image

Epe: aanvaller kraakte wachtwoord beheerder, kreeg toegang tot noodaccount

vrijdag 5 juni 2026, 16:02 door Redactie, 14 reacties

De aanvaller die de gemeente Epe wist te hacken lukte het onder andere om het wachtwoord van een beheerder te kraken en toegang tot een noodaccount te krijgen. Bij de aanval werd 871 gigabyte aan data buitgemaakt, waaronder een export uit de Basisregistratie Personen (BRP) met persoonsgegevens van inwoners, zoals naam, adres, geslacht, woonplaats, geboortedatum en BSN. Dat meldt de gemeente in een evaluatie van het datalek (pdf). Vanwege de aanval gaat de gemeente onder andere het bewustwordingsprogramma voor medewerkers vernieuwen.

Op 12 maart dit jaar ontdekte de it-dienstverlener van Epe ongeautoriseerde toegang tot de ict-omgeving van de gemeente. Verder onderzoek wees uit dat de aanvaller op 10 maart door middel van Clickfix-aanval toegang tot het systeem van een gemeentemedewerker had gekregen. Bij een ClickFix-aanval worden slachtoffers verleid tot het uitvoeren van een bepaald commando op hun computer, wat tot de installatie van malware leidt.

Vaak maken aanvallers gebruik van zogenaamde CAPTCHA's die stellen dat een aantal handelingen moeten worden uitgevoerd om de CAPTCHA op te lossen. De zogenaamde CAPTCHA-pagina kopieert een malafide PowerShell-commando naar het clipboard. Vervolgens wordt het slachtoffer geïnstrueerd om het commando, vaak in het Uitvoervenster of de Windows Terminal uit te voeren.

Nadat de aanvaller toegang tot het systeem van de gemeentemedewerker had verkregen ging die op zoek naar andere ingelogde gebruikers. "Die hebben voor een bepaalde tijd een toegangsticket voor het systeem (een kerberosticket) en dat ticket is te ontsleutelen met het wachtwoord. Het lukte de aanvaller om een wachtwoord van een ingelogde beheerder te kraken en zo op het ticket van de beheerder binnen te komen", zo staat in de evaluatie.

Vervolgens kreeg de aanvaller ook toegang tot een noodaccount met ruime toegangsrechten op het systeem. De gemeente stelt in de evaluatie dat het noodaccount kan worden gezien als een loper die op alle sloten van het systeem past. "Een dergelijk account heeft in de regel geen MFA omdat deze wordt gebruikt als noodtoegang voor het geval een normale toegang niet meer mogelijk is." Volgens de gemeente waren voor het noodaccount onvoldoende aanvullende beveiligingsmaatregelen genomen, waardoor de aanvaller hiermee vergaande rechten kon verkrijgen.

Gestolen data

Met de verkregen toegang kopieerde de aanvaller met behulp van het programma AzCopy zo'n 871 gigabyte aan data, ruim 550.000 bestanden, naar een externe cloudopslag (Azure Blob Storage). De gestolen data stond op een interne bestandsserver die zou worden uitgefaseerd vanwege de geplande migratie naar SharePoint en Microsoft Teams. De server zou dit jaar worden uitgefaseerd en bevatte onder andere een export uit de BRP met persoonsgegevens van inwoners, waaronder naam, adres, geslacht, woonplaats, geboortedatum en BSN.

Verder wist de aanvaller persoonsgegevens van medewerkers te stelen, waaronder namen, e-mailadressen, zakelijke telefoonnummers, datum indiensttreding en profielfoto’s. Ook werden financiële gegevens van de gemeente en haar relaties buitgemaakt, aanvragen voor gemeentelijke voorzieningen, meldingen van overlast of verstoring van de openbare orde en kopieën van zo'n duizend identiteitsbewijzen. De gemeente Epe stelt dat de gestolen gegevens op het moment van schrijven niet zijn gepubliceerd op bekende leksites of marktplaatsen. "Het datalek is niet opgeëist en er is geen losgeld geëist. Er zijn tot op heden geen indicaties van misbruik van de data."

Lessen

De gemeente noemt in de evaluatie ook verschillende lessen die het heeft geleerd. "De aanval begon via social engineering, niet via een technisch lek in software. Technische maatregelen alleen zijn dus niet genoeg: medewerkers moeten verdachte situaties ook herkennen en melden." Naar aanleiding van het incident is besloten het bewustwordingsprogramma voor medewerkers te vernieuwen. Verder zijn werkprocessen aangepast zodat gevoelige gegevens (data-exports, kopieën van identiteitsbewijzen) niet meer worden opgeslagen. Ook is inmiddels het gebruik van PowerShell en het Run-venster voor standaardgebruikers beperkt en netwerksegmentatie aangescherpt.

Reacties (14)
05-06-2026, 16:47 door Anoniem
Met alle EntraID koppelingen die ik tegenwoordig zie bij bedrijven voor SaaS oplossingen is het ontdekken van een ClickFix aan aanval echt steeds lastiger
05-06-2026, 16:48 door Anoniem
Sorry maar als je anno 2026 nog lessen moet leren om run/powershell te beperken voor end-users of geen ID-kaarten meer moet opslaan. Dan heb je 10 jaar liggen slapen. Ik mag hopen dat hier opvolging op komt.

Straks stoppen ze weer usb stickjes die om het gebouw liggen in de computer, oh ja oeps, USB-poorten zijn nu ook beperkt met een extra 'awareness' training.
05-06-2026, 17:11 door Anoniem
Wat echt zou helpen is als de W3C organisatie, onder leiding van de grote browsers, de clipboard API zou beperken.

Zie https://www.security.nl/posting/869069/Afbeeldingen+plakken+in+Firefox+127%2B en de voorbeelden daarin.

Het is namelijk mogelijk op een webpagina iets aan te klikken, wat resulteert in het kopiëren of plakken naar het klembord. Dit vind ik zelf heel onveilig.
05-06-2026, 17:35 door Anoniem
Door Anoniem: Sorry maar als je anno 2026 nog lessen moet leren om run/powershell te beperken voor end-users of geen ID-kaarten meer moet opslaan. Dan heb je 10 jaar liggen slapen. Ik mag hopen dat hier opvolging op komt.
Aldus iemand zonder enige ervaring in IT of identificatie wet en regelgeving.
05-06-2026, 17:53 door Anoniem
Door Anoniem: Sorry maar als je anno 2026 nog lessen moet leren om run/powershell te beperken voor end-users of geen ID-kaarten meer moet opslaan. Dan heb je 10 jaar liggen slapen. Ik mag hopen dat hier opvolging op komt.

Straks stoppen ze weer usb stickjes die om het gebouw liggen in de computer, oh ja oeps, USB-poorten zijn nu ook beperkt met een extra 'awareness' training.
Ben ik niet met je eens. Met die Windows systemen is het dweilen met de kraan open omdat deze niet per default op de juiste manier zijn afgegrendeld.
Het wordt tijd dat Microsoft dat nu eens omdraait en per default alles dichtzet.

Maak maar een nieuwe gebruiker aan en je kunt weer alle instellingen checken. Voer je een update uit dan zijn sommige instellingen weer teruggezet.
Dit is gewoonweg onhoudbaar als per definitie iedere keer weer alles opengezet wordt en nog wat anders, geen SSO
05-06-2026, 19:00 door Anoniem
Door Anoniem: Sorry maar als je anno 2026 nog lessen moet leren om run/powershell te beperken voor end-users of geen ID-kaarten meer moet opslaan. Dan heb je 10 jaar liggen slapen. Ik mag hopen dat hier opvolging op komt.

De volgende organisaties mogen, wegens de wettelijke verplichting, een kopie van je identiteitsbewijs maken en je BSN verwerken, mits zij uitleggen op basis van welke wet dat nodig is:
- Overheidsinstanties
- Banken
- Creditcardmaatschappijen
- Notarissen
- Erkende zorgverleners zoals apotheken, huisartsen, ziekenhuizen en tandartsen
- Geregistreerde kinderdagverblijven
- Scholen
- Werkgevers
- Verzekeraars
- Casino’s

https://radar.avrotros.nl/artikel/deze-organisaties-mogen-een-kopie-of-scan-van-jouw-identiteitsbewijs-maken-53325
https://www.rijksoverheid.nl/vraag-en-antwoord/identiteitsfraude/ben-ik-verplicht-om-een-kopie-van-mijn-identiteitsbewijs-te-geven-aan-een-bedrijf


Voor gemeenten, denk aan: de energiewet, bijstandswet, participatiewet, en als werkgever de IDs van het personeel.

Ga maar klagen bij de wetgever in Den Haag, die dit allemaal bedacht heeft.
Die liggen al meer dan "10 jaar te slapen". (jouw woorden)
Gisteren, 03:15 door Anoniem
Dus wat ze hier feitelijk zeggen is dat als ze hun noodaccount hadden beveiligd met een TOTP of FIDO die fysiek op kantoor lag er niks was gebeurd. Inplaats daarvan hadden ze hun reguliere inlogs achter een kluis maar hun nood inlog achter een break glass during emergency knop. Zucht....
Gisteren, 08:01 door Anoniem
Lees ik het nu goed dat de gemeente de IT-DIenst uitbesteed had of niet? Of alleen de monitoring?
Gisteren, 16:06 door Anoniem
Door Anoniem: Sorry maar als je anno 2026 nog lessen moet leren om run/powershell te beperken voor end-users of geen ID-kaarten meer moet opslaan. Dan heb je 10 jaar liggen slapen. Ik mag hopen dat hier opvolging op komt.

Straks stoppen ze weer usb stickjes die om het gebouw liggen in de computer, oh ja oeps, USB-poorten zijn nu ook beperkt met een extra 'awareness' training.
Probleem hiermee, en is eigenlijk altijd al, incompetent management. Het meerendeel van managers is totaal incompetent en zou vervangen moeten worden. Wij hadden ook alle USB poorten voor mass storage geblokt en toen begonnen de gebruikers te zeuren omdat ze gewend waren om hun USB stickje van thuis mee te nemen ed.. Incompetent management gaat dan uitzonderingen maken omdat ze geen 'gedoe' willen en populair gevonden willen worden. En daar ga je dus mee de bietenberg op want de eerste malware kwam kort daarna zo binnen fietsen. Gelukkig hadden we dat qua techniek goed afgevangen zodat het niet verder kon komen dan de laptop van de gebruiker en direct defused kon worden maar toegeven dat die incompetente lui fout zaten met hun gepamper was weer teveel gevraagd. De techniek werkt toch werd er gezegd. Tja, met dit soort managers is dit land verziekt en hebben we de strijd eigenlijk al verloren.
Gisteren, 18:44 door Anoniem
Door Anoniem:
Door Anoniem: Sorry maar als je anno 2026 nog lessen moet leren om run/powershell te beperken voor end-users of geen ID-kaarten meer moet opslaan. Dan heb je 10 jaar liggen slapen. Ik mag hopen dat hier opvolging op komt.

Straks stoppen ze weer usb stickjes die om het gebouw liggen in de computer, oh ja oeps, USB-poorten zijn nu ook beperkt met een extra 'awareness' training.
Probleem hiermee, en is eigenlijk altijd al, incompetent management. Het meerendeel van managers is totaal incompetent en zou vervangen moeten worden. Wij hadden ook alle USB poorten voor mass storage geblokt en toen begonnen de gebruikers te zeuren omdat ze gewend waren om hun USB stickje van thuis mee te nemen ed.. Incompetent management gaat dan uitzonderingen maken omdat ze geen 'gedoe' willen en populair gevonden willen worden. En daar ga je dus mee de bietenberg op want de eerste malware kwam kort daarna zo binnen fietsen. Gelukkig hadden we dat qua techniek goed afgevangen zodat het niet verder kon komen dan de laptop van de gebruiker en direct defused kon worden maar toegeven dat die incompetente lui fout zaten met hun gepamper was weer teveel gevraagd. De techniek werkt toch werd er gezegd. Tja, met dit soort managers is dit land verziekt en hebben we de strijd eigenlijk al verloren.

De ITer wil alles dicht hebben, want veilig. (100%?)
De werkvloer wil iets open hebben, om hun werk te kunnen doen (vinden ze zelf)
Dat ga je (bijna) altijd verliezen. Want de werkgever vindt productie draaien uiteindelijk belangrijker, want dat levert inkomsten op. Beveiliging zien ze als een obstakel. Kostbaar en vermindert de productiviteit.

En ja, dat is korte termijn denken.
De risico's schatten ze laag in, want het is altijd goed gegaan. (ervaringen uit het verleden, etc, etc)
En zolang dat vooroordeel overheerst ga je altijd dweilen met de kraan open.
Vandaag, 09:15 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem: Sorry maar als je anno 2026 nog lessen moet leren om run/powershell te beperken voor end-users of geen ID-kaarten meer moet opslaan. Dan heb je 10 jaar liggen slapen. Ik mag hopen dat hier opvolging op komt.

Straks stoppen ze weer usb stickjes die om het gebouw liggen in de computer, oh ja oeps, USB-poorten zijn nu ook beperkt met een extra 'awareness' training.
Probleem hiermee, en is eigenlijk altijd al, incompetent management. Het meerendeel van managers is totaal incompetent en zou vervangen moeten worden. Wij hadden ook alle USB poorten voor mass storage geblokt en toen begonnen de gebruikers te zeuren omdat ze gewend waren om hun USB stickje van thuis mee te nemen ed.. Incompetent management gaat dan uitzonderingen maken omdat ze geen 'gedoe' willen en populair gevonden willen worden. En daar ga je dus mee de bietenberg op want de eerste malware kwam kort daarna zo binnen fietsen. Gelukkig hadden we dat qua techniek goed afgevangen zodat het niet verder kon komen dan de laptop van de gebruiker en direct defused kon worden maar toegeven dat die incompetente lui fout zaten met hun gepamper was weer teveel gevraagd. De techniek werkt toch werd er gezegd. Tja, met dit soort managers is dit land verziekt en hebben we de strijd eigenlijk al verloren.

De ITer wil alles dicht hebben, want veilig. (100%?)
De werkvloer wil iets open hebben, om hun werk te kunnen doen (vinden ze zelf)
Dat ga je (bijna) altijd verliezen. Want de werkgever vindt productie draaien uiteindelijk belangrijker, want dat levert inkomsten op. Beveiliging zien ze als een obstakel. Kostbaar en vermindert de productiviteit.

En ja, dat is korte termijn denken.
De risico's schatten ze laag in, want het is altijd goed gegaan. (ervaringen uit het verleden, etc, etc)
En zolang dat vooroordeel overheerst ga je altijd dweilen met de kraan open.

Zolang dit niet is opgelost, is het enige wat je als persoon kunt doen, zelf als persoon zo min mogelijk van je gegevens delen met welke overheidsinstelling dan ook. Natuurlijk, je wordt de incompetente overheid gedwongen allerlei gegevens te delen. Alsof je door een gewapende clown gedwongen wordt het hoofdkwartier van een misdaadsyndicaat binnen te gaan.

Dit is hoe de overheid met ons omgaat. Inclusief al die parlementariërs de kwakend en snaterend en salaris incasserend al die wetjes doorvoeren waarmee ze ons uitleveren aan malafide actoren.

Het is een guerillagebeuren. Alleen willen de meeste mensen dat nog niet weten. Ook niet als ze zelf een keer het slachtoffer worden. Of twee keer, Pas na drie keer begint er bij sommigen misschien een klein belletje te rinkelen.

Ondertussen beginnen steeds meer mensen het als "normaal" te ervaren dat ze als burgers enerzijds helemaal doodgecontroleerd worden of ze niks fout doen, en anderzijds door diezelfde controleurs worden uitgeleverd aan de wolven.
Vandaag, 11:56 door Anoniem
Ondertussen beginnen steeds meer mensen het als "normaal" te ervaren dat ze als burgers enerzijds helemaal doodgecontroleerd worden of ze niks fout doen, en anderzijds door diezelfde controleurs worden uitgeleverd aan de wolven.
Precies dat. En DUS zoveel mogelijk afstand houden van alles wat meent in die hoek te moeten werken. 'De bank' heeft geen mail address (ik heb geen email. Doei). De blauwe enveloppen brigade toch al niet. Telefoon is voor vrienden. Stuur maar een brief als je wat van me wilt. Zeer zeker niet water dicht. Met dank aan 'de wet' (en de onkunde).
Vandaag, 12:26 door Anoniem
Door Anoniem:
Ondertussen beginnen steeds meer mensen het als "normaal" te ervaren dat ze als burgers enerzijds helemaal doodgecontroleerd worden of ze niks fout doen, en anderzijds door diezelfde controleurs worden uitgeleverd aan de wolven.
Precies dat. En DUS zoveel mogelijk afstand houden van alles wat meent in die hoek te moeten werken. 'De bank' heeft geen mail address (ik heb geen email. Doei). De blauwe enveloppen brigade toch al niet. Telefoon is voor vrienden. Stuur maar een brief als je wat van me wilt. Zeer zeker niet water dicht. Met dank aan 'de wet' (en de onkunde).
Leuk voor jezelf, maar voor de meeste, die kijken er heel anders naar. Mail is blijvoorbeeld heel gemakkelijk, om mijn polis van mijn Interpolis direct kunnen te krijgen. Telefoonnummer geeft ook een directe link, dat als ik ze bel, ze al eigenlijk weten wie ik ben.
Brief, is veel te graag voor veel informatie, PostNL bezorgt steeds minder en steeds slechter in de kwaliteit.

Digitaal bespaart mij echt zoveel tijd en en energie, die ik veel liever aan gezin, family en vrienden besteed.
Vandaag, 21:09 door Anoniem
Vervolgens kreeg de aanvaller ook toegang tot een noodaccount met ruime toegangsrechten op het systeem. De gemeente stelt in de evaluatie dat het noodaccount kan worden gezien als een loper die op alle sloten van het systeem past. "Een dergelijk account heeft in de regel geen MFA omdat deze wordt gebruikt als noodtoegang voor het geval een normale toegang niet meer mogelijk is."

Maar zou je zo'n "noodaccount" ("loper") dan niet op bv een laptop zetten, die offline opgeslagen ligt in een kluis in de serverruimte (al dan niet met een kopie laptop in de uitwijklokatie).

Op het moment dan een systeembeheerder met zijn eigen account niet meer op afstand kan inloggen (en zijn collega;s dat ook niet meer kunnen), dan is een ritje naar het gemeentehuis om het noodaccount / de loper te gebruiken een klein ongemak. Juist omdat gebruik van zo'n loper zorgvuldig moet gebeuren. En dat is niet online (met of zonder extra beveiligingen).

Tenzij de systeembeheerders allemaal aan de andere kant van Nederland wonen en met de trein reizen...
Maar dan heeft de gemeente heel andere problemen.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.