Datalekken 2026 · Hack · Nederland

Hack bij het ministerie van Financiën: systemen geblokkeerd, later zeroday bekend

Het ministerie van Financiën blokkeerde na ongeautoriseerde toegang systemen voor primaire processen; later bleek het om een geavanceerde inbraak via een zeroday te gaan.

Bekend sinds 23 maart 2026 · bijgewerkt 1 oktober 2026

Medewerkers in een kantoortuin van een ministerie kijken naar laptops die niet werken
Omvang
onbekend (ministerie van Financiën (bericht van 23 maart) en minister Heinen in Kamerbrief via Security.NL)
Uitgelekt
medewerkersgegevens
Stand
Toegang geblokkeerd, onderzoek loopt, minister informeert de Kamer

Je werkt op een departement en op een maandagmiddag valt je werkplek weg. Geen storing, heet het, maar geblokkeerde systemen na een inbraakpoging. Zoiets overkwam medewerkers van het ministerie van Financiën in maart.

Eerst stil, later het hele verhaal

Op donderdag 19 maart signaleerde de ICT-beveiliging ongeautoriseerde toegang tot systemen voor een aantal primaire processen. Vier dagen later, op maandag 23 maart, volgde een kort bericht: onderzoek gestart, toegang geblokkeerd, een deel van de medewerkers kon niet werken. Belastingdienst, Douane en Toeslagen bleven volgens het ministerie gewoon bereikbaar.

Wat er toen nog ontbrak, kwam er pas drie maanden later bij. Minister Heinen schreef in juni aan de Kamer dat het om een geavanceerde inbraak ging, uitgevoerd via een zeroday in de software die de werkplekomgeving regelt. De leverancier informeerde op 27 maart al zijn klanten; welke leverancier dat is, blijft onbekend.

Waarom duurt het zo lang voordat je iets hoort?

Omdat een onderzoek naar zo’n inbraak weken duurt, en omdat elk te vroeg gedeeld detail de daders informatie geeft. Tegelijk betekent dit voor medewerkers maanden onzekerheid over wat er precies van hen gelekt kan zijn. Volgens de minister is het aannemelijk dat er gegevensdiefstal heeft plaatsgevonden, waarschijnlijk gegevens van medewerkers. Die mensen zijn geïnformeerd en begeleid.

Wie in zo’n golf valt, krijgt daarna meestal geen mail van het ministerie maar van oplichters die het nieuws als smoes gebruiken. Vertrouw dus geen bericht over een geblokkeerd account of een hercontrole: check alles via het bekende interne portaal en leg op bij onverwachte belletjes. Hoe zo’n telefoontje loopt, lees je bij helpdeskfraude.

De departementele communicatie was zuinig, maar klopte

Het oordeel hier is dubbel. Het ministerie zei op 23 maart weinig, maar wat het zei klopte en er stond bij dat het bericht werd aangevuld. Dat gebeurde ook, via een Kamerbrief met de kern: zeroday, inbraak, waarschijnlijke gegevensdiefstal. Wie belooft aan te vullen en dat ook doet, doet het beter dan een departement dat niets zegt.

De keerzijde: een zeroday in je werkplekomgeving betekent dat de aanvaller een voordeel had dat geen patch kon dichten. Dat het SOC de inbraak wel vond en de toegang snel blokkeerde, is de reden dat de schade volgens de minister beperkt bleef tot waarschijnlijke diefstal van medewerkersgegevens.

Een mail over je geblokkeerde werkaccount na de hack

Voorbeeld

Dit is vrijwel zeker nep

Een gelekt nieuwsfeit als smoes, een deadline en een nepdomein. Zakelijke phishing die na deze hack verwacht mag worden.

IT Servicedesk: Beste collega, door het beveiligingsincident1 is uw account gemarkeerd. Valideer binnen 24 uur2 via werkplek-herstel.info3 met uw gebruikersnaam en wachtwoord, anders wordt uw toegang tot de werkplek ingetrokken4.

  1. 1Oplichters gebruiken het nieuws over de hack als aanleiding. Je eigen IT-afdeling vraagt nooit per mail om je wachtwoord.
  2. 2Tijdsdruk, zodat je niet eerst intern navraagt.
  3. 3Dit is geen domein van je werkgever. Log alleen in via het bekende interne werkplekportaal.
  4. 4Dreiging met toegangsverlies. Accountcontroles lopen via je eigen inlogomgeving, nooit via een link uit een mail.

Niet klikken, niet betalen, weggooien

  1. Klik niet op de link en vul geen wachtwoord in.
  2. Check je account alleen via het officiële werkplekportaal van je organisatie.
  3. Meld de mail bij je IT-servicedesk.

Verzonnen voorbeeld op basis van de hack bij het ministerie van Financiën, waarbij mogelijke gegevens van medewerkers buitgemaakt zijn. Naam en webadres zijn bedacht.