Aanvallers hadden twee maanden toegang tot downloadlinks van Belnet

Het Belgische Belnet heeft een beveiligings- en privacyincident vastgesteld binnen zijn IT-infrastructuur. Belnet voorziet Belgische onderwijsinstellingen, onderzoekscentra en overheidsdiensten van netwerk. Aanvallers kregen daarbij mogelijk toegang tot bestanden die via FileSender en FedSender verstuurd zijn. Ze onderschepten ook e-mails naar domeinen van Belnet en verplaatsten die naar externe infrastructuur.

Dit nieuws in het kort

  • Aanvallers hadden tussen 22 juli en 25 september toegang tot downloadlinks van FileSender en FedSender.
  • Belnet heeft actieve transfers uit voorzorg uitgeschakeld.
  • Aanvallers onderschepten en stalen ook inkomende e-mails naar Belnet-domeinen.

De aanvallers kwamen volgens Belnet binnen via een zerodaylek bij Fortinet. Belnet ontdekte de inbraak op 24 september en nam naar eigen zeggen direct maatregelen om het incident te stoppen. Op 25 september was de kwetsbaarheid verholpen.

De aanvallers konden via die kwetsbaarheid tussen 22 juli en de ochtend van 25 september onder meer bij downloadlinks die via de FileSender- en FedSender-diensten van Belnet werden gegenereerd en verzonden. Die links zijn mogelijk gebruikt om toegang te krijgen tot de bijbehorende bestanden.

Belnet heeft de nog actieve links op 29 september uit voorzorg verwijderd. De transfers die tijdens deze periode zijn aangemaakt, zijn uitgeschakeld. Gebruikers die de bestanden nog steeds willen delen, moeten daarom een nieuwe transfer aanmaken en deze opnieuw versturen.

Het bedrijf benadrukt dat het probleem geen transfers raakt die met een wachtwoord waren beveiligd of gebruikersauthenticatie vereisten. Maar dat geldt alleen als het wachtwoord tijdens het uploaden niet in een opmerking werd vermeld. Die opmerking was namelijk ook door de aanvallers te lezen.

E-mails buitgemaakt

De aanval trof ook e-mails naar domeinen van Belnet. De aanvallers kopieerden e-mails en brachten deze naar externe infrastructuur over. Daarmee kregen zij de inhoud en bijlagen van de e-mails in handen, maar ook de gegevens van de afzender.

De aanval trof ook Guestroam-accounts, die via de Guestroam-dienst van Belnet zijn aangemaakt. Via Guestroam krijgen bezoekers van onderwijs-, onderzoeks- en overheidsinstellingen tijdelijk toegang tot het draadloze netwerk. Hoe zij precies zijn getroffen, meldt Belnet niet.

Belnet heeft klanten rechtstreeks geïnformeerd over het incident en de maatregelen die zij moeten nemen. Belnet heeft niet bekendgemaakt hoeveel klanten zijn getroffen. De organisatie zegt nog onderzoek te doen naar de volledige impact van het incident. Wie er achter de aanval zit, is onbekend.

Hack cyber malware hacker hackers ransomware. Beeld: Getty Images/Cultura RF

Door Eveline Meijer

Nieuwsredacteur

05-10-2026 • 16:37

6

Submitter: Victortjeuh

Reacties (6)

Sorteer op:

Weergave:

Wauw. 2 maanden lang. Ik ben benieuwd of daar gevolgen aan zullen zitten.
Het grotere probleem is dat het ze binnen kwamen via een lek in Fortinet wat blijkbaar al 2 maanden misbruikt werd. Nu is het voor mij niet goed te achterhalen wanneer die update uit kwam maar iedere organisatie die gebruik maakt van dat specifieke Fortinet deel was al die tijd kwetsbaar. Of nog steeds als ze niet gepatched hebben.
De update van fortinet voor deze bug kwam vrijdag 2 oktober uit.
Wow, via een kritieke bug bij Fortinet. Dat hoor je ook niet vaak! (Ik heb me beperkte tot de bugs die het Tweakers nieuws haalden sinds 2025)

[Reactie gewijzigd door sspiff op 5 oktober 2026 17:14]

Van de grote firewall vendoren heeft Fortinet samen met Cisco het meeste 9+ CVSS kwetsbaarheden. Daarenboven hebben ze ook nog eens slechtere TTF(time to fix) en Mean Time to Patch (MTTP). Ik snap echt niet dat men zich dat kan blijven permitteren. Dat moet je toch ook bij je TCO rekenen al dat testen en patchen... ( los van het feit dat je eens de prijsvogel zou hebben geschoten en hierdoor een lek had ). Palo Alto en Check Point doen het op deze vlakken toch een stuk beter.
Ouch, zeer pijnlijk. Alle federale overheidsmedewerkers hebben expliciete instructies om grote bestanden enkel via FedSender te versturen en niet via USB-sticks of publieke clouddiensten à la WeTransfer. Ik verwacht niet dat er veel burgers geïmpacteerd zijn (het dient enkel voor uitwisseling tussen ambtenaren), maar de kans is toch reëel dat daar lijsten met bedrijfsgegevens of personeelsgegevens hebben tussen gezeten...

Om te kunnen reageren moet je ingelogd zijn