Datalekken 2026 · Hack · Nederland

DIVD gehackt: twee zerodaylekken in Zammad

Aanvallers gebruikten twee zerodaylekken in het ticketsysteem Zammad om binnen te raken bij DIVD, het collectief dat juist andere organisaties waarschuwt voor lekken.

Bekend sinds 24 september 2026 · bijgewerkt 1 oktober 2026

Aankondiging van DIVD: Security people always say it's not a matter of if, but when you get hacked
De aankondiging waarmee DIVD de hack op 24 september op X bekendmaakte.
Omvang
onbekend (DIVD gaat uit van een worstcasescenario tot het tegendeel bewezen is)
Stand
Forensisch onderzoek met een extern team loopt; melding bij AP en NCSC

Het collectief dat dagelijks andere organisaties belt over lekken, werd zelf geraakt. Het Nederlandse DIVD ontdekte in september dat aanvallers via het eigen ticketsysteem naar binnen waren, en publiceerde een terugblik met een titel die securitymensen vaak gebruiken: het is een kwestie van wanneer, niet of.

Twee zerodaylekken achter elkaar

De aanval liep via Zammad, een helpdesk- en ticketsysteem. In de tijdlijn van DIVD staat 21 september als dag waarop de kwetsbaarheid werd misbruikt voor de inbraak. Onderzoekers vonden daarna twee lekken die achter elkaar gebruikt kunnen worden. Het eerste, CVE-2026-102489, geeft in versies 6.3.0 tot en met 6.5.4 zonder inloggen toegang tot de server. Het tweede, CVE-2026-102490, tilt een aanvaller die binnen is op naar rootrechten, en zit in alle gangbare versies van Zammad.

Assume breach, tot het tegendeel bewezen is

DIVD blijft bewust somber. Wat precies uit het ticketsysteem is meegenomen, is nog niet bekend; de organisatie handelt daarom als een worstcasescenario en doet forensisch onderzoek met een extern team. Het incident is gemeld bij de Autoriteit Persoonsgegevens en het NCSC, en met de politie sprak DIVD over de opties. Nog een ongemakkelijk punt voor de eigen branche: het aanvalspatroon wijst volgens DIVD op een aanval aangedreven door agentic AI, een AI die zelfstandig stappen uitvoert.

Het NCSC bevestigde op 30 september dat beide lekken sinds 21 september actief worden misbruikt en dat de tweede nog niet is opgelost. Die openheid verdient een compliment: CVE’s, adviezen en de tijdlijn lagen binnen een week op tafel.

Draai jij Zammad?

Update dan naar versie 7 of haal het systeem offline; dat is het advies van DIVD zelf. Bewaar eerst je logbestanden en check ze daarna op sporen van misbruik. Heb je ooit een melding bij DIVD gedaan en krijg je nu ineens een verzoek om bestanden of inloggegevens, vertrouw dat dan niet zomaar. Twijfel je of jouw gegevens ergens uitlekten, lees dan wat je nagaat bij ben ik gehackt.

Een nepmail namens DIVD na de hack

Voorbeeld

Dit is vrijwel zeker nep

Een mail die speelt op de hack bij DIVD om logbestanden en een malafide download te pakken.

Geachte it-medewerker, uw organisatie gebruikt mogelijk een kwetsbare Zammad-installatie. Stuur uw logbestanden1 van de afgelopen 3 maanden2 naar aanvraag@meldpunt-zammad.com3 zodat wij misbruik kunnen vaststellen. Installeer ondertussen de update via meldpunt-zammad.com/download4.

  1. 1Het echte DIVD vraagt logbestanden niet per mail op en deelt geen downloads via losse domeinen.
  2. 2Precies de periode waarin een aanvaller sporen achterlaat: daar zit hij op te wachten.
  3. 3Verzonnen domein dat niet bestaat en niet bij DIVD hoort.
  4. 4Een downloadlink in een mail is de klassieke route naar malware.

Niet klikken, niet betalen, weggooien

  1. Stuur niets op en download niets.
  2. Check Zammad-updates zelf op de site van de leverancier of het DIVD CSIRT.
  3. Meld de mail bij de Fraudehelpdesk.

Verzonnen voorbeeld op basis van de gegevens die bij DIVD uitlekten. Naam en webadres zijn bedacht; het domein bestaat niet.