Threat actor
Bijgewerkt op · Door Maarten van den Bos
Een threat actor is een persoon of groep die een dreiging vormt voor informatie, systemen of organisaties. Voorbeelden zijn statelijke actoren die spioneren, cybercriminelen die geld willen verdienen, hacktivisten met een politiek doel en insiders binnen een organisatie. Threat actors verschillen in motief, middelen en werkwijze, en daarom ook in de maatregelen die tegen hen helpen.
Wat is een threat actor?
Threat actor is Engels voor dreigingsactor: de partij achter een aanval of dreiging. NIST, het Amerikaanse standaardisatie-instituut, houdt de definitie kort: een persoon of groep die een dreiging vormt. In Nederlandse overheidsrapporten heet het ook wel een cyberactor of kortweg actor.
Het begrip helpt om aanvallen niet als losse incidenten te zien. Achter een phishingmail, een DDoS-aanval of een datalek zit iemand met een doel. Wie weet welke threat actor achter een aanval zit, kan beter inschatten wat die partij nog meer gaat doen. Dat is de kern van threat intelligence.
Threat actors worden vaak ingedeeld naar motief:
| Soort threat actor | Typisch motief | Voorbeeld van werkwijze |
|---|---|---|
| Statelijke actor | Spionage, beïnvloeding, sabotage | Langdurig en onopgemerkt in netwerken blijven |
| Cybercrimineel | Geld | Ransomware, datadiefstal en afpersing |
| Hacktivist | Politiek of ideologisch doel | DDoS-aanvallen op websites |
| Insider | Wraak, geld of een vergissing | Gegevens meenemen of per ongeluk lekken |
Volgens de AIVD en de MIVD hebben Rusland, China, Iran en Noord-Korea offensieve cyberprogramma’s die zijn gericht tegen Nederlandse belangen, onder meer om te spioneren, te beïnvloeden en te saboteren (bron: NCTV, Cybersecuritybeeld Nederland 2025).
De grenzen tussen de soorten vervagen. Volgens het Cybersecuritybeeld Nederland 2025 zetten staten ook staatsgesteunde hacktivistische groepen en private bedrijven in voor cyberaanvallen. Noord-Koreaanse staatshackers hebben vaak een financieel motief, dat normaal bij criminelen hoort (bron: NCTV, 2025).
Hoe herken je welke threat actor achter een aanval zit?
Het toeschrijven van een aanval aan een threat actor heet attributie. Dat is lastig, omdat aanvallers hun sporen wissen en vaak dezelfde technieken gebruiken. Analisten kijken naar 3 soorten aanwijzingen:
- Vergelijk de sporen van de aanval, de IoC’s (indicators of compromise), met sporen van eerdere aanvallen.
- Vergelijk de werkwijze, de TTP’s (tactics, techniques and procedures), met bekende groepen, bijvoorbeeld via MITRE ATT&CK.
- Kijk naar de doelwitten en het motief: wie heeft belang bij juist deze informatie?
Bekende groepen krijgen een naam. Een langdurige, geavanceerde dreiging heet een APT (advanced persistent threat). Volgens het Cybersecuritybeeld Nederland 2025 worden APT’s aangeduid met een nummer of met codenamen zoals Fancy Bear of Forest Blizzard. Verschillende beveiligingsbedrijven en overheden geven dezelfde groep vaak een andere naam.
Voorbeeld uit de praktijk
Op 23 september 2024 werd de Nederlandse politie getroffen door een cyberaanval waarbij de werkgerelateerde contactgegevens van politiemedewerkers werden buitgemaakt. Na technisch onderzoek maakten de AIVD en de MIVD op 27 mei 2025 bekend dat een tot dan toe onbekende, zeer waarschijnlijk Russische staatsgesteunde cyberactor achter de aanval zat. De diensten gaven de groep de naam Laundry Bear; Microsoft noemt dezelfde actor Void Blizzard (bron: AIVD en MIVD, 2025).
Het voorbeeld laat zien hoe lastig attributie is. De werkwijze van Laundry Bear overlapt volgens de diensten met die van APT28, een andere Russische actor, maar het zijn 2 verschillende groepen. Laundry Bear richt zich vooral op informatie over de aanschaf en productie van militair materieel en westerse wapenleveringen aan Oekraïne.
Threat actor in de praktijk van een security-professional
Een threat intelligence-analist volgt de threat actors die voor de eigen organisatie of sector relevant zijn en beschrijft hun doelen en werkwijze. Een SOC-analist gebruikt die kennis om meldingen te beoordelen: past een verdachte inlogpoging bij een bekende groep die de sector aanvalt?
Een CISO gebruikt threat actors om risico’s te bespreken met het bestuur. De vraag is dan niet of er aanvallers zijn, maar welke aanvallers belangstelling hebben voor deze organisatie en welke maatregelen tegen hun werkwijze helpen. Wie dit vak wil leren, kan beginnen met een opleiding in cybersecurity.
Veelgestelde vragen
Wat is een threat?
Een threat, in het Nederlands dreiging, is een mogelijke gebeurtenis of partij die schade kan toebrengen aan informatie of systemen. De threat actor is de persoon of groep achter die dreiging, zoals een criminele groep of een statelijke actor. De dreiging is dus wat er kan gebeuren, de threat actor is wie het doet.
Welke soorten threat actors zijn er?
De bekendste indeling is naar motief: statelijke actoren (spionage, sabotage, beïnvloeding), cybercriminelen (geld), hacktivisten (politiek of ideologisch doel) en insiders (mensen binnen de organisatie). De grenzen vervagen: staten zetten ook hacktivistische groepen en bedrijven in, en sommige statelijke actoren stelen geld.
Hoe gaan hackers te werk?
Veel aanvallen beginnen met het verkrijgen van toegang, bijvoorbeeld via phishing, gestolen inloggegevens of een kwetsbaarheid in software. Daarna zoekt de aanvaller naar waardevolle gegevens of systemen en probeert hij onopgemerkt te blijven. Hoe een specifieke threat actor dat doet, beschrijven analisten als TTP’s: tactics, techniques and procedures.
Wat betekent insider threat?
Een insider threat is een dreiging van binnen de organisatie: een medewerker, oud-medewerker of leverancier met toegang tot systemen. Een insider kan opzettelijk schade doen, zoals gegevens stelen, of per ongeluk, zoals een bestand naar de verkeerde persoon sturen. Een insider is daarmee een eigen soort threat actor.
Bronnen
Gerelateerde begrippen
- Threat intelligence
Threat intelligence is informatie over digitale dreigingen die is verzameld, verrijkt en geanalyseerd, zodat een organisatie betere beslissingen kan nemen over haar beveiliging. Het gaat om vragen als: wie valt aan, met welke middelen en waarom. Security-teams gebruiken threat intelligence om aanvallen eerder te herkennen en maatregelen te kiezen die passen bij de echte dreiging.
- TTP
TTP staat voor tactics, techniques and procedures: de manier waarop een aanvaller te werk gaat. De tactiek is het doel, zoals toegang krijgen tot een netwerk. De techniek is hoe de aanvaller dat doel bereikt, bijvoorbeeld met gestolen inloggegevens. De procedure is de precieze uitvoering. Security-teams gebruiken TTP's om aanvallers te herkennen aan hun gedrag.
- APT (advanced persistent threat)
APT staat voor advanced persistent threat: een aanvaller met veel kennis en middelen die langdurig en gericht probeert binnen te dringen in een organisatie en daar ongemerkt te blijven. Meestal gaat het om groepen die voor een staat werken en uit zijn op spionage of het voorbereiden van sabotage. Met APT wordt ook de aanvalsgroep zelf bedoeld, zoals APT28.
- IoC (indicator of compromise)
IoC staat voor indicator of compromise: een technisch spoor dat erop wijst dat een systeem is of wordt aangevallen. Voorbeelden zijn een IP-adres van een aanvaller, een kwaadaardige domeinnaam of URL en de file hash van malware. Security-teams laden IoC's in hun detectiesystemen, zodat verdacht verkeer of een besmet bestand automatisch een melding oplevert.
- MITRE ATT&CK
MITRE ATT&CK is een gratis, openbare kennisbank van tactieken en technieken die aanvallers gebruiken, gebaseerd op waarnemingen van echte aanvallen. De Amerikaanse organisatie MITRE beheert het framework. Security-teams gebruiken ATT&CK als gemeenschappelijke taal om aanvallen te beschrijven, detectie te verbeteren en te toetsen welke aanvalstechnieken ze wel en niet kunnen zien.