Home   2026-08-03 17:31:33

IJsstadion Thialf is slachtoffer van cyberaanval, 'criminelen eisen losgeld'

Original article

Het Friese ijsstadion Thialf is slachtoffer van een cyberaanval. De hackers dreigen volgens RTL Nieuws gestolen data op het darkweb te zetten als zij binnen tien dagen geen losgeld ontvangen. Die data zou onder meer bestaan uit interne documenten en medewerkersinformatie.

Thialf spreekt zelf van een 'cyberaanval met minimale impact'. "Er is direct zorgvuldig forensisch onderzoek gedaan door meerdere externe en interne professionals", schrijft Thialf op zijn website. "Het onderzoek liet zien dat de data en operationele processen niet zijn geraakt en niet in gevaar zijn geweest."

RTL Nieuws meldt dat The Gentlemen Thialf heeft gehackt. Volgens het medium is die groep sinds de zomer van vorig jaar actief en heeft hij al acht Nederlandse slachtoffers gemaakt. The Gentlemen zou ook achter de hack van het Instituut voor de Nederlandse Taal zitten. Daardoor gingen eerder dit jaar verschillende taalwebsites offline, zoals taaladvies.net en overtaal.be.

Microsoft waarschuwde eind mei al voor The Gentlemen. Volgens het bedrijf begon The Gentlemen in 2025 als een besloten hackersgroep. Sinds september 2025 zou de groep zijn ransomware ook als dienst aan andere hackers aanbieden (ransomware-as-a-service). De software zou gegevens zowel versleutelen als stelen om slachtoffers op twee manieren af te persen.

Het is niet bekend hoeveel losgeld de hackersgroep eist. De criminelen zeggen interne documenten, data van medewerkers, financiële contracten en andere 'gevoelige data' in handen te hebben. De geplande evenementen kunnen vooralsnog wel doorgaan.

Een ijsbaan in Thialf. Bron: Ian Charles/MI News/NurPhoto via Getty Images
Een ijsbaan in Thialf. Bron: Ian Charles/MI News/NurPhoto via Getty Images

Door Imre Himmelbauer

Redacteur

Feedback • 24-07-2026 16:27
34 • submitter: Wardsnow

24-07-2026 • 16:27

34

Submitter: Wardsnow

Lees meer

Reacties (34)

“Minimale impact” klinkt toch wat vreemd als criminelen interne documenten, medewerkersinformatie en financiële contracten hebben buitgemaakt.

Waarschijnlijk bedoelt Thialf dat de schaatsbaan operationeel gewoon door kan draaien en dat er geen systemen zijn versleuteld. Dat is natuurlijk positief, maar een datalek waarbij personeelsgegevens mogelijk op het darkweb belanden, is voor de betrokken medewerkers allesbehalve minimale impact.

Het bekende rijtje lijkt zich weer af te spelen: eerst de aanval afzwakken, daarna onderzoek doen en pas later wordt duidelijk welke gegevens precies zijn gelekt. Hopelijk hebben ze ondertussen in ieder geval alle accounts, tokens, VPN-toegang en leverancierskoppelingen opnieuw gecontroleerd.

En uiteraard niet betalen. Losgeld betalen geeft geen enkele garantie dat de data daadwerkelijk wordt verwijderd en houdt het verdienmodel van dit soort groepen juist in stand.
Je vult zelf allerlei details in die je ter plekke verzint. Laat eerst deskundigen een rapport opstellen en trek hieruit pas conclusies.
Klopt wellicht maar elk hacking bericht start zo'n beetje met minimale impact. Voor de bedrijven die hun beveiliging niet op orde hadden en hun persoonlijk valt het wel mee. Voor de medewerkers van wie hun persoonlijke data op straat ligt, ietsjes minder. Misschien moeten we de vraag omdraaien, heeft het ook minimale impact voor je stakeholders? (Klanten, medewerkers, leveranciers) wellicht is het beter om daar een rondvraag te doen of het minimale impact voor hun betreft?

Zelfde voor odidoo.... voor hun is de impact een beetje imagoschade, een iets hoger budget voor security (waar ze jaren op bespaard hadden, anders was het niet gebeurd), misschien wat klantenverlies maar meer ook niet. Identiteitsfraude voor de individu heeft nul impact op hun, wel op de individu.... dit is gewoon standaard downplayen van de situatie, hoogstwaarschijnlijk geadviseerd door een dure consultant die NA de feiten advies komt geven ipv op voorhand.
Veel vragen maar daaruit kan je natuurlijk geen conclusies trekken. Niet elke hack is dramatisch zoals je het voordoet.
Euh ze eisen geld, ze hebben naar hun zeggen gevoelige informatie van medewerkers. Als het geen drama is, hoe noem jij zoiets dan, een gemiddelde vrijdagmiddag voor het bedrijf?


Ik doe niet elke hack af als een drama. Ik stel dat het voor het bedrijf wellicht minder dramatisch is dan voor hun stakeholders. Ik beoordeel slechts 2 hacks waarvan we van odidoo toch wel kunnen stellen dat dat een drama is geweest.
Moving the goalpoasts. Graag hoor ik bewijs dat "men" het downplayed. En er meer informatie gelekt is dan in artikel staat.
:? je vult dingen in die ik totaal niet zeg. Ik zeg dat ze het minimaliseren omdat het voor hun (het bedrijf) weinig impact heeft maar dat dat niet zomaar gezegd kan worden voor hun medewerkers. Daar kan de impact wel groot zijn. Ook zeg ik niet dat er meer informatie gelekt is dan dat ze suggereren, ik verwijs naar de informatie in het artikel: De criminelen zeggen interne documenten, data van medewerkers, financiële contracten en andere 'gevoelige data' in handen te hebben.

En ik stel dat ze de beveiliging niet op orde hebben, anders waren ze immers niet gehackt.
Je claimt dat deze hack meer is dan de genoemde "minimale impact". Graag hoor ik welke data meer dan gesteld is, gelekt was.
Ik ga het niet nog een keer voor je uitleggen, lees het gewoon nog een paar keer, misschien wat langzamer.
Jammer, ik had de indruk dat je precies wist wat er aan de hand was. En aantoonbare feiten had dat men de zaken anders voorstelt. Dat is dus niet het geval.
Die Russen hadden nog nooit van Thialf gehoord tot vorige week bekend werd dat de olympische spelen daar oa worden gehouden
Lol @ The Gentlemen benaming. Iets of iemand die dreigt is geen gentlemen. Iets of iemand die documenten steelt is geen gentlemen. Iets of iemand die dreigt gegevens uit die documenten vrij te geven is geen gentlemen.

Een gentlemen is iemand die in deze context de documenten terug zou geven, de lek kenbaar maakt en de eventuele beloning overmaakt naar een goed doel. Dan ben je een gentlemen.

Nu ben je gewoon a criminal.
Mogelijk geïnspireerd door de film en serie?
Gentleman. The Gentlemen is gewoon meervoud (wordt ook fout gebruikt in het artikel, trouwens).
Daar dacht ik tijdens het lezen ook aan, maar volgens mij wordt het werkwoord als enkelvoud vervoegd, omdat er naar de groep verwezen wordt. Dat is gangbaar in het Nederlands, bij mijn weten.
Schijnt een koud kunstje geweest te zijn om binnen te komen.
Online criminaliteit is een zeer irritante vorm van moderne criminaliteit met helaas erg lage pakkans voor de daders.. Men zit lekker laf meestal ver weg relatief anoniem vanachter een computer anderen lastig te vallen, gevoelige data te stelen en daarmee proberen te chanteren om echt geld te krijgen.. In sommige landen zelfs actief aangestuurd door overheden en ingezet als soort van hybride oorlogsvoering (Rusland b.v.).. Je doet er daardoor weinig tegen behalve je ervan bewust zijn en je er zo goed mogelijk tegen beschermen, zeker als het om een bedrijf of organisatie gaat die met serieus gevoelige data omgaat.. Maar bij iets als een schaatshal als Thialf kan ik me daar geen goede voorstelling van maken, wat hebben die voor data die zo gevoelig kan zijn dat dat absoluut niet mag uitlekken?!? Kan me daardoor ook niet voorstellen dat ook maar overwogen wordt in dit geval om op de eis voor zogenaamd losgeld in te gaan.. Wat dat betreft nogal vreemd slachtoffer om te hacken..

[Reactie gewijzigd door Inflatable op 26 juli 2026 13:17]

Die criminelen bevinden zich op glad ijs.
De cybercriminelen zijn duidelijk niet over één nacht ijs gegaan ;-)
Sindsdien is het ijs gebroken
Ze hebben hier bewust een scheve schaats gereden en nu ijsen ze losgeld. Maar liefst "tsjalf" duizend euro (ja, zo spreek je "thialf" uit).

On-topic: zou er een verband zijn tussen het worden van de schaatslocatie voor de olympische winterspelen 2030 en deze hack?
Dat weten ze, maar ze zijn ijskoud :p
Ik denk inderdaad niet dat hun ijs ingewilligd gaat worden.
Thialf hield het hoofd koel, maar verloor uiteindelijk hun grip.

Thialf dacht veilig te zijn, maar zakte uiteindelijk door het ijs.

De ijzersterke beveiliging bleek uiteindelijk een dun laagje ijs.
Ik las in de vlugheid "IJssalon" en dacht al aan al die smaken die nu op straat liggen.
Iedereen ijsvrij gekregen totdat dit is opgelost.
Hoeveel losgeld zouden ze ijsen?

Het bevriezen van de IT systemen lijkt me niet de beste aanpak.
Dus hun zin geven? Met zulke opmerkingen begeef je je op glad ijs. Je wilt niet dat straks iemand je koud maakt vanwege vermeende betrokkenheid.
De security was weer op de lange ijsbaan geschoven
Ze willen natuurlijk geen firewall en hotfixes, met al dat ijs.

Hopelijk hebben ze nog een backup in cold storage.
Ik heb wel te doen met hun IT-security stagiair die dit als zomer bijbaantje doet. Hij zit waarschijnlijk te ijsberen over wat hij moet doen. Maar ik heb geen hoge pet op van deze black hatters, ze hebben black ICE ingezet.
Hij is nu wel door het ijs gezakt

Om te kunnen reageren moet je ingelogd zijn