Datalekken 2026 · Hack · Nederland

Ivanti-hack bij DJI: vijf maanden binnen bij de gevangenisdienst

Via een lek in Ivanti-software hadden hackers maandenlang toegang tot werknemersgegevens van de Dienst Justitiële Inrichtingen, met een verhoogd risico op chantage en afpersing.

Bekend sinds 27 februari 2026 · bijgewerkt 1 oktober 2026

Medewerker loopt bellend langs de hoge muur van een penitentiaire inrichting
Omvang
onbekend (staatssecretaris van Justitie en Veiligheid (antwoorden Kamervragen))
Uitgelekt
naam zakelijk e-mailadres telefoonnummer locatiegegevens van medewerkers
Stand
Forensisch onderzoek naar de omvang loopt; evaluatie en oorzakenanalyse volgen

Wie bij de gevangenisdienst werkt, wil niet dat buitenstaanders weten wie hij is en waar hij werkt. Toch lazen hackers maandenlang mee in werknemersgegevens van de Dienst Justitiële Inrichtingen, van naam en werkmail tot telefoonnummer en locatiegegevens.

Een lek in software die telefoons beheert

De inbraak gebeurde via Ivanti Endpoint Manager Mobile, software waarmee organisaties op afstand de telefoons van hun medewerkers beheren. Wie zo’n server pakt, heeft een stevige greep op een organisatie. Argos meldde eind februari, op basis van een interne brief, dat DJI getroffen was: namen, zakelijke e-mailadressen, telefoonnummers en locatiegegevens van medewerkers waren buitgemaakt. DJI bleek niet de enige: ook de Dienst Terugkeer & Vertrek, de Justitiële ICT Organisatie, het College ter Beoordeling van Geneesmiddelen en een gemeente kregen met hetzelfde probleem te maken.

Volgens Argos hadden de indringers zeker vijf maanden toegang, en waarschijnlijk nog langer. Vijf maanden is geen inbraak, dat is huisvesting.

Lang binnen, traag verhaal naar buiten

De staatssecretaris benadrukt dat DJI alle medewerkers uit voorzorg een handelingskader gaf, dat het NCSC een handelingsperspectief opstelde en dat er maatregelen op techniek en monitoring volgden. Dat is goed, maar het blijft simpel: vijf maanden ongemerkt binnenstaan bij een dienst die veiligheid als kernopdracht heeft, zegt iets over hoe alert de eigen monitoring stond. En het onderzoek naar de omvang loopt nog steeds, terwijl de medewerkers in kwestie wél al weten dat ze “mogelijk een aanvullend risico lopen op chantage en afpersing”. Dat risico noemt de staatssecretaris zelf. Voor de getroffen mensen begint het werk dus nu, niet als het rapport klaar is.

Een belletje dat je werk kent

Wie jouw naam, functie, werkmail en locatie kent, kan een geloofwaardig telefoontje voeren: “van de veiligheidsdienst”, “van IT”, “over je verhuizing”. Zulke gesprekken draaien om één ding: een code, een inlogpoging goedkeuren, of een programma installeren. Doe dat niet, hoe serieus de stem ook klinkt.

Twijfel je na zo’n telefoontje, bel zelf terug via het vaste nummer van je werkgever. Meer over deze truc staat bij helpdeskfraude, en verdachte mails of oproepen meld je bij de Fraudehelpdesk.

Het telefoontje namens 'de veiligheidsdienst' na de Ivanti-hack

Voorbeeld

Dit is vrijwel zeker nep

Een neptelefoontje dat de hack als reden gebruikt om je sms-code op te eisen.

Goedendag, ik bel namens de veiligheidsdienst1 van Justitie. Na de hack bij DJI moeten wij uw werkaccount beveiligen. Geef mij de code die u zojuist per sms ontvangt2, dan blokkeren we de aanvaller direct3.

  1. 1Na een hack zijn de eerste belletjes oplichters, niet de IT-afdeling. Justitie belt medewerkers niet om sms-codes op te eisen.
  2. 2Die code is de laatste schakel van je account. Wie hem doorgeeft, geeft de account zelf weg.
  3. 3Urgentie en geruststelling tegelijk: precies de combinatie waarmee helpdeskfraude werkt.

Niet klikken, niet betalen, weggooien

  1. Geef nooit een code door, ook niet onder druk.
  2. Bel zelf de dienst via het vaste nummer van je werkgever.
  3. Meld het telefoontje bij de Fraudehelpdesk.

Verzonnen voorbeeld op basis van de gelekte gegevens bij DJI. Instanties en situaties zijn bedacht.