Een hack zit in een klein hoekje

Sijmen Ruwhof

(Kennisartikel Nationale-Nederlanden VVP-special Cyber) Een bakker met gehackte kassa. Een bouwbedrijf waarbij digitale tekeningen zijn gestolen. Of een notaris van wie het klantenbestand op straat ligt. Cybercriminaliteit komt steeds vaker voor. Hackers kunnen in korte tijd veel schade aanrichten. Toch onderschatten veel ondernemers de risico’s. Ethisch hacker Sijmen Ruwhof vertelt hoe hij een bedrijf in zes stappen kan ontregelen.

Sijmen Ruwhof (34) hackt binnen de kaders van de wet en heeft als doel cybercriminaliteit tegen te gaan. In opdracht van bedrijven en overheidsinstanties spoort hij fouten en veiligheidslekken in hun systemen en netwerken op. Zo helpt hij ze hun digitale beveiliging te verbeteren.

Dit zijn Sijmens zes stappen voor een bedrijfshack:

Stap 1: het bedrijf verkennen

“Ik begin met verkennen via de website: aantal medewerkers, adres, KvK-nummer, vacatures, dat soort data. Via LinkedIn zoek ik werknemersgegevens op zoals emailadressen, geboortedata en telefoonnummers. Zo breng ik het aanvalsoppervlak in kaart. En deze informatie kan me later helpen bij het kraken van wachtwoorden van gebruikersaccounts. Als ervaren hacker heb ik talloze trucjes om een computer binnen te komen. Bijvoorbeeld via de digitale beveiliging van de internetservers of het contentmanagementsysteem. Ik zoek naar beveiligingslekken en kom er al snel achter hoe goed een bedrijf beveiligd is.”

Stap 2: het netwerk binnendringen

“Als ik persoonsgegevens van een aantal werknemers heb, kan ik hen een phishing mail of sms sturen: een vals bericht dat van een betrouwbare afzender lijkt te komen. Ik schrijf een persoonlijk bericht over een actueel onderwerp, zoals corona, en zorg ervoor dat de mail afkomstig lijkt van MijnOverheid. Vervolgens voeg ik een pdf-bestand met de nieuwe coronarichtlijnen toe als bijlage. Ik zorg dat de timing klopt, bijvoorbeeld net na een persconferentie. Met een stukje code plak ik een zogeheten ‘exploit’ in het pdf-bestand, een klein computerprogramma dat misbruik maakt van niet bijgewerkte pdf-lezers. Wanneer een werknemer het bestand opent, komt de computer onder mijn controle te staan en ben ik binnen!”

Stap 3: het netwerk dieper binnendringen

“Ik heb nu toegang tot de computer van een werknemer: ik kan alle bestanden inzien en de webcam en microfoon gebruiken. Vanuit deze computer kan ik meer systemen van het bedrijf bereiken. Ik breng het hele netwerk in kaart, zoek de zwakke plekken op en krijg zo controle over steeds meer belangrijke systemen en (beheer)accounts van werknemers. Hacken is een kat- en muisspel. Soms moet ik een week wachten voor ik verder kan, omdat ergens een antivirusscanner afgaat. Onzichtbaar een bedrijf met duizenden werknemers hacken en overnemen kost ongeveer twee à drie maanden.”

Stap 4: toegang tot de bestanden

“Door systematisch simpele en veelgebruikte wachtwoorden uit te proberen op accounts, krijg ik na verloop van tijd steeds meer rechten. Via de overgenomen accounts krijg ik toegang tot vertrouwelijke informatie van het bedrijf. Veel werknemers hebben maar een paar wachtwoorden die ze voor al hun systemen gebruiken. Daar maak ik als hacker natuurlijk misbruik van.”

Ethisch hacker Sijmen Ruwhof: ‘Zorg dat iedereen in je bedrijf zich bewust is van nut en noodzaak van cybersecurity.’

Stap 5: bestanden extern opslaan en/of blokkeren

“De buitgemaakte informatie moet ik ‘veiligstellen’ door deze te uploaden naar mijn eigen server op het internet. Als ik een criminele hacker was, zou ik het hele bedrijfsnetwerk kunnen versleutelen met gijzelsoftware. Zo blokkeer ik de toegang voor alle werknemers en zet ik het bedrijf op slot. Vervolgens laat ik een bericht achter. Als ze de bestanden en het interne netwerk terug willen, moeten ze bijvoorbeeld eerst een groot bedrag aan bitcoins overmaken.”

Stap 6: ongezien wegkomen

“Mijn missie zit er bijna op. Maar eerst moet ik nog mijn sporen uitwissen. Ik verwijder logboeken, bestanden en uitgevoerde opdrachten om te voorkomen dat een IT’er ze later ontdekt. Voor de zekerheid zou een criminele hacker een ‘back door’ installeren: een verdekt stukje software waarmee je op een later moment weer kan binnenkomen in het systeem.

De drie beste beveiligingstips voor bedrijven van sijmen:

Stel tweetrapsverificatie in: naast je wachtwoord een steeds wijzigende code die je ontvangt via een sms of app; Installeer een wachtwoordmanager, zodat werknemers per website een uniek en sterk wachtwoord kunnen instellen; Het belangrijkste: zorg dat iedereen in het bedrijf zich bewust is van de nut en noodzaak van cybersecurity. En hun eigen verantwoordelijkheid hierin.

Cybercriminaliteit verzekeren

De Cyberverzekering van Nationale-Nederlanden beschermt bedrijven tegen de gevolgen van hacking, systeeminbraak, verloren data, gegevensdiefstal en andere vormen van cybercriminaliteit. Deze verzekering is uit te breiden met een Cyberscan om de risico’s in kaart te brengen en een abonnement met 24/7 hulp van professionals bij cyberincidenten.

Kijk voor meer informatie op nn.nl/cyberpreventie.

Reactie toevoegen

 
Meer over
Zurich lanceert Cyber Risico Scan

Zurich lanceert Cyber Risico Scan

Zurich heeft samen met Threadstone Cyber Security de Cyber Risico Scan ontwikkeld. De scan moet direct inzicht geven in de kwetsbaarheden van websites en het publiek...

Aon lanceert Cyber Incident Response

Aon lanceert Cyber Incident Response

Aon heeft Cyber Incident Response gelanceerd, een dienstverlening die bedrijven en organisaties 24/7 hulp biedt bij cyberincidenten. Maarten de Jonge, managing...

Vanuit een solide basis naar gezamenlijke groei

Vanuit een solide basis naar gezamenlijke groei

(Partner in Kennis NN in katern 'Volmachten vol in bedrijf!' in VVP 1-2021) De afgelopen jaren werkte Nationale-Nederlanden hard aan de toekomstbestendigheid van...

Knibbe (NN): “Signaalfunctie adviseurs in coronacrisis van groot belang”

Knibbe (NN): “Signaalfunctie adviseurs in coronacrisis van groot belang”

“Adviseurs hebben een belangrijke signaalfunctie als het gaat om bedrijven die als gevolg van de coronacrisis in zwaar weer dreigen te komen. Op dit moment...

Sitske Mauritsz nieuwe NN-directeur Hypotheken & Consumptief Krediet

Sitske Mauritsz nieuwe NN-directeur Hypotheken & Consumptief Krediet

Sitske Mauritsz (54) wordt per 1 maart 2021 benoemd tot directeur Hypotheken & Consumptief Krediet bij Nationale-Nederlanden. Zij volgt hiermee Sueters op. Maarten...

Univé biedt standaard cyberhulp

Univé biedt standaard cyberhulp

Univé heeft een cyberhelpdesk opgezet die 24/7 klaarstaat voor klanten die met cybercriminaliteit te maken hebben of dit vermoeden. De toegang tot de service...

Allianz en NN: wees er voor elkaar!

Allianz en NN: wees er voor elkaar!

Als er één ding is die deze crisis ons leert dan is het wel hoe belangrijk het is om er voor elkaar te zijn. We kunnen veel automatiseren en ons aanpassingsvermogen...

We kunnen beter! centraal in New Financial Magazine

We kunnen beter! centraal in New Financial Magazine

Het thema van de wintereditie 2020 ‘We kunnen beter!’ is ontleend aan het essay ‘We Can Do Better Than This’ van Charles Eisenstein. Hij...

Beleving en relevantie bepalen succes duurzame ontwikkeling

Beleving en relevantie bepalen succes duurzame ontwikkeling

(Uit VVP-special Duurzaamheid & Innovatie) De coronacrisis heeft de samenleving een duurzame groeispurt bezorgd. Thuiswerken is ‘here to stay’,...

‘Schades daalden van zeven naar één per week’

‘Schades daalden van zeven naar één per week’

(Partner in Kennis Hello Mobility in VVP-special Duurzaamheid & Innovatie) Hoe maken ondernemers schade beheersbaar, verhogen ze de verkeersveiligheid en reduceren...