De hack van justitie die niemand wilde afkoppelen
De Justitiële ICT Organisatie, de ICT-dienst van justitie, werd in de zomer van 2025 gehackt via een Citrix-lek en bleef ondanks waarschuwingen online, omdat enkelbanden-monitoring niet mocht uitvallen.
- Omvang
- onbekend (Justitiële ICT Organisatie tegenover Argos)
- Stand
- Inbreuk bevestigd door JIO; kwetsbaarheid verholpen; Fox-IT-onderzoek alleen intern gedeeld
Bij het Openbaar Ministerie ging in de zomer van 2025 alles van het internet af na een hack: chaos in de strafrechtketen, maar de indringer stond buiten. Bij de Justitiële ICT Organisatie, de ICT-dienst van justitie, gebeurde hetzelfde via hetzelfde lek. Daar koos men ervoor om online te blijven. En de indringer kreeg maanden de tijd.
Dezelfde deur, andere keuze
De hackers kwamen binnen via een kwetsbaarheid in de Citrix Netscaler, de thuiswerksoftware van duizenden overheidsmedewerkers. Via datzelfde lek werd ook het OM aangevallen, dat erop reageerde door volledig offline te gaan. De JIO, die de ICT beheert voor justitie-organisaties zoals de Dienst Justitiële Inrichtingen en de Dienst Terugkeer en Vertrek, bleef online. Argos legde vast waarom: interne adviezen om offline te gaan werden genegeerd, mede omdat niet duidelijk was of de monitoring van enkelbanden van gedetineerden zou blijven werken. Het ministerie adviseerde destijds zelfs om de omgeving niet af te koppelen.
JIO bevestigt inmiddels de inbreuk en zegt dat de kwetsbaarheid snel verholpen is. Dat de organisatie twee keer in korte tijd gehackt werd — eerder al via Ivanti EPMM — maakt het verhaal niet kleiner.
Onderzoek dat alleen de organisatie zelf mag lezen
Hier wringt het. Fox-IT onderzocht de hack, maar de resultaten deelt JIO alleen intern, “vanwege veiligheidsoverwegingen”. De Tweede Kamer krijgt ze niet. Zij die het risico dragen, de medewerkers van de justitiële keten, weten dus niet wat er in hun omgeving is gezien. De algemeen directeur vertrok op 28 februari, maar over de reden zegt JIO niets. Een organisatie die zo ondoorzichtig communiceert over een hack in haar eigen huis, kan niet verwachten dat het vertrouwen vanzelf terugkomt.
Ophangen en terugbellen via het vaste nummer
Wie bij justitie werkt, weet nu dat indringers maanden in de systemen konden rondkijken. Telefoontjes en mails die je naam, functie en projecten kennen, klinken daardoor ineens echt. De enige betrouwbare reactie blijft: ophangen en terugbellen via het vaste nummer.
Hoe zulke telefoontrucs lopen, lees je bij helpdeskfraude. En mails die je laten inloggen op een “beveiligingsportal” check je met de link checker voordat je ergens op klikt.