1. Home
  2. Kennisbank
  3. Trust Center
  4. Organisatorische en praktische informatie

NCSC-meldingen over infostealers en beveiligingsincidenten

Bijgewerkt op 06 Aug om 16.54 uur

Het Nationaal Cyber Security Centrum (NCSC) is het centrale informatieknooppunt en expertisecentrum voor digitale veiligheid in Nederland. Het NCSC ontvangt en deelt informatie over digitale dreigingen en beveiligingsincidenten. Deze informatie kan afkomstig zijn uit onderzoeken van de Nederlandse politie of internationale beveiligingsorganisaties. 


Tijdens zulke onderzoeken kunnen gegevens worden gevonden die criminelen van besmette computers hebben gestolen. Als deze gegevens te koppelen zijn aan een organisatie, kan deze hierover een melding van het NCSC ontvangen. 


Ook Nedap kan via het NCSC een melding ontvangen over gegevens van jullie organisatie die tijdens een politieonderzoek of internationaal beveiligingsonderzoek zijn aangetroffen. Deze gegevens zijn mogelijk gestolen van een computer die besmet was met schadelijke software. 

Belangrijk

Ook zorgorganisaties kunnen een melding ontvangen over mogelijk gestolen inloggegevens. Nedap kan ook als leverancier in sommige gevallen hierover een bericht sturen naar de privacycontactpersoon binnen jullie organisatie. Neem de melding altijd serieus, ook als de gegevens in de melding ouder zijn. De computer kan namelijk nog steeds besmet zijn. Bespreek de melding daarom altijd met de collega of de afdeling binnen jullie organisatie die verantwoordelijk is voor IT en informatiebeveiliging. 

Wat is er aan de hand?

De politie en het NCSC onderzoeken regelmatig cybercriminaliteit. Tijdens deze onderzoek kunnen zij gegevens vinden die criminelen van besmette computers hebben gestolen. Zo'n computer kan bijvoorbeeld besmet zijn met een infostealer. Besmetting kan ontstaan via phishing (mails of apps) of door software uit onbetrouwbare bronnen te downloaden op het apparaat. 


In een melding van het NCSC gaat het om inloggegevens, zoals een gebruikersnaam en de website waarop is ingelogd. Deze gegevens kunnen door criminelen worden gebruikt om toegang te krijgen tot accounts of systemen.  

Wat is een infostealer?

Een infostealer is malware (schadelijke software) die ongemerkt gevoelige gegevens van een apparaat verzamelt en doorstuurt naar criminelen. Het kan gaan om inlognamen, wachtwoorden, cryptowallets en systeeminformatie. Infostealers kunnen ook een eerste stap zijn in een grotere aanval, waarbij aanvullende malware of ransomware wordt geïnstalleerd.

Wat betekent dit voor jullie organisatie?

Als jullie organisatie deze NCSC-melding ontvangt, dan kan dit betekenen dat iemand op een computer binnen jullie organisatie heeft ingelogd terwijl die computer besmet was. Criminelen kunnen dan meer gegevens hebben buitgemaakt dan alleen de gegevens die in de melding staan.


Het is daarom belangrijk om niet alleen het wachtwoord van het genoemde account te wijzigen. Ook andere accounts die op dezelfde computer zijn gebruikt, kunnen risico lopen.

Wat staat er in een melding?

De technische gegevens in een melding kunnen onder andere de volgende informatie bevatten:

GegevensBetekenis
LoginnaamDe gebruikersnaam die op het besmette apparaat is buitgemaakt.
URL of FQDNDe website of dienst waarop met de inloggegevens is ingelogd.
TimestampHet moment waarop de gegevens volgens de melding zijn verkregen.
MalwarefamilieDe naam van de infostealer of andere malware (schadelijke software) die bij het onderzoek is betrokken.

Wat betekent een melding?

Een melding betekent dat inloggegevens of andere gegevens zijn aangetroffen die gerelateerd zijn aan een geregistreerd asset of doelgroep. Behandel deze gegevens als mogelijk gecompromitteerd.


Een melding over één account is niet beperkt tot dat account. Als iemand op hetzelfde apparaat meerdere accounts heeft gebruikt, kunnen ook de inloggegevens van die andere accounts zijn buitgemaakt.

Wat doe je na ontvangst van een melding?

  1. Stuur de melding door naar de collega of afdeling die verantwoordelijk is voor IT, informatiebeveiliging of privacy.
  2. Controleer welke gebruiker, welk systeem en welke dienst in de technische gegevens worden genoemd.
  3. Behandel alle accounts die op het betreffende apparaat zijn gebruikt als mogelijk gecompromitteerd.
  4. Wijzig de inloggegevens van deze accounts zo snel mogelijk.
  5. Schakel waar mogelijk twee-factor-authenticatie in.
  6. Onderzoek of het betreffende apparaat nog besmet kan zijn en neem passende maatregelen binnen de eigen beveiligingsprocedure.

Wijzig niet alleen het genoemde wachtwoord

Bij een infostealer kunnen inloggegevens van meerdere diensten zijn buitgemaakt. Pas daarom de inloggegevens aan van alle accounts die vanaf hetzelfde besmette apparaat zijn gebruikt.

Controle voor individuele gebruikers

Individuele gebruikers kunnen via Check je hack van de politie controleren of hun inloggegevens in een bekende dataset voorkomen. Op die pagina lees je ook welke vervolgstappen genomen kunnen worden.