Gemeente Epe gehackt: je burgerservicenummer ligt bij criminelen
Criminelen kwamen via een ClickFix-aanval binnen bij gemeente Epe en stalen ruim 550.000 bestanden met persoonsgegevens van vrijwel alle inwoners, waaronder het burgerservicenummer.
- Omvang
- vrijwel alle inwoners (gemeente Epe)
- Uitgelekt
- naam adres geslacht geboortedatum geboorteplaats en geboorteland burgerservicenummer kopie identiteitsbewijs
- Stand
- Onderzoek en opvolging lopen; melding gedaan bij de Autoriteit Persoonsgegevens
Wie bij de gemeente iets regelt, geeft zijn gegevens af: je naam, je adres, je burgerservicenummer. De gemeente Epe bewaarde dat in 552.000 bestanden op één interne server. Criminelen haalden die server leeg en hebben zo de identiteit van vrijwel de hele gemeente in handen.
Een nep-CAPTCHA was de deur
De aanvaller hoefde geen digitale sloten te forceren. Op 10 maart liet hij een medewerker van de gemeente een commando uitvoeren via een zogeheten ClickFix-aanval: een nep-CAPTCHA die je vertelt dat je eerst een stukje code moet plakken om “menselijk te bewijzen”. Twee dagen later downloadde de aanvaller bijna 552.000 bestanden van een interne bestandsserver, 871 gigabyte, met onder meer een export uit de Basisregistratie Personen. De IT-dienstverlener sloeg alarm, de gemeente meldde de inbraak op 14 maart bij de Autoriteit Persoonsgegevens.
Van bijna alle inwoners zijn naam, adres, geslacht, geboortedatum, geboorteplaats en -land en het burgerservicenummer gestolen. Bij zo’n duizend mensen zat ook een kopie van het identiteitsbewijs bij. 845 van die documenten zijn nog geldig, en die vervangt de gemeente op haar eigen kosten. DigiD-gegevens zitten er niet bij, die heeft de gemeente nooit bewaard.
Eerlijk over de eigen tekortkomingen
Dat de gemeente in haar evaluatie openlijk vertelt hoe het misging, is eerlijker dan bij de meeste organisaties. Het verhaal is niet mals: de aanvaller kraakte het wachtwoord van een ingelogde beheerder en kwam daarna binnen via een noodaccount met ruime rechten, zonder extra beveiliging, dat volgens de gemeente zelf als een “loper die op alle sloten past” werkt. Eerlijkheid maakt het lek niet kleiner.
Ook de communicatie liep achter: op 31 maart moest de gemeente vertellen wat er van wie was gestolen, maar vroeg extra tijd omdat de bestanden “moeilijk herleidbaar” zijn. Begrijpelijk bij ruim een half miljoen documenten, maar het onderstreept wel hoe lang criminelen de ruimte krijgen om met gestolen gegevens aan de slag te gaan.
Je BSN en een ID-kopie maken fraude makkelijk
Je BSN en je ID-kopie maken identiteitsfraude makkelijker: iemand kan op jouw naam diensten afnemen of een abonnement sluiten. Neem daarom alleen brieven van de gemeente zelf serieus en reageer niet op mails of telefoontjes over “compensatie” of een “controle van je gegevens”. Wil je weten wat een gelekt gegevenspakket met je identiteit doet, lees dan bij ben ik gehackt verder. Krijg je rare berichten over het lek, plak ze in de scam checker en meld ze bij de Fraudehelpdesk.