Aanvallers hebben mogelijk nog altijd toegang tot Justitie-systemen
Mogelijk bevinden aanvallers zich nog altijd in de digitale systemen van de Justitiële ICT Organisatie (JIO) en organisaties die daarvan afhankelijk zijn, waaronder het ministerie van Justitie en Veiligheid en gevangenissen. Dat blijkt uit een reconstructie van onderzoeksprogramma Argos op basis van interne documenten, ruim een jaar na een hack die in de zomer van 2025 plaatsvond.
Hackers drongen destijds binnen via een kwetsbaarheid in de Citrix Netscalers van JIO, de ICT-organisatie die diensten levert aan het ministerie en aan onderdelen van de justitiële keten. Volgens de reconstructie waren er op dat moment nauwelijks logs van dat toegangspunt beschikbaar, en ontbraken ook logs van de interne firewall. Daardoor kon naderhand niet worden vastgesteld hoe ver de aanvallers in de systemen waren doorgedrongen.
Discussie over offline gaan
Verschillende veiligheidsonderzoekers en functionarissen maakten zich destijds zorgen over de beslissing van JIO om de systemen niet offline te halen om ze op te schonen. Het ministerie stelt dat deze keuze is gemaakt in overleg met interne en externe experts, waaronder het Nationaal Cyber Security Centrum, en dat daarbij risico-inschattingen van specialisten een rol speelden.
De reconstructie van Argos stelt dat JIO niet voldeed aan de geldende overheidsnorm voor logging en monitoring. Het ministerie erkent dit gedeeltelijk: er liepen destijds verbetertrajecten om systemen beter aan te sluiten op logging en monitoring, en die waren op het moment van de hack nog niet afgerond. Over de firewall stelt het ministerie dat een van de beveiligingslagen onbedoeld verkeer toeliet tussen systemen binnen diezelfde laag, en dat dit na ontdekking is aangepast. Het ministerie spreekt tegen dat vanuit het toegangspunt rechtstreeks andere systemen bereikbaar waren.
Tweede achterdeurtje gevonden
Een van de door Argos geraadpleegde cybersecurityexperts, Chantal Stekelenburg, concludeert op basis van de documenten dat een Kamerbrief van 12 augustus 2025 niet correct was. Daarin stond dat er op dat moment geen aanwijzingen waren dat de kwetsbaarheid daadwerkelijk was misbruikt. Volgens de reconstructie hadden onderzoekers op dat moment echter al een tweede achterdeurtje in de systemen gevonden en aanwijzingen dat de aanvallers zich binnen het netwerk hadden verplaatst.
Het ministerie laat weten dat een extern onderzoeksbureau na de hack heeft onderzocht of de aanvallers verder waren doorgedrongen in de systemen of daar nog aanwezig waren, en dat daarvoor geen aanwijzingen zijn gevonden. Een geplaatst achterdeurtje op de Netscaler is destijds verwijderd, de systemen zijn gereset en wachtwoorden gewijzigd. Het ministerie stelt dat periodiek onderzoek van systemen onderdeel is van de vaste werkwijze en dat er binnen het ministerie doorlopend aandacht is voor digitale weerbaarheid.
Een tweede geraadpleegde expert, Jean-Paul Sablerolle, concludeert dat het crisismanagementteam bij JIO niet goed was voorbereid en dat de governance rond de crisis niet goed functioneerde. Het ministerie stelt dat de crisisstructuur bij JIO begin 2025 opnieuw was ingericht met hulp van een extern adviesbureau, kort voordat de hack plaatsvond, en dat na afloop een evaluatie is uitgevoerd waarvan de aanbevelingen zijn doorgevoerd.