image

Criminelen stelen via ClickFix-aanval 600.000 bestanden van gemeente Epe

dinsdag 17 maart 2026, 12:53 door Redactie, 12 reacties

Criminelen hebben via een ClickFix-aanval 600.000 bestanden van de gemeente Epe gestolen. Het gaat bij elkaar om ruim achthonderd gigabyte aan data, zo heeft de gemeente bekendgemaakt. Het gaat onder andere om bestanden met persoonsgegevens, zoals namen en adressen. "De bestanden stonden op een interne werkschijf en bevatten veel verschillende soorten informatie en gegevens. Omdat het om heel veel documenten gaat duurt het lang om te bepalen welke gegevens er precies gelekt zijn en van wie", aldus de gemeente.

Bij een ClickFix-aanval worden slachtoffers verleid tot het uitvoeren van een bepaald commando op hun computer, wat tot de installatie van malware leidt. Vaak maken aanvallers gebruik van zogenaamde CAPTCHA's die stellen dat een aantal handelingen moeten worden uitgevoerd om de CAPTCHA op te lossen. De zogenaamde CAPTCHA-pagina kopieert een malafide PowerShell-commando naar het clipboard. Vervolgens wordt het slachtoffer geïnstrueerd om het commando, vaak in het Uitvoervenster of de Windows Terminal uit te voeren. Er zijn ook ClickFix-varianten voor Linux en macOS.

De aanval deed zich voor op donderdagmiddag 12 maart. De gemeente kreeg toen melding dat er in de ict-systemen was ingebroken. "We hebben samen met cyber security-experts de systemen gecontroleerd en weer veilig gemaakt. We hebben de inbraak gemeld bij de Autoriteit Persoonsgegevens", zo meldde de gemeente op 14 maart. Afgelopen vrijdag werd gestart met het vervolgonderzoek naar de inbraak. Daaruit bleek dat de aanvallers bestanden van één van de netwerkschijven hadden gestolen.

Gisteren kwam de gemeente met een update over de inbraak waarin het meldt dat er 600.000 bestanden zijn buitgemaakt, goed voor ruim achthonderd gigabyte aan data. Volgens de gemeente bevatten de bestanden veel verschillende soorten informatie en gegevens. "Zowel inwoners als de organisatie gemeente Epe zijn slachtoffer geworden van cybercriminelen. Ik betreur het zeer dat er gegevens zijn gelekt, in het bijzonder ook persoonlijke gegevens", aldus burgemeester Tom Horn.

Op de vraag of het datalek voorkomen had kunnen worden stelt de gemeente het volgende: "We hebben moderne beveiligingssystemen die veel aanvallen tegenhouden. Deze specifieke aanval was echter slim en nieuw. We onderzoeken nu samen met experts hoe dit toch kon gebeuren en hoe we onze digitale muur nog sterker kunnen maken." ClickFix-aanvallen vinden al zeker twee jaar plaats. De gemeente stelt verder dat het slachtoffers van het datalek per brief zal informeren zodra meer specifieke informatie bekend is. Hieronder een screenshot van een recent ontdekte ClickFix-aanval.

Image

Reacties (12)
Vandaag, 13:10 door Erik van Straten - Bijgewerkt: Vandaag, 13:21
Deze specifieke aanval was echter slim en nieuw.
Twee leugens in zo'n korte zin...

En je hebt je personeel niet geleerd om eerst de domeinnaam te checken.
Vandaag, 13:26 door Anoniem
HOE DAN ?
> "Het gaat onder andere om bestanden met persoonsgegevens, zoals namen en adressen. "De bestanden stonden op een interne werkschijf en bevatten veel verschillende soorten informatie en gegevens."

Sinds wanneer mag je 600K documenten op een "werkschijf" unencrypted opslaan ?

Tijd dat de AP eens echt de tanden laat zien aan dit soort wetsontduikers
Vandaag, 13:44 door Anoniem
Door Erik van Straten:
Deze specifieke aanval was echter slim en nieuw.
Twee leugens in zo'n korte zin...

En je hebt je personeel niet geleerd om eerst de domeinnaam te checken.

Ik ben hier zelf ook ingetrapt, met mijn functie leun ik tegen ICT security aan.
Er wordt gebruik gemaakt van een internet ontsluiting via een datacenter en het is niet vreemd dat er CAPCHA meldingen komen van websites. Die maken gebruik wegens botjes. Ik kwam op een valide site met een capcha melding.
Ondertussen werd ik gestoord door een vraag, kom terug bij de site en voer het direct uit... gewoon uit he...
Systeem meteen down gebracht.
Vandaag, 14:05 door Erik van Straten
Door Anoniem: Ik ben hier zelf ook ingetrapt, met mijn functie leun ik tegen ICT security aan. [...]
Dank voor jouw eerlijke reactie.

Nu zou ik kunnen roepen "maar echte CAPTCHA's vragen je nooit om... (code op jouw computer uit te voeren)" maar voortduren roepen dat "wij zullen nooit" werkt aantoonbaar niet.

Het internet moet veiliger. Hoe dat kan beschreef ik (beknopt, Engels) in https://todon.nl/@ErikvanStraten/115656812871207370.

Voor hoe je veiliger kun inloggen zie https://security.nl/posting/912904.
Vandaag, 14:10 door Anoniem
Had de Gemeente Epe geen SOC/MxDR team die deze aanval actief in bedwang had kunnen houden?
ClickFix compromises en 800gigabyte aan data had wat mij betreft best gedetecteerd mogen worden, de impact had zeker beperkt kunnen worden
Vandaag, 14:13 door Anoniem
Doet me denken aan het Belgische Virus uit 2001.

https://gathering.tweakers.net/forum/list_messages/107500

GEACHTE ONTVANGER,

U heeft zojuist een Belgisch virus ontvangen. Omdat we technologisch nog niet zo ver ontwikkeld zijn, is dit een handmatig virus.

Zou u alstublieft alle bestanden op uw harde schijf willen wissen en deze mail doorsturen naar iedereen die u kent.

Hartelijk dank voor uw hulp.

Een Belgische Hacker
Vandaag, 14:21 door Anoniem
Door Anoniem: HOE DAN ?
> "Het gaat onder andere om bestanden met persoonsgegevens, zoals namen en adressen. "De bestanden stonden op een interne werkschijf en bevatten veel verschillende soorten informatie en gegevens."

Sinds wanneer mag je 600K documenten op een "werkschijf" unencrypted opslaan ?

Wie zegt dat de bestanden niet versleuteld waren? Ze hebben niet de fysieke schijf in handen gekregen! Ze hebben in de gebruikerscontext kwaadaardige software gedraaid; als de gegevens voor de medewerker versleuteld zijn kunnen ze (de gebruikers) er niks mee he?
Vandaag, 14:25 door Anoniem
Het gaat vaak fout omdat mensen druk zijn en van alles tussendoor doen of afgeleid worden door iets of iemand. Meestal als je even rustig kijkt wat er precies gevraagd wordt hebben mensen het wel door.

En over die zgn. 'unencrypted' werkschijf (drive-mapping/file-share); die is natuurlijk unencrypted als je erbij moet kunnen vanaf je client device. In dat geval doet encryptie niet zoveel.

Dit soort zaken moet eigenlijk wat dieper afgevangen worden door bv. EP/IPS/SIEM, aan de andere kant is een user die handelingen uitvoert lastig voor de 100% te stoppen.
Vandaag, 14:36 door Anoniem
Als er toch veel gecombineerde data naar buiten dreigt te gaan blokkeer je het systeem (al dan niet automatisch) toch lijkt mij.
Vandaag, 14:40 door Anoniem
Je kunt je als organisatie wel afvragen of je zoveel gegevens voor zoveel mensen beschikbaar moet hebben, in een folder die je "De vergaarbak" kunt noemen.

Voldoende organisaties gezien die een share-folder hadden waar iedereen zijn zooi kon dumpen om cross-projectinfo uit te wisselen.

Een lelijke manier om dat toch berst wel prima op te lossen is die share elke maandag te shift-deleten, of de data een week opzij te zetten en daarna te deleten. Allemaal gegenereerde data die weer opnieuw is te genereren.
Echt, de hoeveelheid excel-exports die je overal tegenkomt...
"AFAS-TEST-export-2005.xlsx" of "Password-overzicht-voor-audit.pdf" "oude data van Bart" "Mailbox van Ans.pst"
brrr
Vandaag, 14:47 door Anoniem
Valt het niet op dat 800 Gbyte aan data naar een bepaald IP-adres verzonden wordt? De hoeveelheid, en ook de locatie van het IP-adres. Neem aan dat de meeste communicatie van een gemeente niet naar het buitenland gaat,
Vandaag, 14:53 door Anoniem
Door Anoniem: Het gaat vaak fout omdat mensen druk zijn en van alles tussendoor doen of afgeleid worden door iets of iemand. Meestal als je even rustig kijkt wat er precies gevraagd wordt hebben mensen het wel door.

En over die zgn. 'unencrypted' werkschijf (drive-mapping/file-share); die is natuurlijk unencrypted als je erbij moet kunnen vanaf je client device. In dat geval doet encryptie niet zoveel.

Dit soort zaken moet eigenlijk wat dieper afgevangen worden door bv. EP/IPS/SIEM, aan de andere kant is een user die handelingen uitvoert lastig voor de 100% te stoppen.

DE oplossing: Geen gebruikers meer toelaten op je systemen. ;-)
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.