Naar de inhoud
esif.nl, kennisbank security en intelligence

Afkortingen

APT (advanced persistent threat)

Bijgewerkt op · Door Maarten van den Bos

APT staat voor advanced persistent threat: een aanvaller met veel kennis en middelen die langdurig en gericht probeert binnen te dringen in een organisatie en daar ongemerkt te blijven. Meestal gaat het om groepen die voor een staat werken en uit zijn op spionage of het voorbereiden van sabotage. Met APT wordt ook de aanvalsgroep zelf bedoeld, zoals APT28.

Wat is een APT?

De 3 woorden in de naam vatten samen wat een APT anders maakt dan een gewone cyberaanval:

WoordBetekenisIn de praktijk
AdvancedGeavanceerdEigen malware, onbekende kwetsbaarheden (zero-days), goed voorbereide spear phishing
PersistentHardnekkig, langdurigMaanden of jaren aanwezig blijven en na ontdekking opnieuw proberen
ThreatDreigingEen georganiseerde groep met een doel, geen toevallige aanvaller

Het Amerikaanse standaardisatie-instituut NIST omschrijft een APT als een tegenstander met geavanceerde expertise en veel middelen, die via meerdere routes (digitaal, fysiek en misleiding) voet aan de grond krijgt in een organisatie. Het doel is informatie wegsluizen, de missie van de organisatie ondermijnen of zich positioneren voor later. Zo’n tegenstander houdt dat doel volgens NIST lang vol, past zich aan de verdediging aan en blijft aanwezig (bron: NIST SP 800-39).

Een APT verschilt van een criminele groep die ransomware verspreidt. Criminelen willen snel geld en maken zich daarna bekend met een losgeldeis. Een APT wil juist onopgemerkt blijven. Beveiligingsbedrijven en overheden geven APT-groepen namen of nummers, zoals APT28. In threat intelligence worden zulke groepen ook wel threat actor genoemd.

Hoe werkt een APT-aanval?

Een APT-aanval verloopt meestal in fasen. Het MITRE ATT&CK-raamwerk beschrijft die fasen en de technieken per fase in detail. Vereenvoudigd:

  1. Verken het doelwit: de groep verzamelt informatie over medewerkers, systemen en leveranciers.
  2. Dring binnen: via een gerichte phishingmail, een kwetsbaar apparaat aan de rand van het netwerk of een leverancier.
  3. Verankeer: de groep installeert een achterdeur, zodat toegang blijft bestaan na een herstart of een update.
  4. Beweeg zijwaarts: met gestolen inloggegevens zoekt de groep de weg naar waardevolle systemen.
  5. Sluis gegevens weg of bereid sabotage voor, vaak in kleine hoeveelheden om niet op te vallen.

Apparaten aan de rand van het netwerk, zoals firewalls en VPN-servers, zijn een geliefde ingang. Het NCSC meldde in 2024 dat een statelijke actor in 2022 en 2023 toegang kreeg tot ten minste 20.000 FortiGate-systemen wereldwijd. Zulke edge devices worden volgens het NCSC vaak niet ondersteund door EDR-oplossingen (bron: NCSC, 2024).

Voorbeeld uit de praktijk

APT28 is de naam van de Russische militaire cybereenheid 26165 van de inlichtingendienst GRU. In 2018 reisden hackers van APT28 naar Nederland om een cyberoperatie op te zetten tegen de Organisatie voor het Verbod op Chemische Wapens (OPCW) in Den Haag. De MIVD verstoorde de operatie en de 4 betrokken Russische inlichtingenofficieren werden het land uitgezet. Daarmee werd voorkomen dat de systemen van de OPCW werden gehackt (bron: Defensie, 2025).

In mei 2025 waarschuwden de NSA, CISA, FBI, MIVD en meer dan 15 andere internationale diensten in een gezamenlijk Cybersecurity Advisory voor een spionagecampagne van dezelfde groep. Volgens de MIVD zijn de Nederlandse krijgsmacht, ministeries en het bedrijfsleven direct en indirect doelwit geweest, omdat Nederland onderdeel is van de aanvoerroute van westerse militaire steun aan Oekraïne.

APT in de praktijk van een security-professional

SOC-analisten zoeken naar sporen van APT’s in logbestanden en EDR-gegevens, vaak op basis van indicatoren die overheden en beveiligingsbedrijven delen. Threat hunters gaan actief op zoek naar een aanvaller die al binnen kan zijn, in plaats van te wachten op een melding.

Een CISO bepaalt of een organisatie een aannemelijk doelwit is, bijvoorbeeld door de sector, de klanten of de kennis die ze heeft. Defensieleveranciers, ministeries en hightechbedrijven moeten rekening houden met APT’s, een kleine webwinkel meestal niet. Wie wil leren hoe dreigingsinformatie wordt verzameld, vindt opleidingen bij OSINT.

Veelgestelde vragen

Wat is een APT?

Een APT is een aanvaller of aanvalsgroep met veel kennis en middelen die langdurig en gericht een organisatie aanvalt en daar ongemerkt probeert te blijven. Meestal werkt zo’n groep voor een staat en gaat het om spionage. De term verwijst zowel naar de dreiging als naar de groep zelf, zoals APT28.

Wat betekent APT in het Nederlands?

In cybersecurity staat APT voor advanced persistent threat, vrij vertaald een geavanceerde, hardnekkige dreiging. Nederlandse overheidsdiensten spreken vaak van een statelijke actor als de groep namens een staat werkt. Buiten security heeft APT andere betekenissen, zoals een Engelse afkorting voor appartement.

Hoe herken je een APT-aanval?

Een APT-aanval is moeilijk te herkennen, omdat de aanvaller onopgemerkt wil blijven. Signalen zijn inlogpogingen op ongebruikelijke tijden, beheeraccounts die onverwacht worden gebruikt, verbindingen naar onbekende servers en kleine maar regelmatige uitgaande datastromen. Organisaties vinden APT’s vaak via EDR, netwerkmonitoring of een waarschuwing van het NCSC.

Bronnen

  1. NIST: Glossary, advanced persistent threat (SP 800-39)
  2. Defensie: MIVD, Nederland ook doelwit spionagecampagne Russische hackers (2025)
  3. NCSC: Aanhoudende statelijke cyberspionagecampagne via kwetsbare edge devices (2024)

Gerelateerde begrippen

  • Threat actor

    Een threat actor is een persoon of groep die een dreiging vormt voor informatie, systemen of organisaties. Voorbeelden zijn statelijke actoren die spioneren, cybercriminelen die geld willen verdienen, hacktivisten met een politiek doel en insiders binnen een organisatie. Threat actors verschillen in motief, middelen en werkwijze, en daarom ook in de maatregelen die tegen hen helpen.

  • Spear phishing

    Spear phishing is een gerichte vorm van phishing waarbij de aanvaller 1 persoon of functie uitkiest en vooraf informatie over dat doelwit verzamelt. Met die kennis stuurt hij een persoonlijk en geloofwaardig bericht, bijvoorbeeld uit naam van een collega of partner. Het doel is inloggegevens stelen of malware binnenbrengen in een organisatie.

  • Zero-day

    Een zero-day is een kwetsbaarheid in software of hardware die aanvallers al misbruiken voordat de maker ervan weet of een beveiligingsupdate heeft uitgebracht. De naam geeft aan dat de maker 0 dagen had om het lek te dichten. Een zero-day exploit is de code of methode waarmee aanvallers zo'n onbekend lek misbruiken.

  • Threat intelligence

    Threat intelligence is informatie over digitale dreigingen die is verzameld, verrijkt en geanalyseerd, zodat een organisatie betere beslissingen kan nemen over haar beveiliging. Het gaat om vragen als: wie valt aan, met welke middelen en waarom. Security-teams gebruiken threat intelligence om aanvallen eerder te herkennen en maatregelen te kiezen die passen bij de echte dreiging.

  • MITRE ATT&CK

    MITRE ATT&CK is een gratis, openbare kennisbank van tactieken en technieken die aanvallers gebruiken, gebaseerd op waarnemingen van echte aanvallen. De Amerikaanse organisatie MITRE beheert het framework. Security-teams gebruiken ATT&CK als gemeenschappelijke taal om aanvallen te beschrijven, detectie te verbeteren en te toetsen welke aanvalstechnieken ze wel en niet kunnen zien.