Terug naar kennisbankNEWS

Het wachtwoord van duizenden firewalls was gewoon “admin”

Elli31 augustus 20264 min leestijd

Begin dit jaar ontdekten aanvallers een fout in de software van Fortinet, een van de grootste leveranciers van firewalls ter wereld. Het gevolg: bij meer dan 270 Belgische bedrijven en organisaties konden hackers zomaar naar binnen. Niet via een ingewikkelde truc, maar via een voordeur die niemand op slot had gedraaid.

Wat speelt er

De kwetsbaarheid, intussen bekend als “FortiBleed”, zat in firewalls van Fortinet — apparaten die het netwerk van een bedrijf moeten afschermen van de buitenwereld. Een Russische hackersgroep maakte er systematisch gebruik van om binnen te dringen bij IT-partners die de firewalls van hun klanten beheren, en zo onrechtstreeks bij de bedrijven zelf. Volgens VRT NWS gaat het wereldwijd om bedrijven uit de database van Fortinet, en zijn in België minstens 270 organisaties getroffen.

Wat vooral opvalt, is hoe simpel de fout bij veel slachtoffers was. Bij meer dan 1.300 firewalls wereldwijd stond gewoon “admin” als gebruikersnaam én als wachtwoord — een standaardinstelling die na de installatie nooit werd aangepast.

“Dat kan gewoon niet.” — Geert Baudewijns, CEO van cybersecuritybedrijf Secutec, bij VRT NWS.

Op het moment van de berichtgeving hadden meer dan 100 Belgische organisaties nog steeds een firewall met zichtbare inloggegevens online staan, en bij minstens 45 Belgische systemen hadden de aanvallers al actief nieuwe accounts aangemaakt. De getroffen sectoren zijn geen toevallige greep: transportbedrijven, advocatenkantoren, scholengroepen en lokale besturen — stuk voor stuk organisaties zonder een groot IT-team dat voortdurend controleert wat er van buitenaf zichtbaar is.

Dit past in een bredere trend. Het Centrum voor Cybersecurity België (CCB) registreerde in 2025 een stijging van 58% in gemelde cyberincidenten tegenover het jaar ervoor, met inbraken via gestolen of geraden inloggegevens als grootste categorie. Nog opvallender: gemiddeld duurt het nog maar zowat vijf dagen tussen het bekend worden van een kwetsbaarheid en de eerste actieve aanvallen — bijna een derde van de kwetsbaarheden wordt zelfs al binnen 24 uur uitgebuit. Wachten met patchen of een wachtwoord “later wel eens” veranderen, is dus geen optie meer.

Waarom dit KMO's raakt

Een firewall of een toestel voor thuiswerken op afstand wordt meestal één keer geïnstalleerd door een IT-partner, en daarna vergeten. Niemand krijgt de opdracht om regelmatig te checken of het toestel nog up-to-date is, of dat het standaardwachtwoord ooit werd gewijzigd. Bij een grotere organisatie ligt die controle vaak bij een eigen IT- of securityteam. Bij een KMO is dat zelden het geval — en dat is precies waarom de slachtofferlijst van deze aanval bestaat uit transportbedrijven en advocatenkantoren in plaats van enkel multinationals.

Het probleem is bovendien dat een KMO zelf vaak niet weet wat er allemaal zichtbaar is voor iemand van buitenaf: welke toestellen online staan, welke poorten open staan, welke software verouderd is. Een aanvaller ziet dat wel — hij scant het internet voortdurend op precies dit soort zwakke plekken. Dat verschil in zicht, tussen wat een bedrijf zelf denkt te tonen en wat een buitenstaander werkelijk ziet, is meestal waar het misloopt.

Wat je er concreet aan doet

  • Verander elk standaardwachtwoord op firewalls, routers en toestellen voor werken op afstand. “admin/admin” of een andere fabrieksinstelling is de eerste plek waar een aanvaller het probeert.
  • Vraag het na bij de IT-partner: staan alle firewalls en toestellen die vanaf het internet bereikbaar zijn op de laatste versie, en is er een vaste afspraak over wanneer updates gebeuren?
  • Schakel meervoudige authenticatie (MFA) in voor elke vorm van beheer op afstand — een tweede controle naast het wachtwoord, bijvoorbeeld via een code op de smartphone.
  • Laat regelmatig nakijken wat er van buitenaf zichtbaar is. Net zoals een aanvaller het internet scant op zoek naar een open deur, kan diezelfde blik van buitenaf ingezet worden om die deur vooraf te sluiten.
  • Maak van patchen geen jaarlijkse actie maar een vast ritme — met een gemiddelde van vijf dagen tussen een bekende kwetsbaarheid en de eerste aanval, is “binnenkort” te laat.

Hoe NetGuard helpt

Precies dit soort situatie — een toestel dat jaren geleden werd geïnstalleerd en sindsdien niemand meer heeft bekeken — is waar External Attack Surface Management (EASM, het voortdurend in kaart brengen van wat een buitenstaander van een bedrijf online kan zien) het verschil maakt. In plaats van te wachten tot een aanvaller een open firewall of een verouderd systeem ontdekt, brengt EASM diezelfde blik van buitenaf naar het bedrijf zelf, zodat een standaardwachtwoord of een gemiste update wordt opgemerkt vóór iemand anders dat doet. Een vrijblijvende kennismaking kan via e-mail.

Deel dit artikel

Elli

Geen auteursprofiel beschikbaar.

Gerelateerde artikelen

Nieuws

Die stem aan de telefoon is misschien geen mens

Oplichters gebruiken AI om de stem van de zaakvoerder na te bootsen en zo een spoedbetaling los te krijgen. Ontdek hoe deze nieuwe vorm van CEO-fraude werkt en wat een KMO er concreet tegen kan doen.

13 augustus 20265 min leestijd