De AIVD en MIVD hebben bevestigd dat de Russische spionagegroep APT29, ook bekend als Cozy Bear, erin geslaagd is om via een supply-chain aanval toegang te krijgen tot de netwerken van meerdere Nederlandse overheidsinstanties. De aanval verliep via een gecompromitteerd software-updatekanaal van een veelgebruikte IT-beheeroplossing.
APT29 staat bekend als een van de meest geavanceerde staatshackergroepen ter wereld en wordt in verband gebracht met de Russische inlichtingendienst SVR. De groep gebruikte dezelfde techniek als bij de beruchte SolarWinds-aanval in 2020, waarbij kwaadaardige code werd toegevoegd aan legitieme software-updates.
Na detectie zijn de gecompromitteerde systemen onmiddellijk geïsoleerd. Er zijn aanwijzingen dat de aanvallers gedurende enkele maanden stil hebben rondgekeken. De betrokken ministeries werken samen met het NCSC aan een volledig forensisch onderzoek.