Ministerie van Financiën gehackt: een zero-day in toegangssoftware, en waarom patchen je hier niet redt
TL;DR
Het ministerie van Financiën werd in maart 2026 gehackt via een zero-day in de software die toegang tot de digitale werkplek regelt, draaiend bij een externe leverancier. Het eigen Security Operations Center van het ministerie detecteerde de inbraak op 19 maart, en waarschijnlijk zijn medewerkergegevens gestolen. De aanvaller is onbekend, en de kerndienstverlening van Belastingdienst, Douane en Toeslagen bleef buiten schot.
Incidentrespons DraaiboekUitklappen
- Behandel het alarm als een actieve inbraak. Ziet je SOC afwijkend gebruikersgedrag, ga dan uit van compromittering tot het tegendeel blijkt.
- Bepaal het instappunt. Een zero-day in een toegangspoort betekent dat er nog geen patch is, dus indamming gaat vóór herstel.
- Schakel direct de betrokken leverancier in. Draait de kwetsbare software bij een derde, dan moet die parallel handelen.
- Isoleer of beperk de getroffen systemen en elk portaal dat ervan afhangt, en accepteer tijdelijk verlies van dienstverlening.
- Trek sessies en inloggegevens in die via de toegangslaag blootgesteld kunnen zijn.
- Voer gestructureerde forensische bewijsvergaring uit om verblijfsduur en beweging vast te stellen.
- Bepaal welke data bereikbaar was en waarschijnlijk is meegenomen. Bij een onzichtbare actor: ga uit van exfiltratie waar je het tegendeel niet kunt bewijzen.
- Informeer juridisch adviseur, de Autoriteit Persoonsgegevens en nationale instanties (NCSC en politie) waar van toepassing.
- Informeer getroffen medewerkers en begeleid hen bij de persoonlijke impact.
- Stem af met de leverancier zodat elke klant van dezelfde software wordt gewaarschuwd.
- Stel de dienstverlening pas open zodra de oplossing van de leverancier is bevestigd en je omgeving is gevalideerd.
- Houd een evaluatie achteraf, gericht op blootstelling aan de rand, leveranciersafhankelijkheid en detectiesnelheid.
Een aanval die je niet met patchen voorkomt
De hack bij het ministerie van Financiën, op 18 juni 2026 in detail naar buiten gebracht, is een nuttige les over een aanval die je niet met patchen voorkomt. De inbraak vond plaats in maart, via een zero-day in de software die de toegang tot de digitale werkplek van het ministerie regelt. Omdat een zero-day onbekend is tot hij wordt gebruikt, bestond er geen update om hem tegen te houden. Wat het ministerie wel kon beïnvloeden, waren detectie en respons, en volgens de brief die minister Heinen aan de Kamer stuurde, signaleerde het eigen Security Operations Center de afwijkende activiteit op 19 maart en handelde de leverancier diezelfde dag.
Wat er gebeurde
Op 19 maart 2026 detecteerde het Security Operations Center van het ministerie dat een actor toegang had gekregen tot een deel van de ict-systemen, zoals minister Heinen beschreef in zijn brief aan de Tweede Kamer en zoals Security.NL en Techzine berichtten. Verder onderzoek wees op een geavanceerde inbraak die misbruik maakte van een zero-day in de toegangssoftware. Die software draait bij een externe leverancier die diverse digitale processen namens het ministerie afhandelt, en die leverancier nam diezelfde dag mitigerende maatregelen en zette bepaalde voorzieningen dicht. Op 27 maart informeerde de leverancier zijn andere klanten.
Doordat er tijdig is ingegrepen, leidde de inbraak volgens de minister niet tot schade aan systemen, al wordt gegevensdiefstal aannemelijk geacht. Het portaal Mijn Schatkist werd uit voorzorg uitgeschakeld, waardoor circa 1.600 publieke instellingen hun saldi niet digitaal konden inzien, terwijl betalingen handmatig wel doorliepen. Bij de openbaarmaking waren de systemen weer online.
Hoe de aanval werkte
Het instappunt was een zero-day in software die de toegang tot de werkplekomgeving regelt, het soort identiteits- en toegangslaag dat, eenmaal doorbroken, een pad kan openen naar veel meer. De minister was er duidelijk over dat de actor een op dat moment onbekende kwetsbaarheid misbruikte waarvoor nog geen beveiligingsupdates bestonden, en dat de leverancier met die kennis maatregelen trof om het lek te dichten.
Het beeld rond attributie is eerlijk en leerzaam. Forensisch onderzoek kon niet vaststellen wie verantwoordelijk was of welke bestanden precies zijn meegenomen, en de minister merkte op dat het bij dergelijke geavanceerde inbraken zelden mogelijk is om te achterhalen welke partij erachter zit. Team High Tech Crime, het NCSC en de Autoriteit Persoonsgegevens zijn bij het onderzoek betrokken.
Wie zijn er getroffen
De impact bleef beperkt tot het beleidsdepartement van het ministerie. De minister stelde dat de dienstverlening van de Belastingdienst, de Douane en Dienst Toeslagen niet was geraakt, en dat primaire processen zoals de voorjaarsbesluitvorming gewoon doorgang vonden.
Gegevensdiefstal wordt aannemelijk geacht, en het lijkt om medewerkergegevens te gaan. Betrokken medewerkers zijn geïnformeerd en begeleid om de persoonlijke impact te beperken. De bredere blootstelling liep via de leverancier: elke andere organisatie die dezelfde toegangssoftware gebruikt, liep mogelijk risico, en daarom waarschuwde de leverancier zijn klantenbestand.
Wat dit betekent voor jouw organisatie
Een paar lessen die ver buiten de overheid gelden.
Een zero-day kun je niet patchen voordat hij bekend is, dus detectie is de maatregel die telt. Wat de schade hier beperkte, was een Security Operations Center dat vroeg afwijkend gedrag opmerkte. Heb je geen manier om afwijkende toegang in je eigen omgeving te zien, dan geeft een zero-day in een rand- of identiteitsproduct een aanvaller stille tijd om te werken.
Je toegangslaag is een doelwit van hoge waarde. Software die bepaalt wie je omgeving in mag, is voor een aanvaller meer waard dan welke losse applicatie ook, want het is de deur naar alles erachter. Behandel identiteits- en toegangsinfrastructuur als blootstelling van je kroonjuwelen, en monitor die daarnaar.
Software van een leverancier is ook jouw blootstelling. De kwetsbare component draaide bij een derde, en toch droeg het ministerie de gevolgen. Weten welke leveranciers in je toegangspad zitten, en hoe snel zij je informeren als er iets misgaat, hoort bij het beheersen van je eigen risico.
Doorlopend weten waar je blootstaat, inclusief toegangssystemen van derden en aan het internet, is precies waarvoor de Threat Exposure Management van SecDesk is gemaakt, en het incident response team staat klaar voor het moment dat er toch iets doorheen komt. Je bereikt de responders direct via response.secdesk.com.
Bespreek dit met een senior responder over dit onderwerp.
Plan een response-gesprekIncident response nodig?
- Reactie binnen twee uur
- Nederlands senior team
