De militaire inlichtingendienst van Nederland (MIVD) waarschuwt dat China inmiddels op gelijke voet staat met de Verenigde Staten wat betreft offensieve cybercapaciteiten. Dit leidt ertoe dat slechts een klein deel van de Chinese cyberoperaties tegen Nederlandse belangen wordt gedetecteerd en tegengegaan.

In het openbaar jaarverslag van de MIVD, dat dinsdag werd gepubliceerd, staat dat China waarschijnlijk nu dezelfde capaciteiten bezit als de VS op het gebied van cyberaanvallen. De Amerikaanse Office of the Director of National Intelligence beschreef China in haar dreigingsrapport voor 2025 als een actor die in staat is Amerikaanse infrastructuur te compromitteren met geavanceerde cybermiddelen, maar sprak niet van gelijkwaardigheid in het rapport.

Volgens de MIVD is de dreiging vanuit Beijing zeer geavanceerd en wordt deze vaak niet opgemerkt door inlichtingendiensten en cybersecurityspecialisten. Detectie, respons en mitigatie blijken vaak onvoldoende tegen de uitgebreide en professionele Chinese cyberdreiging. De dienst schat dat waarschijnlijk slechts een beperkt deel van de Chinese cyberoperaties tegen Nederlandse belangen wordt ontdekt en vervolgens bestreden.

Het rapport onthult ook nieuwe details over hackeenheden van het Chinese Volksbevrijdingsleger (PLA) die eerder niet in Westerse openbare inlichtingenrapporten voorkwamen. Zo zouden binnen dezelfde eenheid meerdere onderdelen met elkaar concurreren om kwetsbaarheden in specifieke randapparatuur te vinden, zoals routers en firewalls. Deze ontwikkeling volgt op een herstructurering van de PLA in 2024, waarbij de Strategische Steunmacht werd opgeheven en een zelfstandige Cyberspace Force werd opgericht. Deze reorganisatie maakte het mogelijk dat Chinese hackers in 2025 hun tools en infrastructuur continu konden aanpassen en flexibel konden reageren op kansen en veranderende omstandigheden.

De MIVD verwacht voor 2026 een verdere toename van campagnes gericht op het misbruiken van kwetsbaarheden, met name in randapparatuur zoals routers, firewalls en VPN-oplossingen. In 2025 werden onder meer routers bij kleinere Nederlandse hosting- en internetproviders aangevallen door cyberespionagecampagnes die bekendstaan als Salt Typhoon en RedMike. Hoewel de hackers vermoedelijk niet verder kwamen dan de routerlaag, beschouwt de MIVD telecombedrijven als prioritaire doelen vanwege de waardevolle informatie die daaruit kan worden verkregen. Nederlandse diensten werkten in augustus 2025 samen met twaalf andere landen om deze campagnes toe te schrijven aan drie Chinese technologiebedrijven die namens Beijing opereren.

De waarschuwing van de MIVD volgt op eerdere onthullingen, zoals in februari 2024 toen Chinese hackers een gecompartimenteerd netwerk van het Nederlandse ministerie van Defensie binnendrongen via een kwetsbaarheid in FortiGate-apparatuur en malware installeerden die COATHANGER werd genoemd. Deze campagne had wereldwijd minstens 20.000 FortiGate-systemen geïnfecteerd, waarbij het verwijderen van de malware lastig bleek. De Nederlandse minister van Defensie benadrukte destijds het belang van attributie en het vergroten van de weerbaarheid tegen dergelijke geavanceerde dreigingen.