Een lopende band in een groot distributiecentrum
Nieuws3 september · 20:094 min leestijd

IT-leverancier Dustin haalt systemen offline na inbraak

Dustin haalt na een inbraak op interne systemen delen van zijn IT-omgeving offline. Klanten kunnen niets bestellen en leveringen liggen stil tot naar verwachting begin volgende week. Of klantgegevens zijn geraakt, is onbekend.

Dustin haalt delen van zijn IT-omgeving offline na ongeautoriseerde toegang tot interne systemen, meldt de IT-leverancier zelf, waardoor klanten geen bestellingen kunnen plaatsen en leveringen uit de distributiecentra stilliggen.

Achter de naam Dustin zit in Nederland Centralpoint, jarenlang een van de vaste inkoopkanalen voor laptops, netwerkapparatuur en softwarelicenties bij MKB-bedrijven, grotere organisaties en de publieke sector. Wie deze week een uitrol had gepland of een order had staan, krijgt die voorlopig niet geleverd: dustin.nl geeft een foutmelding, dustin.be toont een onderhoudspagina, en of klantgegevens zijn geraakt weet het bedrijf naar eigen zeggen nog niet.

Wat Dustin zelf bevestigt

In een verklaring op zijn eigen site schrijft het bedrijf dat het ongeautoriseerde toegang tot een deel van de interne IT-systemen heeft vastgesteld en het incident als ernstig beschouwt. Uit voorzorg zijn bepaalde systemen tijdelijk uitgeschakeld. Externe securityspecialisten doen forensisch onderzoek, het incident is bij de betrokken autoriteiten gemeld en Dustin heeft een eerste melding van een mogelijk datalek ingediend bij de Zweedse privacytoezichthouder Integritetsskyddsmyndigheten (IMY). Volgens persbureau TT is ook aangifte gedaan bij de politie.

Minstens zo veelzeggend is wat er niet staat. Dustin maakt niet bekend om wat voor soort incident het gaat, hoe de aanvallers binnenkwamen, hoeveel systemen zijn uitgezet en welke. Op de vraag welke persoonsgegevens mogelijk zijn buitgemaakt luidt het antwoord dat het bedrijf dat op dit moment niet weet en samen met forensisch specialisten onderzoekt.

Het woordmerk van IT-leverancier Dustin, in Nederland voortgekomen uit Centralpoint (bron: Dustin AB via Wikimedia Commons, publiek domein)
Het woordmerk van IT-leverancier Dustin, in Nederland voortgekomen uit Centralpoint (bron: Dustin AB via Wikimedia Commons, publiek domein)

Bestellingen en leveringen liggen stil

Over de gevolgen is het bedrijf wel concreet. In zijn eigen vragenlijst staat dat de tijdelijke uitschakeling zowel het plaatsen en verwerken van orders raakt als de leveringen vanuit de distributiecentra. De webwinkels in Nederland, België en de Nordics zijn allemaal uit de lucht. Het doel is om begin volgende week weer open te gaan, zei communicatiedirecteur Eva Ernfors donderdag tegen persbureau TT. Klanten hoeven op dit moment niets te doen en krijgen bericht zodra dat verandert, laat het bedrijf weten.

Dat is voor de leverancier een redelijk uitgangspunt, maar het lost een harde datum aan de klantkant niet op. Een order die vastzit is bovendien niet alleen hardware. Dustin verkoopt ook software en abonnementen, dus een verlenging die via dit kanaal loopt kan net zo goed in de wachtrij staan. Wie deze week nieuwe medewerkers laat starten, een leasetermijn ziet aflopen of een migratie met een deadline draait, regelt beter nu een alternatief kanaal dan te wachten tot de webwinkel terug is.

De vragen die nu bij de klant liggen

Drie dingen zijn vandaag al na te kijken zonder dat Dustin iets hoeft te bevestigen.

  • Openstaande orders. Welke bestellingen staan open, welke daarvan hebben een harde datum en welke kunnen wachten. Zonder orderbevestigingen uit het systeem van de leverancier is de eigen administratie even de enige bron.
  • Gegevens die bij de leverancier liggen. Een resellerrelatie gaat verder dan een factuuradres: contactpersonen, afleveradressen, orderhistorie en soms apparaatregistraties op naam van medewerkers.
  • Toegang die de leverancier bij jou heeft. Beheeraccounts, koppelingen en beheeragents in de eigen omgeving zijn de route waarlangs een incident bij een dienstverlener klantomgevingen raakt. Dustin heeft niet gezegd dat klantomgevingen geraakt zijn, maar die inventarisatie is los van dit incident nuttig.

Voor een eventuele meldplicht is de rolverdeling bepalend. Voor zijn eigen klantadministratie is Dustin verwerkingsverantwoordelijke en ligt de melding bij Dustin. Verwerkt de leverancier persoonsgegevens in jouw opdracht, dan verschuift die plicht naar jou, zoals bij de Lidl-webshop, waar de persoonsgegevens van Nederlandse en Belgische klanten na een hack bij een IT-dienstverlener op straat kwamen en de supermarkt zelf moest melden en waarschuwen.

Wat het incident zichtbaar maakt

Dustin telt naar eigen zeggen zo'n tweeduizend medewerkers en zette vorig jaar 1,8 miljard euro om. Het aandeel stond donderdag volgens TT bijna vier procent lager. De Nederlandse tak kwam binnen met Centralpoint, dat Dustin in 2021 overnam voor 425 miljoen euro.

Een reseller staat in de meeste risicolijsten niet als kritieke leverancier. Dit incident laat zien hoe dun dat onderscheid is: zodra de bestelstraat en de distributiecentra van één partij dagenlang stilvallen, hangt de continuïteit van je eigen uitrol aan systemen waar je geen zicht op hebt. Het toont ook waarom een leveranciersbeoordeling die stopt bij een certificaat te weinig zegt, want de accounts en sleutels die een leverancier vandaag in jouw omgeving heeft, vormen het echte aanvalsoppervlak. Voor klanten van Dustin is dit voorlopig een leveringsprobleem. Wat er is buitgemaakt weet ook Dustin nog niet, en tot die vraag beantwoord is blijft het daarnaast een openstaande gegevensvraag.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Grip op je inkoopketen

Als een leverancier een week wegvalt, wil je weten welke processen en koppelingen daaraan hangen en snel kunnen omschakelen. Ik denk mee over dat ontwerp, bouw de koppelingen en automatiseer de keten, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

De Bijenkorf waarschuwt klanten na hack bij logistieke partner
Nieuws
4 min

5 aug 14:13

De Bijenkorf waarschuwt klanten na hack bij logistieke partner

De Bijenkorf meldt een beveiligingsincident bij een logistieke partner: namen, contactgegevens en bestelgegevens van webshopklanten zijn mogelijk ingezien. De melding bij de Autoriteit Persoonsgegevens ligt bij het warenhuis, de inbraak zat bij de leverancier.

Kabinet vraagt EU om minimumleeftijd voor sociale media
Nieuws
4 min

11 sep 16:45

Kabinet vraagt EU om minimumleeftijd voor sociale media

Nederland en Spanje sturen Brussel een voorstel voor een Europese minimumleeftijd voor sociale media. De grens is nog niet ingevoerd, maar platformen krijgen mogelijk een nieuwe ontwerp-eis: leeftijd aantonen met zo min mogelijk persoonsgegevens.

Arm breidt AI-infrastructuur uit tot fysieke AI
Nieuws
4 min

8 sep 18:35

Arm breidt AI-infrastructuur uit tot fysieke AI

Arm brengt Neoverse CSS N4, Arm AGI CPU en een fysiek-AI-ecosysteem samen. CSS N4 is nu een configureerbare ontwerpcomponent, geen kant-en-klare serverchip; het robotica-raamwerk begint als gezamenlijke standaard in wording.

Belgisch parket verdenkt oud-topman van chipfabrikant BelGaN van spionage voor China
Nieuws
5 min

7 sep 20:24

Belgisch parket verdenkt oud-topman van chipfabrikant BelGaN van spionage voor China

Het Belgische federaal parket verdenkt een oud-onderzoeksleider van chipfabrikant BelGaN uit Oudenaarde van spionage voor China en van het doorsluizen van galliumnitride-kennis naar een Chinese onderneming. De man zit in voorlopige hechtenis en betwist alles.

UBS eist AI-vaardigheid van starters vanaf instroomjaar 2027
Nieuws
4 min

7 sep 16:37

UBS eist AI-vaardigheid van starters vanaf instroomjaar 2027

UBS toetst afgestudeerden en stagiairs vanaf instroomjaar 2027 in het gesprek op hun AI-gebruik, meldt de Financial Times. Voor Nederlandse werkgevers roept dat de vraag op of zo'n eis mag, en hoe je hem toetst.

OpenAI trekt 1 miljard dollar uit voor cyberdefensie, eerst in de VS
Nieuws
4 min

4 sep 02:09

OpenAI trekt 1 miljard dollar uit voor cyberdefensie, eerst in de VS

OpenAI zet 1 miljard dollar aan gesubsidieerde Daybreak-toegang in voor waterbedrijven, netbeheerders en lokale overheden, maar begint in de Verenigde Staten. Voor Europese organisaties noemt de aankondiging alleen partnerlanden, zonder één naam.