De Belgische Staatsveiligheid (VSSE) is slachtoffer geworden van een cyberincident waarbij via kwetsbaarheden in Ivanti-software persoonsgegevens van medewerkers zijn buitgemaakt. Volgens RTBF bleven geclassificeerde gegevens buiten bereik, maar de blootstelling van contactinformatie roept vragen op over de operationele veiligheid van de dienst.

De aanval vond plaats tussen mei 2025 en het voorjaar van 2026. Aanvallers maakten misbruik van beveiligingslekken in Ivanti Endpoint Manager Mobile (EPMM), een platform voor beheer en beveiliging van mobiele apparaten dat door de Staatsveiligheid wordt gebruikt voor het beheren van diensttelefoons en toegangsrechten. Uit een intern onderzoek bleek dat namen, telefoonnummers en e-mailadressen van medewerkers zijn ingezien. Mogelijk zijn ook gegevens van externe contacten getroffen. Daarnaast konden via de kwetsbaarheden toestelidentificaties en gps-gegevens worden buitgemaakt, aldus Ivanti.

Volgens bronnen rond het onderzoek hebben de aanvallers geen toegang gekregen tot interne systemen met vertrouwelijke en geheime informatie. Desondanks kunnen de buitgemaakte metadata, zoals telefoonnummers, e-mailadressen en locatiegegevens, waardevol zijn voor het in kaart brengen van organisatiestructuren en werkrelaties. De kwetsbaarheden in Ivanti EPMM worden al langere tijd actief misbruikt. De Amerikaanse cyberautoriteit CISA waarschuwde eerder dat deze lekken werden gebruikt om gegevens te verzamelen en weg te sluizen.

Dit incident staat niet op zichzelf. Dezelfde kwetsbaarheden werden eerder in verband gebracht met beveiligingsincidenten bij onder meer de Europese Commissie, de Nederlandse Rechtspraak, de Autoriteit Persoonsgegevens en de Dienst Justitiële Inrichtingen. Daarmee lijkt de aanval op de Belgische Staatsveiligheid onderdeel van een bredere campagne tegen organisaties die Ivanti’s mobiele beheerplatform gebruiken. Sommige beveiligingsbedrijven koppelen deze aanvallen aan UNC5221, een cyberspionagegroep met vermoedelijke banden met China, maar voor de aanval op de Belgische Staatsveiligheid is geen formele attributie vastgesteld.

De kwetsbaarheden in Ivanti EPMM zijn inmiddels verholpen. Het is onbekend hoe lang de aanvallers toegang hadden voordat het incident werd ontdekt. De Staatsveiligheid heeft geen inhoudelijke reactie gegeven. Dit is niet het eerste incident waarbij de Belgische inlichtingendienst is getroffen. Tussen 2021 en 2023 werd een kwetsbaarheid in software van Barracuda misbruikt, waardoor ongeveer tien procent van het e-mailverkeer via een externe server kon worden onderschept. Ook toen bleven geclassificeerde gegevens buiten bereik, maar werden persoonsgegevens blootgesteld. Hoewel beide aanvallen overeenkomsten vertonen, is geen verband vastgesteld.