Volledig scherm
Hackers hebben geprobeerd binnen te dringen in de computersystemen van de gemeente Zutphen. Dat gebeurde via de zogeheten Citrix-servers. © ANP XTRA

Na gemeenten schakelt ook Tweede Kamer uit voorzorg kwetsbare Citrix-servers uit

Kamerleden en medewerkers van de Tweede Kamer kunnen voorlopig niet vanuit huis werken. Vanwege zorgen over de veiligheid van het thuiswerksysteem van Citrix, heeft de Kamer het systeem uitgeschakeld. Verschillende gemeenten in Nederland, waaronder Amsterdam en Rotterdam besloten vandaag eveneens uit voorzorg alle Citrix-servers uit te schakelen. De server, waarmee onder meer op andere plekken ingelogd kan worden op een beveiligd netwerk, kampt met beveiligingsproblemen. 

Het Nationaal Cyber Security Centrum van het ministerie van Justitie en Veiligheid heeft geadviseerd de software van Citrix uit te schakelen. Door een kwetsbaarheid in het netwerk kunnen hackers de systemen van Citrix overnemen. Ze kunnen systemen aanvallen en toegang krijgen tot bestanden die normaal gesproken beveiligd zijn. Kamerleden kunnen voorlopig ook geen e-mails meer ontvangen op hun telefoons of tablets. De werkplekken in het parlement zijn gewoon beschikbaar.

Het Nationaal Cyber Security Centrum (NCSC) van het ministerie van Justitie en Veiligheid adviseerde gisteren al de servers uit voorzorg uit te schakelen, vanwege een fout in het systeem.  De afgelopen dagen werden onder meer de Gemeente Zutphen en het Medisch Centrum Leeuwarden getroffen door een hack via de Citrix-server. Ook kleinere gemeenten hebben besloten om Citrix uit voorzorg uit te schakelen, zoals Achtkarspelen en Tytsjerksteradiel in Friesland, het Brabantse Goirle en Halderberge en Beek in Limburg.

Kwaadwillenden

De fout zit in twee diensten van Citrix: de Application Delivery Controller en de Gateway. Dce datawaakhond meldde vanmorgen: ,,Ook wanneer u recent maatregelen heeft toegepast, is er alsnog de mogelijkheid dat kwaadwillenden toegang kunnen hebben tot uw netwerk.” Een oplossing (patch) voor de problemen is nog niet beschikbaar en wordt op zijn vroegst maandag verwacht. De gemeente Den Haag had de Citrix-servers in de nacht van donderdag op vrijdag al uitgeschakeld, maar vanmorgen zijn ze weer aangezet.

Den Haag houdt de computersystemen in de gaten en overweegt om ze voor het weekeinde weer uit te zetten. Ook het AMC en het VU-ziekenhuis in Amsterdam houden rekening met gevaar. ,,We hebben meteen maatregelen genomen en de logbestanden gecontroleerd om er zeker van te zijn dat niemand het netwerk was binnengedrongen”, zegt systeembeheerder Ewald Beekman van Amsterdam UMC, waar het AMC en de VU onder vallen tegen Het Parool. ,,Bij ons is niet ingebroken.”

Universiteiten

Ook medewerkers en studenten van universiteiten en hogescholen kunnen voorlopig niet op afstand werken. Onder meer de Universiteit Leiden en de Vrije Universiteit in Amsterdam hebben hun Citrix-servers tijdelijk afgesloten. De Universiteit Utrecht beperkt de toegang van een aantal applicaties vanuit het buitenland. Dat doen ze na een advies van het Nationaal Cyber Security Centrum, omdat er een groot gat in de beveiliging van Citrix zit.

De Universiteit Leiden heeft daarnaast moeite om zijn website in de lucht te houden. De site krijgt veel meer verkeer dan anders te verwerken en is daardoor instabiel. Vanuit het buitenland is de site voorlopig niet te bezoeken. Het gaat volgens de universiteit niet om een ddos-aanval, maar onderzoek moet duidelijk maken wat er aan de hand is en of er een verband is met de problemen bij Citrix.

Ook luchthaven Schiphol heeft de toegang tot zijn servers uitgeschakeld. ,,We hebben advies om de servers af te sluiten opgevolgd”, verwijst een woordvoerder naar de oproep van het Nationaal Cyber Security Centrum (NCSC) van het ministerie van Justitie en Veiligheid. ,,Personeel dat vanuit huis zou werken vanaf computers of laptops, kan dat nu niet. Kantoorwerkplekken op Schiphol zijn wel gewoon beschikbaar.’’

Kritiek

Citrix ontdekte de fout zelf in december. Het Amerikaanse miljardenbedrijf, dat gebruikers op 17 december voor het eerst waarschuwde, ligt niet alleen onder vuur. Inmiddels groeit ook de kritiek op het NCSC, dat zulke bedreigingen in de gaten moet houden.

De instelling alarmeerde in december wel ‘cruciale’ diensten, waaronder systeembanken en gemeentes, maar trad niet verder naar buiten met het advies. Daardoor tastte een groot aantal bedrijven tot voor kort in het duister. Bij een steekproef ontdekte cyberdeskundige Bad Packets deze week bij 713 Nederlandse bedrijven en instellingen getroffen servers. Wereldwijd gaat het volgens het bedrijf om meer dan 25.000 gevallen. 

Geld

Probleem is dat het beveiligingslek niet zomaar even is opgelost, waarschuwt woordvoerder van de Informatiebeveiligingsdienst van de VNG, Remco Groet. Hij vermoedt dat het de hackers om geld te doen is en niet om de informatie. Lees hier meer over de beveiligingsdiensten van gemeenten, en hoe ze beschermd worden. 

  1. Petitie tegen afsnijroute voor Formule 1-teams over strand naar circuit Zandvoort

    Petitie tegen afsnijrou­te voor Formule 1-teams over strand naar circuit Zandvoort

    Iets meer dan 3250 mensen hebben een online petitie getekend tegen de plannen om Formule 1-teams van Noordwijk over het strand naar het circuit bij Zandvoort te laten reizen. Drie teams zullen in Noordwijk logeren tijdens de Dutch Grand Prix begin mei. Het college van Noordwijk is bereid het vervoer over het strand onder voorwaarden mogelijk te maken, zodat ,,de supersterren van de Grand Prix nergens in een file komen vast te staan".
  2. Speelfilm Suriname en het coronavirus in de Ochtend Show to go

    Speelfilm Suriname en het coronavi­rus in de Ochtend Show to go

    Acteurs Rodney Lam en Rosita Dameri zijn morgen te gast in De Ochtend Show to go en zullen meer vertellen over het succes van de nieuwe film Suriname. Voorzitter Jurgen van der Hel van JOB MBO praat ons bij over de groeiende vraag naar mbo’ers op de arbeidsmarkt, met aanvullend commentaar van voorzitter van de MBO Raad Frank van Hout. De show wordt gepresenteerd door Manuel Venderbos en is vanaf 07:30 uur live te zien in onze app en op de site.