Internationale cyberbeveiligingsinstanties hebben gezamenlijk nieuw advies gepubliceerd om organisaties te helpen zich te verdedigen tegen geheime netwerken die worden gelinkt aan China. Deze netwerken, vaak opgebouwd uit gecompromitteerde internetapparaten zoals routers en smart devices, worden ingezet om de herkomst en toeschrijving van kwaadaardige cyberactiviteiten te verbergen.

Het Britse National Cyber Security Centre (NCSC), onderdeel van GCHQ, heeft samen met de industrie en vijftien internationale partners uit negen landen een advies uitgebracht dat inzicht geeft in de tactieken die door de meerderheid van China-gerelateerde dreigingsactoren worden gebruikt. Deze actorengroepen maken op grote schaal gebruik van kwetsbare randapparatuur om kritieke sectoren wereldwijd te targeten, gevoelige data te stelen en langdurige toegang te behouden.

Het nieuwe advies, dat is gepubliceerd op de tweede dag van de CYBERUK 2026-conferentie, bevat uitgebreide mitigatie-aanbevelingen om organisaties te ondersteunen bij het herkennen en bestrijden van activiteiten die via deze geheime netwerken plaatsvinden. Daarbij wordt ook gewaarschuwd voor het fenomeen 'IOC extinction', waarbij indicatoren van compromittering snel verdwijnen, wat vraagt om meer adaptieve en intelligence-gedreven verdedigingsmaatregelen.

Volgens Paul Chichester, directeur operaties bij het NCSC, is er een duidelijke verschuiving zichtbaar waarbij China-gebaseerde cybergroepen deze netwerken bewust inzetten om hun kwaadaardige activiteiten te verhullen en zo verantwoordelijkheid te ontlopen. Het NCSC benadrukt het belang van het openbaar maken van deze technieken en roept organisaties op om nu actie te ondernemen ter bescherming van hun kritieke assets.

Het advies beschrijft ook hoe deze geheime netwerken extern worden opgezet en beheerd door Chinese informatiebeveiligingsbedrijven. In september 2024 heeft het NCSC, samen met internationale partners, het Chinese bedrijf Integrity Technology Group publiekelijk genoemd vanwege het beheer van een botnet dat werd ingezet door de dreigingsgroep Flax Typhoon. In december 2025 heeft de Britse overheid sancties opgelegd aan Integrity Technology Group en een ander Chinees beveiligingsbedrijf vanwege hun roekeloze en ongerichte kwaadaardige cyberactiviteiten tegen het Verenigd Koninkrijk en bondgenoten.

Kleine organisaties wordt aangeraden gebruik te maken van het gratis Cyber Action Toolkit, terwijl grotere organisaties worden geadviseerd om Cyber Essentials-certificering te behalen en het geactualiseerde Cyber Assessment Framework te gebruiken. Het advies is gezamenlijk uitgebracht door het NCSC, de Cyber League en vijftien medeondertekenaars, waaronder onder andere het Australian Cyber Security Centre (ACSC), het Canadian Centre for Cyber Security en Duitse inlichtingen- en veiligheidsdiensten.