Van brandstichting en sabotage tot beïnvloeding van verkiezingen en zelfs moordcomplotten - Rusland wordt verantwoordelijk gehouden voor meer dan zestig hybride aanvallen op Europees grondgebied in de afgelopen vijftien maanden. Daarbij worden geregeld Europese burgers ingezet als 'freelance agenten' om de vuile klusjes op te knappen. Dat blijkt uit onderzoek van meerdere Europese media, waaronder Pointer.

De meeste aanvallen – 18 van de 61 – vonden plaats in Duitsland. Daar werden onder meer mysterieuze drones gesignaleerd bij een luchtmachtbasis, auto’s volgespoten met bouwschuim en misinformatie over de Europese verkiezingen verspreid via nep-nieuwssites. Ook Polen staat hoog op de lijst met 13 incidenten. Het gaat daarbij onder meer om brandstichting, sabotage en een complot om de Oekraïense president Volodymyr Zelensky te vermoorden.

Nederland is minder vaak doelwit, maar komt ook op de lijst voor. Nederlandse politici bleken vorig jaar te zijn beïnvloed door een Russische desinformatiecampagne via de website Voice of Europe. Ook werden Nederlandse havens, vervoersbedrijven en enkele gemeenten platgelegd door de pro-Russische hackersgroep NoName057(16).

“Nederland, vandaag heeft onze beheerder volledig toegang gekregen tot alle managementsystemen van Visveiling Urk!”, waarschuwen de hackers op 18 februari. “Visveiling, heeft u zijn mail ontvangen? In de hemel is God en op aarde is Rusija!”

Marywilska

Van cyberaanvallen tot explosieven

Samen met een internationale groep journalisten onder leiding van het EBU Investigative Journalism Network onderzocht Pointer incidenten op Europese bodem die in verband worden gebracht met Russische agenten of aan Rusland gelieerde groepen en personen. De journalisten deden onderzoek naar de incidenten en spraken met civiele en militaire bronnen om de toedracht ervan vast te stellen.

Van de 61 hybride aanvallen, is van 10 bewezen dat de daders zijn aangestuurd door Rusland. Het gaat daarbij om bijvoorbeeld cyberaanvallen tijdens de verkiezingen in België, vandalisme in Estland en brandstichting in Londen. In nog eens 17 zaken zijn vermoedelijke daders met banden met Rusland gearresteerd en aangeklaagd. Dat gebeurde onder meer nadat explosieve DHL-pakketjes in brand vlogen in een logistiek centrum in Leipzig. En na brandstichting in een IKEA in Litouwen. Ook de plannen om de topman van de Duitse wapenfabrikant Rheinmetall te vermoorden worden aan Rusland toegewezen.

Bij 34 incidenten is volgens overheidsinstanties of veiligheidsdiensten vermoedelijk sprake van door Rusland aangestuurde daders, maar is het onderzoek nog gaande.

Kaart van hybride aanvallen

Hybride oorlogsvoering is een strategie waarbij een land geen kogels en raketten gebruikt om aan te vallen, maar niet-militaire middelen zoals propaganda, cyberaanvallen en desinformatie. Doel is om de tegenstander te verzwakken en ontwrichten. De Russische hybride aanvallen zijn vooral gericht op landen en instanties die steun bieden aan Oekraïne.

“In plaats van het vernietigen van een vijandelijk leger of het bezetten van grondgebied – wat het doel is van militaire acties – zijn hybride aanvallen gericht op beïnvloeding van de bevolking. Op het creëren van verwarring, chaos en het in diskrediet brengen van leiders”, zegt José Luis Calvo Albero, kolonel infanterie van het Spaanse leger en hoogleraar strategie en nationale veiligheid aan de US Army War School (USAWC).

Het doel van deze aanvallen is het creëren van verwarring, chaos en het in diskrediet brengen van leiders

José Luis Calvo Albero, kolonel infanterie van het Spaanse leger

“Het zijn geen militaire aanvallen, maar ze kunnen wel echte gevolgen hebben”, zegt James Appathurai, Assistent Secretaris-Generaal bij de NAVO. Volgens Appathurai neemt het aantal hybride aanvallen toe. “We zien een gestaag patroon, in de vorm van het doorsnijden van kabels in de Oostzee. Maar ook brandbommen die in vliegtuigen worden geplaatst. En we zien dat Rusland bereid is meer risico te nemen. En dan bedoel ik niet risico voor hen, maar voor ons”, zegt hij. “Het doelwit van deze hybride aanvallen zijn niet onze soldaten, maar particuliere burgers. Onze energie-infrastructuur, onze bedrijven, spoorwegen en onze geest. En dus moet iedereen begrijpen wat er aan de hand is, zodat we de juiste verdediging kunnen opbouwen.”

“Sinds de invasie van Oekraïne is het aantal incidenten ieder jaar toegenomen”, zegt Bart Schuurman, hoogleraar Terrorisme en Politiek Geweld aan de Universiteit Leiden. Schuurman en zijn team deden eerder onderzoek naar hybride oorlogvoering in Europa. Nederland is nog nauwelijks doelwit geweest van de Russische hybride aanvallen, ziet ook hij, maar het is naïef om ons veilig te wanen, denkt de hoogleraar. “Wezijn een belangrijk doorvoerland voor militaire steun aan Oekraïne en op de Noordzeebodem ligt veel infrastructuur die door sabotage getroffen kan worden.”

Visveiling

Freelance agenten

Een kenmerk van hybride oorlogvoering is dat het vaak moeilijk te bewijzen is wie er achter bepaalde aanvallen zit. Zo werden de kabels in de Oostzee kapotgetrokken door schepen met vlaggen van China (NewNew Polar Bear en Yi Peng 3) en de Cook-eilanden (Eagle S). Hoewel deze schepen in opdracht van Rusland handelen, is het moeilijk om hard bewijs te vinden dat Rusland de sabotage daadwerkelijk heeft aangestuurd.

Illustratieve afbeelding voor de Podcast serie Spionnen op de Noordzee

Podcast: Spionnen op de Noordzee

Dit geldt ook voor de hybride aanvallen op land. Deze aanvallen worden vaak niet direct door Russische agenten uitgevoerd, maar door Europese burgers die via pro-Russische Telegramkanalen worden geworven. Ze worden ook wel ‘freelance agenten’ genoemd en worden bijvoorbeeld ingezet voor sabotage of brandstichting. Zo werd een 51-jarige Oekraïner vorig jaar 4000 dollar beloofd als hij een verffabriek in Polen in brand zou steken. De man werd net op tijd aangehouden en is vorige maand veroordeeld tot een gevangenisstraf van acht jaar.

“Het effect dat ze willen bereiken is spanning in onze samenleving, ook om het vertrouwen in besluiten van onze overheden te verzwakken en om de steun aan Oekraïne te ondermijnen”, zegt Kęstutis Budrys, de Litouwse minister van Buitenlandse Zaken, verwijzend naar Russische inlichtingendiensten die verantwoordelijk zouden zijn voor de online werving. “Dus zetten ze zogenoemde goedkope agenten in. Mensen zonder jarenlange training – die ze online of op andere manieren kunnen rekruteren – en daarmee boeken ze snel en effectief resultaat op de grond.”

Dat denkt de Leidse hoogleraar Schuurman ook. “Het is makkelijk, goedkoop en biedt de Russen goede ‘deniability’ (plausibele ontkenning, red.) door met freelance agenten te werken in plaats van personeel direct gelieerd aan organisaties als de FSB en GRU (Russische geheime diensten, red.).”

NoName057(16)

Russische hackers

De pro-Russische hackersgroep NoName057(16) – die ook Nederlandse havens, gemeenten en vervoersbedrijven aanviel - heeft zelfs een eigen valuta opgezet, dCoin, om freelance agenten in te huren. Ze worden betaald “op basis van hun bijdrage aan het uitvoeren van aanvallen”. “Hoe hoger de rang van de vrijwilliger en hoe meer aanvallen hij uitvoert, hoe meer dCoin hij zal ontvangen”, schrijft de groep op haar Telegramkanaal.

Pro-Russische hacktivistengroepen zijn al jarenlang actief, maar sinds het begin van de invasie in Oekraïne is hun aantal toegenomen. Hieronder vallen groepen zoals de Cyber Army of Russia Reborn, NoName057(16), XakNet en Z-Pentest, die elk hun eigen specialisme in hacken hebben. Van andere groepen wordt vermoed dat ze nauwere banden hebben met het Kremlin, zoals het Sandworm Team (APT44), een groep die in verband wordt gebracht met de Russische Militaire Inlichtingendienst (GRU).

Hoe hoger de rang van de vrijwilliger en hoe meer aanvallen hij uitvoert, hoe meer dCoin hij zal ontvangen

NoName057(16)

‘Fuck NATO’

Journalisten van het Belgische VRT ontdekten dat Russische hacktivistengroepen niet alleen online aanvallen aansturen, maar ook beïnvloedingscampagnes en sabotage. Zo werden de 8000 volgers van een groep opgeroepen om tegen betaling de emailadressen van Belgische journalisten te verzamelen. Ook werd een aanval op een waterzuiveringsinstallatie in Duitsland gepland. Toen de journalisten onder een pseudoniem in de Telegramgroepen stapten, kregen ze de opdracht om “Fuck NATO”-stickers te verspreiden in Brussel.

Telegram

De Belgische inlichtingendienst Veiligheid van de Staat waarschuwt in haar laatste jaarverslag voor een toename van het gebruik van ‘freelance agenten’ door Rusland. “Via sociale media, met name Telegram, en met gebruik van meerdere tussenpersonen worden opdrachten wijd verspreid, op te pikken door wie er maar voor openstaat”, schrijft de dienst. De opdrachten die worden uitbesteed aan freelancers en criminele organisaties gaan volgens de dienst van het verzamelen van inlichtingen, propaganda-acties, tot militaire verkenning en sabotage.

De Russische inlichtingendiensten slaan zo twee vliegen in één klap, aldus het rapport. “Ze wekken de indruk dat ze overal actief (kunnen) zijn, terwijl de activiteiten zelden echt tot hen te herleiden zijn.”

Telegram

Terrorisme

“Dit is de schaduwoorlog die Rusland tegen ons voert”, zegt EU-buitenlandchef Kaja Kallas. “We noemen het hybride oorlog, maar dat klinkt soft en aardig, terwijl waar we het eigenlijk over hebben is door de staat gesponsord terrorisme dat Rusland tegen Europa uitvoert. En wat belangrijk voor ons is, is dat we begrijpen dat dit soort aanvallen op ons toeneemt en niet alleen in de landen die aan Rusland grenzen, maar in heel Europa."

De ‘freelance agenten’ die Rusland inzet worden daarom snel opgepakt en voor de rechter gebracht, zegt Kallas. Zodat anderen niet in hun voetsporen volgen. “Ook al ben je online gerekruteerd, je bent niet anoniem. We pakken je op en je gaat ervoor naar de gevangenis. Ik denk dat dat een erg belangrijke boodschap is.”

Dit artikel is tot stand gekomen in samenwerking met LRT (Litouwen), VRT (België), Yle (Finland), ERR (Estland), LTV (Letland), SVT (Zweden), CT (Tsjechië), RTVE (Spanje), EBU (Switzerland) en het EBU Investigative Journalism Network.

Pointer Special: Spionnen op de Noordzee (Pointer, KRO-NCRV)
48 min 42 s

Een onderzeese gasleiding wordt kapotgetrokken door het anker van een vrachtschip. Een ongeluk, of sabotage? Om dat uit te vinden sporen we Russische bemanningsleden op, analyseren Morse code en traceren verdachte Russische schepen met zwaarbewapende militairen in onze Noordzee. 'In geval van oorlog willen we weten waar jullie onderzeese infrastructuur ligt.'

Schrijf je in voor onze nieuwsbrief

Ontvang iedere week onze beste verhalen in je mailbox.

Makers

Samen komen we verder

Ons onderzoek begint bij jou. Heb jij een tip of ervaring die je met ons wil delen? Laat het ons weten!

Heb jij een tip of ervaring die je met ons wil delen? Laat het ons weten!

Documentatie uploaden
CAPTCHA
Deze vraag is om te controleren dat u een mens bent, om geautomatiseerde invoer (spam) te voorkomen.

Bedankt, je tip is verstuurd

Wat gebeurt er nu met mijn tip?

Bedankt dat je de tijd hebt genomen om het tipformulier in te vullen. Je tip is verstuurd naar de redacteur van het onderzoek. Wij publiceren niets met naam en toenaam zonder contact met je op te nemen. Soms krijgen we zoveel tips binnen dat het ons helaas niet lukt om iedereen een persoonlijke reactie te sturen. We vragen je begrip hiervoor. 

Benieuwd naar de impact van eerdere tips?

Van kamervragen tot petities en maatschappelijk debat: samen met jou pakken we systemisch falen en onrecht aan. Benieuwd naar de impact van eerdere onderzoeken en ingezonden tips? Bekijk dan nu ons track record.