Citrix hack: laat een nephelpdesk je werkaccount niet overnemen
Finland bevestigt inbraken via Citrix NetScaler. Een bericht dat dit nieuws gebruikt om je werklogin of MFA-code te vragen, moet je buiten dat bericht controleren.
- Omvang
- onbekend (NCSC-FI publiceert geen aantal slachtoffers of gestolen persoonsgegevens)
- Stand
- Inbraken bevestigd in Finland; welke persoonsgegevens zijn buitgemaakt is niet vastgesteld in deze bron; geen bevestigde phishinggolf
Je thuiswerkportal doet het niet. Even later meldt iemand zich als de helpdesk: er is een Citrix hack, dus je moet opnieuw inloggen. Dat is een voorstelbaar lokmiddel, geen door ons waargenomen phishingmail. Juist zo’n bericht moet je buiten de mail of het telefoongesprek controleren.
Finland bevestigde op 1 oktober 2026 inbraken via kwetsbaarheden in Citrix NetScaler ADC en Gateway. De aanvallen begonnen vóór de beveiligingsupdates. De Finse cyberautoriteit NCSC-FI publiceert in die melding geen lijst met slachtoffers, gestolen persoonsgegevens of een phishingcampagne die daarop volgde.
Een Citrix hack maakt een resetmail niet echt
Een aanvaller hoeft niet bij de NetScaler-inbraak betrokken te zijn om het nieuws te misbruiken. Het openbare bericht geeft al een geloofwaardige aanleiding voor een nepreset. Zijn ook contact- of accountgegevens buitgemaakt, dan kunnen berichten persoonlijker worden. Of dat bij jouw organisatie is gebeurd, moet je eigen IT-dienst onderzoeken.
Het Nederlandse NCSC waarschuwt dat gegevens uit datalekken phishing, helpdeskfraude en factuurfraude overtuigender kunnen maken. De naam van je werkgever, je functie of je bestaande leverancier in een mail is daarom geen bewijs van een betrouwbare afzender.
Hoe controleer je een bericht over je thuiswerkaccount?
| Het verzoek | De controle die jij uitvoert |
|---|---|
| Opnieuw inloggen via een meegestuurde link | Open zelf je bekende werkportal of bedrijfsapp. Controleer een wijziging bij IT. |
| Een MFA-code aan de helpdesk doorgeven | Deel de code niet. Bel via het interne adresboek terug. |
| Een programma installeren om Citrix te herstellen | Installeer niets op verzoek van een onverwachte beller. Vraag je eigen IT-dienst om bevestiging. |
| Je wachtwoord in een reply sturen | Stuur het wachtwoord niet. Meld het bericht via de afgesproken interne route. |
Een link checker kan signalen in een URL aanwijzen. Een gunstige uitslag bewijst niet dat een resetverzoek is goedgekeurd door je werkgever. Deel in een openbare scam checker geen wachtwoorden, verificatiecodes of vertrouwelijke interne informatie.
IT moet herkenbaar communiceren, ook tijdens een incident
Wij vinden het onnodig riskant als een organisatie medewerkers tijdens een beveiligingsincident alleen een losse resetlink stuurt. Dan vraagt de echte helpdesk hetzelfde automatische klikgedrag dat een oplichter probeert uit te lokken. Kondig wijzigingen ook aan via het bekende intranet of een ander vast kanaal en geef een terugbelmogelijkheid.
Toch is een echte wachtwoordwijziging soms nodig. Wantrouwen mag zo’n maatregel niet blokkeren. Controleer de opdracht onafhankelijk en voer de bevestigde wijziging vervolgens uit via de bekende dienst. Dat is iets anders dan elk beveiligingsbericht negeren.
Wat toont het oorspronkelijke NetScaler-bericht?
Het oorspronkelijke bericht van International Cyber Digest over de NetScaler-inbraken in Finland
De foto’s in dit officiële X-bericht zijn bronbeelden bij het nieuws. Ze tonen geen bewezen gehackt apparaat van jouw werkgever en geen phishingmail. De technische details over patchen en onderzoek staan in de bron van NCSC-FI; hier gaat het om het verzoek dat jij ontvangt.
Al ingelogd via die onverwachte link?
Meld een ingevulde werklogin, een gedeelde code of een goedgekeurde inlogprompt direct bij je eigen IT-dienst. Bewaar het bericht en noteer wat je deed. Laat IT bepalen welke accounts, sessies en gekoppelde toegang moeten worden hersteld. Wacht niet tot er zichtbare schade is.
Bij helpdeskfraude staat de controle voor een onverwachte beller. De JIO-inbraak via Citrix betreft een apart incident uit 2025; die pagina is geen bewijs dat jouw account door de nieuwe NetScaler-lekken is geraakt. Heb je ook geld overgemaakt of iets geïnstalleerd, gebruik dan de passende hulp bij al geklikt.
Een volgende bevestigde melding van je werkgever telt vooral als die duidelijk maakt welke systemen of gegevens geraakt zijn en welke handeling via het bekende kanaal nodig is. Tot die tijd bewijst een mail met het woord Citrix niets over de afzender.