Je hebt nu vijf belangrijke redenen om deze week met je klanten in het mkb, en met name met thuiswerkende medewerkers, een gesprek over routerbeveiliging aan te knopen. Eén daarvan heeft de Russische militaire inlichtingendienst in de kop. Dit is je overzicht, de belangrijkste gespreksonderwerpen en een actieplan.
De FBI publiceerde geen waarschuwing en ging vervolgens verder. Ze voerden een een door de rechtbank goedgekeurde operatie om een netwerk van gekaapte routers plat te leggen dat de Russische GRU-eenheid 26165, ook bekend als APT28 of Fancy Bear, deze gebruikte voor aanvallen. Routers in minstens 23 Amerikaanse staten werden gehackt en gebruikt om DNS-kapingsoperaties uit te voeren tegen militaire, overheids- en kritieke infrastructuurdoelen. Het Amerikaanse ministerie van Justitie bevestigde de omvang van de aanvallen.
Rusland is niet de enige zorg. De Chinese Volt Typhoon leidt zijn verkeer via gecompromitteerde apparaten voor kleine kantoren/thuiswerkplekken (ook wel SOHO-apparaten genoemd) van fabrikanten zoals ASUS, Cisco, D-Link, NETGEAR en Zyxel om verborgen te blijven in de netwerken van Amerikaanse elektriciteits-, olie- en gasbedrijven. Het doel is langdurige aanwezigheid, niet onmiddellijke verstoring.
De FBI, de NSA en cyberbeveiligingsinstanties uit meer dan 15 landen hebben gezamenlijk uitgebrachte formele richtlijnen over deze dreiging. Dit is een gecoördineerde wereldwijde waarschuwing, en de routers van uw klanten maken deel uit van dit gesprek.

Het Amerikaanse ministerie van Justitie heeft bevestigd dat een netwerk van gekaapte SOHO-routers, beheerd door de Russische GRU, is opgeruimd na een gerechtelijke uitspraak. De routers werden gebruikt voor DNS-kaping, wat betekent dat aanvallers ongemerkt internetverkeer onderschepten en omleidden zonder dat de slachtoffers er iets van merkten. Bij DNS-kaping typen de medewerkers van uw klant hun inloggegevens in op nep-inlogpagina's die er volkomen echt uitzien. Hun wachtwoordmanager heeft hier niets van door, omdat deze URL's koppelt aan inloggegevens, en die URL's zijn gekaapt door de DNS-kaping. Er zijn geen waarschuwingsvensters, geen rode vlaggen en geen moment van aarzeling voordat een aanvaller er met de inloggegevens vandoor gaat. Wachtwoorden maken een einde aan deze aanval. In tegenstelling tot wachtwoorden maken passkeys gebruik van cryptografische authenticatie die is gekoppeld aan de exacte oorsprong waarvoor de sleutel is aangemaakt. Een gekaapte verbinding mislukt tijdens de handshake voordat er inloggegevens worden blootgelegd, waardoor de aanvaller niets buitmaakt. Waar passkeys nog niet worden ondersteund, is het belangrijk om medewerkers te trainen om elke onverwachte certificaatwaarschuwing op een inlogpagina onmiddellijk te melden. We behandelen beide aspecten in de onderstaande aanbevelingen.
Volt Typhoon heeft volgens bronnen langdurige toegang verkregen tot de besturingssystemen van Amerikaanse nutsbedrijven. Dragos en MicrosoftDe techniek is consistent: routeer het verkeer via een gecompromitteerde SOHO-router, meng het in het normale verkeer en wacht. De onbeveiligde router van uw klant is precies het soort apparaat waar deze groep naar op zoek is.
TP-Link groeide van een bescheiden aanwezigheid op de Amerikaanse routermarkt in 2019 naar een leidende positie in 2024. Schattingen van het huidige marktaandeel lopen sterk uiteen. vanaf ongeveer 12% wanneer alle routertypen worden meegerekend., tot over 36% van de directe verkoop aan consumenten volgens CircanaSommige internetproviders leveren TP-Link-hardware rechtstreeks aan abonnees, hoewel TP-Link zelf aangeeft dat het marktaandeel in dat segment klein blijft. In maart 2026 ging de FCC over van bezorgdheid naar formele actie. Het toevoegen van alle consumentenrouters die in het buitenland zijn geproduceerd aan de lijst met gedekte producten. en onder verwijzing naar "onaanvaardbare risico's voor de nationale veiligheid". Nieuwe, in het buitenland geproduceerde modellen zijn nu uitgesloten van FCC-autorisatie, wat betekent dat ze in de toekomst niet legaal in de Verenigde Staten mogen worden geïmporteerd of verkocht. Bestaande TP-Link-voorraden mogen wel worden verkocht. Netgear en Eero hebben voorwaardelijke goedkeuring gekregen om tot oktober 2027 nieuwe modellen te blijven importeren. TP-Link streeft actief naar een soortgelijke goedkeuring.
De FCC heeft de periode voor firmware-updates voor bestaande apparaten verlengd tot januari 2029, dus routers die al in de winkels liggen, blijven voorlopig beveiligingspatches ontvangen. Het verbod op nieuwe, in het buitenland geproduceerde modellen blijft van kracht. MSP's die deze hardware al op voorraad hebben, zijn goed gepositioneerd om te reageren voordat de levering van vervangende producten krap wordt.
| Opmerking van de uitgever: Darknet Diaries Aflevering 174, “Pacific Rim,” De film, die in mei 2026 uitkomt, vertelt het verhaal van een door de Chinese staat gesteunde hackergroep die zes jaar lang Sophos-firewalls aanviel met behulp van zero-day exploits die nog nooit eerder in het wild waren gezien. Sophos sloeg fel terug en uiteindelijk werd een complete productlijn uit de handel genomen. Als een firewallproduct van een beveiligingsleverancier op dat niveau gehackt kon worden, verdienen buitenlandse routers die onbeheerd in de kantoren van uw klanten staan dezelfde serieuze aandacht. |
Het KV-botnet dat door Volt Typhoon werd gebruikt, was bijna volledig opgebouwd uit verouderde Cisco- en Netgear-routers die geen beveiligingsupdates meer ontvangen. Het CISA-advies AA26-113A beschrijft hoe Chinese actoren verborgen netwerken bouwen met behulp van gecompromitteerde apparaten, precies zoals de verouderde routers van uw klanten. Dit biedt u een duidelijke, factureerbare opening bij elke klant: vraag hen wanneer ze voor het laatst de hardware hebben gecontroleerd die al hun internetverkeer afhandelt. De meesten zullen geen antwoord hebben. Het risico stopt echter niet bij de kantoordeur. Elke thuiswerkende medewerker heeft zijn of haar eigen router thuis, een router die uw team niet heeft geselecteerd, geconfigureerd of beheerd. Dat apparaat verwerkt elke byte aan werkverkeer die die medewerkers verzenden en ontvangen. Een vier jaar oude gateway van een internetprovider met ongepatchte firmware in de woning van een thuiswerkende medewerker is net zo kwetsbaar als alles in de netwerkkast op kantoor, en veel minder waarschijnlijk dat iemand het opmerkt. Een inventarisatie van de apparatuur van thuiswerkers is net zo belangrijk als een audit van de hardware op kantoor.
De gezamenlijke publieke mededeling van de FBI, de NSA en partners uit 15 geallieerde landen is meer dan alleen een krantenkop. Het is een klantklaar documentPrint de samenvatting van één pagina uit, bespreek deze met uw klant tijdens uw volgende kwartaaloverleg en laat de gezamenlijke mening van 15 overheden het werk voor u doen. De richtlijnen zijn technisch, praktisch toepasbaar en gratis.
Een inbreuk op de router sluit direct aan op de bedreigingen waar uw klanten zich al zorgen over maken.
Wanneer een router wordt gekaapt en DNS wordt omgeleid, worden phishingpagina's vrijwel onmogelijk te herkennen. Diefstal van inloggegevens volgt, en omdat de aanval op netwerkniveau plaatsvindt, missen endpointbeveiligingstools deze volledig. Dit biedt een natuurlijke manier om infrastructuurhygiëne te koppelen aan phishing en risico's met betrekking tot inloggegevens, in termen die uw klanten al begrijpen.
SOHO staat voor Small Office/Home Office, en die benaming is niet toevallig. De routers die het doelwit zijn van staatsgestuurde actoren behoren tot dezelfde hardwareklasse, of ze nu in een serverkast of een logeerkamer staan. Een gecompromitteerde thuisrouter brengt werkgerelateerde inloggegevens in gevaar, zelfs als uw kantoornetwerk goed beveiligd is, en de aanval vindt plaats vóór alle endpointbeveiligingstools die u hebt geïmplementeerd. Wachtwoordmanagers bieden hier geen bescherming. Ze koppelen inloggegevens aan URL's, en DNS-kaping zorgt ervoor dat de URL er volkomen legitiem uitziet. Passkeys bieden wel bescherming tegen deze aanval, omdat ze gebruikmaken van cryptografische authenticatie die is gekoppeld aan de exacte oorsprong waarvoor de sleutel is aangemaakt, en een gekaapte verbinding mislukt die handshake voordat er inloggegevens worden blootgesteld. Waar passkeys nog niet worden ondersteund, is het belangrijk om medewerkers te trainen om elke onverwachte waarschuwing over een browsercertificaat op een inlogpagina te beschouwen als een verplichte stop-en-meldgebeurtenis.
Je vraagt je klanten niet om zich druk te maken over iets abstracts. Je laat ze zien dat verouderde, onbeheerde hardware in hun netwerkkast, of bij een thuiswerker, dé reden is waarom elke andere investering in beveiliging minder effectief is.
CNET heeft de oorspronkelijke richtlijnen van de FBI volledig behandeld. Lees het volledige artikel. CyberHoot voegt er nog twee aan toe.
Begin met twee inventarissen, niet met één.Het eerste onderdeel betreft de kantoornetwerken van uw klanten: welke apparaten op elke locatie zijn geïnstalleerd, welke firmwareversie ze gebruiken en welke apparaten de end-of-life-status hebben bereikt. Het tweede onderdeel betreft hun medewerkers die vanuit huis werken: elke medewerker die thuiswerkt, gebruikt een router die uw team niet heeft geselecteerd, geconfigureerd of beheerd. Dat apparaat verwerkt al hun werkverkeer. Een vier jaar oude gateway van een internetprovider met ongepatchte firmware in een logeerkamer verdient dezelfde aandacht als elk apparaat in een netwerkkast op kantoor.
Van daaruit biedt een firmware-audit en een EOL-vervangingsplan voor beide omgevingen een gestructureerde, factureerbare dienstverlening die direct is gekoppeld aan een actief FBI-advies. Dat is een veel prettiger gesprek met de klant dan een algemene beveiligingspresentatie.
Uw klanten zullen niet naar u toe komen met vragen over routerfirmware of het instellen van een wachtwoord. Juist daarom hebben ze u nodig. Begin deze week het gesprek.
Ontdek en deel de nieuwste trends, tips en best practices op het gebied van cyberbeveiliging, maar ook nieuwe bedreigingen waar u op moet letten.
Het belastingseizoen houdt accountants bezig, maar ook oplichters. Begin deze zomer werd een accountantskantoor het slachtoffer van...
Lees meer
Onderzoekers gingen op zoek naar een nep-foto-upscaler en vonden iets vreemders: een ransomwarekit met een AI-model...
Lees meer
CyberHoot betoogt al vier jaar hetzelfde op hun blog: wachtwoorden vormen een grote zwakke schakel. Ze worden hergebruikt,...
Lees meerKrijg een scherper beeld van menselijke risico's met een positieve aanpak die traditionele phishingtests overtreft.
