Hackers vinden 125 digitale kwetsbaarheden bij gemeente tijdens Hack The Hague

Honderdtwintig ethische hackers hebben maandag de digitale systemen van de gemeente Den Haag aangevallen tijdens Hâck The Hague. In totaal dienden ze 125 meldingen in. Het grootste deel loste de gemeente dezelfde dag nog op.
Studenten en professionele hackers probeerden vanuit het Atrium van het stadhuis de gemeentelijke systemen binnen te dringen. Het was de zevende editie van Hâck The Hague. Onder de deelnemers zaten 80 professionele hackers en 40 studenten.
De hackers vonden onder meer achterstallige updates en verkeerde instellingen (misconfiguraties) bij leveranciers.
Wethouder Dienstverlening Adeel Mahmood benadrukt het belang van digitale veiligheid. “In een samenleving die in rap tempo digitaliseert is digitale veiligheid een belangrijke voorwaarde voor betrouwbare dienstverlening aan onze medewerkers, inwoners en ondernemers. Wij zijn voortdurend bezig met het verbeteren van de veiligheid van onze systemen. Dat kunnen we niet zonder de menselijke creativiteit van zowel eigen security experts als eerlijke hackers. Dat is best spannend maar levert tegelijkertijd veel nieuwe inzichten op die ons enorm helpen.”
Chain reaction als thema
Het thema van dit jaar was chain reaction, oftewel kettingreactie. Bij zo’n aanval combineert een hacker meerdere kleine, op zichzelf staande kwetsbaarheden slim achter elkaar. Het eindresultaat is veel groter en schadelijker dan de losse acties.
Een hacker breekt vaak in via een relatief onschuldige kwetsbaarheid. Denk aan een verouderde plug-in op een website of een medewerker met minimale rechten die in een phishingmail trapt. Vanuit die positie zoekt de aanvaller een tweede fout, zoals een verkeerd ingesteld systeem of een script dat met beheerdersrechten draait. Gebruikt de hacker de eerste toegang om die tweede fout te activeren, dan krijgt hij soms maximale rechten. Iedere organisatie wil die situatie voorkomen.
Met dit thema legt Hâck The Hague extra nadruk op het risico van kleine, ogenschijnlijk onschuldige kwetsbaarheden die samen tot grote problemen leiden. Daarom is het testen van volledige ketens van systemen minstens zo belangrijk als het testen van losse onderdelen.
17.000 euro aan prijzengeld
De organisatie reikte geldprijzen uit in vier categorieën: Most Creative Hack, Most Sophisticated Hack, Most Impactful Hack en The Hackademic Award. Daarnaast waren er twee bonusprijzen: Best Use of AI en Best Report. In totaal ging het om 17.000 euro.
Chief Information Security Officer van de gemeente Den Haag Lilian Knippenberg is blij met de resultaten. “Hackers kijken met een frisse, kritische blik naar onze systemen en dat levert inzichten op die we zelf niet altijd zien. Een deel van de meldingen hebben we met het team deze dag al kunnen oplossen, ook samen onze leveranciers. Digitale veiligheid is een verantwoordelijkheid van ons allemaal.”
Frisse blik en nieuwe talenten
Elke organisatie loopt dagelijks risico op cybercriminaliteit, meldt de gemeente. In de fysieke wereld ligt duidelijk waar de bevoegdheden van een gemeente liggen. In de digitale wereld is dat vaak nog pionieren. Tijdens Hâck The Hague krijgt de gemeente een frisse blik van buiten op de eigen ICT-systemen.
De wedstrijddag moet ook helpen om studenten te enthousiasmeren voor een loopbaan in cybersecurity. De vraag naar specialisten neemt de komende jaren verder toe.






Meer nieuws uit Den Haag?
Ontvang de laatste updates per mail — schrijf je hier in!
Heb je ook een nieuwtje? — Tip hier onze redactie