Het wachtwoord was “admin/admin”. Zo simpel was het. Met deze minimale inspanning kwamen Russische hackers bij meer dan 270 Belgische bedrijven binnen. De schok zit hem niet in de complexiteit van de aanval, maar juist in de banaliteit ervan. Geen geraffineerde phishingcampagnes, geen zero-day exploits en geen miljoenenbudgetten. Alleen een standaardwachtwoord dat nooit was aangepast.
Voor veel ondernemers voelt cybersecurity als een abstracte strijd tussen hyperintelligente hackers en complexe software. We denken dat we veilig zijn zodra we een firewall hebben geïnstalleerd of een IT-beheerder hebben ingehuurd die “alles regelt”. Maar de werkelijkheid is vaak prozaïscher. De grootste lekken ontstaan niet door een gebrek aan technologie, maar door een gebrek aan basisdiscipline in het beheer.
De blinde vlek van het standaardbeheer
In de haast om een nieuw systeem operationeel te krijgen, wordt de configuratie vaak overgeslagen. Een nieuwe router, een netwerkcamera, een NAS-server of een beheerspaneel van een website wordt geïnstalleerd, en het apparaat werkt direct. Dat komt omdat de fabrikant een standaardgebruikersnaam en een standaardwachtwoord heeft ingesteld, zoals “admin”, “password” of “1234”.
De ironie ontsnapt me niet: we investeren duizenden euro’s in dure softwarelicenties en geavanceerde hardware, maar we laten de digitale achterdeur wagenwijd open met een sleutel die letterlijk op het slot plakt. Hackers gebruiken eenvoudige scripts die het internet afzoeken naar apparaten met deze fabrieksinstellingen. Ze hoeven niet in te breken; ze lopen simpelweg naar binnen.
De spanning zit hier in de discrepantie tussen de waargenomen veiligheid en de werkelijke staat van de systemen. Een ondernemer kan oprecht geloven dat zijn netwerk beveiligd is, terwijl een simpel Google-zoekbericht naar de handleiding van zijn router de hackers al het nodige informatie heeft gegeven om toegang te krijgen tot zijn interne data.
Een cultuur van “het zal wel goed zijn”
Dit probleem is niet louter technisch. Het is een cultureel probleem. In veel Belgische KMO’s heerst de overtuiging dat ze “te klein” zijn om een doelwit te vormen. Men denkt dat hackers alleen achter grote banken of overheidsinstanties aan gaan. Dat is een fatale misvatting. Hackers zoeken niet naar specifieke bedrijven; ze zoeken naar specifieke zwaktes. Een open poort is een open poort, ongeacht de omvang van het bedrijf erachter.
Wat nog zorgwekkender is, is de traagheid van de reactie. In het geval van deze Russische aanval staan, zelfs nadat het lek publiek bekend is geworden, nog steeds meer dan 100 Belgische bedrijven blootgesteld. Dit toont aan dat cybersecurity vaak wordt gezien als een eenmalige checklist in plaats van een continu proces. Het is niet een kwestie van technische onkunde, maar van een gevaarlijke complacentie.
Concrete risico’s van openstaande standaardaccounts
Wat gebeurt er precies als een hacker via een “admin/admin” account binnenkomt? De gevolgen zijn vaak veel verdergaand dan men denkt:
- Lateral Movement: Eenmaal binnen via een onbeduidend apparaat (zoals een printer of camera), kunnen hackers zich zijdelings door het netwerk bewegen naar gevoeligere systemen, zoals de server met klantgegevens of de boekhouding.
- Ransomware: De toegang via een standaardaccount is vaak de eerste stap voor het installeren van ransomware, waarbij alle bedrijfsbestanden worden versleuteld en er losgeld wordt geëist.
- Spionage: In het geval van de Russische aanval gaat het vaak om het ongemerkt aftappen van informatie, het monitoren van e-mails en het stelen van intellectueel eigendom.
- Reputatieschade: Wanneer klanten horen dat hun data is gelekt omdat een wachtwoord nooit is aangepast, is het vertrouwen in de professionaliteit van de onderneming onmiddellijk weg.
Praktische gids: Sluit de digitale achterdeur
Beveiliging begint niet bij de duurste tool, maar bij het afsluiten van de meest voor de hand liggende gaten. Hier is een stappenplan om uw bedrijf direct veiliger te maken:
Stap 1: Inventarisatie van apparatuur
Maak een lijst van alle apparaten die verbonden zijn met uw netwerk. Denk niet alleen aan computers en servers, maar juist aan de “vergeten” hardware: routers, switches, Wi-Fi access points, IP-camera’s, printers, slimme thermostaten en NAS-systemen.
Stap 2: De “Standard Password Hunt”
Loop elk apparaat na. Als u nog steeds kunt inloggen met de gegevens die in de handleiding staan, heeft u een acuut probleem. Wijzig elk standaardwachtwoord onmiddellijk. Gebruik geen woorden uit het woordenboek, maar een combinatie van letters, cijfers en symbolen van minimaal 12 tekens.
Stap 3: Implementeer Multi-Factor Authenticatie (MFA)
Een sterk wachtwoord is goed, maar MFA is essentieel. Zelfs als een hacker uw wachtwoord raadt of steelt, kan hij niet binnen zonder de tweede verificatiecode op uw smartphone. Activeer dit voor elke dienst die het ondersteunt, zeker voor e-mail en cloudopslag.
Stap 4: Beperk extern toegang
Vraag uzelf af: moet het beheerspaneel van mijn router of camera echt vanaf het publieke internet bereikbaar zijn? Schakel extern beheer uit of gebruik een VPN (Virtual Private Network) om veilig van buitenaf verbinding te maken met uw kantoornetwerk.
Checklist voor uw IT-beheer
Gebruik deze checklist maandelijks of bij elke nieuwe installatie:
- Zijn alle fabrieksinstellingen van nieuwe hardware gewijzigd?
- Is er een centraal overzicht van welke accounts beheerdersrechten hebben?
- Is MFA actief op alle kritieke toegangspunten?
- Zijn onnodige diensten en poorten op de firewall gesloten?
- Is de firmware van alle netwerkapparaten up-to-date?
Conclusie: Basisdiscipline is de beste beveiliging
De aanval op de Belgische bedrijven bewijst dat de meest geavanceerde beveiligingssoftware waardeloos is als de basis niet op orde is. Cybersecurity is geen product dat u koopt, maar een discipline die u toepast. Het is het verschil tussen een huis met een hypermodern alarmsysteem waarvan de voordeur op een kier staat, en een huis dat simpelweg goed op slot is.
De vraag is niet óf er geprobeerd zal worden binnen te komen, maar wanneer. De enige manier om niet het volgende slachtoffer van een simpel “admin/admin” script te worden, is door regie te nemen over uw eigen infrastructuur.
Bij Pajotech helpen we Belgische KMO’s om deze blinde vlekken weg te nemen. Wij kijken verder dan de firewall en duiken in de details van uw configuratie om ervoor te zorgen dat uw digitale achterdeur echt op slot zit. Wilt u weten waar uw risico’s liggen? Wij ondersteunen u graag bij het professionaliseren van uw IT-beheer en het beveiligen van uw bedrijfscontinuïteit.

