OM was jarenlang onvoldoende beschermd tegen hackers

De digitale beveiliging van het Openbaar Ministerie schoot al jaren tekort voordat de organisatie in 2025 werd gehackt. Verdachte activiteiten op het netwerk werden niet structureel gemonitord, blijkt uit onderzoek in opdracht van het ministerie van Justitie en Veiligheid.

Het hoofdkantoor van het Openbaar Ministerie in Den Haag
Het hoofdkantoor van het Openbaar Ministerie in Den Haag · Beeld: Netgebeurd (AI-illustratie)

De digitale systemen van het Openbaar Ministerie (OM) waren al langere tijd onvoldoende beveiligd toen de organisatie in juli 2025 werd getroffen door een hack. Het OM beschikte niet over een systeem dat verdachte activiteiten op het eigen netwerk kon signaleren. Daardoor is niet vast te stellen wat de aanvallers na hun binnenkomst precies hebben gedaan.

De hackers maakten gebruik van een zero day in Citrix, software waarmee medewerkers op afstand toegang krijgen tot het werknetwerk. Voor deze kwetsbaarheid was op dat moment nog geen oplossing beschikbaar. De aanvallers waren waarschijnlijk al in mei of juni actief en konden volgens de onderzoekers ongeveer een maand of langer toegang houden.

Achterdeur in het netwerk

Op 20 juni 2025 lukte het een aanvaller om met een gebruikersaccount in te loggen. Ook werd een achterdeur geïnstalleerd, vermoedelijk om later opnieuw toegang te krijgen. Of er gegevens zijn ingezien of gedownload, blijft onduidelijk omdat het OM geen algemene netwerkmonitoring had ingericht. Voor dossiers in de Hoog Beveiligde Omgeving bestond die controle wel.

Na waarschuwingen over de hack schakelde het OM verschillende systemen uit. De organisatie was daardoor wekenlang beperkt beschikbaar en ongeveer 9000 rechtszaken liepen vertraging op.

De onderzoekers doen geen uitspraak over de identiteit van de daders. Wel is eerder een Chinese hackersgroep in verband gebracht met aanvallen via dezelfde Citrix-kwetsbaarheid. Ook andere Nederlandse organisaties werden daardoor geraakt. Dat betekent niet dat vaststaat dat de aanval op het OM in opdracht van de Chinese overheid is uitgevoerd.

Mogelijk hebben de aanvallers na het plaatsen van de achterdeur geen verdere stappen gezet, omdat zij hun aandacht moesten verdelen over andere doelwitten. In het onderzoeksrapport staat dat het erop lijkt dat zij niet aan een volgende fase zijn toegekomen.

Het rapport maakt niet volledig duidelijk of de beveiliging inmiddels op orde is. Een passage over de huidige situatie is onleesbaar gemaakt, al staat er wel dat vooruitgang is geboekt. De onderzoekers schrijven dat digitale veiligheid vóór de hack geen structurele prioriteit was en dat risico’s rond de infrastructuur onvoldoende werden geanalyseerd.

Voor Citrix adviseren zij de hoogste beveiligingsprioriteit. Deze systemen worden al jaren veel aangevallen door statelijke actoren en cybercriminelen en zouden voortdurend op verdachte activiteiten moeten worden gecontroleerd.

Minister van Justitie en Veiligheid David van Weel laat de verbetering van de ICT-beveiliging bij het OM volgen door een commissie. Die moet meerdere keren per jaar rapporteren. Het OM krijgt daarnaast 50 miljoen euro extra voor de beveiliging van zijn computersystemen.

Lees ook