image

Autoriteit Persoonsgegevens en Raad voor de rechtspraak gehackt via Ivanti-lek

vrijdag 6 februari 2026, 16:28 door Redactie, 28 reacties

Aanvallers zijn erin geslaagd de Ivanti EPMM-server van de Autoriteit Persoonsgegevens (AP) en Raad voor de rechtspraak te hacken. In het geval van de AP hebben de aanvallers toegang gekregen tot werkgerelateerde gegevens van medewerkers van de AP, zoals naam, zakelijk e-mailadres en telefoonnummer. Dat schrijft demissionair staatssecretaris Rutte van Justitie en Veiligheid in een brief aan de Tweede Kamer.

Het Nationaal Cyber Security Centrum (NCSC) liet eerder deze week weten dat Nederlandse organisaties die van Ivanti Endpoint Manager Mobile (EPMM) gebruikmaken ervan moeten uitgaan dat hun server is gehackt. Ook werden organisaties die met EPMM werken door het NCSC opgeroepen om zich bij de overheidsinstantie te melden om zo aanvullende informatie en handelingsperspectief te ontvangen.

Ivanti Endpoint Manager Mobile is een mobile management software engine waarmee mobile device management (MDM) mogelijk is. Organisaties kunnen via deze oplossing de mobiele apparaten van hun medewerkers op afstand beheren, bijvoorbeeld als het gaat om toegestane applicaties of bepaald beleid. Een gecompromitteerde EPMM-server kan dan ook vergaande gevolgen hebben.

Vorige week kwam Ivanti met beveiligingsupdates voor twee actief aangevallen kwetsbaarheden in de oplossing. CVE-2026-1281 en CVE-2026-1340 laten een ongeauthenticeerde aanvaller op afstand code op kwetsbare servers uitvoeren. De impact van beide beveiligingslekken is op een schaal van 1 tot en met 10 beoordeeld met een 9.8. Al voor het uitkomen van de patches vindt misbruik van de kwetsbaarheden plaats. Sinds wanneer precies is niet bekendgemaakt en ook het aantal getroffen klanten werd niet door Ivanti vermeld.

"Het NCSC adviseert gebruikers van Ivanti EPMM om er vanuit te gaan dat het systeem is gecompromitteerd en een ‘assume-breach’ scenario te volgen. Het was reeds bekend dat CVE-2026-1281, al voordat Ivanti patches beschikbaar heeft gesteld, misbruikt werd als zogenaamde zero-day kwetsbaarheid", zo liet het NCSC via de eigen website weten. De overheidsinstantie stelt dat inmiddels duidelijk is geworden dat misbruik veel breder heeft plaatsgevonden dan eerder bekend was.

Rutte meldt dat "in ieder geval" de EPMM-server van de Autoriteit Persoonsgegevens en Raad voor de rechtspraak is gehackt. "Nadat het incident is ontdekt, zijn direct maatregelen getroffen. Daarnaast zijn de medewerkers van de AP en de Raad voor de rechtspraak op de hoogte gebracht. De AP heeft bij haar functionaris voor gegevensbescherming melding gemaakt van het incident. De Raad voor de rechtspraak heeft bij de AP een voorlopige melding gedaan van een datalek", aldus de staatssecretaris. Verdere details zijn op dit moment niet gegeven, behalve dat de CIO Rijk binnen de Rijksoverheid kijkt of er meer instanties zijn getroffen.

Reacties (28)
06-02-2026, 16:37 door linuxpro
Dus...de club die er op toe moet zien 'vergeet' even zijn eigen mensen en systemen. Dat schept vertrouwen.
06-02-2026, 16:50 door Anoniem
Tja gaat de AP zichzelf nu een boete opleggen?
06-02-2026, 16:51 door QuantumComp - Bijgewerkt: 06-02-2026, 16:51
Door linuxpro: Dus...de club die er op toe moet zien 'vergeet' even zijn eigen mensen en systemen. Dat schept vertrouwen.

Voor zover ik het begrijp heeft de AP ook haar personeel ingelicht. Ik ben vooral benieuwd of er nog meer overheidsorganisaties getroffen zijn aangezien het een zeroday is.
06-02-2026, 16:55 door e.r.
Van de regen in de drup.

Ze gaan versneld naar Intune hahaha
06-02-2026, 17:17 door Anoniem
Lekken publiceren is profiteren. Vroeger moest dat handmatig. Ik vraag me af in wiens ogen de AP iets fout heeft gedaan, of is dit de voorbode om "het belang van harmonisatie met de rest van EU aan te tonen".

Iedereen kan hacken tegenwoordig, zelfs de kindertjes van Ursula - die ook maar symbool staat voor iets heel anders.

PS wat staat er nog meer in de nieuwssectie vandaag?
06-02-2026, 17:31 door Anoniem
Nu nog even de DigID en de CBDC koppelen
Dan kan het fest beginnen
HAHAHAHA
06-02-2026, 18:08 door Anoniem
Door e.r.: Van de regen in de drup.

Ze gaan versneld naar Intune hahaha

Nu alleen nog OpenClaw inzetten om het werk sneller en met minder mensen te doen...
06-02-2026, 18:14 door Anoniem
Een woordvoerder van staatssecretaris Rutte sluit niet uit dat nog meer organisaties getroffen zijn door een lek als gevolg van deze kwetsbaarheid. ‘Daar wordt onderzoek naar gedaan, dat weten we nog niet’, zegt de woordvoerder tegen persbureau ANP. Wel staat vast dat meer overheidsorganisaties gebruikmaken van de software.

https://www.volkskrant.nl/binnenland/datalek-bij-autoriteit-persoonsgegevens-informatie-over-medewerkers-gelekt~ba71efd8/
06-02-2026, 18:21 door Anoniem
Door Anoniem: Tja gaat de AP zichzelf nu een boete opleggen?
En een vermanend gesprek over de privacy. Want dit kan echt niet hoor! :-))
06-02-2026, 18:23 door Anoniem
Door e.r.: Van de regen in de drup.

Ze gaan versneld naar Intune hahaha

Lekker accelereren, dan zijn we sneller van al die mensen die hier verstand van hebben af!

Het is net een spelletje, het gaat fan-tas-tisch
06-02-2026, 19:53 door Anoniem
Door linuxpro: Dus...de club die er op toe moet zien 'vergeet' even zijn eigen mensen en systemen. Dat schept vertrouwen.
Een van de twee CVE's is een zero day-lek. Als dat hier de boosdoener is dan viel er niets te vergeten, want je kan iets pas vergeten nadat je het weet.
Door Anoniem: Tja gaat de AP zichzelf nu een boete opleggen?
Een boete wordt niet gegeven voor het hebben van een lek maar voor onvoldoende voorzorgsmaatregelen nemen en/of de situatie slecht afhandelen nadat het is misgegaan. Zelfs bij een organisatie die zich in alle opzichten voorbeeldig gedraagt kan het desondanks misgaan. Of hier alles in dat opzicht goed zit weet ik niet, ik zeg alleen maar dat het optreden van een lek op zichzelf nog niet bewijst dat men er broddelwerk van heeft gemaakt.

Een interessante vraag is wie dit incident bij AP gaat onderzoeken, dat moeten ze niet zelf doen en ze moeten er niet zelf over beslissen.

Een positieve kant aan een verder negatief incident zou kunnen zijn dat AP eens zelf in het schuitje zit van zowel de personen die slachtoffer zijn van een datalek als van de organisaties die het is overkomen en die erop doorgelicht worden. Dat soort ervaringen kunnen heel leerzaam zijn en je perspectief op wat je zelf doet veranderen en verrijken.
06-02-2026, 21:29 door Anoniem
Onlangs nog een artikel van de AP gelezen wat gaat over gen-AI modellen. Hierin staat o.a.:

Veel toepassingen komen bovendien van Amerikaanse tech bedrijven.
Als we geen duidelijke regels stellen, komen we terecht in een ‘Wilde Westen-scenario’, waarschuwt de Autoriteit Persoonsgegevens (AP) in een advies begin deze maand.
06-02-2026, 21:30 door Anoniem
Eigenlijk wel goed, nu kan de AP zelf ervaren hoe de AP werkt.
Enkel een standaard e-mail sturen na zes maanden of de klacht nog actueel is. Dat is het.
06-02-2026, 22:11 door Anoniem
Is er al melding gedaan van het AP aan het AP?
06-02-2026, 22:40 door Anoniem
Door Anoniem:
Door Anoniem: Tja gaat de AP zichzelf nu een boete opleggen?
En een vermanend gesprek over de privacy. Want dit kan echt niet hoor! :-))

Wellicht dat ze dit moeten melden bij de edpb “hun Europesebaas”. Ben wel benieuwd wat de heer Wolfsen hierover heeft mede te delen, want die uitspraak wordt natuurlijk leidend voor het Nederlandse lekkende bedrijfsleven.
07-02-2026, 13:36 door Anoniem
Door Anoniem:
Door e.r.: Van de regen in de drup.

Ze gaan versneld naar Intune hahaha

Nu alleen nog OpenClaw inzetten om het werk sneller en met minder mensen te doen...

Moet je doen bij het algoritme en de bestuurders van BlackRock en Vanguard als je er zoveel verstand van meent te hebben.
07-02-2026, 14:04 door Anoniem
Het is ook bijna allemaal closed source wat kritiek lek is he. Ze hebben niet genoeg medewerkers en security by obscurity helpt niet. Desalniettemin is supply chain een groot probleem.
Kwaliteit van productie- en publicatieprocessen is onder de maat en voor een fatsoenlijke CI/CD omgeving is geen geld want de focus ligt vaak op maximaal cashen.
07-02-2026, 18:14 door Anoniem
Door Anoniem: Het is ook bijna allemaal closed source wat kritiek lek is he. Ze hebben niet genoeg medewerkers en security by obscurity helpt niet. Desalniettemin is supply chain een groot probleem.
OpenSSL, SSH, log4j moet ik doorgaan, die laten zien, dat opensource verre van een magische oplossing is. Als ik het aantal CVS's bekijk in opensource producten.......

Kwaliteit van productie- en publicatieprocessen is onder de maat en voor een fatsoenlijke CI/CD omgeving is geen geld want de focus ligt vaak op maximaal cashen.
Leuk voor ontwikkel werk, maar als eind gebruiker heb je daar letterlijk niets aan.

En ook dit is weer geen magische oplossing,
07-02-2026, 18:22 door Anoniem
Gaat het AP nu al haar "klanten" / "informers" TIJDIG benaderen?
Ik heb nog geen melding gehad!
08-02-2026, 03:03 door Anoniem
Door Anoniem: Gaat het AP nu al haar "klanten" / "informers" TIJDIG benaderen?
Ik heb nog geen melding gehad!
Ik denk ook niet dat ze werkgerelateerde gegevens van medewerkers hebben over mensen die daar geen medewerkers zijn. Medewerkers van AP zijn op de hoogte gesteld.
08-02-2026, 11:56 door Anoniem
Interessant dat de Autoriteit Persoonsgegevens organisaties bij datalekken meestal snel in het strafbankje zet, maar nu zelf slachtoffer wordt van een kwetsbaarheid in leverancierssoftware. Blijkbaar is beveiliging toch iets ingewikkelder dan simpelweg zeggen dat bedrijven “hun zaken niet op orde hebben”.

Misschien laat dit zien dat een datalek niet automatisch betekent dat een organisatie nalatig is — iets wat de AP normaal gesproken minder snel lijkt te erkennen.

Gelukkig is het gemeld!
08-02-2026, 16:01 door karma4
Door QuantumComp:
Door linuxpro: Dus...de club die er op toe moet zien 'vergeet' even zijn eigen mensen en systemen. Dat schept vertrouwen.

Voor zover ik het begrijp heeft de AP ook haar personeel ingelicht. Ik ben vooral benieuwd of er nog meer overheidsorganisaties getroffen zijn aangezien het een zeroday is.

Ze zeggen wel dat het enkel om AP personeel zou gaan maar die hebben toegang tot heel veel gevoelige gegevens.
Alle privacy meldingen zijn mogelijk gehackt dat is een een zeer gevoelig en omvangrijk iets. Dat gaat vele malen verder dan bijvoorbeeld het lekken bij borstonderzoek.
09-02-2026, 07:37 door Anoniem
Door karma4: Ze zeggen wel dat het enkel om AP personeel zou gaan maar die hebben toegang tot heel veel gevoelige gegevens.
Alle privacy meldingen zijn mogelijk gehackt dat is een een zeer gevoelig en omvangrijk iets. Dat gaat vele malen verder dan bijvoorbeeld het lekken bij borstonderzoek.
Of het veel verder gaat hangt af van de vraag of dat EPMM-systeem daar zelf toegang toe heeft. Als buitenstaanders weten we niet waar dat wel en niet voor gebruikt wordt. Het is een mogelijkheid, maar de conclusie is dan niet dat het vele malen verder gaat maar dat het mogelijk vele malen verder gaat.

Ik vind vooral de vraag interessant wie dit onderzoekt of gaat onderzoeken, AP is hier zelf geen onafhankelijke derde in, het is ze zelf overkomen.
09-02-2026, 09:29 door Anoniem
Die Ivanti software is de laatste jaren echt prut en overpriced geworden. Tevens hebben ze een irritante contractovereenkomst waar je goed voor moet uitkijken. Minstens 3 maand van tevoren opzeggen....
09-02-2026, 10:56 door Anoniem
Door Anoniem: Nu nog even de DigID en de CBDC koppelen
Dan kan het fest beginnen
HAHAHAHA
En de stemcomputer ook laten terugkeren, onder strenge voorwaarden uiteraard.
Want "Alleen samen kunnen we <var>stemfraude</var> onder controle krijgen - en i.c.m. die eID...
In de toekomst wordt alles beter. Heus. Zo is het altijd geweest.
09-02-2026, 11:38 door Anoniem
Door Anoniem:
Door karma4: Ze zeggen wel dat het enkel om AP personeel zou gaan maar die hebben toegang tot heel veel gevoelige gegevens.
Alle privacy meldingen zijn mogelijk gehackt dat is een een zeer gevoelig en omvangrijk iets. Dat gaat vele malen verder dan bijvoorbeeld het lekken bij borstonderzoek.
Of het veel verder gaat hangt af van de vraag of dat EPMM-systeem daar zelf toegang toe heeft. Als buitenstaanders weten we niet waar dat wel en niet voor gebruikt wordt. Het is een mogelijkheid, maar de conclusie is dan niet dat het vele malen verder gaat maar dat het mogelijk vele malen verder gaat.

Ik vind vooral de vraag interessant wie dit onderzoekt of gaat onderzoeken, AP is hier zelf geen onafhankelijke derde in, het is ze zelf overkomen.

Zal dit niet een hack zijn om ze net na de verkiezingen de samenstelling van de AP te laten inschikken, en uiteindelijk te vervangen door een groep mensen met een politiek werkbaarder en wenselijker signatuur? Never spoil a good-wrong crisis
09-02-2026, 14:13 door Anoniem
Door linuxpro: Dus...de club die er op toe moet zien 'vergeet' even zijn eigen mensen en systemen. Dat schept vertrouwen.

Nou ik denk dat de AP zelf niet meteen wat te verwijten valt mits ze niet op een verouderde versie van Ivanti EPMM-server draaiden. De FG zal verder vast de procedures goed hebben opgevolgd, toch?
09-02-2026, 14:33 door Anoniem
Door linuxpro: Dus...de club die er op toe moet zien 'vergeet' even zijn eigen mensen en systemen. Dat schept vertrouwen.

Wauw, super comment dit! Ja ook daar kan het wel eens misgaan.

Vergelijk het met de diverse bedrijven die Security als dienst verlenen....... ik noem geen namen van partijen die flinke missers hebben gemaakt (en nog steeds maken) want dat zijn er veel.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.