image

Openbaar Ministerie bevestigt inbraak op Citrix-systemen

maandag 4 augustus 2025, 16:20 door Redactie, 12 reacties

Aanvallers zijn erin geslaagd om enkele Citrix-systemen van het Openbaar Ministerie (OM) te compromitteren. Er is tot op heden niet vastgesteld dat de aanvallers ook data hebben gemanipuleerd of gestolen, zo heeft het OM vandaag zelf bekendgemaakt. De organisatie laat weten dat het weer geleidelijk zal worden aangesloten op internet, maar het is onbekend wanneer alle systemen weer operationeel zullen zijn.

Op 17 juli besloot het OM uit voorzorg de interne systemen van het internet los te koppelen. Aanleiding was een bericht van het Nationaal Cyber Security Centrum (NCSC) dat er mogelijk misbruik was gemaakt van een kwetsbaarheid in Citrix NetScaler. Via Citrix kunnen medewerkers op afstand inloggen op de netwerkomgeving van de organisatie. NRC meldde op 22 juli dat de directeur van IVOM, de ict-organisatie van het Openbaar Ministerie, tijdens een interne toespraak de inbraak op de Citrix-systemen had bevestigd.

Het OM kwam echter niet met een openbare bevestiging. Die is er vandaag wel gekomen. "Op basis van de onderzoeksresultaten van het technisch onderzoek naar de inbreuk op de ict is vastgesteld dat er inderdaad gebruik is gemaakt van de kwetsbaarheden in het systeem", aldus de verklaring. Bij de aanval zijn enkele Citrix-systemen gecompromitteerd."Wat betekent dat deze systemen zijn blootgesteld aan ongeoorloofde toegang", zo laat het OM weten. Om hoeveel systemen het precies gaat is niet bekendgemaakt. Verdere details over de gecompromitteerde Citrix-systemen, zoals welke kwetsbaarheden er zijn misbruikt, zijn niet gegeven.

Gefaseerd online

Vorige week lieten advocaten nog weten dat het offline gaan van het OM hun werk hindert en het ook gevolgen voor hun cliënten heeft. Naast de bevestiging van de inbraak meldt het Openbaar Ministerie ook dat het gefaseerd weer online komt. "De herstart wordt zorgvuldig met alle ketenpartners afgestemd om zo min mogelijk verstoringen van hun systemen en processen te veroorzaken. Ook met de advocatuur en Slachtofferhulp Nederland (SHN) staat het OM in contact over de vervolgstappen."

De systemen waarmee OM-medewerkers met de buitenwereld kunnen mailen zullen als één van de eerste online komen. Volgens Rinus Otte, voorzitter van het College van procureurs-generaal, zal het nog enige tijd duren voordat alle systemen weer functioneren als voorheen. "Hoelang het precies zal duren, is op dit moment lastig in te schatten." Er loopt ook een strafrechtelijk onderzoek naar de inbraak. Daarover zegt het OM geen verdere mededelingen te kunnen doen.

Reacties (12)
Gisteren, 17:02 door Anoniem
Dat heeft lang geduurd zeg. Dat wisten we toch eigenlijk al. De vraag is en was hoe zit het met de rest?
e-mailen voor OM-medewerkers met de buitenwereld
Graag ook even melden waarom de al eerder verstuurde mail (die ergens is ge-queued) niet meer aankomt
Gisteren, 17:07 door Anoniem
Tja, is alleen de Citrix-netscaler gecompromitteerd of ook de backend citrix servers zoals de datacollectors of de Virtual App servers , dat is even de vraag uiteraard hier.
Gisteren, 17:12 door Anoniem
Hoe ziet hun Business Continuity Plan eruit? Ieder bedrijf heeft toch wel een: Disaster Recovery Plan?
Gisteren, 17:33 door The-Real-C
Het artikel over de Citrix-inbraak bij het Openbaar Ministerie (OM) schetst een verontrustend, maar helaas niet uniek beeld van gebrekkige digitale paraatheid binnen een cruciale overheidsinstantie. Dat het OM pas weken na de inbraak publiekelijk bevestigt dat systemen daadwerkelijk zijn gecompromitteerd, roept serieuze vragen op over transparantie, crisiscommunicatie en verantwoordelijkheid richting de samenleving.

Allereerst is de late publieke erkenning zorgwekkend. In een tijd waarin cyberdreigingen voor vitale infrastructuur toenemen, mag van een overheidsinstantie verwacht worden dat zij helder, snel en volledig communiceert bij digitale incidenten. Het feit dat interne bevestigingen al eerder waren uitgelekt via media zoals NRC, maakt het gebrek aan een tijdige officiële verklaring des te kwalijker. Dit tast het vertrouwen aan in de bestuurlijke betrouwbaarheid van het OM.

Ten tweede getuigt het gebrek aan detail over de gebruikte kwetsbaarheden en het aantal getroffen systemen van een defensieve houding die niet past bij de huidige eisen aan cyberverantwoording. Juist door open te zijn over de aard van de aanval en de geleerde lessen, kan het OM bijdragen aan de collectieve weerbaarheid van de publieke sector. Nu blijft onduidelijk hoe ernstig de situatie werkelijk is, en of er adequate structurele maatregelen worden genomen om herhaling te voorkomen.

Bovendien is het frappant dat de gevolgen voor ketenpartners, waaronder advocaten en cliënten, slechts zijdelings worden genoemd. De onderbreking van juridische processen en communicatie is geen detail, maar raakt aan het recht op een eerlijk proces. De digitale kwetsbaarheid van het OM heeft daarmee directe maatschappelijke gevolgen, en de impact hiervan had sterker uitgelicht moeten worden in zowel de berichtgeving als de eigen communicatie van het OM.

Tot slot ontbreekt het in de verklaring van het OM aan enige vorm van reflectie of verantwoordelijkheid. Er wordt nauwelijks gerept over hoe het zover heeft kunnen komen, of welke structurele tekortkomingen in beveiliging hieraan hebben bijgedragen. De vage verwijzing naar een lopend strafrechtelijk onderzoek werkt eerder verhullend dan geruststellend.

Dit incident legt niet alleen een technische kwetsbaarheid bloot, maar ook een bestuurlijke en communicatieve. Als het OM werkelijk lessen wil trekken uit deze crisis, begint dat met volledige openheid, zichtbare verbetering van de digitale infrastructuur, en het erkennen van de maatschappelijke gevolgen van het eigen falen. Alles minder dan dat is onvoldoende.
Gisteren, 18:21 door Tintin and Milou
Door Anoniem: Dat heeft lang geduurd zeg. Dat wisten we toch eigenlijk al. De vraag is en was hoe zit het met de rest?
Maar hier staan ook altijd de beste kapiteins..... Aan wal te verstaan.
e-mailen voor OM-medewerkers met de buitenwereld
Graag ook even melden waarom de al eerder verstuurde mail (die ergens is ge-queued) niet meer aankomt
Omdat ze volledig afgesloten zijn van het Internet, en wie zegt dat het ge-queued is? Hoe weet jij dat precies, of doe je gewoon aannames of heb toevallig inhoudelijke kennis van de omgeving (of ben je ook een kapitein die het allemaal beter weet?).

Door The-Real-C:
Tot slot ontbreekt het in de verklaring van het OM aan enige vorm van reflectie of verantwoordelijkheid. Er wordt nauwelijks gerept over hoe het zover heeft kunnen komen,
Misschien omdat het niet altijd verstandig is, om dit te communiceren, waar de zwakke punten zitten in de omgeving? Of misschien moet dit nog allemaal uitgezocht worden, wat ook allemaal tijd kost?
of welke structurele tekortkomingen in beveiliging hieraan hebben bijgedragen. De vage verwijzing naar een lopend strafrechtelijk onderzoek werkt eerder verhullend dan geruststellend.
Of men is nog met crisismanagement bezig tijdens de crisis en is men bezig om hier eerst grip op te krijgen?

Dit incident legt niet alleen een technische kwetsbaarheid bloot, maar ook een bestuurlijke en communicatieve. Als het OM werkelijk lessen wil trekken uit deze crisis, begint dat met volledige openheid, zichtbare verbetering van de digitale infrastructuur, en het erkennen van de maatschappelijke gevolgen van het eigen falen. Alles minder dan dat is onvoldoende.
Je hebt ervaring als crisismanager? Lessons learned doe je meestal na de crisis, volledige openheid kan je pas geven, als alles bekend is, zichbareverbeteringen die je niet tijdens de crisis.
Gisteren, 20:18 door Anoniem
Ontbreken noodplan ICT-problemen valt top van Openbaar Ministerie zwaar aan te rekenen | DVHN Commentaar

https://dvhn.nl/meningen/Commentaar/ontbreken-noodplan-ict-problemen-valt-top-van-openbaar-ministerie-zwaar-aan-te-rekenen-dvhn-commentaar-47010754.html
Gisteren, 20:27 door Anoniem
Ik ben benieuwd naar de tijdlijnen (als die ooit nog gepubliceerd worden).
Het zou best kunnen zijn dat het OM best snel haar patches heeft geinstalleerd, maar toch te laat is geweest.
Gisteren, 20:46 door Anoniem
Door Tintin and Milou:
Door Anoniem: Dat heeft lang geduurd zeg. Dat wisten we toch eigenlijk al. De vraag is en was hoe zit het met de rest?
Maar hier staan ook altijd de beste kapiteins..... Aan wal te verstaan.
e-mailen voor OM-medewerkers met de buitenwereld
Graag ook even melden waarom de al eerder verstuurde mail (die ergens is ge-queued) niet meer aankomt
Omdat ze volledig afgesloten zijn van het Internet, en wie zegt dat het ge-queued is? Hoe weet jij dat precies, of doe je gewoon aannames of heb toevallig inhoudelijke kennis van de omgeving (of ben je ook een kapitein die het allemaal beter weet?).

Door The-Real-C:
Tot slot ontbreekt het in de verklaring van het OM aan enige vorm van reflectie of verantwoordelijkheid. Er wordt nauwelijks gerept over hoe het zover heeft kunnen komen,
Misschien omdat het niet altijd verstandig is, om dit te communiceren, waar de zwakke punten zitten in de omgeving? Of misschien moet dit nog allemaal uitgezocht worden, wat ook allemaal tijd kost?
of welke structurele tekortkomingen in beveiliging hieraan hebben bijgedragen. De vage verwijzing naar een lopend strafrechtelijk onderzoek werkt eerder verhullend dan geruststellend.
Of men is nog met crisismanagement bezig tijdens de crisis en is men bezig om hier eerst grip op te krijgen?

Dit incident legt niet alleen een technische kwetsbaarheid bloot, maar ook een bestuurlijke en communicatieve. Als het OM werkelijk lessen wil trekken uit deze crisis, begint dat met volledige openheid, zichtbare verbetering van de digitale infrastructuur, en het erkennen van de maatschappelijke gevolgen van het eigen falen. Alles minder dan dat is onvoldoende.
Je hebt ervaring als crisismanager? Lessons learned doe je meestal na de crisis, volledige openheid kan je pas geven, als alles bekend is, zichbareverbeteringen die je niet tijdens de crisis.


en de grootste piraat die zichzelf als kapitein ziet is er weer.... weer be je druk bezig het andere te vertellen he... heb je al geleerd hoe routeren nu gaat?

hier een lesje in smtp en mail queues dan voor je:

https://en.wikipedia.org/wiki/Simple_Mail_Transfer_Protocol [zoek op het woord bounce]

als een mail server mail verstuurd naar OM en geen verbinding krijgt, dan blijft die op de server in een queue staan. na enkele uren en pogingen krijgt de gebruiker dan een bounce.

en hier veel meer info hoe postfix dat dan doet: https://www.postfix.org/SCHEDULER_README.html


maargoed, dunning kruger he....
Gisteren, 21:02 door Anoniem
Maar hier staan ook altijd de beste kapiteins..... Aan wal te verstaan.
Je noemt geen naam, dus ik neem aan dat je ook jezelf bedoelt?
Gisteren, 21:05 door Anoniem
Interessant is de vraag; waren de daders wat kwajongens of waren het de Russen?
Gisteren, 21:10 door Anoniem
Je hebt ervaring als crisismanager? Lessons learned doe je meestal na de crisis, volledige openheid kan je pas geven, als alles bekend is, zichbareverbeteringen die je niet tijdens de crisis.
Wie beweert nu dat je tijdens een crisis geen lessen kunt leren? Op het moment dat mijn woning op punt stond te worden overstroomd door een Nederlandse rivier, moest er meteen worden opgetreden (alle draagbare spullen naar de bovenverdieping brengen). Dan wacht je echt geen 24 uur na de crisis om lessen te gaan leren!
Gisteren, 21:12 door Anoniem
Wordt het OM nu ook vervolgd, zoals zij dat bij burgertjes altijd doen?
Ik vraag het voor een vriend.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.