image

Epe: aanvaller kraakte wachtwoord beheerder, kreeg toegang tot noodaccount

vrijdag 5 juni 2026, 16:02 door Redactie, 6 reacties

De aanvaller die de gemeente Epe wist te hacken lukte het onder andere om het wachtwoord van een beheerder te kraken en toegang tot een noodaccount te krijgen. Bij de aanval werd 871 gigabyte aan data buitgemaakt, waaronder een export uit de Basisregistratie Personen (BRP) met persoonsgegevens van inwoners, zoals naam, adres, geslacht, woonplaats, geboortedatum en BSN. Dat meldt de gemeente in een evaluatie van het datalek (pdf). Vanwege de aanval gaat de gemeente onder andere het bewustwordingsprogramma voor medewerkers vernieuwen.

Op 12 maart dit jaar ontdekte de it-dienstverlener van Epe ongeautoriseerde toegang tot de ict-omgeving van de gemeente. Verder onderzoek wees uit dat de aanvaller op 10 maart door middel van Clickfix-aanval toegang tot het systeem van een gemeentemedewerker had gekregen. Bij een ClickFix-aanval worden slachtoffers verleid tot het uitvoeren van een bepaald commando op hun computer, wat tot de installatie van malware leidt.

Vaak maken aanvallers gebruik van zogenaamde CAPTCHA's die stellen dat een aantal handelingen moeten worden uitgevoerd om de CAPTCHA op te lossen. De zogenaamde CAPTCHA-pagina kopieert een malafide PowerShell-commando naar het clipboard. Vervolgens wordt het slachtoffer geïnstrueerd om het commando, vaak in het Uitvoervenster of de Windows Terminal uit te voeren.

Nadat de aanvaller toegang tot het systeem van de gemeentemedewerker had verkregen ging die op zoek naar andere ingelogde gebruikers. "Die hebben voor een bepaalde tijd een toegangsticket voor het systeem (een kerberosticket) en dat ticket is te ontsleutelen met het wachtwoord. Het lukte de aanvaller om een wachtwoord van een ingelogde beheerder te kraken en zo op het ticket van de beheerder binnen te komen", zo staat in de evaluatie.

Vervolgens kreeg de aanvaller ook toegang tot een noodaccount met ruime toegangsrechten op het systeem. De gemeente stelt in de evaluatie dat het noodaccount kan worden gezien als een loper die op alle sloten van het systeem past. "Een dergelijk account heeft in de regel geen MFA omdat deze wordt gebruikt als noodtoegang voor het geval een normale toegang niet meer mogelijk is." Volgens de gemeente waren voor het noodaccount onvoldoende aanvullende beveiligingsmaatregelen genomen, waardoor de aanvaller hiermee vergaande rechten kon verkrijgen.

Gestolen data

Met de verkregen toegang kopieerde de aanvaller met behulp van het programma AzCopy zo'n 871 gigabyte aan data, ruim 550.000 bestanden, naar een externe cloudopslag (Azure Blob Storage). De gestolen data stond op een interne bestandsserver die zou worden uitgefaseerd vanwege de geplande migratie naar SharePoint en Microsoft Teams. De server zou dit jaar worden uitgefaseerd en bevatte onder andere een export uit de BRP met persoonsgegevens van inwoners, waaronder naam, adres, geslacht, woonplaats, geboortedatum en BSN.

Verder wist de aanvaller persoonsgegevens van medewerkers te stelen, waaronder namen, e-mailadressen, zakelijke telefoonnummers, datum indiensttreding en profielfoto’s. Ook werden financiële gegevens van de gemeente en haar relaties buitgemaakt, aanvragen voor gemeentelijke voorzieningen, meldingen van overlast of verstoring van de openbare orde en kopieën van zo'n duizend identiteitsbewijzen. De gemeente Epe stelt dat de gestolen gegevens op het moment van schrijven niet zijn gepubliceerd op bekende leksites of marktplaatsen. "Het datalek is niet opgeëist en er is geen losgeld geëist. Er zijn tot op heden geen indicaties van misbruik van de data."

Lessen

De gemeente noemt in de evaluatie ook verschillende lessen die het heeft geleerd. "De aanval begon via social engineering, niet via een technisch lek in software. Technische maatregelen alleen zijn dus niet genoeg: medewerkers moeten verdachte situaties ook herkennen en melden." Naar aanleiding van het incident is besloten het bewustwordingsprogramma voor medewerkers te vernieuwen. Verder zijn werkprocessen aangepast zodat gevoelige gegevens (data-exports, kopieën van identiteitsbewijzen) niet meer worden opgeslagen. Ook is inmiddels het gebruik van PowerShell en het Run-venster voor standaardgebruikers beperkt en netwerksegmentatie aangescherpt.

Reacties (6)
Vandaag, 16:47 door Anoniem
Met alle EntraID koppelingen die ik tegenwoordig zie bij bedrijven voor SaaS oplossingen is het ontdekken van een ClickFix aan aanval echt steeds lastiger
Vandaag, 16:48 door Anoniem
Sorry maar als je anno 2026 nog lessen moet leren om run/powershell te beperken voor end-users of geen ID-kaarten meer moet opslaan. Dan heb je 10 jaar liggen slapen. Ik mag hopen dat hier opvolging op komt.

Straks stoppen ze weer usb stickjes die om het gebouw liggen in de computer, oh ja oeps, USB-poorten zijn nu ook beperkt met een extra 'awareness' training.
Vandaag, 17:11 door Anoniem
Wat echt zou helpen is als de W3C organisatie, onder leiding van de grote browsers, de clipboard API zou beperken.

Zie https://www.security.nl/posting/869069/Afbeeldingen+plakken+in+Firefox+127%2B en de voorbeelden daarin.

Het is namelijk mogelijk op een webpagina iets aan te klikken, wat resulteert in het kopiëren of plakken naar het klembord. Dit vind ik zelf heel onveilig.
Vandaag, 17:35 door Anoniem
Door Anoniem: Sorry maar als je anno 2026 nog lessen moet leren om run/powershell te beperken voor end-users of geen ID-kaarten meer moet opslaan. Dan heb je 10 jaar liggen slapen. Ik mag hopen dat hier opvolging op komt.
Aldus iemand zonder enige ervaring in IT of identificatie wet en regelgeving.
Vandaag, 17:53 door Anoniem
Door Anoniem: Sorry maar als je anno 2026 nog lessen moet leren om run/powershell te beperken voor end-users of geen ID-kaarten meer moet opslaan. Dan heb je 10 jaar liggen slapen. Ik mag hopen dat hier opvolging op komt.

Straks stoppen ze weer usb stickjes die om het gebouw liggen in de computer, oh ja oeps, USB-poorten zijn nu ook beperkt met een extra 'awareness' training.
Ben ik niet met je eens. Met die Windows systemen is het dweilen met de kraan open omdat deze niet per default op de juiste manier zijn afgegrendeld.
Het wordt tijd dat Microsoft dat nu eens omdraait en per default alles dichtzet.

Maak maar een nieuwe gebruiker aan en je kunt weer alle instellingen checken. Voer je een update uit dan zijn sommige instellingen weer teruggezet.
Dit is gewoonweg onhoudbaar als per definitie iedere keer weer alles opengezet wordt en nog wat anders, geen SSO
Vandaag, 19:00 door Anoniem
Door Anoniem: Sorry maar als je anno 2026 nog lessen moet leren om run/powershell te beperken voor end-users of geen ID-kaarten meer moet opslaan. Dan heb je 10 jaar liggen slapen. Ik mag hopen dat hier opvolging op komt.

De volgende organisaties mogen, wegens de wettelijke verplichting, een kopie van je identiteitsbewijs maken en je BSN verwerken, mits zij uitleggen op basis van welke wet dat nodig is:
- Overheidsinstanties
- Banken
- Creditcardmaatschappijen
- Notarissen
- Erkende zorgverleners zoals apotheken, huisartsen, ziekenhuizen en tandartsen
- Geregistreerde kinderdagverblijven
- Scholen
- Werkgevers
- Verzekeraars
- Casino’s

https://radar.avrotros.nl/artikel/deze-organisaties-mogen-een-kopie-of-scan-van-jouw-identiteitsbewijs-maken-53325
https://www.rijksoverheid.nl/vraag-en-antwoord/identiteitsfraude/ben-ik-verplicht-om-een-kopie-van-mijn-identiteitsbewijs-te-geven-aan-een-bedrijf


Voor gemeenten, denk aan: de energiewet, bijstandswet, participatiewet, en als werkgever de IDs van het personeel.

Ga maar klagen bij de wetgever in Den Haag, die dit allemaal bedacht heeft.
Die liggen al meer dan "10 jaar te slapen". (jouw woorden)
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.