Blog

Consultic-hack door 3AM: wat dit incident uw bedrijf leert

De Consultic-hack door 3AM toont hoe aanvallers via uw IT-partner binnenkomen. Lees de overdraagbare lessen en basismaatregelen voor uw KMO.
Consultic-hack door 3AM uitgelegd: medewerker krijgt vals IT-telefoontje tijdens e-mailoverlast, kalme kantooromgeving.

De ransomware-aanval op IT-dienstverlener Consultic toont opnieuw hoe aanvallers binnenkomen: niet via een geniale exploit, maar via een gestreste medewerker en een nagebootst telefoontje van de IT-helpdesk. Het echte risico zit in de keten: als uw IT-partner valt, liggen ook uw systemen open. De les is concreter dan de schrik, en ze begint bij een paar basismaatregelen die u vandaag kunt nemen.

Wat is er gebeurd?

Het Belgische IT-dienstverleningsbedrijf Consultic werd in juni 2026 het slachtoffer van een ransomware-aanval. De groepering 3AM (ook bekend als ThreeAM) claimde de aanval op haar lekportaal op het darkweb. Volgens cybercrime-trackers zoals Cybercrimeinfo en ransomware.live past het incident in het bekende patroon van 3AM: eerst data stelen, dan versleutelen, en vervolgens losgeld eisen onder dreiging van publicatie.

Wat dit incident relevant maakt voor Vlaamse KMO’s, is niet de omvang van het slachtoffer maar het type. Consultic is een kleine speler die als IT-dienstverlener werkt. Een inbraak bij zo’n partij is zelden een eindpunt. Het is een opstap naar de achterliggende klanten, want een gecompromitteerde IT-leverancier geeft toegang tot beheerderswachtwoorden, gehoste applicaties en back-upomgevingen van die klanten.

Een belangrijke nuance: er circuleren verschillende ontdekkingsdata voor dit incident. Sommige trackers noteren de publieke claim midden juni 2026, andere plaatsen de eerste ontdekking eind mei. De exacte omvang en gevoeligheid van de buitgemaakte data zijn op het moment van schrijven niet onafhankelijk geverifieerd. We houden ons aan wat bevestigd is en markeren de rest expliciet als onbevestigd.

Tijdlijn van het incident

  1. Mei 2026: vermoedelijke start van de infiltratie en geleidelijke data-exfiltratie, op basis van de gangbare werkwijze van 3AM. De precieze begindatum is niet publiek bevestigd.
  2. Eind mei tot midden juni 2026: Consultic verschijnt op het lekportaal van 3AM. Trackers noteren uiteenlopende ontdekkingsdata in deze periode.
  3. Juni 2026: de afpersingsfase start. 3AM dreigt met publicatie van de gestolen data om betaling af te dwingen.
  4. Nadien: onafhankelijke verificatie van de exacte omvang van het datalek ontbreekt nog. Dit blijft een openstaand punt.

Deze tijdlijn is bewust voorzichtig. Bij darkweb-claims is bluf en hergebruik van oude datasets een reëel risico, dus we presenteren alleen wat door meerdere bronnen wordt ondersteund.

Hoe kwamen ze binnen?

De aanvalsmethode van 3AM is goed gedocumenteerd door beveiligingsbedrijf Sophos, dat de groep in 2025 in detail analyseerde. Voor het Consultic-incident zelf zijn de technische details niet publiek bevestigd, maar het profiel van 3AM geeft een helder beeld van hoe deze groep doorgaans te werk gaat. Drie stappen vallen op.

Stap 1: verwarring zaaien. De aanvaller overspoelt een geselecteerde medewerker met een stortvloed aan e-mails. In een gedocumenteerd geval ging het om 24 berichten in drie minuten. Dat creëert stress en ruis.

Stap 2: het valse hulptelefoontje (vishing). Vrijwel meteen daarna belt iemand die zich voordoet als de eigen IT-ondersteuning. Het telefoonnummer van de echte IT-afdeling wordt nagebootst, zodat het gesprek geloofwaardig lijkt. De beller verwijst naar de e-mailoverlast en overtuigt de medewerker om toegang te geven via Microsoft Quick Assist, een legitiem programma voor hulp op afstand.

Stap 3: onder de radar blijven. Eenmaal binnen start de aanvaller een verborgen virtuele machine via QEMU, een legitiem virtualisatiepakket. De kwaadaardige software draait binnen die virtuele omgeving, waardoor de beveiliging op het werkstation er weinig zicht op heeft. Van daaruit verkennen ze het netwerk, escaleren ze de rechten en activeren ze uiteindelijk de ransomware.

De kern: er kwam geen onbekende kwetsbaarheid aan te pas. De inbraak draaide om vertrouwen en menselijke reactie onder druk. Dat sluit aan bij wat het Verizon Data Breach Investigations Report 2026 vaststelt: bij 62 procent van de datalekken speelt een menselijke factor mee. Tegelijk is het belangrijk om dat niet te overdrijven, want in datzelfde rapport is het uitbuiten van softwarekwetsbaarheden de grootste afzonderlijke toegangsvector geworden, goed voor 31 procent. De mens is dus niet hét probleem, maar wel een vector die u serieus moet nemen.

Wat dit incident uw bedrijf leert

De waarde van een incident als dit zit in de overdraagbare lessen. Niet om bang te maken, wel om te weten waar te beginnen. Vier maatregelen springen eruit, en ze zijn alle vier haalbaar voor een middelgroot bedrijf.

1. Phishingbestendige meervoudige authenticatie. Meervoudige authenticatie (MFA) op alle externe toegangen blijft de belangrijkste basisbarrière. Omdat groepen als 3AM klassieke MFA omzeilen via social engineering, is het zinvol om op kritieke toegangen over te stappen op phishingbestendige varianten, zoals fysieke beveiligingssleutels (FIDO2). Het Centrum voor Cybersecurity België blijft MFA als kernmaatregel aanbevelen.

2. Beheer van tools voor hulp op afstand. Programma’s zoals Microsoft Quick Assist horen niet standaard beschikbaar te zijn voor elke medewerker. Beperk ze via groepsbeleid en sta externe toegang alleen toe na expliciete verificatie via een tweede kanaal. Belt iemand zogezegd namens uw IT-afdeling? Dan hangt u op en belt u zelf het bekende interne nummer terug.

3. Onveranderbare en losgekoppelde back-ups. Een back-up is pas een herstelplan als ze bestand is tegen sabotage. Ransomware probeert actief om back-upbestanden te wissen of mee te versleutelen. Werk daarom met onveranderbare opslag en houd minstens één back-up volledig losgekoppeld van het netwerk. En test regelmatig of een herstel ook echt lukt, want een ongeteste back-up is een aanname, geen zekerheid.

4. Bewustwording die verdergaat dan de inbox. Uw mensen moeten niet alleen verdachte e-mails herkennen, maar ook de combinatie van e-mailoverlast plus een onverwacht hulptelefoontje als alarmsignaal leren zien. Dat patroon, en de rust om bij twijfel terug te bellen, is de eigenlijke verdediging tegen vishing.

De echte les: uw leveranciers zijn uw risico

Het Consultic-incident is in de eerste plaats een ketenverhaal. Wie zijn IT-beheer uitbesteedt, erft het beveiligingsniveau van die partner. Valt de leverancier, dan ligt de sleutel tot uw omgeving op straat.

Dat is geen theorie. In januari 2026 raakten minstens vijf Belgische ziekenhuizen betrokken bij hetzelfde datalek, niet door een aanval op henzelf, maar via een gedeelde leverancier van patiëntregistratiesoftware. Daarbij kwamen volgens cyberbeveiligingsbedrijf Secutec 71.000 persoons- en aanmeldgegevens van patiënten en zorgverleners bloot te liggen. De les die experts daaruit trokken, was duidelijk: organisaties moeten hun leveranciers aan controles onderwerpen.

Voor wie onder de NIS2-richtlijn valt, is dat trouwens geen vrijblijvend advies meer. Beheersing van risico’s in de toeleveringsketen is onder NIS2 een wettelijke verplichting. Concreet betekent dat: leg contractueel vast dat uw IT-partners voldoen aan duidelijke beveiligingsnormen, en vraag bewijs in plaats van beloftes. Een leverancier die regelmatig getest wordt en transparant is over incidenten, is een ander risico dan een leverancier die u op zijn woord moet geloven.

Wat te doen als het u toch overkomt

Wordt u getroffen, dan is de eerste reflex vaak paniek. De vraag “gehackt, wat nu?” verdient nochtans een kalme, gestructureerde aanpak, want net in die eerste uren wint of verliest u tijd.

Een paar principes helpen. Isoleer getroffen systemen in plaats van ze meteen uit te zetten, zodat forensisch onderzoek mogelijk blijft. Betaal niet impulsief en onderhandel niet op eigen houtje. Schakel snel hulp in en documenteer alles. En denk vooraf na over wie wat doet, want een incidentresponsplan dat klaarligt, scheelt enorm op het moment zelf.

Cyberplan heeft hiervoor een crisislijn. Zit u midden in een incident, dan kunt u terecht op de pagina Help, ik ben gehackt voor directe ondersteuning. Het is geruststellend om te weten dat er iemand opneemt, ook als het op een zaterdagavond misloopt.

Voor de stappen zelf hebben we uitgebreide gidsen die u nu al kunt doornemen: de eerste 7 stappen na een hack, een incidentresponsplan opstellen in 6 stappen en de 6 fasen van herstel na een hack. Wilt u zich specifiek tegen ransomware wapenen, dan is onze praktische gids ransomwarebescherming voor Vlaamse KMO’s een goed vertrekpunt.

De rode draad door het hele Consultic-verhaal: de aanvallers kozen de weg van de minste weerstand. Uw beste antwoord daarop is niet meer angst, maar een paar goed geregelde basismaatregelen en een helder beeld van wie er in uw keten meekijkt.

Veelgestelde vragen over de Consultic-hack en 3AM-ransomware

Wie is de ransomwaregroep 3AM?

3AM (ThreeAM) is een ransomwaregroepering die volgens onderzoek van Sophos wordt gelinkt aan de voormalige BlackSuit/Royal-operatie en aan oud-leden van Conti. De groep combineert social engineering, zoals nagebootste hulptelefoontjes, met technische omzeiling van beveiligingssoftware. De groep claimde de aanval op het Belgische Consultic in juni 2026.

Is de Consultic-hack bevestigd?

De claim van 3AM op Consultic is door meerdere onafhankelijke cybercrime-trackers waargenomen op het darkweb. Wat nog niet onafhankelijk geverifieerd is, is de exacte omvang en gevoeligheid van de buitgemaakte data. Verschillende bronnen noteren ook uiteenlopende ontdekkingsdata, van eind mei tot midden juni 2026.

Waarom is een aanval op een IT-dienstverlener gevaarlijk voor mijn bedrijf?

Een IT-dienstverlener heeft vaak toegang tot uw beheerderswachtwoorden, gehoste applicaties en back-ups. Wordt die partner gehackt, dan kunnen aanvallers die toegang gebruiken om ook uw omgeving binnen te dringen. Dat heet een aanval via de toeleveringsketen, en het is precies waarom NIS2 het controleren van leveranciers verplicht maakt voor essentiële en belangrijke entiteiten.

Hoe bescherm ik mijn KMO tegen dit type aanval?

Begin met vier basismaatregelen: meervoudige authenticatie op alle externe toegangen, strikt beheer van tools voor hulp op afstand, onveranderbare en losgekoppelde back-ups die u regelmatig test, en bewustwordingstraining die ook vishing en het patroon van e-mailoverlast plus een vals telefoontje behandelt. Laat daarnaast uw belangrijkste IT-leveranciers controleren op hun beveiligingsniveau.

Wat doe ik als mijn bedrijf nu gehackt is?

Blijf kalm en werk gestructureerd. Isoleer getroffen systemen, betaal niet impulsief, documenteer alles en schakel snel deskundige hulp in. Een vooraf opgesteld incidentresponsplan maakt het verschil. Voor directe ondersteuning kunt u terecht op de crisislijn via Help, ik ben gehackt.