EU bevestigt: ShinyHunters stal persoonsgegevens bij recente hack

De Europese Unie bevestigt dat ShinyHunters achter de recente hack op het europa.eu-hostingplatform zat. Daarbij zijn namen en e-mailadressen buitgemaakt. ShinyHunters had de hack al opgeëist. De hackers zijn in Nederland vooral bekend van de grote Odido-hack van eerder dit jaar.

ShinyHunters heeft zo'n 91,7GB aan data gestolen in gecomprimeerde vorm, wat neerkomt op 340GB zonder compressie, bevestigt CERT-EU. Dit is een Europese cybersecurityorganisatie waar de Europese Commissie verplicht aan rapporteert. De dataset werd gestolen via een AWS-account waar de hackers toegang tot kregen.

Die 91,7GB aan data komt van websites die werden gehost op het europa.eu-platform. Het gaat om 42 sites van de Europese Commissie en 29 sites van andere EU-organisaties. CERT-EU bevestigt dat de uitgelekte dataset namen, achternamen, e-mailadressen en gebruikersnamen bevat. Het gaat vooral om data van websites, waardoor het erop lijkt dat een groot deel al publiek beschikbaar was.

Ook e-mails uitgelekt

In de database zitten ook 51.992 e-mails die vanuit of via het europa.eu-platform zijn verstuurd. De meeste van deze mails zijn geautomatiseerde notificatiemails 'met weinig of geen inhoud'. Bij sommige mails gaat het om bouncebacknotificaties, waarbij wordt gereageerd op inkomende mails van gebruikers. Deze kunnen de oorspronkelijke mails van gebruikers bevatten, die nu zijn uitgelekt.

Zo kan toch meer persoonlijke data zijn uitgelekt, zegt CERT-EU. De database wordt nog geanalyseerd. Vanwege 'de hoeveelheid en de ingewikkelde aard' van de data kost dit proces veel tijd.

Hackers kwamen binnen via Trivy

De Europese cybersecurityorganisatie CERT-EU geeft ook meer details over hoe de hack plaatsvond. De organisatie zegt dat er waarschijnlijk misbruik is gemaakt van een al bekende kwetsbaarheid in de kwetsbaarhedenscanner Trivy. Via dat lek konden de hackers een AWS-api-sleutel bemachtigen, waardoor ze konden inbreken op een europa.eu-AWS-account. Daarna konden ze de data stelen.

De aanval werd op 24 maart ontdekt door de Europese Commissie. Drie dagen later maakte de Commissie de hack bekend. Een dag later publiceerde ShinyHunters de gestolen data. CERT-EU raadt gebruikers van Trivy aan te controleren of ze de nieuwste versie gebruiken.

Europa/Europese Unie. Bron: TGI/Tetra Images/Getty Images
Bron: TGI/Tetra Images/Getty Images

Door Hayte Hugo

Redacteur

03-04-2026 • 14:36

24

Submitter: Chocoball

Reacties (24)

Sorteer op:

Weergave:

europa.eu-hostingplatform gebruikt AWS. Best wel hilarisch
Van de hele inhoud van dit bericht sla je juist hier op aan?

AWS had helemaal niet met de hack te maken, maar de ongepatchte software Trivy.
Ik sla hier ook op aan. De Europese Commissie is 100% zeker een doelwit voor Amerikaanse spionagediensten, en dan sla je je data op bij AWS?

Hopelijk versleuteld maar dan nog kunnen ze het opslaan om later te kunnen decrypten.

Daar komt nog eens bovenop dat de Europese Commissie toch wel een voorbeeldfunctie heeft op het gebied van soevereine IT en zo zou je zeggen.
Gezien de diensten het lek nodig hadden, zijn het òf niet de Amerikanen, of de data was toch te veilig opgeslagen.
Het betreft de data van de openbare websites die op aws staat en niet hun core netwerk.

Ja, het had op een Europese server kunnen staan, maar je hoeft niet compleet spastisch te doen en meteen alles dan maar te cancelen dat Amerikaans is.

Het belangrijkste deel van het bericht is dat er ongepatchte software gebruikt werd met daarin een bekende en actief misbruikte kwetsbaarheid. Dat vind ik persoonlijk in dit geval véél kwalijker.
Ongepatche software is ook niet helemaal juist, aangezien het om een supplychainaanval aan ging: nieuws: Aanvallers verstoppen infostealer in kwetsbaarhedenscanner Trivy
Er was al een patch voor de bekende kwetsbaarheid beschikbaar; vandaar “ongepatched”
Van de hele inhoud van dit bericht sla je juist hier op aan?

AWS had helemaal niet met de hack te maken, maar de ongepatchte software Trivy.
het is meer dat dieptriest en hilarisch is dat het op AWS stond. Niet dat het aan AWS lag.

Het had gewoon in de EU gehost moeten zijn. (En goed gepatched)
Het was goed gepached denk ik. Juist via een gehackte security tools zijn de aanvallers binnengekomen.
Als je de infostealer die in Trivy terecht is gekomen hebt gedraaid in prod, dan draaide je ofwel -latest, ofwel was je op een versie gepinned met een niet-immutable tag.

Das geen goed 'patch' beleid. Pinnen op hash, of je eigen repo ertussen waarin je tags immutable maakt en dan op een tag pinnen.

[Reactie gewijzigd door ZinloosGeweldig op 3 april 2026 15:49]

Moet ik aan slaan op de hele inhoud? Ik vind het een interessante post alleen toen ik dit las, dacht ik dat het grappig was
Hilarisch zou ik niet het juiste woord vinden, als het om AWS gaat.

Wij hebben als Europa natuurlijk de afgelopen 20 jaar alles gecentraliseerd en aan de Amerikanen gegeven omdat het gewoon domweg bezuinigingen zijn, waarbij we zelf echt niets vergelijkbaars hebben ten opzichte van bijvoorbeeld AWS. Het is geen hogere wiskunde, integendeel, gewoon een stapel servers. Maar we hebben niet het lef en de inzichten gehad om iets te doen of te bouwen.

Het is helaas triest dat wij, Europeanen, dit gewoon hebben laten gebeuren. Wij stonden erbij en keken erna...
Je kan niets doen tegen een sterke lobby. Terwijl de EU bezig was met dopjes op flesjes hebben big tech stilletjes aan alle macht kunnen verkrijgen.
Toch wonderbaarlijk hoe sommigen bij ieder bericht over de EU dit soort totaal ongerelateerde zaken aanhaalt. Anyway, laten we teruggaan naar de gulden, cheques uitschrijven om te betalen, overal grenscontroles, je blauw betalen als je Frankrijk belt of internet. Toptijden!
Overal grenscontroles
Rij ik Duitsland in vanaf Nederland, ga ik een grenscontrole tegenmoet. Idem als ik vanuit Duitsland verder wil reizen naar Polen. Grenscontroles om illegalen op te sporen, die door dezelfde Europese Unie verwelkomt zijn de afgelopen jaren (met dwangsommen aan toe als bijvoorbeeld een Polen al in kon zien dat het een slecht idee was) tsja...
Over ongerelateerde dingen gesproken. Als je bij iedere kritiek op de EU in dit soort extremiteiten gaat praten dan bereik je ook niets.

Je kunt prima pro-EU zijn, maar tegelijkertijd vinden dat de EU niet altijd zijn prioriteiten op orde heeft. En het 'dopjes op flesjes' voorbeeld is een stereotype dat wereldwijd bekend is geworden, of in ieder geval Amerikanen halen dit ook vaak aan als ze het over Europa hebben.

De EU gaat qua soevereiniteit best wel traag soms, waarbij je dan wel weer vaak initiatieven hebt die van individuele landen uit gaan, zoals https://www.sovereign.tech/ vanuit de Duitse overheid, niet de EU.

De EU geeft dan wel weer geld uit aan fysieke infrastructuur (wegen etc.) waarvan ik mij afvraag in hoeverre dit ons gezamenlijk wat oplevert, cq waarom dat dan weer niet door de lidstaten zelf gefinancierd word.
"een stapel servers"...uhm, AWS is echt wel meer dan dat hoor
Jaja zeker, ik vatte het even samen :P
ik gin meer aan op:

Een kwetsbaarheid in de kwetsbaarheid scansoftware Trivy.
het leest toch lullig
Je zet als EU dus je spullen op een platform waar de hele wereld accounts op heeft, en waarvan je niet weet welke account waarbij kan en wie er allemaal admin is. Verder weet je dat al je data gewoon opgeëist kan worden door die oranje idioot en z'n matties.

Dat kun je doen voor een systeem waar je luchtige gesprekjes voert of onschuldige vakantiefoto's uitwisselt, maar je zet daar godallamachtig toch niet de systemen neer van de EU?!!

Dit moet toch wel het moment zijn waarop we wakker worden en ons realiseren dat we de systemen van belangrijke organisaties onder geen beding op zulke gecertificeerd onveilige systemen mogen zetten? Het weggaan bij Big Tech voor dergelijke omgevingen moet nu toch wel prioriteit 1 zijn zeker?

Waarom is er nog geen commissie opgezet die ervoor moet gaan zorgen dat we al onze EU-overheidsdingetjes daar als de gesmeerde bliksem vandaan halen?

Ik weet dat genoemde Big Techbedrijven heel veel geld investeren in het lobby'en voor hun producten, misschien moeten we daar eens paal en perk aan gaan stellen. Prima om je producten onder de aandacht te brengen, maar met de budgetten die Big Tech heeft voor de lobby in Brussel, zou je het inmiddels omkoping kunnen noemen.

Desperate times call for desperate measures, dus schop die lui voorlopig de deur uit, hak wat knopen door en begin vandaag nog met het opzetten van infra om belangrijke dingen zelf op te gaan draaien en weg te halen uit Trumpistan.

Niet volgende maand, niet morgen, NU.
Nauwelijks:

In 2026, the Commission will propose the Cloud and AI Development Act, with the aim to at least triple the EU’s data centre capacity within the next 5 to 7 years and fully meet the needs of EU businesses and public administrations by 2035.

Mooi initiatief, maar er spreekt geen gevoel voor urgentie uit.

Dit is een crisis, een echte, serieuze crisis. Daarvoor moet veeeeel sneller actie worden ondernomen dan dit.
Kunnen we aub stoppen met elke lek te vergelijken met odido? Daar is "maar" 93gb gejat, hier 300+

Om te kunnen reageren moet je ingelogd zijn