Rusland zat ‘zeer waarschijnlijk’ achter grootschalige datadiefstal bij politie, volgens inlichtingendiensten

Een Russische hackersgroep met de naam Laundry Bear heeft vorig jaar september „zeer waarschijnlijk” met steun van de Russische staat de „werkgerelateerde contactgegevens” van alle medewerkers van de Nationale Politie buit weten te maken.

Dit schrijft de korpschef van de Nationale Politie Janny Knol deze dinsdag aan alle agenten. De conclusies over de hack worden getrokken na gezamenlijk onderzoek van de Algemene Inlichtingen- en Veiligheidsdienst en de Militaire Inlichtingen- en Veiligheidsdienst (AIVD en MIVD). Dit laten de ministers Judith Uitermark (Binnenlandse zaken, NSC) en Ruben Brekelmans (Defensie, VVD) dinsdag in een brief aan de Tweede Kamer weten. De bewindslieden noemen de Russische inbrekers „een tot dusver onbekende Russische cyberactor: Laundry Bear. Het betreft een zeer waarschijnlijk staatsgesteunde actor”.


Lees ook

Hackers hebben grote onrust veroorzaakt na inbraak bij de Nationale Politie

Voor onder anderen agenten die betrokken zijn het bewaken, beschermen en beveiligen van personen die bedreigd worden, zou de hack gevaarlijk kunnen zijn.

Andere organisaties getroffen

De Russische groep voert volgens de ministers „sinds tenminste 2024 cyberaanvallen uit tegen westerse overheden, bedrijven en andere organisaties”. Naast buitenlandse organisaties zijn er „zeer waarschijnlijk” ook andere Nederlandse organisaties getroffen, die hierover door de overheid reeds geïnformeerd zijn. „De actor voert non-destructieve cyberaanvallen uit, zeer waarschijnlijk voor spionagedoeleinden. De inlichtingendiensten beschouwen deze actor en diens activiteiten als passend binnen het reeds bekende normbeeld van het Russische offensieve cyberprogramma gericht op het Westen en westerse belangen”, aldus de ministers.

De inlichtingendiensten publiceren deze dinsdag „een technisch rapport met de belangrijkste aspecten van de werkwijze van de actor”. Zo kunnen bedrijven en organisaties „mitigerende maatregelen” treffen. ,,Het rapport bevat handelingsperspectief voor publieke en private organisaties in Nederland, en wereldwijd, om hun weerbaarheid te verhogen en onderzoek mogelijk te maken naar deze cyberactor. Hiermee wordt de slagingskans van de actor ingeperkt en kunnen digitale netwerken beter worden beschermd”.

Eind september vorig jaar werd bekend dat de Nationale Politie op 23 september het slachtoffer was geworden van een grote cyberaanval. De minister van Justitie en Veiligheid David van Weel (VVD) schreef de Tweede Kamer dat bij het hacken van een politieaccount de „werkgerelateerde contactgegevens van alle politiemedewerkers” waren buitgemaakt.

Contactgegevens buitgemaakt

Het nieuws over de informatiediefstal bij de grootste werkgever van Nederland zorgde voor veel onrust onder de 62.000 werknemers. Korpschef Janny Knol stuurde alle politieagenten kort na het bekend worden van het incident een lange e-mail met uitleg. Ze schreef dat „een kantoorautomatiserings-account gehackt is”. Er zijn volgens haar „zakelijke contactgegevens van collega’s uit Outlook buitgemaakt. Denk aan namen, e-mailadressen en telefoonnummers”.

Een paar dagen later liet Henk Geveke, toen nog lid van de korpsleiding, weten „dat de hack zeer waarschijnlijk is gepleegd door een ander land, of daders in opdracht van een ander land”. De gegevens over de rol van een „statelijke actor” bij de diefstal komen van de inlichtingendiensten AIVD en MIVD. „Op basis van die informatie hebben we in stilte meteen forse maatregelen ingezet tegen deze aanval”, aldus Geveke.

In een mail voor alle agenten schrijft korpschef Janny Knol deze dinsdag te snappen dat het gevoel van veiligheid van agenten is aangetast. „De politie heeft daarom opnieuw een servicepunt ingericht waar medewerkers terecht kunnen met zorgen en vragen.”

Malware

Bij de hack op de politie werd de Global Address List buitgemaakt. Daarin stonden de werkgerelateerde contactgegevens van politiemedewerkers en enkele ketenpartners. Het Team High Tech Crime (THTC) is bezig aan een opsporingsonderzoek naar de daders. „De uitkomsten daarvan ondersteunen de nu door de inlichtingendiensten gepubliceerde informatie. Daaruit blijkt dat de hackersgroep – die van de diensten de naam ‘Laundry Bear’ kreeg – cyberaanvallen uitvoerde op bedrijven en organisaties in ruim veertig westerse landen. Veel slachtoffers werden op een vrij generieke manier gemaakt, aldus de politie.

Het Openbaar Ministerie zegt nog niet voldoende informatie te hebben om te kunnen overgaan tot vervolging van concrete verdachten.

Bij de hack op de politie werd gebruik gemaakt van een zogenoemde ‘pass-the-cookie-aanval’. Die zorgt ervoor dat de aanvaller een actieve sessie van een account overneemt met de daarbij behorende rechten. Voor zo’n aanval is een toegangstoken nodig die via malware buitgemaakt wordt. Deze toegangstoken, waarmee bij de hack op de politie succesvol op een politieaccount is ingelogd, is buitgemaakt door zogenaamde infostealer-malware. Info-stealer-malware wordt op grote schaal ontwikkeld en verspreid door cybercriminelen. De verkregen gegevens worden veelvuldig verkocht voor diverse criminele doeleinden zoals ransomware en het stelen van cryptovaluta.


Lees ook

Het nieuws over de datadiefstal bij de politie wordt steeds onheilspellender

Politieagenten in operationeel uniform gaan een politiebureau  in Groningen binnen.