Hack op Autoriteit Persoonsgegevens en Raad voor de rechtspraak via Ivanti EPMM
Aanvallers hackten de Ivanti EPMM-servers van de Autoriteit Persoonsgegevens en de Raad voor de rechtspraak en buitgemaakt werkgegevens van AP-medewerkers.
- Omvang
- onbekend (staatssecretaris van Justitie en Veiligheid in Kamerbrief, via Security.NL)
- Uitgelekt
- naam zakelijk e-mailadres zakelijk telefoonnummer
- Stand
- Onderzoek loopt, NCSC-detectiescript beschikbaar
De toezichthouder die datalekken beoordeelt, kreeg er zelf een. Begin februari maakte de staatssecretaris van Justitie en Veiligheid bekend dat de Ivanti-server van de Autoriteit Persoonsgegevens en van de Raad voor de rechtspraak is gehackt. Bij de AP vielen werkgerelateerde gegevens van medewerkers in handen van aanvallers: naam, zakelijk e-mailadres en telefoonnummer.
Eén lek, en ineens zit je met twee instanties
Ivanti EPMM is beheersoftware voor mobiele apparaten: daarmee regelt een organisatie welke apps op zakelijke telefoons mogen en wie er toegang heeft. Precies zo’n systeem was door een kwetsbaarheid te overnemen, met een zwaarte van 9.8 op een schaal tot 10. CVE-2026-1281 werd al misbruikt voordat er een patch was: een zeroday.
De AP meldde het incident bij haar eigen functionaris voor gegevensbescherming. De Raad voor de rechtspraak deed een voorlopige datalekmelding bij de AP. Dat de toezichthouder zijn eigen lek bij zijn eigen functionaris meldt, klopt volgens de regels. Het laat ook zien dat niemand immuun is, ook niet de organisatie die anderen op datalekken controleert.
Waarom is een zakelijk telefoonnummer genoeg?
Gestolen zijn hier geen bankgegevens maar werknemersgegevens. Daarmee kun je een telefoontje voeren dat er echt uitziet: iemand die je naam en afdeling kent en belt namens de servicedesk. Verwacht dus bellen en mailen waarin het Ivanti-incident als aanleiding dient. Leg op, bel zelf het bekende nummer van je IT-afdeling, en typ nooit een wachtwoord in op een link die iemand je stuurt. Hoe zulke telefoontjes lopen, staat beschreven bij helpdeskfraude.
Het NCSC waarschuwde snel en concreet
Het NCSC handelde snel en helder. Op 2 februari volgde een alert met actief misbruik, op 5 februari het advies om uit te gaan van een compromittatie, daarna een detectiescript dat op 12 februari nog werd bijgewerkt. Op 9 februari stelde het NCSC bij meerdere organisaties misbruik vast en bleek dat aanvallers de Ivanti-database kopiëren en weghalen, met apparaatgegevens, LDAP-gebruikers en Office365-tokens.
Wat blijft, is de terugkerende rol van Ivanti in dit soort aanvallen. Wie dit soort beheersoftware draait, mag aannemen dat het volgende lek alweer op de wachtlijst staat. Werk je met EPMM, ga uit van een hack en meld je bij het NCSC.