Ook de Autoriteit Persoonsgegevens is getroffen door een beveiligingsincident, waarbij de gegevens van werknemers zijn ingezien. Daarbij werd misbruik gemaakt van een bug in de Ivanti-securitysoftware. Eerder op vrijdag bleek al dat de Rechtspraak ook is getroffen door zo'n lek.
Het beveiligingsincident wordt bevestigd in een brief aan de Tweede Kamer. Daarin wordt bevestigd dat er misbruik is gemaakt van een kwetsbaarheid in de Ivanti-software, schrijven demissionaire staatssecretarissen Arno Rutte en Eddie van Marum.
In ieder geval de Autoriteit Persoonsgegevens en de Raad voor de rechtspraak zijn daardoor getroffen. Volgens de brief zijn door het incident de 'werkgerelateerde gegevens' van AP-werknemers 'ingezien door onbevoegden'. Het gaat bijvoorbeeld om namen, zakelijke e-mailadressen en telefoonnummers.
Medewerkers van de twee instanties zijn inmiddels op de hoogte gesteld. De Autoriteit Persoonsgegevens heeft daarnaast melding van het incident gemaakt bij haar eigen functionaris voor gegevensbescherming. De Rechtspraak heeft ook een melding gedaan bij de AP.
Eerder op vrijdag bleek al dat de Nederlandse Rechtspraak is getroffen door een cyberincident, waarbij mogelijk de gegevens van werknemers waren ingezien. Uit de Kamerbrief blijkt nu dat ook de Autoriteit Persoonsgegevens is getroffen. Het is niet uitgesloten dat ook andere overheidsorganisaties zijn getroffen door een lek, zegt een woordvoerder van staatssecretaris Rutte tegen de Volkskrant.
Actief misbruikte Ivanti-kwetsbaarheid
De misbruikte kwetsbaarheid zit in Ivanti Mobile, een dienst die wordt gebruikt om zakelijke telefoons en tablets te beheren en beveiligen. Het gaat specifiek om de kwetsbaarheid CVE-2026-1281, een bug in Ivanti Endpoint Manager Mobile.
Eerder deze week waarschuwde het Nederlandse Nationaal Cyber Security Centrum al dat deze actief werd misbruikt. Er zijn al patches beschikbaar, maar de patch helpt niet als het systeem in kwestie al is gecompromitteerd. De NCSC raadde gebruikers daarom aangeraden om ervan uit te gaan dat hun systemen zijn gecompromitteerd, en om hun wachtwoorden te veranderen, private keys te vernieuwen en interne verkeer te monitoren.
:strip_exif()/i/2006595052.jpeg?f=imagenormal)
:strip_exif()/i/2007878132.jpeg?f=imagenormal)
:strip_exif()/i/2008009866.jpeg?f=imagenormal)
/i/2007855742.webp?f=imagenormal)
:strip_exif()/i/2008009852.jpeg?f=imagenormal)
/i/2008009690.png?f=imagenormal)
Ente Photos
/i/2008009636.png?f=imagenormal)
:strip_exif()/i/2007988820.jpeg?f=imagenormal)
/i/2008009414.png?f=imagenormal)
:strip_exif()/i/2007970990.jpeg?f=imagenormal)
/i/2008009120.png?f=imagenormal)