Een nieuw rapport in Foreign Affairs schetst een verontrustend beeld: Chinese hackers met banden met de staat hebben toegang verkregen tot, en in veel gevallen behouden tot, de communicatie-, energie- en transportinfrastructuur van de Verenigde Staten. Dit is geen verhaal over een eenmalige inbreuk. Het is een beschrijving van aanhoudende, langdurige intrusie in de systemen die telefoons verbonden houden, stroom laten stromen en openbaar vervoer laten rijden.

Voor de meeste lezers kan cyberoorlogvoering tussen landen abstract aanvoelen, iets dat zich afspeelt tussen overheden en bedrijven ver van het dagelijks leven. Maar wanneer de doelwitten nutsbedrijven en communicatienetwerken zijn, komen de gevolgen rechtstreeks bij gewone mensen terecht: stroomuitval, verstoringen van diensten en de blootstelling van persoonsgegevens die dagelijks door deze systemen stromen.

Wat het rapport zegt over toegang tot Amerikaanse netwerken

Volgens het rapport is het kernprobleem niet alleen dat intrusies plaatsvinden. Het is dat de betrokken hackers erin zijn geslaagd om in de loop van de tijd een voet aan de grond te houden binnen kritieke systemen. Dat onderscheid is belangrijk. Een enkele inbreuk die snel wordt gedetecteerd en gestopt, is een heel andere dreiging dan een tegenstander die maandenlang of jarenlang stil binnen energie- of transportinfrastructuur zit, observeert, in kaart brengt en wacht.

Het rapport stelt dat een deel van de reden waarom deze intrusies voortduren een mismatch is tussen hoe de VS toezicht houdt op cyberbeveiliging van nutsbedrijven en hoe modern hacken daadwerkelijk werkt. Federaal toezicht beoordeelt nutsbedrijven vandaag de dag grotendeels op basis van of zij voldoen aan bestaande wettelijke en regelgevende normen. Het probleem, zoals het rapport opmerkt, is dat die normen vaak achterlopen op het tempo van hacktechnieken in de praktijk. Een bedrijf kan technisch gezien elk regelgevend vakje aanvinken en toch systemen draaien die kwetsbaar zijn voor geavanceerde, aanhoudende intrusies.

Een andere manier om de beveiliging van nutsbedrijven te meten

In plaats van alleen naleving te meten, stelt het rapport een praktischer maatstaf voor: hoe snel een nutsbeheerder een cyberaanval kan detecteren en indammen zodra deze begint. Dit verschuift de prikkel weg van papierwerk en richting operationele gereedheid. Een nutsbedrijf dat een intrusie binnen enkele uren kan identificeren en stopzetten, verkeert in een fundamenteel sterkere positie dan een dat technisch aan elke wettelijke eis voldoet maar weken nodig heeft om te merken dat er iets mis is.

Het rapport merkt ook op dat financiering een echte belemmering blijft voor kleinere nutsbeheerders, waarvan velen niet het budget hebben om verouderde systemen te vernieuwen of toegewijde beveiligingsmedewerkers aan te nemen. Het suggereert dat non-profitorganisaties die kloof kunnen helpen dichten door subsidies te verstrekken om de kosten van beveiligingsupgrades te dekken, een erkenning dat infrastructuurbeveiliging niet alleen een technisch probleem is maar ook een kwestie van middelen.

Samengenomen wijzen deze voorstellen op een bredere verschuiving in het denken: van "heb je de regels gevolgd" naar "kun je daadwerkelijk reageren wanneer er iets misgaat." Dat is een betekenisvolle verandering, maar het onderstreept ook hoeveel werk er nog resteert voordat het Amerikaanse infrastructuurtoezicht het dreigingslandschap heeft bijgehaald.

Chinese cyberactiviteit maakt deel uit van een breder patroon

Dit rapport bestaat niet op zichzelf. Het past in een breder patroon van Chinese cyberactiviteit dat de afgelopen maanden in meerdere sectoren is gedocumenteerd. Afzonderlijke berichtgeving heeft gevolgd hoe Chinese hackgroepen hun aanvalsvolume hebben verdubbeld met behulp van DeepSeek AI om verkenning en malwareontwikkeling te versnellen, en hoe China-geallieerde groepen zich hebben gehaast om zero-day-kwetsbaarheden te misbruiken voordat verdedigers ze kunnen patchen. Aanvallers hebben breder ook hun aflevermethoden aangepast, waarbij sommigen nu malware rechtstreeks in de browser assembleren terwijl ze vertrouwde merknamen misbruiken om detectie te vermijden.

Dit zijn afzonderlijke incidenten en campagnes, niet dezelfde operatie die in het Foreign Affairs-rapport wordt beschreven. Maar samen illustreren ze een consistent thema: dreigingsactoren, waaronder die met banden met China, worden sneller en adaptiever, terwijl institutioneel toezicht en verdedigingsstructuren vaak langzamer bewegen.

Wat dit voor jou betekent

De meeste individuen kunnen niet direct beïnvloeden hoe nutsbedrijven worden gereguleerd of gefinancierd. Maar intrusies op infrastructuurniveau hebben nog steeds echte gevolgen voor persoonlijke privacy en veiligheid. Wanneer communicatieproviders of energiebedrijven worden gecompromitteerd, kunnen de gegevens die door hun netwerken stromen, waaronder gespreksgegevens, factureringsinformatie en inloggegevens, worden blootgesteld naast de operationele systemen waarop aanvallers eigenlijk uit zijn.

Tijdens perioden van bevestigde infrastructuurincidenten of dienstverstoringen is het de moeite waard om extra voorzichtig te zijn met welke netwerken je verbinding maakt en welke gegevens je erover verzendt. Het gebruik van een VPN versleutelt je verkeer tussen je apparaat en het internet, wat het risico vermindert dat je gegevens worden onderschept als je gedwongen wordt op een onbekend of minder veilig netwerk, zoals een openbare hotspot tijdens een storing. Een VPN zal niet voorkomen dat een nutsbedrijf wordt gehackt, maar het voegt wel een beschermingslaag toe voor je eigen verkeer, ongeacht wat er stroomopwaarts gebeurt.

Belangrijkste punten

Het voortduren van Chinese toegang tot Amerikaanse infrastructuur, zoals beschreven in dit rapport, is een herinnering dat cyberbeveiliging op nationaal niveau en persoonlijke privacy op individueel niveau met elkaar verbonden zijn. Een paar praktische stappen zijn verstandig ongeacht hoe dit beleidsdebat zich ontvouwt: houd software en routers bijgewerkt, gebruik sterke unieke wachtwoorden voor nuts- en telecomaccounts, schakel tweefactorauthenticatie in waar deze wordt aangeboden, en overweeg een gerenommeerde VPN voor een extra laag versleuteling bij het gebruik van netwerken die je niet volledig vertrouwt. Op de hoogte blijven van hoe infrastructuurtoezicht zich ontwikkelt, en hoe ransomware- en aan de staat gelinkte hackcampagnes zich blijven ontwikkelen, blijft een van de eenvoudigste manieren om risico's voor te blijven die je niet direct kunt beheersen.