Nederlandse maker van software patiëntendossiers ChipSoft kampt met ransomware

ChipSoft, een leverancier van software voor elektronische patiëntendossiers, heeft te maken met een ransomware-aanval. De website van Chipsoft is al de hele dag niet bereikbaar en zorginstellingen krijgen het advies de vpn-verbinding te verbreken.

Z-Cert, het Nederlandse expertisecentrum voor digitale beveiliging in de zorg, adviseert klanten van ChipSoft om hun netwerkverkeer de komende tijd te monitoren. Dat blijkt uit een advies dat Tweakers heeft ingezien via diverse bronnen. Z-Cert en ChipSoft hebben die informatie op moment van schrijven niet op een andere manier bevestigd. De waarschuwing is vermoedelijk gegaan naar zorgleveranciers.

De aanvallers hebben onder meer controle over de cloud tenant van de software voor huisartsenpraktijken, zo blijkt uit de waarschuwing. "ChipSoft heeft de eigen omgeving geïsoleerd en adviseert om de vpn-verbinding naar ChipSoft te verbreken", aldus Z-Cert. Het expertisecentrum raadt aan om de netwerkverbinding de komende dagen te blijven monitoren op zoek naar afwijkend verkeer. De getroffen software is in elk geval HiX on premise, HiX SaaS en SaaS Patiëntenportaal gehost via ChipSoft, aldus Z-Cert.

ChipSoft is marktleider op het gebied van epd-software met een geschat marktaandeel boven 70 procent. Het bedrijf bevestigt de ransomware-aanval. "We hebben het in onderzoek", aldus Floor Waalkens van ChipSoft.

Voorbeeld Chipsoft HiX

Door Arnoud Wokke

Redacteur Tweakers

07-04-2026 • 20:27

79

Submitter: Koffie

Reacties (79)

Sorteer op:

Weergave:

Als je als bedrijf zelf slachtoffer bent van ransomware, wat weet ik het hoeveel Site-to-Site VPNs heeft naar ziekenhuizen dan zet je die toch allemaal aan jouw kant uit of mis ik wat.

Als het puur voor beheer is zou dit geen enkele impact moeten hebben op de ziekenhuizen zelf en zo gooi de sluizen alvast dicht.
De systemen bij Chipsoft zijn een zooitje: dev machines die rechtstreeks van internet dingen installeren, zonder enig toezicht en diezelfde machines kunnen gewoon verbinding met prod maken. Geen enkele vorm van segmentatie. Dus reken er maar op dat ze geen enkele controle meer hadden over de systemen. Het is een wonder dat dit nu pas gebeurt.

Werknemers konden bij aankomst vanmorgen al niet werken. De opperchef is al flink seniel met 0 kennis van de huidige ICT wereld en dacht “dat het vanmiddag wel opgelost zou zijn”. Iedereen moest daarom de hele dag op kantoor blijven (want thuiswerken is ook illegaal daar). En morgen ook gewoon naar kantoor komen trouwens.

Ik heb er 0 vertrouwen in dat de backups op orde zijn, de enige opties zijn betalen en bidden. Ik gun het dit nare bedrijf (en vooral de eigenaar), maar weet dat vooral de zorg, de patiënten, en wij als belastingbetaler de echte klos gaan zijn in dit verhaal. Meneer Gerrit blijft gewoon met z’n porem in de Quote 500 staan.

/rant

[Reactie gewijzigd door Karel Anjer op 7 april 2026 22:41]

Dankjewel, dit vroeg ik mijzelf ook al af. Waarom adviseren aan iedereen om de verbinding met jouw netwerk te verbreken en niet zelf dichtzetten?
In principe kan je de gehele IT omgeving van Chipsoft niet meer vertrouwen. Dus misschien is hun VPN concentrator ook wel gecompromitteerd. Als de beheerders aan de Chipsoft kant dan de tunnels op disabled zetten zou dit weer aangezet kunnen worden.

Als de klant de tunnel dichtzet weet je zeker dat het niet meer gaat werken.
Dan moeten ze er nog wel bij kunnen. Als je geen toegang meer tot je systemen hebt OM het uit te zetten dan wordt het vrij lastig.
Ik denk dat dat een principieel verzoek is. Ze zullen zeker zelf ook actie ondernemen, maar hun systemen zijn onbetrouwbaar geworden. Dan is het niet verkeerd om je klanten te vragen om van hun kant actief de verbindingen te verbreken.
Totaal geen communicatie vanuit Chipsoft. Z-cert heeft de berichtgeving pas laat in middag de deur uit gestuurd.

Vaak hebben ziekenhuizen een site to site vpn waarbij deze ook mogelijke toegang kunnen hebben richting de database.

Communicatie had prio 1 in deze moeten zijn.
Om 21:00 zou er communicatie komen
Waar kan ik deze communicatie vinden, als je dat weet?
per mail, naar het schijnt.
Veel te laat. Voor de lunch waren er al geruchten en daarop hebben wij de VPN en chipsoft accounts dichtgezet.
Waar heb je die geruchten vandaan dan?
Roddelend personeel? Ik had zelf vandaag ook rare dingen opgemerkt (onbereikbare acceptatie), maar was nog niet tot die conclusie gekomen.
Belangrijke systemen uitschakelen door roddelend personeel?
...roddelend personeel dat externen hint dat er iets aan de hand is?
Als een bedrijf niet communiceert is dat vaak een teken dat ze het totaal niet onder de controle hebben en intern in paniek zijn.

Alhoewel ik het eens bent…. Je had per direct moeten communiceren.
Of NCSC (oid) heeft gevraagd te wachten tot na het 20h00 journaal, om onrust bij patiënten te voorkomen en de nacht te kunnen gebruiken om in-control te komen.
Dus zodra een SoC een melding krijgt moeten ze dat meteen publiekelijk maken? Geen directe communicatie is vaak een teken van rust bewaren, onderzoeken, impact bepalen, plan maken, actie ondernemen en communicatie opstellen.

Daarmee wil ik niet de actie van ChipSoft beoordelen, voor mij is het te vroeg om hier iets zinnigs over te zeggen. En volgens mij presenteer jij een mening (paniek) als een feit. Je zit immers niet bij ChipSoft binnen.

[Reactie gewijzigd door CPM op 7 april 2026 22:01]

Maar hopen dat het zich niet kan verspreiden via het E-Zorg netwerk.
Dat is een Goed Beheerd Zorgnetwerk, totdat 1 partij een foutje maakt ;)
Mee eens, VPN al rond de lunch uitgezet bij totaal geen info vanuit CS - ook gewoon niet te bereiken.
Heb al enorm veel lopen communiceren naar andere collega's en die hebben via NCSC gelijk advies gekregen vpn verbindingen dicht te zetten. Waar ik werk was het al afgesloten, word spannende tijd want wat is er binnen gehaald en hoe verder? Je kan niet even 123 migreren naar iets anders wat ook paniekvoetbal zou zijn.
Communicatie is al wel eerder geweest, 18.00uur stonden de vpn'*s hier dicht. Anders ziekenhuis had zelfs al eerder de vpn down.
Hoe kan HiX on premise de sjaak zijn? Dat draait toch bij ziekenhuizen intern?
HIX is inderdaad on prem, maar wie weet hoe lang ze comprimised waren. voor het zelfde geld is er wat ingeslopen, dat zullen ze nu nog niet kunnen uitsluiten denk ik

er zijn ook de VPN connecties die vanuit het chipsoft netwerk kan gemaakt worden naar de ziekenhuizen die misbruikt kunnen zijn. hangt af van het ziekenhuis zijn vpn regels. sommige zijn rechtstreeks met het interne chipsoft netwerk verbonden en sommige moeten via iets als pulse secure of iets dergelijk.

source: developer die 6j met ziekenhuis software bezig geweest is ( in belgie )

[Reactie gewijzigd door Daco op 7 april 2026 21:26]

HiX is niet per definitie on-prem, ze bieden ook een volledige variant in "de cloud", genaamd HiX 365.

Maar in het kader van autonoom draaien bij een calamiteit (uitval internet door wat voor oorzaak dan ook) vermoed ik niet dat deze SaaS oplossing veel gebruikt wordt door ziekenhuizen. Huisartsen zou best kunnen, maar ik weet niet wat het marktaandeel van Chipsoft überhaupt is bij de huisartsen.
Chipsoft heeft een beheer verbinding (VPN) met die huizen. Dus dat advies geldt juist voor hen.
Chipsoft heeft een beheer verbinding (VPN) met die huizen. Dus dat advies geldt juist voor hen.
Ik mag toch aannemen dat deze beveiligd is met extra 2fa en niet continue openstaat?
Het voordeel van een VPN is juist dat deze vaak 24/7 "open" staat zodat er bij storingen e.d. direct hulp geboden kan worden. Of dat bij Chipsoft ook zo is weet ik niet, maar het is in de wereld vrij normaal om z'n tunnel continu te laten leven.

Dat kon nu wel eens een flink probleem zijn, maar dat is afwachten... Zo lang ze helemaal niet communiceren weten we helemaal niks.

[Reactie gewijzigd door Ruben279 op 7 april 2026 20:59]

als je wéét dat de andere kant van de tunnel gecompromiteerd is, why the hell zou je dan nog op 2fa vertrouwen om die toch nog te laten opbouwen zonder enige verdere uitleg ? |:(
Supply chain attack? Als de malware in de software zit. Bijvoorbeeld de axios attack…
Supply chain attack is ook iets wat tot de mogelijkheden behoort. Ook de HiX onprise omgeving moeten gepatcht worden. Dus die downloaden dat gewoon bij ChipSoft, en ook dat kan dus compromised zijn.
Het expertisecentrum raadt aan om de netwerkverbinding de komende dagen te blijven monitoren op zoek naar afwijkend verkeer.
Hoe moet een huisarts dat gaan doen dan? Zelfs ik zou niet weten hoe je dit moet monitoren..
De "software voor huisartsenpraktijken" is waarschijnlijk het huisartsenportaal. HiX is een pakket voor ziekenhuizen en met dat portaal kunnen huisartsen doorverwijzingen enzo regelen.
HiX is er tegenwoordig ook voor huisartsen en apotheken.
Hoe moet een huisarts dat gaan doen dan? Zelfs ik zou niet weten hoe je dit moet monitoren..
Er is inderdaad een reden waarom een huisarts dit alles uitbesteed. Kan me voorstelken dat men wellicht voor KA een contract heeft lopen, maar of die allemaal een SOC met monitoring hebben?
Operationele incidentrespons door Z‑CERT is vooral ingericht voor grotere, vitale zorgorganisaties. Ziekenhuizen zijn automatisch lid, HA kunnen aansluiten en adviezen volgen. Chipsoft zal de lead moeten nemen richting de HA.
Bijna elke huisarts besteed z’n huisartsinformatiesysteem (het EPD) uit, net als meestal de rest van de ICT. Zelf heb ik als apotheekhoudend huisarts ook niet de tijd en kennis om dat uw to date en veilig te houden (ook al ben ik techminded).

Overigens is HiX in huisartsenland een hele kleine speler zover ik weet. Het overgrote deel zit bij Sanday/Promedico, Medicom en Healthconnected o.a. Hier op de Veluwe ken ik geen een huisartsenpraktijk die HiX gebruikt.
Goed staren naar de knipperende ledjes op je modem.
De zorg had allang - liever gister dan vandaag, volledig open source en overal decentraal en in eigen beheer moeten zijn als de publieke en kritieke infrastructuur die zij behelst. En ik zal er mijn missie van maken dat gedachtegoed breder uit te dragen.
Dat klinkt net wat te makkelijk. In NL is van alles en nog wat geprivatiseerd. Daarmee is het normaal geworden om winst te maken als commercieel bedrijf, wat op gespannen voet staat met open source. Tuurlijk, je kan een servicemodel hanteren zoals Red Hat doet, maar dit is een niche markt. In NL zijn er nog geen 200 ziekenhuizen, 300 als je wat poli's meetelt. Wat wil je daar precies "open source" voor organiseren? Een ziekenhuis moet kunnen bouwen op dit soort software, een tent kunnen inschakelen bij problemen. Daar wil je geen afhankelijkheid van een paar goedwillende opensource fanaten.

Tweede, het zijn van "open source" geeft verder ook weinig garanties als ik even terugdenk aan het XZ Utils debacle nog niet zo lang geleden. Decentraal klinkt ook weer aardig, maar ziekenhuizen willen dat wellicht helemaal niet zelf onderhouden. Zeker in deze cyber-tijd is het lastig om die kennis zelf eigen te maken - en te houden. Dat wil je graag uitbesteden aan een specialist. Of Chipsoft die specialist is, geen idee. Ik ken ze niet en ik ken hun infrastructuur niet, daar ga ik niet over speculeren.
Jij zegt specialisme - maar dit riekt toch meer naar een Single Point of Faillure dat de huidige situatie behelst.
Het gegeven dat zij vrijwel de enige zijn en daarom ook als zodanig acteren alsof ze alleenheerser zijn, is verziekend (pun intended) voor de markt. Dat moet beter kunnen met een federatief model waarin modules ook door andere leveranciers gemaakt en onderhouden kunnen worden. Open source betekent hier niet 'afhankelijkheid van vrijwilligers', maar publieke auditbaarheid en soevereiniteit.
En ik vind dat de overheid daar tenders toe zou mogen organiseren. Dat doen ze voor wel gekkere dingen waar ze een markt willen veinzen.
Je hzou ze een beetje kunnen kennen van het nieuwsbericht dat ze erg veel winst maken per euro omzet. Een percentage waar Oracle zijn vingers bij aflikt. Maar men had een goed argument dit te verdedigen: "het is maar 0,0x" procent van de begroting van de zorgsector. https://www.dutchitchannel.nl/news/44714/voor-chipsoft-is-de-helft-van-elke-euro-omzet-winst
Je weet overduidelijk niet wat OSS inhoudt. Zelfs de NL overheid bouwt software OSS, en is dat ook meer aan het promoten. Sterker nog, voor sommige aanbestedingen wordt het zelfs verplicht.
Haha, in eigen beheer... Alsof zorginstellingen, waaronder huisartsen, apothekers, kleine ziekenhuizen, etc, al die kennis (willen/kunnen) hebben. Laat zorginstellingen vooral zorg leveren, niet ICT beheerder spelen. Welke problemen denk je daarmee op te lossen? Welke problemen denk je dat je er mee introduceert? Wat heeft open source met deze hack te maken? Open source databases kunnen niet ge-encrypt worden door ransomware???
En opensource is niet te hacken? En gegevens worden niet uitgewisseld via koppelingen of VPN? En alle ZZPers (bijv Fysio) moeten alles in eigen beheer hebben?

Ik denk dat je je gedachtengoed iets meer moet onderbouwen want wat je zegt vind ik echt pure onzin.
Ah, het instrumentensyndroom. OSS is ook het antwoord op wereldvrede, honger en als maatregel tegen algehele maleise.
ChipSoft is marktleider op het gebied van epd-software met een geschat marktaandeel boven 70 procent. Het bedrijf was dinsdag ondanks herhaalde pogingen niet bereikbaar voor commentaar. Sinds de site onbereikbaar werd, is het bedrijf ook telefonisch niet langer bereikbaar.
Een bedrijf met zo'n groot marktaandeel en dan onbereikbaar blijven. Amateurisme ten top.

De concurrentie kan zich geen beter droomscenario te veroorloven om marktaandeel af te snoepen.
Chipsoft is de facto monopolist, voor de meeste ziekenhuizen is Epic geen optie
Het UMC Amsterdam gebruikt epic, geen kleintje dus. Maar wat een draak van een pakket is dat zeg.
Epic is zo goed als dat je het inricht. Ik heb redelijk dicht bij een implementatie gezeten, en de afdelingen die goed meehielpen en feedback gaven bij de implementatie zijn er helemaal lyrisch over, terwijl de afdelingen die het allemaal niet zo belangrijk vonden nu steen en been klagen.

Het kan altijd beter, maar in tegenstelling tot bij HiX ben je daar bij Epic ook zelf bij.
Helaas is er maar één serieuze concurrent genaamd Epic Systems en dat is een Amerikaanse leverancier. Die staan inmiddels dus 1-0 achter vanwege de geopolitieke situatie. Ziekenhuizen die overstappen zullen dat namelijk goed moeten onderbouwen om geen lastige vragen te krijgen.
Als Epic nog klanten in Nederland zou aannemen. En "even" wisselen van leveranciers is een soort open hart operatie, gebeurt niet snel.
Een open hart operatie is nog relatief eenvoudig vergeleken met een EPD vervangen. Ben geen arts overigens…
En "even" wisselen van leveranciers is een soort open hart operatie, gebeurt niet snel.
En daarvoor zou nou eens wetgeving moeten komen. Dat in ieder geval makkelijk uitwisselbare export- en import-functies moeten zijn. Niemand die voordeel heeft van marktwerking staat daar op te wachten. Maar de burger, ziekenhuizen en overheid wel.
Waarom advies om de vpn te verbreken aan alle zorginstellingen geven? Waarom termineert ChipSoft dit zelf niet?
Dat verraad misschien al waar het probleem zit? Een compromised VPN account of zelfs de software aan de kant van Chipsoft? Als daar verder geen dubbele authenticatie op zit, dan kan dat een probleem zijn/worden aan de kant van ziekenhuizen/zorginstellingen.
Dit wordt de nieuwe realiteit in IT. Aanvallen zullen de komende jaren intensiveren. Dat gaat heel wat vragen in het ontwerp van je landschap. Er altijd van uit gaan dat het mis kan gaan en daar op acteren. Dan moet je daarnaast nog een balans zoeken tussen wat werkbaar blijft en veilig is.
Misschien ook nog de vraag of alle procedures wel digitaal moeten.
Dat is dus ook de keuze tussen werkbaar en veilig. Alles handgeschreven doen is veilig tegen digitale aanvallen. Of het werkbaar is, en hoeveel extra fouten dat weer gaat introduceren, dat is wel de vraag.
We hadden ooit ook de digitale typemachine. Niet bij iedereen bekend blijkbaar, maar dat zou een tussenvorm kunnen zijn.
Daarmee los je het handschrift probleem op, maar alsnog, hoe verschrikkelijk veel productiviteit gaan we verliezen en hoeveel meer fouten worden er gemaakt als je op die manier gaat werken? Ik vind het verrekte handig dat een arts gewoon alle informatie over mij bij de hand heeft, en niet dat eerst iemand de archieven in moet gaan.
Dat ben ik met je eens. Productiviteit gaat inderdaad verloren. Maar de tweakers-neiging die wij vaak hebben is te denken dat voor de computer er geen wereld bestond die functioneerde. Ook toen gingen zaken goed, ook toen werden patiënten gered in noodsituaties. Ook toen werden er fouten gemaakt, maar die worden vandaag de dag met alle digitale dossiers die er zijn nog steeds gemaakt.
Het enige wat tegenwoordig niet meer kan is dat ze je dossier kwijt zijn..... Oh wacht, hopelijk is de backup goed, kan hij teruggezet worden, en vanaf wanneer zaten de criminelen in de systemen?? 8)7
mij best hoor met mijn hanenpoten handschrift gaat het invullen van formulieren vast veel efficiënter en foutloos als het op papier is…

Over afhankelijk zijn van techniek is een probleem maar of het analoog zoveel beter is vraag ik me af.
Jong geleerd is oud gedaan. Op mijn school kreeg je voor onleesbaarheid per slecht te lezen antwoord een half punt aftrek. Dus dan leerde je wel rap om netjes te schrijven.

Het voordeel van analoog is dat die gegevens niet gelekt kunnen worden door een enigzins knullige fout van een digibeet of fouten in de (inrichting van de) software. Of door ransomware gestolen kan worden.

Achteraf bekeken zijn kaartenbakken in een kluis zo gek niet.
Dat zal een behoorlijke ransom worden gok ik zo gezien het vermogen van de eigenaren. Ik ben benieuwd of ze gaan betalen. klik
Als het puur ransom is, dan is het gewoon de stekker eruit trekken, "format C:" en opnieuw opbouwen. Is niet leuk, maar is geen drama. Als er ook daadwerkelijk data gestolen is, wordt het een heel ander verhaal.
Maar dan moet je wel een volledige cleane backup hebben. Als dit een aanval is die maanden of jaren voorbereid is kan het best wezen dat die ransomware ook in de backups meegenomen is.

Dan kan je wel opnieuw bouwen met de laatste goede backup, maar je weet niet of dat nog wel 100% schoon is.
"ChipSoft heeft de eigen omgeving geïsoleerd", als in: de poort naar het internet is op de VPS dicht gezet? Vraag je je toch af of de hacker(s) een data dump met patiënt info hebben buit weten te maken.

Om te kunnen reageren moet je ingelogd zijn