De cyberaanval op de gemeente Epe van 10 maart 2026 heeft veel grotere gevolgen gehad dan aanvankelijk werd gedacht. Uit een evaluatie van het incident blijkt dat de persoonsgegevens van vrijwel alle inwoners van de gemeente zijn buitgemaakt. Criminelen wisten maar liefst 552.000 bestanden te downloaden, waaronder namen, adressen, woonplaatsen, burgerservicenummers (BSN) en honderden kopieën van identiteitsbewijzen.
De aanval werd uitgevoerd via een zogenoemde ClickFix-aanval, een relatief nieuwe vorm van cybercriminaliteit waarbij medewerkers worden verleid om handelingen uit te voeren die aanvallers toegang geven tot systemen. Nadat de aanvallers toegang hadden verkregen tot het gemeentelijke netwerk, konden zij grote hoeveelheden gevoelige gegevens verzamelen en downloaden.
Omvang van het datalek
Volgens de gemeente zijn persoonsgegevens van vrijwel alle inwoners van Epe betrokken bij het datalek. Onder de gestolen gegevens bevinden zich NAW-gegevens en BSN-nummers. Daarnaast zijn 845 kopieën van geldige identiteitsbewijzen buitgemaakt. Dit vergroot het risico op identiteitsfraude, phishing en andere vormen van misbruik van persoonsgegevens.
De financiële schade als gevolg van de aanval wordt geraamd op bijna 350.000 euro. Dat bedrag bestaat onder meer uit kosten voor onderzoek, herstelmaatregelen, externe expertise en communicatie richting inwoners.
> LEES OOK: Datalek bij Basic-Fit en Booking.com
Onderzoek wijst op kwetsbaarheden
Uit de evaluatie van het incident blijkt dat de aanvallers misbruik hebben gemaakt van meerdere zwakke plekken binnen de digitale omgeving van de gemeente. Een belangrijke rol speelde een zogenoemd break-glass-account: een noodaccount dat bedoeld is voor gebruik in uitzonderlijke situaties wanneer reguliere toegangsprocedures niet beschikbaar zijn. Dit account bleek onvoldoende beveiligd.
Daarnaast maakten de aanvallers gebruik van PowerShell, een veelgebruikt beheerhulpmiddel binnen Windows-omgevingen. Met behulp van deze software konden zij zich verder door het netwerk bewegen en gegevens verzamelen. Volgens het onderzoeksrapport heeft de combinatie van deze factoren ertoe geleid dat de aanvallers langdurig toegang konden houden tot systemen van de gemeente.
> LEES OOK: Cybersecuritymonitor 2025: minder cyberaanvallen, weerbaarheidskloof blijft
Extra beveiligingsmaatregelen
Naar aanleiding van de bevindingen heeft de gemeente diverse maatregelen genomen om de digitale weerbaarheid te vergroten. Zo is het gebruik van PowerShell verder beperkt en wordt het gebruik ervan strenger gecontroleerd. Ook is de netwerksegmentatie aangescherpt, waardoor systemen beter van elkaar zijn gescheiden en een aanvaller zich minder gemakkelijk door het netwerk kan verplaatsen.
Daarnaast zijn aanvullende beveiligingscontroles ingevoerd en wordt kritisch gekeken naar het beheer van accounts met verhoogde bevoegdheden.
Ondersteuning voor inwoners
De gemeente realiseert zich dat het datalek veel vragen en zorgen oproept bij inwoners. Om betrokkenen te informeren en te ondersteunen is op 16 juni een speciaal inloopspreekuur georganiseerd. Tijdens deze bijeenkomst konden inwoners vragen stellen over de gevolgen van het datalek, mogelijke risico’s op identiteitsfraude en maatregelen die zij zelf kunnen nemen om misbruik van hun gegevens te voorkomen.
De gemeente adviseert inwoners alert te zijn op verdachte e-mails, telefoontjes en berichten waarin naar persoonlijke gegevens wordt gevraagd. Ook wordt geadviseerd om bankafschriften en digitale accounts extra goed te controleren op ongebruikelijke activiteiten.
Waarschuwing voor andere overheden
Het incident in Epe onderstreept opnieuw de toenemende dreiging van cybercriminaliteit voor gemeenten en andere overheidsorganisaties. Cyberaanvallen richten zich steeds vaker op organisaties die grote hoeveelheden persoonsgegevens beheren. Experts wijzen erop dat niet alleen technische maatregelen, maar ook bewustwording onder medewerkers en een strikt beheer van toegangsrechten essentieel zijn om dergelijke incidenten te voorkomen.
De aanval op Epe geldt daarmee als een van de meest omvangrijke gemeentelijke datalekken van de afgelopen jaren en laat zien welke gevolgen een succesvolle cyberaanval kan hebben voor zowel organisaties als burgers.
Bron: Gemeente Epe
Volg Security Management op LinkedIn








