Aanvallers kwamen mogelijk binnen bij Rijksoverheid via Citrix-lekken

Door de nieuwste beveiligingsgaten in Citrix-systemen zijn aanvallers mogelijk binnengedrongen bij de Nederlandse Rijksoverheid. Dit meldt de staatssecretaris van Binnenlandse Zaken en Koninkrijksrelaties. Het gaat om systemen voor thuiswerken, die deels nog offline zijn.

"Waakzaamheid is geboden, omdat aanvallers mogelijk de tijd hebben gehad zich in de systemen te nestelen", schrijft staatssecretaris Eric van der Burg in een brief aan de Tweede Kamer. Hij meldt dat het Nationaal Cyber Security Centrum en de chief information officer (cio) van het Rijk contact hebben met meerdere partijen binnen de Rijksoverheid die mogelijk getroffen zijn door deze kwetsbaarheden. Het is niet bekend om welke instanties het gaat en hoeveel dat er zijn.

De overheid onderzoekt de kwetsbaarheden enTweakers x Rijksoverheid De Queeste der Lage Landen... mogelijke sporen van digitale inbraak via deze lekken. De staatssecretaris doet vanwege dat onderzoek 'geen nadere mededelingen'. De cio Rijk adviseert alle organisaties van de Rijksoverheid om hun ict-omgevingen te onderzoeken en om de komende tijd waakzaam te blijven.

Systemen ontkoppelen

Kwaadwillenden misbruikten de kwetsbaarheden in Citrix NetScaler vorige week al actief. Een patch was toen nog niet beschikbaar. Veel organisaties, zoals ziekenhuizen, schakelden daarom Citrix-systemen uit. De Nederlandse overheid deed dit ook, voor zover mogelijk.

Beheerders mochten kwetsbare systemen niet loskoppelen als dat impact zou hebben op primaire overheidstaken voor burgers, schrijft staatssecretaris Eric van der Burg. Hij geeft in zijn brief niet aan welke taken en diensten dit zijn. Loskoppelen mocht ook niet als dat onevenredig grote gevolgen zou hebben voor burgers en bedrijven. Het is niet duidelijk wanneer gevolgen als 'onevenredig groot' gelden.

Uitgaan van inbraak

De thuiswerksystemen van de Nederlandse overheid zijn nog niet allemaal beschikbaar, geeft Van der Burg aan. "Er wordt momenteel getest of de patch goed werkt en niet zelf leidt tot verstoringen. Daarnaast wordt sporenonderzoek uitgevoerd."

Het officiële advies van de overheid aan de eigen organisaties is om ervan uit te gaan dat aanvallers mogelijk zijn binnengedrongen. Daarom moeten beheerders niet alleen patches voor kwetsbaarheden installeren, maar ook systemen scannen, logs doornemen en maatregelen nemen om mogelijk verkregen toegang te beperken.

Security/Hackers/Hack. Bron: Curly_Photo/Moment/Getty Images
Bron: Curly_Photo/Moment/Getty Images

Door Jasper Bakker

Nieuwsredacteur

30-09-2026 • 13:30

23

Submitter: Cobb

Reacties (23)

Sorteer op:

Weergave:

Zou het helpen om de gehele Citrix omgeving alleen via VPN beschikbaar te stellen? Dus eerst VPN naar de zaak EN DAN PAS connecten naar je Citrix?
Citrix is niet alleen die Virtuele Desktop die wordt aangeboden. Citrix is een bedrijf die meer biedt waaronder de Netscaler. De Netscaler wordt dus juist gebruikt om een VPN op te zetten om vervolgens naar een VDI omgeving te verbinden.
Gezien de Netscaler nu het probleem is waar de kwetsbaarheid in zit is er toch een probleem.
Het zou helpen in dit specifieke geval. Nu worden in corporate VPN's ook geregeld kwetsbaarheden gevonden.

In het geval van Citrix Netscaler helpt het zeker :+ . Niks is 'lekker' dan dit.
Maar in een dmz-achtige constructie met twee verschillende vendoren, moet de hacker vulnerabilities in twee producten hebben om binnen te komen, niet èèn.
Ik zat ook te denken met mijn vpn kon ik nog alles doen terwijl sommige collegas van andere afdeling hiervan last hadden met Citrix.
Je zou verwachten dat na de vele berichten over dit onderwerp men ondertussen wel door zou hebben dat het bedrijf Citrix meer producten heeft dan alleen XenApp en XenDesktop; published apps en published desktops voor thuiswerken.

Eén van die producten is de Citrix Netscaler. Dit is (onder andere) een load balancer, reverse proxy, en belangrijk voor deze post: SSL VPN. De Netscaler wordt dus gebruikt om "de gehele Citrix omgeving (want daar bedoelt men vrijwel uitsluitend XenApp en XenDesktop mee) alleen via VPN beschikbaar te stellen". Je maakt dus verbinding met de SSL VPN, en pas dan connect je naar XenDesktop of XenApp. Precies wat je voorstelt...

Waarom deze reacties dus nog steeds komen én omhoog gemodereerd worden is me een raadsel...
Waarom blijft het advies gaan over patches installeren, en niet over een volledige rebuild van de systemen met een veilige versie?
Omdat je dan enkel en alleen de voordeur vervangt door een zelfde exemplaar maar dan nieuw uit doos. Na misbruik van een bug wordt er als het mogelijk is via een andere omgeving een achterdeur gemaakt. Dit kan zijn via een andere gateway. Of via een stukje software op een ander systeem dat naar huis belt.

De logfiles doorspitten en controle tools draaien blijft dus nodig. Waarbij het in veel gevallen geen meerwaarden heeft om een systeem opnieuw op te bouwen. En opnieuw opbouwen bij slechts 1 node is nog wel te doen. Maar in een Load balancing configuratie met een kast vol nodes wordt het een stuk lastiger. Aangezien je dan het hele cluster in 1 keer moet vervangen. Vervang je 1 voor 1 dan kan een besmette node de nieuwe weer infecteren.
Uiteraard bouw je een nieuwe cluster en ga je geen nieuwe nodes in je cluster waar je in een assume breach scenario zit hangen...
Wij hebben de patch gisteren doorgevoerd op onze Netscalers en vervolgens last gehad van wegvallende verbindingen, niet kunnen aanmelden etc.
Leek vooral te gebeuren vanaf windows devices, vanaf apple devices ging het wel goed.

Hebben de patch uiteindelijk teruggedraaid en toegang geblokkeerd.

Tot nu toe geen oplossing.
Dat is bijzonder - bij mijn werkgever is de patch wel doorgevoerd en dat heeft niet geleid tot issues, alles werkt naar behoren. (En bij ons gaat ook al het verkeer over de netscalers)
Netscalers zijn complexe apparaten (lees: ze hebben de wereld aan mogelijkheden) en de configuratie ervan kan erg uiteenlopen tussen verschillende organisaties.
Mogelijk dat een specifieke configuratie een issue heeft met de laatste patch.
Beheerders mochten kwetsbare systemen niet loskoppelen als dat impact zou hebben op primaire overheidstaken voor burgers, schrijft staatssecretaris Eric van der Burg.
Meer dan insane.
Dit is echt een basis beveiligingsmaatregel en response: Netwerksegmentatie en afsnijden/koppelen van netwerken en/of systemen als er iets gebeurd.

Diegene die dit verboden heeft zou hier geen zeggenschap over mogen hebben.
Het zou ook vreselijk veel helpen als Citrix die buggy mess die ze Netscaler noemen afbrand en een pure ICA proxy gaat maken, net als vroeger, maar dan veiliger. Gewoon super simpel houden, dan kunnen er ook minder lekken in ontstaan.

Voor de rest van de features (die amper gebruikt worden volgens mij) kunnen ze een andere appliance voor bouwen, een F5 concurrent.
Het is een aanpassing van de bestaande melding.
Hey top! Inmiddels lijkt vanmiddag het lek gedicht is na drie dagen plat Citrix weer in gebruik genomen.
Altijd nog beter dan niets doen, er na 2 weken achter komen dat je toch eerder had moeten patchen, en dan maanden nodig hebben om weer alles opnieuw uit te rollen.
Ah, Citrix. Welke hacker is er niet groot mee geworden?

De balans. Gebruiksgemak voor de ambtenaar versus bescherming van burger gegevens. Blijft toch lastig.

Je zou toch zoetjes aan aannemen dat na het vijfde schandaal er eens gekeken kan worden naar een structureel ander systeem. Helemaal omdat de overheid een prachtig doelwit is voor hackers. Die blijkbaar er heel snel bij zijn om de laatste kwetsbaarheden uit te buiten.

Misschien kan er ook eens nagedacht worden of inderdaad alles aan internet gekoppeld moet worden onder het motto van efficiënt?

Maar goed, het zijn vermoedens, eerst even een paar weken afwachten tot er een grondig onderzoeksrapport is, voordat men weer "geschokt" mag reageren.
Ben nooit fan geweest van Citrix, security dingen gebeurt overal. Maar omdat Citrix groot en deels bij zulke grote bedrijven zit zie je het veel sneller in het nieuws. Ik vind Citrix gewoon niet fijn werken. Nu moet ik wel zeggen dat mijn ervaring met VDI's eigenlijk niet ruim genoeg is om een echte mening neer te plempen.

Om te kunnen reageren moet je ingelogd zijn