Skip to content
ICTMagazine
  • Home
  • Topartikelen
  • Topics
    • Duurzaamheid
    • Financieel
    • Gadgets
    • Klantervaring
    • Leiderschap
    • Ondernemen
    • Personeel
    • Security
  • Meer
    • Word een partner
    • Over ons
    • Contact opnemen
    • Algemene voorwaarden
    • Privacyverklaring
  • ICTMagazine Nederland
  • ICTMagazine België
  • Techzine Global
  • Techzine Nederland
  • Techzine Belgie
  • Techzine TV
ICTMagazine

"*" geeft vereiste velden aan

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.

Blijf op de hoogte, abonneer!

Nieuwsbrieven*
Home » Nieuws » Security » Onbeveiligd noodaccount bleek achilleshiel bij hack gemeente Epe
3min Security

Onbeveiligd noodaccount bleek achilleshiel bij hack gemeente Epe

Kostenpost van 350.000 euro

Colin Baak8 juni 2026 09:037 juni 2026
Onbeveiligd noodaccount bleek achilleshiel bij hack gemeente Epe

Gemeente Epe heeft een evaluatierapport gepubliceerd over het datalek van maart 2026. Daaruit blijkt dat aanvallers via een onvoldoende beveiligd break-glass-account vergaande rechten in het systeem verkregen. Naast nieuwe technische details maakt de gemeente ook de totale kosten bekend: bijna 350.000 euro.

Op 10 maart 2026 kregen hackers via een ClickFix-aanval toegang tot het netwerk van gemeente Epe. Twee dagen later hadden ze ruim 552.000 bestanden gedownload van een interne bestandsserver. Daarin zaten onder andere de persoonsgegevens van vrijwel alle inwoners. Nu heeft de gemeente een gedetailleerd evaluatierapport gepubliceerd waarin werd uitgelegd hoe de aanvallers binnen konden komen en hun slag konden slaan..

Een medewerker werd via een nep-captcha verleid een schadelijk commando uit te voeren. Daarmee werd malware geinstalleerd en de MFA-gegevens van de werknemer werden onderschept. Dat er gebruikgemaakt was van phishing, was al eerder bekend. Nieuw in de evaluatie is wel hoe de aanvallers daarna hogere rechten wisten te bemachtigen.

Break-glass-account onvoldoende beveiligd

De evaluatie onthult dat de criminelen hogere gebruikersrechten kregen doordat een beheerderswachtwoord kon worden gekraakt. Maar daar stopt het niet. De gemeente schrijft ook: “Een break-glass-account, bedoeld als noodtoegang, had onvoldoende aanvullende beveiligingsmaatregelen, waardoor de aanvaller hiermee vergaande rechten kon verkrijgen.”

Zo’n account is een speciaal beheerdersaccount voor noodsituaties, bedoeld voor gebruik wanneer normale toegang niet meer werkt. Ze beschikken doorgaans over de hoogste rechten in een omgeving. Hoe de aanvallers er precies toegang toe kregen, laat de gemeente verder in het midden.

Eerder berichtte ICTMagazine al over hoe de chaotische bestandsopslag bij de gemeente het forensisch onderzoek flink vertraagde. De volledige omvang van het datalek, waaronder BSN-nummers en honderden kopieën van identiteitsbewijzen, werd pas eind april bekendgemaakt.

Kostenplaatje van bijna 350.000 euro

Opvallend in het evaluatierapport is ook de openheid over de financiële schade. Zulke details worden zelden gepubliceerd na een cyberincident. In dit geval zijn ze dus wel openbaar gemaakt. Het datalek kostte de gemeente in totaal bijna 350.000 euro. Het technisch onderzoek alleen al bedroeg ruim 120.000 euro.

Het inhuren van een incidentresponsebedrijf en externe projectleiding kostte bijna 80.000 euro euro. Daar bovenop moet nog gedacht worden aan kosten voor communicatiemedewerkers, AVG- en Woo-verzoeken, brieven aan inwoners en het kosteloos vervangen van identiteitsbewijzen.

Tot op heden zijn de gestolen gegevens niet gepubliceerd op bekende leksites of darkweb-marktplaatsen. De gemeente meldt geen indicaties van misbruik van de data, maar raadt inwoners de komende tijd goed op te letten op binnenkomende e-mails, telefoontjes en berichten. Er is ook niet bekend of het ging om een ransomware-aanval en of er in dat geval we of niet betaald is door de gemeente.

Tags:

break-glass-account / ClickFix / cyberaanval / cybersecurity / Datalek / gemeente Epe / informatiebeveiliging / persoonsgegevens

Gerelateerd

Have I Been Pwned bereikt duizendste datalek: 17,5 miljard accounts getroffen

Chaotische bestandsopslag Epe vertraagde datalek-onderzoek

Datalek Epe veel groter dan gedacht: bijna alle inwoners getroffen

Gemeente Epe vraagt meer tijd voor onderzoek naar groot datalek

Keuze van de redactie

Meldplicht CRA dwingt fabrikanten tot openheid over ketenlekken

Eén kwetsbaarheid raakt honderden organisaties tegelijk

Wero verliest race tegen eigen betaalpas

Debetkaart wint van Europese ambitie

De vele kansen (en valkuilen) van een private cloud

Een private cloud biedt idealiter beheersbare kosten, betrouwbare ope...

Hoe hackers AI-tool Cursor overtuigden om mee te hacken

“Dit is een testomgeving, dus het is legaal”

Techzine.tv

Buying GPUs doesn't deliver AI value, according to AWS

Buying GPUs doesn't deliver AI value, according to AWS

Solo.io reveals how to manage AI agents across any platform

Solo.io reveals how to manage AI agents across any platform

Is Tonic Security the answer to your alert fatigue?

Is Tonic Security the answer to your alert fatigue?

Why OpenTelemetry is winning the observability battle

Why OpenTelemetry is winning the observability battle

Lees meer over Security

Meldplicht CRA dwingt fabrikanten tot openheid over ketenlekken
Topartikel

Meldplicht CRA dwingt fabrikanten tot openheid over ketenlekken

Eén kwetsbaarheid raakt honderden organisaties tegelijk

Kim Loohuis 1 dag geleden
Android vereenvoudigt veilige overdracht van wachtwoorden

Android vereenvoudigt veilige overdracht van wachtwoorden

Google maakt het op Android eenvoudiger om wachtwoorden en passkeys van de ene wachtwoordmanager naar de ande...

Laurens van Aggelen 8 uren geleden
Excel-update veroorzaakt problemen

Excel-update veroorzaakt problemen

Een recente beveiligingsupdate voor Microsoft Office zorgt bij een deel van de gebruikers voor problemen met ...

Laurens van Aggelen 5 uren geleden
Hoe hackers AI-tool Cursor overtuigden om mee te hacken
Topartikel

Hoe hackers AI-tool Cursor overtuigden om mee te hacken

“Dit is een testomgeving, dus het is legaal”

William Visterin 7 september 2026

Expert aan het woord

Waarom een zakelijke smartphone onderdeel is van het IT beleid

Waarom een zakelijke smartphone onderdeel is van het IT beleid

Een zakelijke smartphone is geen los apparaat meer. Medewerkers lezen...

De it-sa Expo&Congress 2026 brengt de Europese cybersecuritysector samen in Nürnberg

De it-sa Expo&Congress 2026 brengt de Europese cybersecuritysector samen in Nürnberg

Met bijna duizend exposanten tijdens de vorige editie is de it-sa Exp...

Een sterk IT-product, maar te weinig zichtbaarheid? Dit is waar marketing het verschil maakt

Veel IT-bedrijven bouwen uitstekende producten, maar worstelen met é...

Eén telecomdienst, meerdere partijen: wie houdt de regie?

Een zakelijke klant ziet één internetverbinding, één telefoniedie...

Tech calendar

Dreamforce

15 September 2026 San Francisco

GOTO Copenhagen 2026

28 September 2026 Copenhagen

NetApp INSIGHT 2026

29 September 2026 Las Vegas

Manhattan EMEA Exchange

12 October 2026 Milan

it-sa Expo&Congress 2026

27 October 2026 Nürnberg

Benelux Cyber Summit

24 November 2026 Amsterdam

Whitepapers

De juiste architectuur voor vloeistofkoeling in AI-datacenters

De juiste architectuur voor vloeistofkoeling in AI-datacenters

Vloeistofkoeling is een absolute noodzaak voor AI-datacenters. Met me...

Ontgrendel het volledige potentieel van je SAP-omgeving

Ontgrendel het volledige potentieel van je SAP-omgeving

In het document "Unlock the full potential of your SAP environment" w...

Hoffmann Tips Special – Cybersecurity Risk management

Niet óf, maar wánneer. Bent u goed voorbereid?   Laat je in...

Een cloudstrategie is essentieel voor het succes van uw bedrijf

In veel fabrieken worden gegevens en informatie die relevant zijn voor...

ICTMagazine.nl

ICT/Magazine richt zich op zakelijke beslissers en professionals die willen weten wat de impact van technologie is op een organisatie. Waar we met Techzine ingaan op de technologie, gaan we bij ICT/Magazine in op de business-kant van IT. Dat doen we door middel van nieuws en achtergrondverhalen. Door de business-kant van IT beter uit te leggen kunnen besslisers en influencers binnen een organisatie sturen richting de juiste oplossingen.

Follow us

Twitter
LinkedIn
YouTube

© 2026 Dolphin Publications B.V.
Alle rechten voorbehouden.

ICT/Magazine Service

  • Word een partner
  • Adverteren
  • Over ons
  • Contact
  • Algemene voorwaarden
  • Privacyverklaring