Datalekken 2026 · Hack · Nederland

Gemeente Epe gehackt: je burgerservicenummer ligt bij criminelen

Criminelen kwamen via een ClickFix-aanval binnen bij gemeente Epe en stalen ruim 550.000 bestanden met persoonsgegevens van vrijwel alle inwoners, waaronder het burgerservicenummer.

Bekend sinds 14 maart 2026 · bijgewerkt 1 oktober 2026

Ouder echtpaar aan de keukentafel leest samen een officiële brief
Omvang
vrijwel alle inwoners (gemeente Epe)
Uitgelekt
naam adres geslacht geboortedatum geboorteplaats en geboorteland burgerservicenummer kopie identiteitsbewijs
Stand
Onderzoek en opvolging lopen; melding gedaan bij de Autoriteit Persoonsgegevens

Wie bij de gemeente iets regelt, geeft zijn gegevens af: je naam, je adres, je burgerservicenummer. De gemeente Epe bewaarde dat in 552.000 bestanden op één interne server. Criminelen haalden die server leeg en hebben zo de identiteit van vrijwel de hele gemeente in handen.

Een nep-CAPTCHA was de deur

De aanvaller hoefde geen digitale sloten te forceren. Op 10 maart liet hij een medewerker van de gemeente een commando uitvoeren via een zogeheten ClickFix-aanval: een nep-CAPTCHA die je vertelt dat je eerst een stukje code moet plakken om “menselijk te bewijzen”. Twee dagen later downloadde de aanvaller bijna 552.000 bestanden van een interne bestandsserver, 871 gigabyte, met onder meer een export uit de Basisregistratie Personen. De IT-dienstverlener sloeg alarm, de gemeente meldde de inbraak op 14 maart bij de Autoriteit Persoonsgegevens.

Van bijna alle inwoners zijn naam, adres, geslacht, geboortedatum, geboorteplaats en -land en het burgerservicenummer gestolen. Bij zo’n duizend mensen zat ook een kopie van het identiteitsbewijs bij. 845 van die documenten zijn nog geldig, en die vervangt de gemeente op haar eigen kosten. DigiD-gegevens zitten er niet bij, die heeft de gemeente nooit bewaard.

Eerlijk over de eigen tekortkomingen

Dat de gemeente in haar evaluatie openlijk vertelt hoe het misging, is eerlijker dan bij de meeste organisaties. Het verhaal is niet mals: de aanvaller kraakte het wachtwoord van een ingelogde beheerder en kwam daarna binnen via een noodaccount met ruime rechten, zonder extra beveiliging, dat volgens de gemeente zelf als een “loper die op alle sloten past” werkt. Eerlijkheid maakt het lek niet kleiner.

Ook de communicatie liep achter: op 31 maart moest de gemeente vertellen wat er van wie was gestolen, maar vroeg extra tijd omdat de bestanden “moeilijk herleidbaar” zijn. Begrijpelijk bij ruim een half miljoen documenten, maar het onderstreept wel hoe lang criminelen de ruimte krijgen om met gestolen gegevens aan de slag te gaan.

Je BSN en een ID-kopie maken fraude makkelijk

Je BSN en je ID-kopie maken identiteitsfraude makkelijker: iemand kan op jouw naam diensten afnemen of een abonnement sluiten. Neem daarom alleen brieven van de gemeente zelf serieus en reageer niet op mails of telefoontjes over “compensatie” of een “controle van je gegevens”. Wil je weten wat een gelekt gegevenspakket met je identiteit doet, lees dan bij ben ik gehackt verder. Krijg je rare berichten over het lek, plak ze in de scam checker en meld ze bij de Fraudehelpdesk.

De nepvergoeding die je burgerservicenummer wil controleren

Voorbeeld

Dit is vrijwel zeker nep

Een verzonnen vergoeding die je uitlokt om gelekte gegevens opnieuw in te voeren. Dat is precies wat je niet doet.

Beste inwoner van Epe1, als gevolg van het datalek heeft u recht op een schadevergoeding van €3002. Vraag deze aan binnen 14 dagen via gemeente-epe-nieuws.com3 en houd uw burgerservicenummer en bankgegevens bij de hand4.

  1. 1De gemeente schrijft getroffen inwoners persoonlijk per brief aan, niet in een anonieme mail.
  2. 2De gemeente heeft geen compensatie aangekondigd. Wat ze wel doet: gestolen identiteitsbewijzen op kosten van de gemeente vervangen.
  3. 3Dit is niet de gemeente. De gemeente communiceert via epe.nl en per post.
  4. 4Je BSN en je rekeningnummer hebben ze al: precies die gegevens lekten. Je wordt gevraagd ze 'te bevestigen', dat is de val.

Niet klikken, niet betalen, weggooien

  1. Klik niet op de link en vul niets in.
  2. Geloof alleen berichten die je per brief van de gemeente Epe krijgt of die op epe.nl staan.
  3. Meld het bericht bij de Fraudehelpdesk.

Verzonnen voorbeeld op basis van de gegevens die bij de gemeente Epe uitlekten. Bedrag en webadres zijn bedacht.