Een hack zit in een klein hoekje

Sijmen Ruwhof

(Kennisartikel Nationale-Nederlanden VVP-special Cyber) Een bakker met gehackte kassa. Een bouwbedrijf waarbij digitale tekeningen zijn gestolen. Of een notaris van wie het klantenbestand op straat ligt. Cybercriminaliteit komt steeds vaker voor. Hackers kunnen in korte tijd veel schade aanrichten. Toch onderschatten veel ondernemers de risico’s. Ethisch hacker Sijmen Ruwhof vertelt hoe hij een bedrijf in zes stappen kan ontregelen.

Sijmen Ruwhof (34) hackt binnen de kaders van de wet en heeft als doel cybercriminaliteit tegen te gaan. In opdracht van bedrijven en overheidsinstanties spoort hij fouten en veiligheidslekken in hun systemen en netwerken op. Zo helpt hij ze hun digitale beveiliging te verbeteren.

Dit zijn Sijmens zes stappen voor een bedrijfshack:

Stap 1: het bedrijf verkennen

“Ik begin met verkennen via de website: aantal medewerkers, adres, KvK-nummer, vacatures, dat soort data. Via LinkedIn zoek ik werknemersgegevens op zoals emailadressen, geboortedata en telefoonnummers. Zo breng ik het aanvalsoppervlak in kaart. En deze informatie kan me later helpen bij het kraken van wachtwoorden van gebruikersaccounts. Als ervaren hacker heb ik talloze trucjes om een computer binnen te komen. Bijvoorbeeld via de digitale beveiliging van de internetservers of het contentmanagementsysteem. Ik zoek naar beveiligingslekken en kom er al snel achter hoe goed een bedrijf beveiligd is.”

Stap 2: het netwerk binnendringen

“Als ik persoonsgegevens van een aantal werknemers heb, kan ik hen een phishing mail of sms sturen: een vals bericht dat van een betrouwbare afzender lijkt te komen. Ik schrijf een persoonlijk bericht over een actueel onderwerp, zoals corona, en zorg ervoor dat de mail afkomstig lijkt van MijnOverheid. Vervolgens voeg ik een pdf-bestand met de nieuwe coronarichtlijnen toe als bijlage. Ik zorg dat de timing klopt, bijvoorbeeld net na een persconferentie. Met een stukje code plak ik een zogeheten ‘exploit’ in het pdf-bestand, een klein computerprogramma dat misbruik maakt van niet bijgewerkte pdf-lezers. Wanneer een werknemer het bestand opent, komt de computer onder mijn controle te staan en ben ik binnen!”

Stap 3: het netwerk dieper binnendringen

“Ik heb nu toegang tot de computer van een werknemer: ik kan alle bestanden inzien en de webcam en microfoon gebruiken. Vanuit deze computer kan ik meer systemen van het bedrijf bereiken. Ik breng het hele netwerk in kaart, zoek de zwakke plekken op en krijg zo controle over steeds meer belangrijke systemen en (beheer)accounts van werknemers. Hacken is een kat- en muisspel. Soms moet ik een week wachten voor ik verder kan, omdat ergens een antivirusscanner afgaat. Onzichtbaar een bedrijf met duizenden werknemers hacken en overnemen kost ongeveer twee à drie maanden.”

Stap 4: toegang tot de bestanden

“Door systematisch simpele en veelgebruikte wachtwoorden uit te proberen op accounts, krijg ik na verloop van tijd steeds meer rechten. Via de overgenomen accounts krijg ik toegang tot vertrouwelijke informatie van het bedrijf. Veel werknemers hebben maar een paar wachtwoorden die ze voor al hun systemen gebruiken. Daar maak ik als hacker natuurlijk misbruik van.”

Ethisch hacker Sijmen Ruwhof: ‘Zorg dat iedereen in je bedrijf zich bewust is van nut en noodzaak van cybersecurity.’

Stap 5: bestanden extern opslaan en/of blokkeren

“De buitgemaakte informatie moet ik ‘veiligstellen’ door deze te uploaden naar mijn eigen server op het internet. Als ik een criminele hacker was, zou ik het hele bedrijfsnetwerk kunnen versleutelen met gijzelsoftware. Zo blokkeer ik de toegang voor alle werknemers en zet ik het bedrijf op slot. Vervolgens laat ik een bericht achter. Als ze de bestanden en het interne netwerk terug willen, moeten ze bijvoorbeeld eerst een groot bedrag aan bitcoins overmaken.”

Stap 6: ongezien wegkomen

“Mijn missie zit er bijna op. Maar eerst moet ik nog mijn sporen uitwissen. Ik verwijder logboeken, bestanden en uitgevoerde opdrachten om te voorkomen dat een IT’er ze later ontdekt. Voor de zekerheid zou een criminele hacker een ‘back door’ installeren: een verdekt stukje software waarmee je op een later moment weer kan binnenkomen in het systeem.

De drie beste beveiligingstips voor bedrijven van sijmen:

Stel tweetrapsverificatie in: naast je wachtwoord een steeds wijzigende code die je ontvangt via een sms of app; Installeer een wachtwoordmanager, zodat werknemers per website een uniek en sterk wachtwoord kunnen instellen; Het belangrijkste: zorg dat iedereen in het bedrijf zich bewust is van de nut en noodzaak van cybersecurity. En hun eigen verantwoordelijkheid hierin.

Cybercriminaliteit verzekeren

De Cyberverzekering van Nationale-Nederlanden beschermt bedrijven tegen de gevolgen van hacking, systeeminbraak, verloren data, gegevensdiefstal en andere vormen van cybercriminaliteit. Deze verzekering is uit te breiden met een Cyberscan om de risico’s in kaart te brengen en een abonnement met 24/7 hulp van professionals bij cyberincidenten.

Kijk voor meer informatie op nn.nl/cyberpreventie.

Reactie toevoegen

 
Meer over
Met nieuwe functie Harry van der Zwan wil NN belang intermediaire kanaal verder onderstrepen

Met nieuwe functie Harry van der Zwan wil NN belang intermediaire kanaal verder onderstrepen

Nationale-Nederlanden heeft Harry van der Zwan benoemd tot Chief Commercial Officer Brokers & Partnerships. In zijn nieuwe functie rapporteert hij rechtstreeks...

Sebastiaan van den Dries nieuwe CEO AZL

Sebastiaan van den Dries nieuwe CEO AZL

Sebastiaan van den Dries (45) volgt per 1 februari 2024 Monique Sueters op als CEO van AZL. AZL is onderdeel van NN Group en verzorgt de administratie van tientallen...

Vijf initiatieven NN genomineerd in Adfiz Prestatie Onderzoek

Vijf initiatieven NN genomineerd in Adfiz Prestatie Onderzoek

Nationale-Nederlanden werd in alle vier categorieën (duurzame ontwikkeling, klantbelang, ketenefficiency en verzekerbaarheid) van het Adfiz Prestatie Onderzoek...

Kifid: beide verkeersdeelnemers niet aansprakelijk voor ongeval

Kifid: beide verkeersdeelnemers niet aansprakelijk voor ongeval

(Kifid-mondelinge uitspraak GC 2023-0862, bindend) Bij een botsing tussen de consument en een tegenpartij is er discussie ontstaan of de weg waaruit de consument...

Duurzaam, gemakkelijk én voordelig

Duurzaam, gemakkelijk én voordelig

(Partner in kennis Nationale-Nederlanden in VVP 5-2023) Sinds 12 oktober kunnen particuliere klanten van Nationale-Nederlanden bij het afsluiten van een woonverzekering...

Finale VVP Advies Award 2023 in beeld

Finale VVP Advies Award 2023 in beeld

Bekijk de beeldimpressie van Jeffrey Korte van de zinderende finale van de VVP Advies Award 2023 in de belevingsstudio’s van First Impression in Tilburg. [object...

Veldhuis Advies wint finale VVP Advies Award 2023

Veldhuis Advies wint finale VVP Advies Award 2023

Veldhuis Advies heeft de finale gewonnen van de VVP Advies Award 2023. De andere finalisten waren ABC Pensioen en Sinior Financieel Advies. De drie finalisten waren...

Kijk en bepaal vanmiddag wie de VVP Advies Award 2023 wint

Kijk en bepaal vanmiddag wie de VVP Advies Award 2023 wint

Kijk vandaag om 16.00 uur naar de live-uitzending van de finale van de Advies Award 2023 en bepaal wie zich het komende jaar het meest klantgerichte advieskantoor...

ABC Pensioen, Sinior en Veldhuis finalisten Advies Award 2023

ABC Pensioen, Sinior en Veldhuis finalisten Advies Award 2023

ABC Pensioen, Sinior Financieel Advies en Veldhuis Advies zijn de finalisten van de VVP Advies Award 2023. “Deze kantoren – die net als de andere drie...

Beslis mee wie woensdag de winnaar wordt van de VVP Advies Award 2023

Beslis mee wie woensdag de winnaar wordt van de VVP Advies Award 2023

Woon op 11 oktober 2023 om 16.00 uur gratis de spectaculaire live-uitzending bij van de finale van de Advies Award 2023 en bepaal wie zich het komende jaar het meest...