Device Code Phishing waarschijnlijk oorzaak hack Goudse huisartsen

🔊 Na selectie van tekst start voorlezen vanzelf

device

Device Code Phishing waarschijnlijk oorzaak hack Goudse huisartsen

Op vrijdag 25 september 2026 kregen alle huisartspraktijken die het huisartsinformatiesysteem(HIS) Medicom gebruiken een dringende mail van hun leverancier PharmaPartners. Met daarin de waarschuwing die men kreeg van Z-CERT, het expertisecentrum voor cybersecurity in de zorg. Die houdt in er thans een actieve phishing-campagne door hackers gaande is. Die campagne heeft al meerdere zorgorganisaties getroffen en lijkt zich verder te verspreiden binnen de zorgsector. PharmaPartners waarschuwt, omdat iedere Medicom- of  Pharmacom-apotheek doelwit kan zijn.

Op 11 september 2026  schreef ik op deze website een artikel over een hack bij een huisartsenpraktijjk, Klein Iterson, in Gouda. Die praktijk maakte op 4 september dat bekend aan de patiënten via de eigen website. Het betrof geen hack van het regionaal georganiseerde en met centrale database-server uitgeruste Medicom, maar van lokaal op de computers in de huisartspraktijk aanwezige zorgdata. Gezien de timing lijkt de oorzaak van die hack de “device code phishing”.

Wat is device code Phishing?    

Z-CERT en met haar PharmaPartners melden daarover:

“Aanvallers sturen een phishingmail met een link die de eindgebruiker naar een ‘Microsoft Forms’-formulier stuurt. Vanaf deze pagina wordt de gebruiker gevraagd om nog enkele keren te klikken om een beveiligd document te openen. De laatste stap in deze keten is het invullen van een ‘verificatiecode’ op de officiële Microsoft-pagina.

Mocht de eindgebruiker deze code invullen, dan geeft deze effectief de aanvaller toegang tot het Microsoft-account. Omdat de gebruiker alle acties uitvoert binnen de legitieme Microsoft-omgeving, worden eventuele mitigaties zoals multifactorauthenticatie (MFA) en beveiligingsregels omzeild.

Als een organisatie slachtoffer is geworden van deze campagne, wordt de phishingmail verder doorgestuurd naar alle contacten in het adresboek van het slachtoffer. Op deze manier lijkt de phishingmail van een vertrouwd adres te komen. Eindgebruikers zijn daardoor mogelijk sneller geneigd om op links te klikken of de acties uit te voeren waar om gevraagd wordt.”

Eenmaal binnen

Device code phishing een specifieke aanvalstechniek is die cybercriminelen wereldwijd gebruiken om Microsoft 365-accounts te kapen. Dat soort accounts zijn speciaal voor het werken in de cloud en lokaal. De hacker misbruikt bij device code phishing een legitieme inlogfunctie van Microsoft die eigenlijk bedoeld is voor apparaten zonder scherm of toetsenbord (zoals een smart-tv of Internet Of Things-apparaat) om volledige toegang tot je account te krijgen. Als de hackers op deze manier eenmaal toegang hebben tot het lokale systeem bij huisartspraktijk, apotheek of andere zorginstellingen dan heeft men toegang tot de legitieme Microsoft besturingssoftware van de computers in praktijken en de connectie met de cloud. Eenmaal binnen in de lokale systemen zullen hackers proberen zijwaarts(lateral movement) zich een weg te zoeken in die systemen om te zien of er iets van hun gading is.

Geen toeval

Gezien de waarschuwing die Z-CERT deed uitgaan op 23 september en de mail van PharmaPartners op 25 september, met de wetenschap van de hack in Gouda die begin september ontdekt werd, lijkt het me geen toeval dat juist deze hackmethode de praktijk in Gouda trof.

Zowel Z-CERT als PharmaPartners maken melding van het getroffen zijn van meerdere zorginstellingen die getroffen zijn door deze methode van wederrechtelijk toegangsverschaffing in zorgsystemen. De huisartsenpraktijk in Gouda is de enige die in het nieuws gekomen is, dus er zijn nog zorginstellingen waarvan alleen Z-CERT weet welke dat zijn.

Waarschuwingen bij andere zorginformatiesystemen?

Het is voor mij niet te overzien of andere leveranciers van huisarts-, apotheek of ziekenhuissoftware ook waarschuwingen naar hun gebruikers hebben doen uitgaan. Het zou mij niet verbazen als zoiets inmiddels wel gebeurd is.

Het is in ieder geval duidelijk dat de leiding van PharmaPartners er alles aan wil doen om te voorkomen dat andere gebruikers van hun software en systemen in dezelfde val trappen als de praktijkmedewerker(s) in Gouda.

Helaas zijn de phishing mails vaak zo geraffineerd in elkaar gezet dat een gebruiker makkelijk een aangebonden bijlage opent. Zeker als dat afkomstig is van een andere zorgverleners. Die dat zelf niet door hebben omdat hun systeem eerder zo gehackt is en phishing mail gaat versturen.

W.J. Jongejan, 26 september 2026

Afbeelding van BearyBoo via Pixabay

0 antwoorden

Plaats een Reactie

Meepraten?
Draag gerust bij!

Geef een reactie

Je e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *

Deze site gebruikt Akismet om spam te verminderen. Bekijk hoe je reactie gegevens worden verwerkt.