Ook de Dienst Justitiële Inrichtingen is getroffen door een datalek. Hackers zouden daarbij gegevens van medewerkers hebben gestolen. Ook kunnen onbevoegden mogelijk de mobiele apparaten op afstand bedienen.
De oorzaak ligt bij een actief misbruikte kwetsbaarheid in Ivanti-securitysoftware, CVE-2026-1281. Daardoor hadden aanvallers ten minste vijf maanden toegang tot de Ivanti Endpoint Manager-server van de Dienst Justitiële Inrichtingen, blijkt uit onderzoek van Argos. Van daaruit hadden ze toegang tot een database met personeelsgegevens van medewerkers. Het gaat om hun zakelijke telefoonnummers en e-mailadressen en om (beveiligings)certificaten. Het is volgens Argos nog onduidelijk of ook locatiegegevens zichtbaar waren. Die worden normaal gesproken wel opgeslagen in deze database.
Ivanti EPMM wordt door de DJI en veel andere (overheids)organisaties gebruikt voor het beheer van hun zakelijke mobiele telefoons. Zo is het mogelijk om op afstand apparaten te wissen en updates uit te voeren. Het Nationaal Cyber Security Centrum waarschuwde eerder deze maand al dat de kwetsbaarheid het mogelijk maakt om 'data te stelen of controle over het systeem te verkrijgen'. Eerder werd al bekend dat er door de kwetsbaarheid in Ivanti ook gegevens zijn gestolen van de Nationale Rechtspraak en van de Autoriteit Persoonsgegevens.
Hoewel er inmiddels een patch beschikbaar is voor de kwetsbaarheid, helpt dat volgens het NCSC niet volledig tegen systemen die al zijn gecompromitteerd. "De actoren kunnen namelijk een achterdeur op het systeem hebben geplaatst." Het is daardoor mogelijk dat de onbevoegden nog steeds toegang hebben tot de server. Dat kan volgens het NCSC alleen worden verholpen door het systeem volledig te resetten.
/i/2008037388.webp?f=imagenormal)