Datalekken 2026 · Hack · België

Cyberaanval op Staatsveiligheid: lek bij Ivanti

Cybercriminelen misbruikten een softwarelek bij beveiligingsleverancier Ivanti en kregen zo mogelijk namen en telefoonnummers van agenten van de Staatsveiligheid te pakken.

Bekend sinds 20 juni 2026 · bijgewerkt 1 oktober 2026

Modern overheidsgebouw bij schemering met verlichte ramen
Omvang
onbekend (VRT NWS: onduidelijk wat er met de mogelijk gestolen gegevens gebeurd is)
Uitgelekt
naam en telefoonnummer medewerkers
Stand
Maatregelen genomen (onduidelijk welke)

Bij een gemiddeld datalek zie je namen en telefoonnummers van klanten langskomen. Deze keer gaat het om agenten van de Belgische Staatsveiligheid: door een aanval tussen mei 2025 en het voorjaar van 2026 zijn mogelijk namen, achternamen en telefoonnummers van medewerkers buitgemaakt.

Het lek zat niet bij de dienst zelf

De aanvallers kwamen binnen via Ivanti, het Amerikaanse bedrijf dat meezorgt voor de beveiliging van de communicatie. Tijdens een inspectie van de IT-infrastructuur viel het softwarelek op, dat cybercriminelen al actief misbruikten. Ze kregen toegang tot persoons-, telefoon- en e-mailgegevens van medewerkers. Het interne netwerk van de dienst, waar de echt gevoelige stukken liggen, bereikten ze niet; ook geclassificeerde informatie en menselijke bronnen zijn niet gelekt.

Er is geen zicht op wie erachter zit of wat er met de gegevens gebeurd is. Na het lek zouden maatregelen zijn genomen, maar welke, dat blijft onduidelijk.

Waarom namen van agenten zwaar wegen

Een telefoonnummer van een agent is voor buitenlandse inlichtingendiensten of vijandige groepen een beginpunt: ermee valt een beeld op te bouwen van wie er bij de dienst werkt en hoe de organisatie in elkaar zit. Precies daarom weegt dit verhaal zwaarder dan het cijfermatig lijkt. En het is niet de eerste keer: eerder konden Chinese hackers al ongeveer 10 procent van het mailverkeer van de dienst onderscheppen.

De stilte rond de zaak is begrijpelijk voor een geheime dienst, maar ze maakt het voor buitenstaanders ondoorzichtig: de dienst wil op het nieuws geen enkel commentaar geven, en welke maatregelen er zijn genomen blijft onduidelijk.

Benaderd namens de dienst?

Belt of mailt iemand die zegt namens een overheidsdienst te handelen en je naam en nummer al kent? Laat je niet imponeren en zoek zelf het officiële contact op. Hoe zo’n telefoontje of bericht met een nepidentiteit werkt, lees je bij spoofing.

Een nepbericht namens de Staatsveiligheid

Voorbeeld

Dit is vrijwel zeker nep

Een dienst die je nooit mailt, eist haastige actie op een domein dat niet van de overheid is.

Dames en heren, in het kader van het datalek bij de Staatsveiligheid controleren wij uw identiteit1. Bevestig uw gegevens binnen 24 uur2 via veiligheidsmelding.net3. Niet reageren leidt tot tijdelijke schorsing van uw toegangsrechten4.

  1. 1Een inlichtingendienst controleert je identiteit nooit per mail met een link.
  2. 2Kunstmatige haast, zodat je niet nadenkt of navraagt.
  3. 3Verzonnen domein dat niet bestaat en niet bij de overheid hoort.
  4. 4Een dreigement om je te laten reageren; overheden werken zo niet.

Niet klikken, niet betalen, weggooien

  1. Klik niet op de link en verstuur niets.
  2. Zoek zelf het officiële contact, bijvoorbeeld via safeonweb.be.
  3. Meld het bericht bij verdacht@safeonweb.be.

Verzonnen voorbeeld op basis van de gegevens die bij Staatsveiligheid uitlekten. Naam en webadres zijn bedacht; het domein bestaat niet.