: De sterke financiële sector van de DACH-regio (Zwitserse banken, Duitse verzekeraars, Oostenrijkse fintech) zal tot de eersten behoren die te maken krijgen met gecombineerde AI Act- en DORA-eisen voor AI-agentgovernance. Het AI-gestuurde beveiligingsscannen van KENSAI toont nu al precies het soort toezicht op autonome AI-agenten dat toezichthouders eisen.
Van NIS2-eisen voor kritieke infrastructuur tot AI-agentgovernance onder de EU AI Act, het regelgevende landschap wordt strenger. KENSAI helpt u kwetsbaarheden te identificeren voordat toezichthouders dat doen.
Start een gratis beveiligingsscan →Het KENSAI Intelligence Desk publiceert dagelijkse overzichten van regelgeving over NIS2, DORA, GDPR, EU AI Act en CRA-ontwikkelingen. Compliance is geen keuze - het is infrastructuur.