7.000 LVM-wachtwoorden gelekt

The data remains exposed long after the digital locks are changed.
Beeldcompositie · tobriefOp 22 juni legde het Letse staatsbosbouwbedrijf LVM zijn volledige IT-infrastructuur stil om te voorkomen dat een aanvaller nog meer bestanden kon kopiëren. Houtleveringen aan de meeste afnemers kwamen binnen vier dagen weer op gang, en de meeste interne systemen draaiden op 29 juni opnieuw. Maar ongeveer 44 GB aan interne gegevens was toen al online gezet, en mogelijk is er meer buitgemaakt.
Voor een staatsbedrijf in de bosbouw is vier dagen kort. Kopers hebben nog steeds hout nodig, aannemers moeten weten wat ze moeten doen, en een publiek bedrijf moet blijven functioneren terwijl onderzoekers hun werk doen. LVM zegt dat het beschikte over werkende back-ups en geen losgeldeis heeft ontvangen. De Letse nationale cyberautoriteit CERT.LV bevestigde dat de back-ups bruikbaar waren, in tegenstelling tot eerste berichten dat ze zouden zijn vernietigd. De organisatie bleef dus draaien. Het probleem zit in wat het netwerk al had verlaten voordat de deur dichtging.
Eén oude server, twee weken toegang
Moderne ransomware lijkt minder op een vergrendelde computer dan op een inbraak. De indringer vindt één zwakke ingang, beweegt zich vervolgens van kamer naar kamer, verzamelt sleutels, kopieert documenten en dreigt daarna met publicatie als er niet wordt betaald. De ransomwaregids van CISA beschrijft dit vaste patroon: toegang krijgen, zich door het netwerk verspreiden, inloggegevens stelen, data kopiëren en systemen versleutelen.
Cybersecurity-expert Elvis Strazdiņš zei tegen Letse media dat de aanvaller vermoedelijk bijna twee weken in de systemen van LVM heeft gezeten, na binnenkomst via een server met verouderde software. Volgens die berichten kreeg de indringer toegang tot ongeveer 7.000 wachtwoorden van werknemers en plaatste hij malware. Dat zijn verklaringen van een expert en media, geen officiële forensische conclusies. Ze laten wel een bekend risico zien: één niet-gepatchte server kan in een verder modern netwerk genoeg zijn om het hele domein open te leggen.
Strazdiņš zei ook dat hij contact had met de hacker en te horen kreeg dat de prijs voor ontsleuteling ongeveer € 618.600 bedroeg, gekoppeld aan 0,1% van de omzet van LVM. LVM zegt dat zo'n eis het bedrijf nooit heeft bereikt. CERT.LV-directeur Baiba Kaškina omschreef de aanvaller als iemand die meer uit was op bekendheid dan op geld, en wees erop dat de groep organisaties in meerdere landen had aangevallen. Voor staatsbetrokkenheid is geen geloofwaardig bewijs. Het patroon past eerder bij commercieel gedreven ransomware, met publiciteit als bijvangst.
Sloten vervangen, documenten gefotografeerd
De back-ups hebben de operatie van LVM gered. Lastiger is dat back-ups alleen het versleutelingsdeel oplossen; uitgelekte bestanden krijg je er niet mee terug. Wachtwoorden, beveiligingscertificaten, de digitale bewijsstukken waarmee een server aantoont dat hij is wie hij zegt te zijn, interne documenten: eenmaal gekopieerd blijven ze blootliggen, hoe goed de originelen ook worden hersteld.
Na een inbraak de sloten vervangen is noodzakelijk, maar het haalt de documenten niet terug die de inbreker onderweg heeft gefotografeerd. CERT.LV waarschuwde dat gecompromitteerde wachtwoorden, certificaten en digitale sleutels allemaal moeten worden vervangen, en dat gelekte data blijvende risico's oplevert voor elke derde partij die met de systemen van LVM is verbonden.
Wanneer voorbereiding een juridische kwestie wordt
Precies de kloof tussen "systemen hersteld" en "data beschermd" staat centraal in de Europese NIS2-richtlijn, die 18 kritieke sectoren bestrijkt. De kernverschuiving van NIS2 is dat bestuurders moeten kunnen aantonen dat zij vóór een aanval waren voorbereid, niet alleen dat zij erna konden herstellen. De richtlijn maakt de leiding rechtstreeks verantwoordelijk voor risicobeheer en incidentmelding.
Of LVM precies onder NIS2 valt, hangt af van hoe Letland het bedrijf classificeert. De volledige nalevingstermijnen lopen in verschillende lidstaten door tot 2027 en daarna, waardoor veel organisaties nog bezig zijn met de verdedigingslagen die zij straks moeten kunnen aantonen.
De ervaring van LVM laat beide kanten van die overgang zien. Wat wel werkte, namelijk back-ups, gefaseerd herstel en continuïteitsplanning, zorgde ervoor dat leveringen binnen enkele dagen werden hervat. Wat niet werkte, zoals elke server actueel houden en een indringer sneller ontdekken, liet duizenden inloggegevens en gigabytes aan bestanden op straat belanden. Kaškina vatte de asymmetrie nuchter samen: verdedigers moeten alles beveiligen, terwijl een aanvaller genoeg heeft aan één zwakke plek. Dat blijft de vaste opgave voor elke Europese publieke dienstverlener, of die nu bossen, ziekenhuizen of toeleveringsketens beheert.
How was this article?
Help us get better
Help us get better
Details about this article
- Model:
- claude-opus-4-6
- Generated:
- 7/4/2026, 3:40:33 AM
- Pipeline run:
- eu_pipeline_20260704_015011
- Watermark:
- SynthID (Google's invisible watermark)
- Human review:
- None before publication