Blog

Is mijn bedrijf gehackt? 12 signalen die u niet mag negeren

Twaalf concrete signalen van een gehackt bedrijf, plus hoe u uw vermoeden bevestigt zonder bewijs te vernietigen. Met Belgische cijfers en meldplichten.
IT-verantwoordelijke en zaakvoerder controleren samen de aanmeldlogboeken op signalen van een hack

In de nacht van begin maart 2024 kreeg de IT-afdeling van brouwerij Duvel Moortgat om half twee een automatische melding: de servers waren gehackt en de versleuteling was begonnen. Wat pas later duidelijk werd, is dat de aanvallers toen al geruime tijd ongemerkt in het netwerk hadden rondgekeken. Dat patroon is de regel, niet de uitzondering. De vraag “ben ik gehackt” wordt zelden beantwoord door een spectaculaire crash, maar door een reeks kleine afwijkingen die iemand opmerkt en serieus neemt. Dit artikel helpt u die afwijkingen herkennen en uw vermoeden bevestigen zonder het bewijs te vernietigen.

In het kort

  • Aanvallers blijven wereldwijd mediaan 14 dagen onopgemerkt; bij spionage en interne dreigingen loopt dat op tot 122 dagen.
  • 82% van de moderne inbraken gebruikt geen klassieke malware, maar gestolen inloggegevens en bestaande beheertools. Uw antivirus slaat dan geen alarm.
  • De meeste signalen zitten niet in uw systemen maar in uw e-mail, uw accounts en uw facturatie.
  • Zet bij een vermoeden niets uit en wis niets. Trek hoogstens de netwerkkabel uit en bel hulp.
  • In bijna de helft van de gevallen wordt een bedrijf gewaarschuwd door een buitenstaander: een klant, de politie of het CCB.

Hoe weet u of uw bedrijf gehackt is?

U herkent een inbraak zelden aan een crash, maar aan afwijkingen in accounts en administratie: onbekende inloglocaties in Microsoft 365, automatische doorstuurregels in mailboxen, ongevraagde meldingen voor tweestapsverificatie, gewijzigde bankgegevens op facturen of klanten die vreemde berichten van uw domein ontvangen. Een controle van de aanmeldlogboeken bevestigt het vermoeden.

Dat vraagt een andere reflex dan de meeste bedrijven hebben. Er wordt gewacht tot iets zichzelf verklaart, en dat is precies de tijd die een aanvaller nodig heeft om rechten te verzamelen en data weg te halen.

Waarom blijft een hack wekenlang onopgemerkt?

Omdat aanvallers er belang bij hebben. Volgens het M-Trends-onderzoek van Mandiant bedraagt de wereldwijde mediane verblijftijd 14 dagen, gestegen van 11 het jaar ervoor. Bij spionage en interne dreigingen loopt dat op tot mediaan 122 dagen. Gedurende die periode gedraagt de indringer zich bewust stil: hij verkent, verzamelt rechten en haalt data weg. Pas op het einde volgt versleuteling of afpersing, want dat is het moment waarop hij zijn aanwezigheid prijsgeeft.

Daar komt bij dat 82% van de inbraken geen klassieke malware gebruikt, blijkt uit onderzoek van CrowdStrike. De aanvaller werkt met gestolen inloggegevens en met beheertools die al op uw systemen staan. Voor uw antivirus en voor uw IT-beheerder ziet dat verkeer eruit als een gewone beheersessie. En eens ze binnen zijn, gaat het snel: de tijd tussen eerste toegang en de overdracht aan een ransomwaregroep is in enkele jaren teruggevallen van uren naar seconden.

De Belgische cijfers wijzen in dezelfde richting. Het CCB registreerde in 2025 een 121-tal ransomware-incidenten, met accountovername (38%) en misbruik van kwetsbaarheden (33%) als belangrijkste ingangen. 42% van de Belgische kmo’s is al eens getroffen.

De 12 signalen van een gecompromitteerde omgeving

Per signaal geven we ook de onschuldige verklaring, want paniek bij elke trage server helpt niemand. Het gaat om het patroon: één signaal is een vraagteken, twee of drie samen zijn een vermoeden.

E-mail en communicatie

# Signaal Waarom het verdacht is Onschuldige verklaring
1 Onbekende of verborgen doorstuurregels Regels die mail met woorden als “factuur” of “IBAN” doorsturen of wegmoffelen in een zelden gebruikte map De medewerker stelde ooit zelf een doorstuurregel in voor vakantie of thuiswerk
2 Verzonden mails die niemand schreef Berichten in Verzonden items die de gebruiker niet opstelde, of een piek in foutmeldingen over onbestelbare mail Een verkeerd ingesteld mailing- of CRM-systeem verstuurt namens de gebruiker
3 Klanten melden phishing van uw domein Relaties ontvangen valse facturen of berichten die van uw bedrijf lijken te komen Spoofing vanaf een externe server, zonder inbraak, doordat uw domein geen streng DMARC-beleid heeft

Accounts en identiteit

# Signaal Waarom het verdacht is Onschuldige verklaring
4 Aanmeldingen uit onbekende landen Geslaagde aanmeldingen vanuit locaties waar niemand werkt, of twee aanmeldingen die geografisch onmogelijk samengaan Een medewerker op reis, of een clouddienst die via een buitenlandse server verbindt
5 Ongevraagde meldingen voor tweestapsverificatie Medewerkers krijgen herhaaldelijk goedkeuringsverzoeken die ze niet zelf uitlokten Een app die op de achtergrond opnieuw probeert aan te melden met een verlopen sessie
6 Gewijzigde herstelgegevens Het herstel-e-mailadres of telefoonnummer van een account is aangepast zonder aanvraag De IT-helpdesk voerde op verzoek een reset uit
7 Nieuwe beheerdersaccounts Onbekende accounts met verregaande rechten, aangemaakt om toegang te behouden Uw IT-partner maakte tijdens onderhoud een beheeraccount aan

Financieel en administratief

# Signaal Waarom het verdacht is Onschuldige verklaring
8 Gewijzigde bankgegevens op facturen Het rekeningnummer op inkomende of uitgaande facturen wijkt af van uw vaste gegevens De leverancier veranderde effectief van bank en gaf dat correct door
9 Kleine onverklaarbare betalingen Minieme transacties waarmee iemand test of een rekening bruikbaar is Een vergeten domiciliëring, wisselkoersverschil of dubbele boeking

Systemen

# Signaal Waarom het verdacht is Onschuldige verklaring
10 Bestanden met vreemde extensies of extreme traagheid Bestanden openen niet meer, of een machine draait op volle belasting door versleuteling op de achtergrond Een defecte schijf, een vastgelopen database of een zware back-uptaak
11 Beveiligingssoftware valt spontaan uit Antivirus of beveiligingsagent wordt uitgeschakeld zonder dat iemand dat deed Een mislukte update of een conflict tussen twee beveiligingsprogramma’s

Signalen van buitenaf

# Signaal Waarom het verdacht is Onschuldige verklaring
12 Melding van derden of afpersingsmail Uw gegevens duiken op in criminele fora, of politie, CCB of een klant waarschuwt u Een afpersingsmail met een oud wachtwoord uit een extern datalek, zonder inbraak bij u

Hoe bevestigt u een vermoeden zonder bewijs te vernietigen?

Vier controles geven doorgaans uitsluitsel, en ze laten sporen intact. Laat uw IT-verantwoordelijke de mailregels van de verdachte postbus opvragen via een beheercommando in plaats van via de webinterface, zodat ook verborgen regels zichtbaar worden. Controleer daarna in het auditlogboek van uw omgeving welke gebruiker of welk adres die regel aanmaakte, met tijdstip. Bekijk vervolgens de aanmeldingsgeschiedenis op onbekende adressen, ongewone toepassingen of geografisch onmogelijke opeenvolgingen. Doe tot slot een controle op uw domeinnaam bij een dienst die gelekte inloggegevens bijhoudt, zodat u weet welke accounts extern zijn blootgesteld.

Even belangrijk is wat u níet doet. Deze vier fouten kosten bedrijven het bewijs dat ze later nodig hebben voor hun verzekering en voor het onderzoek.

  1. Zet de computer of server niet uit en herstart hem niet. Het werkgeheugen bevat actieve processen en verbindingen die na een herstart weg zijn. Trek desnoods alleen de netwerkkabel uit of schakel wifi uit.
  2. Verwijder zelf geen bestanden of mailregels. Exporteer eerst de logboeken en de eigenschappen van de regel. Wie opruimt voordat er iemand gekeken heeft, wist de tijdlijn van de aanval.
  3. Start geen opschonende virusscan. Die overschrijft tijdstempels op het bestandssysteem, waardoor de chronologie van de inbraak verloren gaat.
  4. Overleg niet via de eigen e-mail. Als de aanvaller meeleest, weet hij meteen dat u hem op het spoor bent. Bel of gebruik een kanaal buiten de gecompromitteerde omgeving.

Vermoedt u dat de dader een medewerker of oud-medewerker is, dan gelden nog strengere voorzorgen rond bewijs en communicatie. Die situatie behandelen we apart in ons artikel over interne dreigingen bij kmo’s.

En als het vermoeden bevestigd wordt?

Dan stopt de detectiefase en begint de respons. Op dat moment tellen twee klokken. Zijn er persoonsgegevens betrokken met een risico voor de betrokkenen, dan moet u binnen 72 uur melden bij de Gegevensbeschermingsautoriteit. Valt uw bedrijf onder de NIS2-wet, dan geldt daarbovenop een vroege waarschuwing aan het CCB binnen 24 uur, een volledig rapport binnen 72 uur en een eindverslag binnen een maand. Verwittig ook meteen uw cyberverzekeraar: de meeste polissen eisen melding binnen 24 uur en het bewaren van logbestanden.

Welke stappen u daarna in welke volgorde zet, staat in ons artikel Bedrijf gehackt? Dit zijn de eerste 7 stappen. Voor het traject daarna, van indijking tot volledig herstel, gaat u verder met de zes fasen van post-incident recovery. Hebt u nú een actief incident en geen tijd om te lezen? Ga rechtstreeks naar onze pagina voor acute hulp bij een cyberincident.

“Wij zouden het echt wel merken”

Het argument klinkt logisch: onze mensen werken de hele dag in die systemen en onze IT-partner houdt alles in de gaten, dus een indringer zou meteen opvallen door storingen of trage systemen. De data zegt iets anders, op drie punten.

Ten eerste die verblijftijd van mediaan 14 dagen, en 122 dagen bij gerichte spionage. Ten tweede de werkwijze: aanvallers vermijden bewust storingen, want een crash brengt hen aan het licht. Ze gebruiken de beheertools die er al staan, en dan is er niets ongewoons te zien. Ten derde de manier waarop inbraken aan het licht komen: in bijna de helft van de gevallen wordt een organisatie gewaarschuwd door iemand van buiten, een klant, de politie, het CCB of de aanvaller zelf via zijn afpersingsbericht. De Belgische praktijk illustreert het. Bij Duvel Moortgat werd pas achteraf duidelijk hoelang de aanvallers al aanwezig waren, en de gestolen data verscheen zes weken later alsnog online omdat het bedrijf weigerde te betalen. Bij Orange Belgium werd in juli 2025 een inbreuk op 850.000 klantaccounts vastgesteld, maar pas in februari 2026 werd de werkelijke omvang zichtbaar toen die gegevens op criminele kanalen circuleerden. Het uitblijven van storingen bewijst dus niets. Wat wel iets bewijst, is een controle van uw logboeken.

Twijfelt u? Laat het nakijken voor u iets wist

De duurste fout die we in de praktijk zien, is niet dat een kmo gehackt wordt, maar dat ze bij het eerste vermoeden zelf begint op te ruimen en daarmee het bewijs vernietigt dat de verzekeraar nodig heeft. Cyberplan brengt met een gratis scan in kaart wat er van uw bedrijf van buitenaf zichtbaar is en of uw gegevens al in bekende lekken circuleren. Merkt u nu al een of meer van de twaalf signalen? Raak dan niets aan en bel ons; we kijken samen na of het om een incident gaat voordat er sporen verdwijnen.

Veelgestelde vragen

Moet ik mijn computer direct uitzetten bij verdachte activiteit?

Nee. Uitschakelen of herstarten wist het werkgeheugen met de sporen die nodig zijn om de bron te vinden. Koppel het toestel los van het netwerk door de kabel uit te trekken of wifi uit te zetten, en laat het aan staan.

Is een trage computer altijd een teken van een hack?

Nee, meestal niet. Achtergrondupdates, een volle schijf of verouderde hardware verklaren traagheid vaker. Wordt traagheid gecombineerd met bestanden die niet openen of met beveiligingssoftware die uitvalt, dan is het wel een ernstig signaal.

Wat is het verschil tussen een virusscan en forensische verificatie?

Een virusscan zoekt bekende schadelijke bestanden op de schijf. Forensische verificatie onderzoekt aanmeldlogboeken, accountactiviteit en systeemwijzigingen, en vindt daarmee ook aanvallers die met legitieme accounts en bestaande beheertools werken.

Kunnen hackers binnendringen ondanks tweestapsverificatie?

Ja. Aanvallers overspoelen gebruikers met goedkeuringsverzoeken tot iemand toch bevestigt, of onderscheppen de sessie via een tussenliggende valse inlogpagina. Tweestapsverificatie verhoogt de drempel aanzienlijk, maar is geen absolute garantie.

Een klant meldt een valse factuur van ons. Wat doe ik eerst?

Controleer de verzonden items en de aanmeldlogboeken van de betrokken medewerker op vreemde aanmeldingen en op nieuw aangemaakte mailregels. Bel de klant en vraag om het rekeningnummer niet aan te passen zolang u het niet bevestigd hebt.

Geldt de meldplicht van 72 uur ook bij twijfel?

De regels gaan uit van een redelijk vermoeden. Zodra u redelijkerwijs aanneemt dat persoonsgegevens blootgesteld, gewijzigd of ontoegankelijk zijn geraakt met risico voor de betrokkenen, begint de termijn te lopen. Wacht dus niet op absolute zekerheid.