Witold Kepinski - 29 september 2026

Erik Westhovens hekelt selectief embargo bij acute dreiging Citrix NetScaler

Cybersecurity-ondernemer Erik Westhovens (foto) uit op LinkedIn scherpe kritiek op de manier waarop informatie over een actief misbruikte kwetsbaarheid in Citrix NetScaler-systemen is gedeeld. Volgens Westhovens leidde het gefaseerd informeren van overheden en grote instanties onder strikt embargo ertoe dat kleinere organisaties en bedrijven onwetend bleven, waarna afgelopen weekend op grote schaal inbraken plaatsvonden.

Erik Westhovens hekelt selectief embargo bij acute dreiging Citrix NetScaler image

Het conflict draait om de afhandeling van een mogelijke zero-day kwetsbaarheid. Volgens Westhovens, oprichter van Ransomwared en Amuneth, traceerde zijn onderzoeksteam na een incident bij de FBI begin vorige week discussies op darknetfora over een Remote Code Execution (RCE) lek in NetScaler-apparatuur. Vrijdagmiddag werd in Brussel formeel melding gemaakt van een actief misbruikte kwetsbaarheid, waarna overheidsinstanties en het Nationaal Cyber Security Centrum (NCSC) vertrouwelijk werden geïnformeerd.

'Grote instanties wel geïnformeerd, MKB onder de bus gegooid'

Terwijl vitale organisaties zoals ziekenhuizen, gemeenten, politie en defensie via een embargo waarschuwingen en adviezen ontvingen, bleef het brede bedrijfsleven onofficieel onwetend. Westhovens stelt dat zijn organisatie via Franse contacten op zaterdagmiddag alsnog hoogte kreeg van het lek en eigen klanten begon te waarschuwen, maar dat de informatievoorziening vanuit de autoriteiten tekortschoot voor het midden- en kleinbedrijf. Afgelopen zondag werden vervolgens tientallen tot honderden organisaties in binnen- en buitenland slachtoffer van digitale inbraken.

In zijn bijdrage trekt Westhovens de effectiviteit van nieuwe Europese wetgeving, zoals de Cyber Resilience Act (CRA), in twijfel. Die wet verplicht organisaties om kwetsbaarheden en actieve dreigingen binnen 24 uur te melden. "Wat heeft die melding voor zin als ergens in de lijn iemand het besluit neemt dat bedrijf X of overheid Y het wel mag weten en met name de kleinere bedrijven niet?", vraagt Westhovens zich af. Volgens de beveiligingsspecialist worden kleinere bedrijven op deze manier "onder de bus gegooid" doordat zij zich niet bewust kunnen zijn van acute dreigingen.

De discussie legt een terugkerend dilemma bloot binnen de cybersecuritysector: het balanceren tussen het vertrouwelijk informeren van cruciale infrastructuur om misbruik door kwaadwillenden te voorkomen, en het tijdig waarschuwen van het gehele bedrijfsleven.

Axians banner september 2026 Delinea BW
PQR IT op 't Slot BN