Ivanti-hack bij DJI: vijf maanden binnen bij de gevangenisdienst
Via een lek in Ivanti-software hadden hackers maandenlang toegang tot werknemersgegevens van de Dienst Justitiële Inrichtingen, met een verhoogd risico op chantage en afpersing.
- Omvang
- onbekend (staatssecretaris van Justitie en Veiligheid (antwoorden Kamervragen))
- Uitgelekt
- naam zakelijk e-mailadres telefoonnummer locatiegegevens van medewerkers
- Stand
- Forensisch onderzoek naar de omvang loopt; evaluatie en oorzakenanalyse volgen
Wie bij de gevangenisdienst werkt, wil niet dat buitenstaanders weten wie hij is en waar hij werkt. Toch lazen hackers maandenlang mee in werknemersgegevens van de Dienst Justitiële Inrichtingen, van naam en werkmail tot telefoonnummer en locatiegegevens.
Een lek in software die telefoons beheert
De inbraak gebeurde via Ivanti Endpoint Manager Mobile, software waarmee organisaties op afstand de telefoons van hun medewerkers beheren. Wie zo’n server pakt, heeft een stevige greep op een organisatie. Argos meldde eind februari, op basis van een interne brief, dat DJI getroffen was: namen, zakelijke e-mailadressen, telefoonnummers en locatiegegevens van medewerkers waren buitgemaakt. DJI bleek niet de enige: ook de Dienst Terugkeer & Vertrek, de Justitiële ICT Organisatie, het College ter Beoordeling van Geneesmiddelen en een gemeente kregen met hetzelfde probleem te maken.
Volgens Argos hadden de indringers zeker vijf maanden toegang, en waarschijnlijk nog langer. Vijf maanden is geen inbraak, dat is huisvesting.
Lang binnen, traag verhaal naar buiten
De staatssecretaris benadrukt dat DJI alle medewerkers uit voorzorg een handelingskader gaf, dat het NCSC een handelingsperspectief opstelde en dat er maatregelen op techniek en monitoring volgden. Dat is goed, maar het blijft simpel: vijf maanden ongemerkt binnenstaan bij een dienst die veiligheid als kernopdracht heeft, zegt iets over hoe alert de eigen monitoring stond. En het onderzoek naar de omvang loopt nog steeds, terwijl de medewerkers in kwestie wél al weten dat ze “mogelijk een aanvullend risico lopen op chantage en afpersing”. Dat risico noemt de staatssecretaris zelf. Voor de getroffen mensen begint het werk dus nu, niet als het rapport klaar is.
Een belletje dat je werk kent
Wie jouw naam, functie, werkmail en locatie kent, kan een geloofwaardig telefoontje voeren: “van de veiligheidsdienst”, “van IT”, “over je verhuizing”. Zulke gesprekken draaien om één ding: een code, een inlogpoging goedkeuren, of een programma installeren. Doe dat niet, hoe serieus de stem ook klinkt.
Twijfel je na zo’n telefoontje, bel zelf terug via het vaste nummer van je werkgever. Meer over deze truc staat bij helpdeskfraude, en verdachte mails of oproepen meld je bij de Fraudehelpdesk.