Datalekken 2026 · Hack · Nederland

Hack op Autoriteit Persoonsgegevens en Raad voor de rechtspraak via Ivanti EPMM

Aanvallers hackten de Ivanti EPMM-servers van de Autoriteit Persoonsgegevens en de Raad voor de rechtspraak en buitgemaakt werkgegevens van AP-medewerkers.

Bekend sinds 6 februari 2026 · bijgewerkt 1 oktober 2026

Kantoorbureau met een zakelijke smartphone in een houder naast een laptop
Omvang
onbekend (staatssecretaris van Justitie en Veiligheid in Kamerbrief, via Security.NL)
Uitgelekt
naam zakelijk e-mailadres zakelijk telefoonnummer
Stand
Onderzoek loopt, NCSC-detectiescript beschikbaar

De toezichthouder die datalekken beoordeelt, kreeg er zelf een. Begin februari maakte de staatssecretaris van Justitie en Veiligheid bekend dat de Ivanti-server van de Autoriteit Persoonsgegevens en van de Raad voor de rechtspraak is gehackt. Bij de AP vielen werkgerelateerde gegevens van medewerkers in handen van aanvallers: naam, zakelijk e-mailadres en telefoonnummer.

Eén lek, en ineens zit je met twee instanties

Ivanti EPMM is beheersoftware voor mobiele apparaten: daarmee regelt een organisatie welke apps op zakelijke telefoons mogen en wie er toegang heeft. Precies zo’n systeem was door een kwetsbaarheid te overnemen, met een zwaarte van 9.8 op een schaal tot 10. CVE-2026-1281 werd al misbruikt voordat er een patch was: een zeroday.

De AP meldde het incident bij haar eigen functionaris voor gegevensbescherming. De Raad voor de rechtspraak deed een voorlopige datalekmelding bij de AP. Dat de toezichthouder zijn eigen lek bij zijn eigen functionaris meldt, klopt volgens de regels. Het laat ook zien dat niemand immuun is, ook niet de organisatie die anderen op datalekken controleert.

Waarom is een zakelijk telefoonnummer genoeg?

Gestolen zijn hier geen bankgegevens maar werknemersgegevens. Daarmee kun je een telefoontje voeren dat er echt uitziet: iemand die je naam en afdeling kent en belt namens de servicedesk. Verwacht dus bellen en mailen waarin het Ivanti-incident als aanleiding dient. Leg op, bel zelf het bekende nummer van je IT-afdeling, en typ nooit een wachtwoord in op een link die iemand je stuurt. Hoe zulke telefoontjes lopen, staat beschreven bij helpdeskfraude.

Het NCSC waarschuwde snel en concreet

Het NCSC handelde snel en helder. Op 2 februari volgde een alert met actief misbruik, op 5 februari het advies om uit te gaan van een compromittatie, daarna een detectiescript dat op 12 februari nog werd bijgewerkt. Op 9 februari stelde het NCSC bij meerdere organisaties misbruik vast en bleek dat aanvallers de Ivanti-database kopiëren en weghalen, met apparaatgegevens, LDAP-gebruikers en Office365-tokens.

Wat blijft, is de terugkerende rol van Ivanti in dit soort aanvallen. Wie dit soort beheersoftware draait, mag aannemen dat het volgende lek alweer op de wachtlijst staat. Werk je met EPMM, ga uit van een hack en meld je bij het NCSC.

Een beltje van de servicedesk na het Ivanti-incident

Voorbeeld

Dit is vrijwel zeker nep

Een beller die het nieuws kent, een nepdomein en een dreigende blokkade. Zakelijke phishing zoals die na dit lek te verwachten is.

Goedemorgen, u spreekt met Kevin van de IT-servicedesk. Na het Ivanti-incident1 moeten alle zakelijke accounts opnieuw gevalideerd worden. Ik stuur u een link: log in via it-servicedesk-herstel.info2 met uw wachtwoord, anders blokkeren wij vandaag uw account3.

  1. 1Oplichters gebruiken het nieuws als aanleiding. Een echte IT-afdeling hoeft je wachtwoord nooit te weten en vraagt er nooit om.
  2. 2Dit is geen domein van je werkgever of van een softwareleverancier. Typ het adres van je eigen werkplek zelf in.
  3. 3Tijdsdruk en dreiging. Accounts blokkeert een IT-afdeling niet per telefoon om deze reden.

Niet klikken, niet betalen, weggooien

  1. Leg op en bel zelf de bekende servicedesk van je werkgever.
  2. Klik niet op de link en vul nooit je wachtwoord in.
  3. Meld het telefoontje bij je IT-afdeling.

Verzonnen voorbeeld op basis van de gegevens die bij de hack op de Autoriteit Persoonsgegevens buitgemaakt werden. Naam en webadres zijn bedacht.