Нидерландската служба за защита на данните (Dutch Data Protection Authority – DPA) е станала жертва на инцидент с информационната сигурност, при който неоторизирана страна е получила достъп до служебни данни на служители. Парадоксално, пробивът засяга именно институцията, отговорна за надзора върху защитата на личните данни в страната.
Атаката е осъществена чрез известна уязвимост в Ivanti Endpoint Manager Mobile (EPMM) – софтуерен пакет за управление на мобилни устройства, приложения и съдържание.
Какви данни са били компрометирани
Според министъра на правната защита на Нидерландия Арно Руте, засегнатата информация включва служебни данни на служители, като:
-
имена;
-
бизнес имейл адреси;
-
служебни телефонни номера.
По думите му, няма индикации за достъп до по-чувствителни категории лични данни, но инцидентът остава обект на активно разследване.
Реакция на институциите
В писмо до Камарата на представителите министър Руте посочва, че веднага след установяване на инцидента са въведени допълнителни мерки за сигурност, а служителите на DPA са били своевременно информирани. Инцидентът е докладван и на вътрешния длъжностен орган по защита на данните.
Националният център по киберсигурност на Нидерландия (NCSC) е излязъл с предупреждение към всички организации, използващи Ivanti EPMM, че трябва да приемат, че техните сървъри може вече да са компрометирани. Центърът призовава засегнатите организации да се свържат директно с него за допълнителни указания и планове за действие.
Критични уязвимости с активна експлоатация
Само седмица преди публичното оповестяване на инцидента Ivanti публикува корекции за две критични уязвимости:
-
CVE-2026-1281
-
CVE-2026-1340
И двете позволяват remote code execution (RCE) без автентикация върху непачнати сървъри. Това дава възможност на атакуващите:
-
да получат постоянен достъп до системите;
-
да извличат чувствителни данни;
-
да поемат пълен контрол над засегнатите среди.
Уязвимостите са оценени с 9.8 по CVSS скалата, което ги поставя в категорията „критични“.
Официални препоръки
В актуализирано съобщение NCSC подчертава, че всички организации, използващи Ivanti Endpoint Manager Mobile, трябва:
-
незабавно да приложат наличните обновления;
-
да извършат проверки за компрометиране;
-
да се свържат с NCSC за допълнителна техническа информация и координация.
Неизолиран случай
Освен DPA, Съветът за съдебната власт в Нидерландия, представляващ интересите на съдилищата, също е бил компрометиран чрез същите уязвимости в Ivanti EPMM. Според Министерството на правосъдието и сигурността е възможно и други организации да са засегнати, което подсказва за по-широк мащаб на атаките.









