Hack bij het ministerie van Financiën: systemen geblokkeerd, later zeroday bekend
Het ministerie van Financiën blokkeerde na ongeautoriseerde toegang systemen voor primaire processen; later bleek het om een geavanceerde inbraak via een zeroday te gaan.
- Omvang
- onbekend (ministerie van Financiën (bericht van 23 maart) en minister Heinen in Kamerbrief via Security.NL)
- Uitgelekt
- medewerkersgegevens
- Stand
- Toegang geblokkeerd, onderzoek loopt, minister informeert de Kamer
Je werkt op een departement en op een maandagmiddag valt je werkplek weg. Geen storing, heet het, maar geblokkeerde systemen na een inbraakpoging. Zoiets overkwam medewerkers van het ministerie van Financiën in maart.
Eerst stil, later het hele verhaal
Op donderdag 19 maart signaleerde de ICT-beveiliging ongeautoriseerde toegang tot systemen voor een aantal primaire processen. Vier dagen later, op maandag 23 maart, volgde een kort bericht: onderzoek gestart, toegang geblokkeerd, een deel van de medewerkers kon niet werken. Belastingdienst, Douane en Toeslagen bleven volgens het ministerie gewoon bereikbaar.
Wat er toen nog ontbrak, kwam er pas drie maanden later bij. Minister Heinen schreef in juni aan de Kamer dat het om een geavanceerde inbraak ging, uitgevoerd via een zeroday in de software die de werkplekomgeving regelt. De leverancier informeerde op 27 maart al zijn klanten; welke leverancier dat is, blijft onbekend.
Waarom duurt het zo lang voordat je iets hoort?
Omdat een onderzoek naar zo’n inbraak weken duurt, en omdat elk te vroeg gedeeld detail de daders informatie geeft. Tegelijk betekent dit voor medewerkers maanden onzekerheid over wat er precies van hen gelekt kan zijn. Volgens de minister is het aannemelijk dat er gegevensdiefstal heeft plaatsgevonden, waarschijnlijk gegevens van medewerkers. Die mensen zijn geïnformeerd en begeleid.
Wie in zo’n golf valt, krijgt daarna meestal geen mail van het ministerie maar van oplichters die het nieuws als smoes gebruiken. Vertrouw dus geen bericht over een geblokkeerd account of een hercontrole: check alles via het bekende interne portaal en leg op bij onverwachte belletjes. Hoe zo’n telefoontje loopt, lees je bij helpdeskfraude.
De departementele communicatie was zuinig, maar klopte
Het oordeel hier is dubbel. Het ministerie zei op 23 maart weinig, maar wat het zei klopte en er stond bij dat het bericht werd aangevuld. Dat gebeurde ook, via een Kamerbrief met de kern: zeroday, inbraak, waarschijnlijke gegevensdiefstal. Wie belooft aan te vullen en dat ook doet, doet het beter dan een departement dat niets zegt.
De keerzijde: een zeroday in je werkplekomgeving betekent dat de aanvaller een voordeel had dat geen patch kon dichten. Dat het SOC de inbraak wel vond en de toegang snel blokkeerde, is de reden dat de schade volgens de minister beperkt bleef tot waarschijnlijke diefstal van medewerkersgegevens.