Het is niet uit te sluiten dat aanvallers nog toegang hebben tot ict-systemen van het ministerie van Justitie en Veiligheid en de Dienst Justitiële Inrichtingen (DJI). Dat blijkt uit onderzoek van Argos naar de hack van de Justitiële ICT Organisatie (JIO) vorig jaar zomer. Het geplaagde departement zegt dat een extern onderzoek geen aanwijzingen heeft gevonden voor een blijvende aanwezigheid van hackers.
Aanvallers drongen vorig jaar via een kwetsbaarheid in Citrix-software binnen bij JIO. Uit interne documenten die onderzoeksplatform Argos van VPRO en Human heeft ingezien, blijkt dat zij minstens zes weken onopgemerkt in de omgeving konden blijven. Daarbij stuitten ze op een onjuist geconfigureerde interne firewall, die verkeer tussen systemen mogelijk maakte. Volgens Argos waren daardoor ook systemen van JenV en andere organisaties bereikbaar.
Een complicerende factor is dat de logging en monitoring tijdens de hack niet volledig op orde waren. Daardoor is volgens cybersecurityexperts niet met zekerheid vast te stellen hoe ver de aanvallers zich in de systemen hebben verplaatst en of zij mogelijk een achterdeur hebben achtergelaten. Argos citeert experts die daarom vraagtekens zetten bij de zekerheid waarmee het ministerie zegt dat de aanvallers niet meer aanwezig zijn.
Logs
JenV weerspreekt een deel van die lezing. Volgens het ministerie waren de logs van de interne firewalls wel beschikbaar. Ook stelt het dat na de ontdekking van de hack een extern onderzoeksbureau de systemen uitgebreid heeft onderzocht. Daarbij zijn volgens JenV geen aanwijzingen gevonden dat aanvallers verder waren doorgedrongen of nog aanwezig waren. De aangetroffen webshell is verwijderd, systemen zijn gereset en wachtwoorden zijn gewijzigd.
JIO besloot na de hack, anders dan het Openbaar Ministerie, niet volledig offline te gaan. Een reden was de vrees dat daardoor de dienstverlening van onder meer gevangenissen zou worden verstoord. Eerder meldde Argos dat ook onzekerheid over het functioneren van elektronische enkelbanden een rol speelde. In maart 2026 kwam bovendien naar buiten dat JIO in korte tijd twee keer was gehackt.
