De woningcorporatiesector in Nederland staat op dit moment voor een serieus en complex veiligheidsprobleem. In het voorjaar van 2024 hebben meerdere grote verhuurders te maken gekregen met zware ransomware-aanvallen, waarbij niet alleen de eigen systemen werden versleuteld, maar ook persoonlijke gegevens van huurders werden buitgemaakt. Deze aanvalsgolven onthullen een fundamentele kwetsbaarheid in de digitale keten van de sector: de afhankelijkheid van externe ICT-dienstverleners. Wanneer een leverancier faalt in zijn beveiliging, raken tientenduizenden huurders, medewerkers en andere betrokkenen betrokken bij datalekken. Dit artikel analyseert de technische details van de aanvallen, de betrokken partijen, de gestolen gegevens en de consequenties voor de governance van woningcorporaties.
De Play-ransomware en het geval Woonkracht10
Op 22 en 23 april werd de woningcorporatie Woonkracht10 getroffen door een ransomware-infectie. De organisatie bevestigde op haar eigen website dat de aanval plaatsvond in het weekend. Uit onderzoek bleek dat de aanval werd uitgevoerd door de Play-ransomwarebende. Woonkracht10 gaf aan dat het bedrijf besloot losgeld te betalen om de gestolen data te laten verwijderen. Het exacte bedrag van dit losgeld is echter niet publiek gemaakt. De corporatie verklaarde: "Na een zorgvuldige afweging besloten wij om met de aanvaller afspraken te maken over het verwijderen van onze data."
De aanval leidde tot een situatie waarbij de organisatie niet kon werken. Hoewel Woonkracht10 externe deskundigen had ingeschakeld, bleef de scope van de geroofde data onduidelijk. Wel werd bevestigd dat er gegevens van huurders, werknemers en andere betrokkenen zijn buitgemaakt. Woonkracht10 is gevestigd in Zwijndrecht en beheert bijna 11.000 woningen. Op de leak-website van de Play-groep was op dat moment nog geen melding van de aanval op Woonkracht10 te vinden, hoewel deze groep eerder verantwoordelijk werd gesteld voor aanvallen op andere Nederlandse bedrijven, zoals het transportbedrijf Royal Dirkzwager. Bij Dirkzwager leidde de weigering om losgeld te betalen ertoe dat de gestolen documenten (identiteitsbewijzen, paspoortkopieën, contracten) definitief op de website van de bende werden gepubliceerd.
De ketenproblematiek: The Sourcing Company en het domino-effect
Een aanzienlijk grotere crisis ontstond door een aanval op de ICT-dienstverlener The Sourcing Company (TSC). Op 27 maart werd TSC het slachtoffer van een ransomware-aanval waarbij de Conti-ransomwaregroep de dader was. De aanval leidde tot het versleutelen van een deel van de servers van TSC. Om de situatie onder controle te krijgen, bracht TSC aanvullend netwerkonderdelen offline, wat resulteerde in een ernstige storing in de dienstverlening.
Deze aanval op de leverancier had directe en verstrekkende gevolgen voor negen verschillende woningcorporaties die bij TSC diensten inkopen. De impact was niet beperkt tot de technische onderbreking; er sprake was van een datalek. De Conti-groep publiceerde gestolen bestanden op hun eigen website. Onderzocht bleek dat persoonlijke gegevens van een klein aantal huurders bij de betrokken corporaties waren ingezien en mogelijk zijn opgeslagen door de hackers.
De lijst van getroffen woningcorporaties is breed en omvat grote spelers in de sociale huisvesting. De impact op deze organisatie is direct merkbaar in hun operationele vermogen. De volgende tabel toont de specifieke corporaties die door de aanval op TSC werden geraakt en de aard van de schade:
| Woningcorporatie | Locatie | Beheerde Woningen | Status van Data |
|---|---|---|---|
| Alwel | Roosendaal/Breda | 25.000 | Mogelijk datalek gemeld bij AP |
| Brederode Wonen | Bloemendaal | Onbekend | Systemen plat, data mogelijk buitgemaakt |
| Laurentius | Breda | Onbekend | Systemen plat, schade onderzoek gaande |
| l'escaut | Vlissingen/Oost-Souburg | Onbekend | Persoonlijke data (naam, adres, BSN) mogelijk gestolen |
| Trivire | Dordrecht | Onbekend | Betrokken bij datalek door TSC |
| QuaWonen | Krimperwaard | Onbekend | Betrokken bij datalek door TSC |
| De Woningstichting | Wageningen | Onbekend | Betrokken bij datalek door TSC |
| Zayaz | 's-Hertogenbosch | Ruim 13.000 | Systeem plat, melding bij AP |
Bij de corporatie l'escaut werd uit onderzoek gebleken dat de hackers toegang hadden tot persoonlijke data zoals namen, adresgegevens, geboortedata, BSN-nummers en bankrekeningnummers. Hoewel de corporatie niet met zekerheid kon zeggen of de gegevens daadwerkelijk zijn gestolen, werd het risico op misbruik ernstig genomen.
De aard van de gestolen gegevens en het risico voor huurders
De impact van deze aanvallen gaat dieper dan tijdelijke uitval van systemen. De kern van het probleem ligt in de aard van de buitgemaakte informatie. Bij zowel de aanval op Woonkracht10 als de aanval op The Sourcing Company en de daaropvolgende impact op de ondergeschikte corporaties, ging het om gevoelige persoonsgegevens.
Volgens de beschikbare feiten omvatten de gestolen data bij de aanval op TSC onder meer: - Namen - Adresgegevens - Geboortedata - BSN-nummers - Bankrekeningnummers
De aanwezigheid van BSN-nummers en bankrekeningnummers verhoogt het risico op identiteitsdiefstal en financiële fraude aanzienlijk. De woningcorporaties zijn zich bewust van dit risico en hebben actie ondernomen. Alwel, een van de grootste getroffen partijen met 25.000 woningen, heeft de Autoriteit Persoonsgegevens (AP) geïnformeerd. Zayaz in Den Bosch, met ruim 13.000 woningen, deed eveneens melding bij de AP na de constatering van de systeemuitval.
Een belangrijk aspect van de aanval op Woonkracht10 was de beslissing om losgeld te betalen. De reden hiervoor was het verwijderen van de data bij de aanvallers. Bij Royal Dirkzwager, dat door de dezelfde Play-groep werd aangevallen, werd besloten geen losgeld te betalen. Het gevolg was dat de gestolen data permanent op het leak-site van de criminaliteit bleef staan. Dit contrasteert met de aanpak van Woonkracht10, die probeerde de data te laten verwijderen door middel van betaalde onderhandelingen. De vraag of deze onderhandelingen succesvol zijn, blijft in de bronnen onbeantwoord, aangezien er op het moment van schrijven nog niets over Woonkracht10 op de site van de Play-bende stond.
De ketenafhankelijkheid en governance
De reeks van aanvallen legt een fundamentele zwakte bloot in de governance van woningcorporaties: de zware afhankelijkheid van externe leveranciers. Een aanval op een ICT-dienstverlener als The Sourcing Company zorgt ervoor dat de gehele keten instort. Dit fenomeen wordt vaak neergezet als een "ketenafhankelijkheid".
Woningcorporaties moeten hun beheer van leveranciers uitbreiden tot een actieve vorm van governance. Het gaat niet meer alleen om inkoop en Service Level Agreements (SLA). De kernvraag voor bestuurders is wat er gebeurt als een leverancier uitvalt en hoe snel men kan schakelen naar noodprocedures. De volgende elementen zijn essentieel voor een robuuste ketenbeveiliging: - Security-eisen die strikter worden geformuleerd dan de standaard contractuele bepalingen. - Audit- en rapportageafspraken die transparantie over beveiligingsniveaus bieden. - Incidentprocedures die specifiek voor leveranciers zijn uitgewerkt. - Continuïteit van dienstverlening bij uitval.
De wetgeving, specifiek de Cyberveiligingswet (NIS2), dringt aan op het aantonen van controle over digitale risico's en ketenafhankelijkheden. Het inrichten van governance, incidentprocessen en ketenafspraken duurt vaak maanden. Voor bestuurders is de vraag niet alleen of de wet van toepassing is, maar of de organisatie kan aantonen dat zij haar risico's onder controle heeft. De aanval op AddComm (verwante context) liet zien hoe kwetsbaar deze ketens kunnen zijn, waarbij corporaties verplicht zijn om huurders te waarschuwen voor mogelijke datalekken en phishing-pogingen.
Incidentbesturing en de 24-uurs realiteit
Een van de meest praktische uitdagingen voor woningcorporaties is de vereiste voor incidentmelding. Wanneer een incident wordt vastgesteld, moet binnen 24 uur een eerste melding worden gedaan bij het nationale Computer Security Incident Response Team (CSIRT) en de toezichthouder. In de praktijk is dit complexer dan het klinkt. Incidenten beginnen vaak als een ogenschijnlijk klein voorval: een storing, vreemd gedrag in een huurdersportaal of een proces dat plotseling niet meer werkt. In deze vroege fase is het feitenbeeld bijna altijd onvolledig.
Bij de aanval op Woonkracht10 en de door TSC veroorzaakte chaos bij de negen andere corporaties, was de reactietijd cruciaal. Bij Alwel en Zayaz bleek de bereikbaarheid voor klanten slecht te zijn. De melding bij de Autoriteit Persoonsgegevens (AP) was een noodzakelijke stap om de transparantie te waarborgen en huurders te waarschuwen.
De communicatie naar huurders is een andere grote uitdaging. Bij de aanval op TSC was de corporatie l'escaut slecht bereikbaar en kon niet alle getroffen huurders informeren. Dit creëert een spanningsveld tussen de noodzaak om te waarschuwen en de beperkingen in de communicatiekanalen zelf. Huurders moeten worden geadviseerd alert te zijn op valse e-mails, sms-berichten en valse telefoongesprekken die mogelijk door de hackers worden verstuurd met gebruik van de gestolen data.
Voorgestelde maatregelen en preventie
Ondanks dat de exacte oorzaken van de aanvallen soms onduidelijk blijven (zoals bij de aanvallen door Conti en Play), zijn er concrete maatregelen die direct kunnen worden genomen. De focus ligt op preventie van toekomstige aanvallen en versterking van de weerstand.
Een van de belangrijkste oorzaken van succesvolle aanpakken is het blokkeren van phishing-pogingen. Veel hacks, waaronder ransomware-infecties, komen binnen via phishing. Het is essentieel om medewerkers en soms ook huurders te waarschuwen voor zware phishing-campagnes. De volgende maatregelen worden aangevuld als standaard: - Communicatie: Deel deze incidenten met collega's en dring er op aan dat men extra alert is op rare mailtjes en systemen die 'vreemd' doen. - Directe melding: Moet een vreemde activiteit worden gemeld. - Phishing-training: Regelmatige trainingen voor medewerkers om phishing te herkennen. - Leveranciersmanagement: Uitbreiding van contractuele afspraken naar concrete security-eisen.
Bij Woonkracht10 werd de aanval geïdentificeerd door externe deskundigen, wat liet zien dat het inschakelen van specialisten een noodzaak is om de omvang van het lek te beoordelen. Bij de TSC-aanval bleek dat de hackers toegang hadden tot de persoonlijke data van een klein aantal huurders. Dit benadrukt dat preventie moet plaatsvinden op het niveau van de leverancier, maar de verantwoordelijkheid ligt bij de opdrachtgever om dit te eisen en te controleren.
Conclusie
De reeks van cyberaanvallen op woningcorporaties, variërend van de Play-ransomware bij Woonkracht10 tot de grootschalige keten-aanval op The Sourcing Company, onthult een kwetsbare realiteit. De sector is zwaar afhankelijk van externe ICT-dienstverleners. Wanneer deze faalen, raken duizenden woningen en hun bewoners direct betrokken bij de gevolgen. De gestolen gegevens, variërend van namen en adressen tot BSN-nummers en bankrekeningnummers, stellen huurders bloot aan identiteitsfraude.
De noodzaak voor een verbeterde governance, met striktere eisen aan leveranciers en robuuste incidentprocedures, is nu duidelijker dan ooit. De wetgeving (NIS2) legt de druk op bestuurders om controle uit te oefenen over de digitale risico's van de keten. De 24-uurs regel voor incidentmelding en de noodzaak om huurders te waarschuwen voor phishing zijn de nieuwe realiteit. Woningcorporaties moeten niet alleen reageren op het lek, maar de oorzaak aanpakken door hun leveranciersmanagement te versterken en de continuïteit van de dienstverlening te waarborgen. De toekomst van de sector hangt af van de vermogen om deze kwetsbaarheden te herkennen en te mitigeren.
Bronnen
- Woningcorporatie Woonkracht10 betaalt onbekend losgeldbedrag aan ransomwarebende
- Datalek bij woningcorporaties na ransomware-aanval op ICT-dienstverlener
- Veel woningcorporaties getroffen na hack The Sourcing Company
- Cyberrisico's in de corporatiesector: Waarom de Cyberveiligingswet NIS2 nu op de bestuurstafel hoort
- Drie Brabantse woningcorporaties getroffen door digitale aanval
- Cyberaanvallen op woningcorporaties
