Cybercriminelen hadden minstens vijf maanden lang toegang tot de systemen van Dienst Justitiële Inrichtingen.
Dat blijkt uit onderzoek van radioprogramma Argos. De hackers konden gevoelige gegevens inzien van medewerkers zoals gevangenispersoneel, waaronder e-mailadressen, telefoonnummers en beveiligingscertificaten.
Hetlek is bijzonder zorgwekkend omdat medewerkers van DJI, waaronder cipiers en andere gevangenismedewerkers, door de aard van hun werk extra risico lopen op afpersing of chantage. Criminelen kunnen deze persoonlijke gegevens gebruiken om medewerkers onder druk te zetten, bijvoorbeeld om smokkelwaar gevangenissen binnen te brengen of vertrouwelijke informatie te delen.
Nog verontrustender is dat de hackers ook mobiele apparaten zoals telefoons, tablets en laptops op afstand konden beheren. Het is niet helemaal zeker of ze volledige beheerderstoegang hadden, meldt Argos. Met dergelijke toegang zouden criminelen potentieel gesprekken kunnen afluisteren, berichten kunnen lezen of apparaten kunnen volgen.
Of de hackers nog steeds toegang hebben tot het systeem is onduidelijk. Een woordvoerder van DJI wil hier niets over kwijt, wat op zich al verontrustend is. Als de toegang nog actief is, kunnen de cybercriminelen mogelijk nog steeds data van DJI stelen of systemen manipuleren.
De cybercriminelen wisten binnen te dringen via software die DJI zelf gebruikt om mobiele apparaten van medewerkers te beheren en beveiligen. Deze zogenaamde Mobile Device Management-software is bedoeld om de veiligheid te verhogen, maar werd juist de zwakke plek waardoor hackers binnenkwamen.
DJI heeft het datalek laten onderzoeken door een externe, gespecialiseerde partij. Op 12 februari werden medewerkers geïnformeerd over het lek. De organisatie liet hen weten dat ze eerst in de veronderstelling was dat de gegevens veilig waren, maar dat dit later niet zo bleek te zijn. Deze late communicatie roept vragen op over hoe lang DJI al wist van problemen.
Staatssecretaris Claudia van Bruggen van Justitie en Veiligheid noemt de hack zorgelijk. Wat haar betreft is het allerbelangrijkst dat de medewerkers veilig zijn. Ze zegt geen reden te hebben om aan te nemen dat dit niet zo is, maar benadrukt dat goed onderzoek nodig is naar wat er aan de hand is.
Het is nog onduidelijk of de locatiegegevens van de mobiele apparaten, en dus de exacte verblijfplaatsen van gebruikers, zichtbaar waren voor de hackers. Volgens Argos worden die gegevens normaal gesproken wel opgeslagen in de database waarin de hackers digitaal hebben ingebroken. Als criminelen weten waar cipiers wonen of zich bevinden, vergroot dit het risico op intimidatie aanzienlijk.
De hack bij DJI komt op een moment dat Nederland kampt met toenemende ondermijning vanuit de georganiseerde criminaliteit. Criminelen zoeken actief naar zwakke plekken in de rechtsstaat, waaronder het ronselen of afpersen van mensen die binnen het justitieel systeem werken.
Eerder dit jaar waren er al waarschuwingen over criminelen die proberen cipiers te benaderen via sociale media of door hen te volgen. Met de nu gelekte persoonlijke gegevens wordt het voor criminelen veel gemakkelijker om doelgericht medewerkers te identificeren en te benaderen.

