De KNVB heeft bij de cyberaanval te traag gehandeld. Volgens Arwi van der Sluijs, beveiligingsspecialist bij het Haagse cybersecuritybureau NFIR, heeft de voetbalbond ‘fout op fout’ gemaakt en zijn er in de afgelopen maanden ‘halve maatregelen’ genomen. Een woordvoerder van de KNVB ontkent dit.
Van der Sluijs vertelt dat in een interview met het Algemeen Dagblad.
KNVB betaalt losgeld aan hackers na cyberaanval
In april van dit jaar was de KNVB het doelwit van een ransomware-aanval. De Russische hackersgroep LockBit wist met behulp van gijzelsoftware de interne systemen van de voetbalbond te infiltreren. Bij de aanval wisten ze naar verluidt 305 GB aan vertrouwelijke gegevens buit te maken, waaronder NAW-gegevens, contactgegevens, bankrekeningnummers, medische gegevens, kopieën van paspoorten en contracten, documenten van het secretariaat en vertrouwelijke documenten over tuchtzaken van spelers van het Nederlands elftal en andere professionele voetbalspelers.
Na maanden van stilte maakte de KNVB eerder deze maand kenbaar dat ze losgeld had betaald aan de hackers. Welk bedrag de bond hiervoor op tafel had gelegd, wilde de organisatie niet bevestigen. Volgens het geruchtencircuit ging het om zo’n één miljoen euro.
Aleid Wolfsen, bestuursvoorzitter van de Autoriteit Persoonsgegevens, was boos dat de voetbalbond losgeld had betaald aan de hackers. “Als je losgeld betaalt heb je geen enkele garantie dat cybercriminelen jouw gestolen gegevens alsnog niet doorverkopen. Bovendien houd je zo een verwerpelijk verdienmodel in stand, dat de privacy van mensen ondermijnt”, zo zei hij tegen de pers.
Van der Sluijs: ‘KNVB heeft van tech weinig kaas gegeten’
Wolfsen is niet de enige die kritiek heeft op het handelen van de KNVB. Arwi van der Sluijs van het Nederlandse cybersecuritybedrijf NFIR is evenmin te spreken over de werkwijze van de voetbalbond. Volgens hem heeft de bond van begin tot eind ‘fout op fout’ gemaakt. “Ik was niet betrokken bij dit incident, maar wie de tijdlijn goed bestudeert ziet dat hier sprake is van onwetendheid en traag handelen”, zo zegt hij tegenover het Algemeen Dagblad.
Van der Sluijs vermoedt dat de KNVB tegen het advies van zijn collega’s heeft gehandeld. “Het lijkt erop dat er een interne strijd is geweest over de te volgen koers en dat er daarom halve maatregelen zijn genomen. Het is bestuurlijke knulligheid ten top. Van begin tot eind prutswerk. De KNVB is groot en rijk genoeg om hier meteen op te acteren. Maar je merkt hier gewoon dat ze van tech weinig kaas hebben gegeten. Ze snappen het niet, nemen het niet serieus, en dan etteren dit soort dingen véél te lang door.”
Dat de bond pas na vijf maanden kon zeggen welke data er waren gestolen, vindt de cybersecurityspecialist beschamend. “Wie zijn netwerk een beetje goed heeft ingericht komt daar al na een paar uur achter”, aldus Van der Sluijs. Tot slot zegt hij dat beveiligingsexperts een cyberaanval zoals op de KNVB ‘binnen een paar weken’ afhandelen.
KNVB: ‘Uitspraken Van der Sluijs pertinent onjuist’
In een reactie laat de voetbalbond weten het niet eens te zijn met de uitspraken van Van der Sluijs. “Er is door alle betrokkenen zeer professioneel en intensief samengewerkt (…) We volgden juist wél vanaf het eerste moment de aanbevelingen op van externe deskundigen. We hebben juist wél, namelijk met hulp van twee andere deskundige partijen, zeer uitgebreid onderzocht welke gegevens mogelijk door de aanval waren geraakt”, zo zegt een woordvoerder.
Hij beweert dan ook dat de KNVB uiterst zorgvuldig heeft gehandeld. De woordvoerder claimt dan ook dat de beweringen van Van der Sluijs ‘pertinent onjuist’ zijn.
KNVB krijgt steun voor betalen losgeld
De afgelopen tijd was er ook steun voor het feit dat de KNVB ervoor heeft gekozen om losgeld te betalen. Lisette Meij, jurist en oprichter van Lime Legal, zei dat dit ‘de minst egoïstische keuze’ was die de voetbalbond kon nemen. “Op deze manier proberen ze de schade voor de slachtoffers (de personen van wie de gegevens gelekt zijn) te beperken. Bovendien moeten we niet de illusie hebben dat als de KNVB niet betaald zou hebben, dit verdienmodel niet meer zou bestaan.”
Privacyadvocaat Menno Weij van BDO Legal was eveneens van mening dat de KNVB in deze situatie goed heeft gehandeld. “Ik denk dat de KNVB de spagaat goed heeft uitgelegd: geen enkele keuze was goed, maar alles afwegende heeft de bond op basis van extern advies gekozen voor deze route. Ze zetten het belang voorop van degenen van wie de gegevens gegijzeld waren.”
