RTV Noord is gehackt, 'grote gevolgen voor uitzendingen en publicaties'

De Groningse omroep RTV Noord zegt slachtoffer te zijn van een hack. Dat heeft 'grote gevolgen voor uitzendingen en publicaties op al onze platforms'. De regionale omroep deelt nog niet veel details over de hack. De radiozender is nog wel te horen.

Door de aanval kan de regionale omroep geen nieuwe berichten plaatsen op de app en website, hoewel er inmiddels een korte mededeling staat dat de omroep is gehackt. Bij de aanval hebben onbekende hackers een boodschap achtergelaten op de servers van RTV Noord, zegt de omroep volgens onder meer de NOS. RTV Noord zegt nog niet wat er in het bericht stond. De aanval werd door de ict-afdeling van de omroep gevonden. De tv-uitzending van vanavond zou 'met kunst-en-vliegwerk' wel door kunnen gaan.

Door Hayte Hugo

Redacteur

06-11-2025 • 14:36

49

Submitter: Trousercough

Reacties (49)

Sorteer op:

Weergave:

'Van Selm zegt dat de politie nog niet ingeschakeld is en dat de focus eerst ligt op het werkzaam krijgen van de omroep"

Deze organisatie heeft verantwoordelijkheid om bij calamiteiten te kunnen uitzenden. Is de politie niet de eerste die je belt?
Deze organisatie heeft verantwoordelijkheid om bij calamiteiten te kunnen uitzenden. Is de politie niet de eerste die je belt?
Dat is altijd een lastig verhaal. De mensen die genoeg technische kennis hebben om de politie correct in te lichten zijn ook de mensen die ervoor moeten zorgen dat het platform weer gaat werken. En daarnaast gaat het bellen van de politie niet helpen om je platform weer werkend te krijgen.

Het is dus een kwestie van prioriteit, wil je je bedrijf weer zo snel mogelijk werkend krijgen, of wil je dat de politie de mogelijkheid heeft om eerst goed rond te kijken en de dader op te sporen?
Inderdaad. Bot gezegd: De politie daar heb je niet zoveel aan en je wil ze ook niet spreken. De teams die daar verantwoordelijk zijn voor cybercrime richten zich in de regel op een segment waar je al helemaal niet mee van doen wil hebben, en ad hoc iets schakelen binnen de overige capaciteit - helpt vrij weinig of duurt te lang. In het ergste geval adviseren ze zelfs persoonlijk je om een 'handig IT-vriendje te raadplegen' - en vooral niet op hen te rekenen.
Alleen voor het doen van aangifte en eventuele verzekering afhandeling, heb je administratief de politie nodig.

[Reactie gewijzigd door Ulysses op 6 november 2025 14:57]

Hier wil ik wel een belangrijke kanttekening plaatsen. Je hebt gelijk - vanuit het slachtoffer. Maar juist als er een incident is dat nú plaatsvindt, moet de politie ervan weten. Het is algemeen bekend dat cybercrime-infra snel verplaatst. En meestal staat deze in het buitenland. De politie kan met internationale partners de boel laten bevriezen en snapshots vorderen - ik weet dat dit juridisch lastig is, maar ik laat dit nu bewust even buiten beschouwing - en zo verdachten pakken en/of verdere slachtoffers voorkomen, maar dan moet de politie snel kunnen handelen. Met snel bedoel ik niet: snel resultaat. Want internationale vorderingen kunnen maanden duren voordat data binnen is. Maar met snel bedoel ik: snel laten bevriezen. Dat is cruciaal.

Los van dit alles houdt de politie zich intelmatig ook bezig met groeperingen. Dan wil je snel de laatste info hebben om puzzelstukjes compleet te hebben. Het snel restoren van machines is belangrijk, maar weet ook dat dit vaak gevolgen heeft voor de forensische opsporing (sporen kunnen verloren gaan bij terugdraaien snapshots, wissen logging enz enz). Een ervaren cybersecuritybedrijf weet hoe dit moet en kan de juiste sporen aanleveren aan de politie - die handige buurjongen in de regel vaak niet.

[Reactie gewijzigd door Ossebol op 6 november 2025 19:10]

Ja dit is een waardevolle context/nuancering. O-)
Sorry, maar dit en het bericht waarop je reageert vind ik echt heel vreemd en zelfs dom. Ja, ik snap dat de technische mensen moeten werken aan een oplossing. Maar een belletje naar de politie is in een minuut gedaan. Als ze meer willen weten, dan kunnen ze op de koffie komen. En dan kan het hard gaan, want de politie kan dan zelf prioriteiten stellen en evt. zelfs hulp inschakelen, i.p.v. verwijzen naar een handig vriendje. Dit is een belangrijke omroep, daar zouden AIVD en afdeling cybercrime van de politie best eens bij kunnen willen helpen. En als niet, dan heb je binnen 1 minuut je plicht gedaan en toch de politie de kans gegeven om het al dan niet op te pakken.
Nee, een belletje naar de politie is niet in een minuutje gedaan voor zoiets. En ja daar heb ik ervaring mee.

Je belt dan eerst het niet-spoed nummer (112 is al helemaal zinloos). Maar bij dat nummer zit ook niet iemand die je begrijpt maar wel weet waar je moet zijn. Die mensen hebben het echter druk, dus met een beetje geluk kun je over een week of twee langs komen om aangifte te doen.

Je enige hoop is dat het in het nieuws komt en er van bovenaf druk op word gelegt om langs te gaan. Soms heb je zo'n zaak en dan kan het best wel snel gaan als het THTC erop word gezet. Maar voor de standaard ransomware aanval waarbij iemand op een phising link heeft geclicked komen die niet in actie. (Even een voorbeeld gepakt, want ik weet natuurlijk niet precies wat er aan de hand is).
Tip bij phishingpoging: stuur alle info die je hebt door naar de Fraudehelpdesk. Vanuit daar lopen er processen om heel snel (minuten tot max enkele uren) malafide sites te rapporteren, onder andere in browsers.
Veel succes!

Ik heb helaas niet de ervaring dat het direct helpt. Een melding kun je inderdaad in een minuutje doen - aangifte is een langdurig en arbeidsintensief proces. Zie reactie @Kees waar dit een bevestiging met ervaring in de praktijk op is. Maar goed dat jij vind dat dit dom is. Doe ik niets mee.
Op zich wel, maar is het niet beter de politie te vragen welke mogelijke (bewijs)materialen te bewaren alvorens herstelpogingen uit te voeren? Je wilt niet per ongeluk sporen naar de daders verwijderen omdat je de container die de radiostream mogelijk maakt herconfigureert. Als het iets in de trend van bekende ransomware is, is er wellicht iets bekend bij de politie over welke gegevens wel en niet belangrijk zijn om te bewaren.

Niet dat ik veel van de politie verwacht bij zo'n hack, overigens, maar toch zou ik persoonlijk eerst de politie op zijn minst vragen uit voorzorg, de volledige aangifte kan natuurlijk altijd later wel.
Bewijsmateriaal zal zeer waarschijnlijk bestaan uit een phishing mail waarop geklikt is door de stagiair. Daar is niet veel spannends aan, toch?
want een medewerker die er 20 jaar werkt zal dit nooit doen toch?
Het was maar een simpel voorzetje... ;)
Een mail heeft headers, waarin je kunt zien waar dit ding vandaan komt. Is de afzender een slachtoffer of een dader?

Een phishing mail heeft en bijlage of een link. Waar leidt de link naartoe? Waar staat de infra? Is het een vps, een dedicated bak? Wie host en betaalt dit spul? Hoe is er betaald? Met crypto? Wat zegt de blockchain?

Bevat de phishing mail specifieke tekst die overeenkomt met andere phishingcampagnes/andere zaken? Zitten er interessante fingerprints in die iets zeggen over de afzender?

Firewalllogging. Welk verkeer is er over het netwerk gegaan? Is er opvallend verkeer geweest in de periode voor de aanval?

Machines. Staat er forensisch nog iets op de getroffen bak dat van waarde kan zijn? Carven uit unallocated clusters. Ssh-logging. Rdp-logging. Zijn er machines met verbindingen naar buiten toe binnen het netwerk?

Ik denk dat er wel genoeg kansen zijn ;)

[Reactie gewijzigd door Ossebol op 6 november 2025 19:22]

Bewijs materiaal verzamelen en herstellen is erg lastig te combineren. Helaas heb ik hier wat ervaring mee. Het bewijs materiaal is je compleet gehackte omgeving. Op veel plekken zijn hier vaak sporen te vinden. Denk aan logs, accounts, software en geheugen.

De enige manier om dit veilig te stellen is om de omgeving te laten zoals die is en enkel de netwerkkabels eruit te trekken en de systemen zelfs niet uit te zetten. Maar dan kun je dus niet op je oorspronkelijke servers herstellen.

Als je dus zsm wilt herstellen en je hebt geen ander platform waar je dat kunt doen, kun je dus niet anders dan eventueel bewijs materiaal te vernietigen.

Wat je ook zsm wilt weten is of er iets van data exfiltratie heeft plaatsgevonden. Dat moet je als eerste proberen te achterhalen omdat dat ernstige gevolgen kan hebben.

Overigens moet je niet de politie als eerste bellen. Die gaan geen werk uit handen laten vallen om naar jouw casus te kijken. Wie je wel direct moet bellen is je cyberverzekering. Die hebben zeer kundige specialisten in dienst of partners waar je echt iets aan hebt. Die helpen je herstellen, geven advies en kunnen ook helpe bij de aangifte.

@poktor, natuurlijk niet. Het zijn meestal juist niet de stagiaires die op phishing klikken. Daarnaast is phishing ook lang niet altijd de oorzaak. Zoals hierboven gezegd is er veel meer bewijs te verzamelen.
En daarnaast gaat het bellen van de politie niet helpen om je platform weer werkend te krijgen.
De politie zelf niet, echter kunnen ze je wel "doorverwijzen" naar een aantal instanties die je kunnen helpen met de eerste triage en mogelijke mitigatie maatregelen. Helaas een keer mogen meemaken hoe dit process loopt. Bij een cyberincident van omvang altijd zo snel mogelijk een verantwoordelijk persoon de politie laten bellen en aangifte doen. Zeker als je in een cruciale sector werkt. Er zijn ook een aantal cyberverzekeringen die de aangifte zelfs als voorwaarde hebben om actie te kunnen ondernemen.

Daarbuiten, kan bijvoorbeeld een MT-lid prima contact opnemen met de politie terwijl de IT-afdeling aan de slag is. Het een hoeft het andere niet in de weg te liggen. Het is niet zoals bij een sporenonderzoek bij een woninginbraak dat de politie gaat zeggen, handen af van de braaksporen en wachten tot de Technische Recherche/Forensische Opsporing langs is geweest.
Is dat wel zo'n lastig verhaal? Zijn de mensen technisch onderlegd genoeg om sporen van dit soort zaken te kunnen vinden en veilig stellen? Ik heb daar namelijk een hard hoofd in. Ja, velen zullen denken dat ze dat wel kunnen, maar de waarheid is anders. De juiste partijen inschakelen om vanaf het eerste moment mee te overleggen is juist hier van groot belang.
Dat lijkt me ook, volgens mij schakelen die namelijk door met andere instanties.

We hebben het hier over een lokale omroep, niet de plaatselijke piratenzender. Gek dat ze dit niet lijken te snappen, ze fungeren ook als nood zender.
Misschien moet je je iets beter verdiepen: het is een regionale omroep en de rampenzender functie werkt ook nog gewoon volgens de website. Overigens houdt dat in dat je de samenleving moet kunnen informeren dus achter een microfoon zaken kunnen uitleggen is reeds voldoende. Het feit dat de radio uitzending “gewoon” doorgaat is dit dus geen punt op dit moment
@HollowGamer stelt dat de zender nogal belangrijk is en er oa afhankelijkheid is. Het feit dat een zender nog op de een of andere manier uitzendingen kan doen maakt het belang of de afhankelijkheid niet zomaar gelijk genoeg. Het is een uitzonderlijke en zeer ongewenste situatie bij een belangrijke zender. Wat dus juist wel een reden kan zijn om meteen of wel eerder de politie in te schakelen.
Ik reageerde op de stelling van @HollowGamer die schrijft dat rtv noord een lokale omroep is, het is een regionale namelijk.

Inderdaad een belangrijke zender, ook bij calamiteiten. Die rol hebben ze gewoon kunnen uitvoeren, want er waren nog radio uitzendingen. Dat is voor de calamiteitenzender functionaliteit voldoende. De rest is mooi meegenomen. Ze zullen daar hun uiterste best ook zeker voor doen en gedaan hebben.

Eerste prio zal zijn om de boel te herstellen en weer een uitzending te kunnen maken. Dan kun je naar mijn idee beter gelijk een specialist bellen dan de politie.
Je kunt niet je devs aan het werk zetten en iemand anders belangrijk belt de politie of betreffende instantie? Er stond kennelijk ook een boodschap op?

Het verschil tussen lokaal of regionaal weet ik niet zo. Het is gewoon gek dat je niet meteen iemand laat bellen, dat mag ook een voorlichter zijn.
Je reageerde duidelijk ook op het argument dat er afhankelijkheid is. Waarbij je nu herhaaldelijk negeert dat die groter kan zijn dan simpel stellen dat er uitgezonden kan worden. Waarop baseer je nu dat de minimale eisen die jij wenst toe te passen voldoende zijn? Want rampenbestrijding gaat meestal wel om meer dan simpel kunnen uitzenden via radio. Bijvoorbeeld of men dat duidelijk dag en nacht kan garanderen. Dan zal op zijn minst duidelijk moeten zijn of je stelling dat dekt. Dat blijkt niet. En dat is handig als je er zelf meer belang in ziet dat andere zaken werkend krijgen, terwijl je ondertussen geen verantwoordelijkheid hoeft af te leggen als je mening niet past bij de realiteit. En wat dit nieuws nu juist laat zien is dat kunnen uitzenden net niet zomaar de betekenis heeft dat dag en nacht te kunnen garanderen. Zelfs niet dat dit komt door geluk of professionaliteit. En dat is geen onduidelijkheid die snel bij rampenbestrijding voldoende is als er hierdoor doden kunnen vallen.
En hoe gaat de politie helpen bij het zo snel mogelijk terug in de lucht geraken van publicaties en uitzendingen?

De eerste zorg bij een incident is altijd zo snel mogelijk alles weer werkende te krijgen. Alle administratieve rompslomp komt later, tenzij er wettelijke verplichtingen zijn die tussenbeide komen. Zoals bij diefstal van persoonlijke informatie heb je maar een beperkte tijd om de juiste instanties in te lichten over het feit dat het lek gebeurd is, maar ook daar is dat een relatief eenvoudige meldplicht en volgen de details later.
Het klinkt wel beetje als snel opruimen na een inbraak. Ik hoop niet dat er bewijsmateriaal wordt vernietigd.
Is het ook, maar dat is dus net wat je prioriteit vindt.
Dat zal daarna wel gebeuren... nu is de taak de omroep weer LIVE te krijgen en ondertussen de bewijzen te verzamelen.
Ze hebben hiervoor vast een lijn met de veiligheidsregio en niet direct de politie.
En dat is we handig anders moeten ze ook nog apart de brandweer bellen :-p
Is hun website niet gemaakt door één partij? Heb best veel van die lokale gezien, die allemaal dezelfde layout en setup lijken te hebben.

Balen voor de ontwikkelaars en systeembeheerders, hopelijk krijgen ze het opgelost. Even ter duidelijkheid, ik veroordeel deze devs dus niet. Vroeg mij meer af of het meerdere zijn die dan mogelijk zijn geraakt of dat de hack ergens anders op heeft plaatsgevonden.

Wat zal de boodschap zijn? Gek dat ze dit niet bekendmaken.

[Reactie gewijzigd door HollowGamer op 6 november 2025 19:15]

Wat zal de boodschap zijn? Gek dat ze dit niet bekendmaken.
Gek? Kan bijvoorbeeld iets politieks zijn en dan de boodschap van de hacker verspreiden is precies wat die wil.
Is het niet de bedoeling dit te delen als je journalist bent of bij een omroep werkt? Ik dacht dat zij openheid van zaken altijd zo belangrijk vonden?
Is het niet de bedoeling dit te delen als je journalist bent of bij een omroep werkt?
Waar baseer je op dat dat de bedoeling is en opgaat voor deze context?

[Reactie gewijzigd door watercoolertje op 6 november 2025 15:46]

Dat is de reden dat al die biljonairs media bedrijven en nieuws-outlets aan het opkopen zijn. Dan bepaal je zelf wel wat er in het nieuws komt en wat niet.

Dat is hier niet het geval maar om even in en door op te gaan in de beschuldigingen...

[Reactie gewijzigd door TIGER79 op 6 november 2025 15:07]

Onze provinciale omroep L1 gebruikt hetzelfde systeem / CMS: https://l1nieuws.nl

Het gaat overigens om publicatie op meerdere platformen, ik heb het vermoeden dat het CMS niet is aangetast maar hun kantooromgeving.
Ik zou niet eens gek opkijken als de boodschap iets is in de trant van bitcoins overmaken naar een hackersgroep.
Ja, de meeste regionale omroepen gebruiken dezelfde lay-out en volgens mij zelfs dezelfde host. Het komt wel eens voor dat door een storing alle websites dezelfde fout laten zien of allemaal plat liggen. Ik volg het regionale nieuws uit noord- en oost-Nederland, dus dat heb ik eerder gezien (hoewel het maar heel sporadisch voorkomt).

De website van RTV Noord ligt nu niet helemaal plat, maar men heeft er wel last van:
(...) Voor de website en app zijn de gevolgen ook groot. De normale berichtgeving ligt stil en alleen in het geval van ernstig of groot nieuws kan er via een omweg gepubliceerd worden. De livestreams van de uitzendingen doen het op dit moment niet. Op de sociale mediakanalen is de omroep nog wel actief, maar wel in beperkte vorm.
De website en app(s) van bijna alle regionale publieke omroepen (naast RTV Noord, ook RTV Oost, Utrecht, Omroep Zeeland e.d.) zitten nu bij één partij en dus één platform met de nodige infrastructuur er achter. Dus wat @PCG2020 zegt, soms is als er (zeldzame) verstoring is het vaak niet tot 1 omroep beperkt

Een omroep voedt vanuit hun eigen systeem het platform wat de boel verwerkt en weer doorzet naar hun eigen website en app maar ook bijvoorbeeld NOS. Nu ligt hun eigen systeem eruit en vallen ze terug op noodsystemen om alsnog de website en app te kunnen voorzien van data.
Ja. De regionale omroepen werken samen in het samenwerkingsverband "RegioGroei".

[Reactie gewijzigd door multiplexer op 6 november 2025 17:16]

Ja. Dat is gemaakt door dezelfde partij. Maar je kan alleen in het CMS komen als je ingelogd bent op het netwerk en die ligt eruit. Dus dan kun je ook geen berichtjes typen.
De tv-uitzending van vanavond zou 'met kunst-en-vliegwerk' wel door kunnen gaan.
'de' uitzending van vanavond.. Dan is gelukkig de impact vrij klein als er maar 1 uitzending is..
Toch weer 188.000 mensen die gerust met het bord op schoot kunnen aanschuiven :+
Mooi toch? En ondertussen doorgaan met restoren van de backups. Als ze die hebben, tenminste...
Ze zitten net een paar dagen in een nieuw pand met compleet nieuwe inrichting. Het zal daar wel ergens fout zitten. En voor regionieuws kan je beter naar oogTV gaan.

[Reactie gewijzigd door Nijl op 6 november 2025 17:16]

OogTV is toch wel heel erg op de Stad gericht hoor.
Het is meer als een paar dagen, het is een paar maanden. Hun vorige onderkomen was ook al in een bedrijfsverzamelgebouw, dus daar hebben ze op zich ervaring mee. Ik ben het met je eens dat het opvallend is, dat relatief snel na de verhuizing dit gebeurt. Of ze helemaal eigen netwerken hebben of dat ze ook infrastructuur delen met andere gebruikers van Meerwold kan een verschil maken. Als ze al infra delen, is de eerste vraag wat ze delen, en of dat een factor is geweest.
Ik hoop dat ze prioriteit maken van de kwetsbaarheid en het vaststellen dat er geen toegang meer mogelijk is en dáárna de operatie prioriteit geven O-)
De kwetsbaarheid? Er hoeft maar 1 stagiair/helpdeskmedewerker op een linkje in een email te klikken en je bent als bedrijf de pineut...

Ik vermoed dan ook dat dat is gebeurd.
Niet perse. Je kunt als organisatie voldoende beveiligingslagen bouwen in je infra om ervoor te zorgen dat hackers niet meteen je kernprocessen kunnen raken. En niet elke hack gebeurt via een phishing mail...
Ik las RTV Noord in de titel en moest weer bijna 30j terugdenken aan Cuneraaaaaaa van Selm die het ‘noordernieuws’ (oid) aan het lezen was.

Ik open de bron: ze zit er nog steeds!
Zeker! En ik kan je vertellen dat het een aardige, begripvolle en rustige vrouw is. Eigenlijk de beste eindredacteur die je kunt wensen bij calamiteiten.

* Dennisweb heeft met haar gewerkt op zijn stage. :)


Om te kunnen reageren moet je ingelogd zijn