Hackers bieden 120 gigabyte aan gegevens te koop aan die te maken hebben met de Portugese inlichtingendiensten. De koepelorganisatie SIRP bevestigt een aanval, maar niet op haar eigen systemen. De data kwam van een testserver van het bedrijf dat haar websites bouwde.
Dat meldt de Portugese nieuwsdienst Lusa, op basis van een verklaring van een officiƫle bron bij SIRP. Het Engelstalige Portugal Resident en de Portugese techsite Pplware brachten het nieuws ook. De claim van de hackers kwam als eerste naar buiten via de Franse lekkensite FrenchBreaches.
Hackers claimen 312.144 bestanden te hebben gestolen
Op 6 oktober 2026 verscheen op een cybercrimeforum een advertentie voor gegevens van sirp.pt. SIRP staat voor Sistema de Informações da República Portuguesa. Die organisatie stuurt de binnenlandse dienst SIS en de buitenlandse dienst SIED aan.
De verkoper zegt 120 gigabyte te hebben, verdeeld over 312.144 bestanden. Daarin zouden 96 databases zitten, de broncode van 180 websites, interne documenten, e-mails en persoonsgegevens. Die cijfers komen van de hackers zelf en zijn niet onafhankelijk gecontroleerd.
FrenchBreaches bekeek een steekproef van 1.000 regels uit de buit. Daarin stonden gegevens van mensen die hadden gesolliciteerd: namen, nummers van identiteitskaarten, fiscale nummers, telefoonnummers, geboortedata, adressen en informatie uit cv’s.
SIRP zegt dat er geen geheime informatie is gestolen
Volgens SIRP is er niet ingebroken bij de dienst zelf. De aanval trof de ontwikkelserver van een IT-bedrijf, een server die alleen voor testen werd gebruikt. Dat bedrijf kreeg in 2025 de opdracht om de openbare websites van SIRP, SIS en SIED te maken. De naam van het bedrijf is niet bekend.
Er is geen enkel bewijs of aanwijzing dat geheime of operationele informatie is aangetast.
Officiƫle bron bij SIRP, tegen Lusa (vertaald uit het Portugees)
SIRP erkent wel dat er gegevens uit een beperkt aantal sollicitaties op die testserver stonden. De dienst heeft de zaak gemeld bij het Portugese Openbaar Ministerie.
Tientallen andere organisaties mogelijk ook geraakt
De schade blijft mogelijk niet bij de inlichtingendiensten. Volgens SIRP kan de buit ook gegevens bevatten van de websites van tientallen publieke en private organisaties. Zij gebruikten hetzelfde IT-bedrijf om hun website te laten bouwen. Welke organisaties dat zijn, is niet bekend.
Ook is niet duidelijk hoeveel mensen getroffen zijn en of zij al zijn ingelicht. Portugal Resident wijst erop dat “niet geheim” nog niet betekent dat de gegevens onschuldig of al openbaar zijn. Portugal kreeg dit jaar vaker met lekken te maken, zoals bij het datalek bij postbedrijf CTT.
Wat betekent dit voor Nederland?
Het lek laat zien dat een organisatie zo sterk is als haar zwakste leverancier. Een webbouwer met een testserver vol echte sollicitatiegegevens is een makkelijker doelwit dan een inlichtingendienst zelf. Ook Nederlandse overheden en bedrijven laten hun websites vaak door externe bureaus bouwen.
Sollicitatiegegevens zijn extra gevoelig. Met naam, adres, geboortedatum en een cv kunnen oplichters overtuigende phishingberichten sturen. Dat risico zagen we eerder bij het datalek bij HR-platform Fountain.
Wij zien hier een bekend patroon: de aanvaller gaat niet door de voordeur, maar via de webbouwer. Organisaties doen er goed aan om te vragen welke echte gegevens hun leveranciers op testservers bewaren, en waarom.
Bronnen: Lusa (via DiĆ”rio de NotĆcias en Portugal Resident), Pplware, FrenchBreaches.

