Een hack zit in een klein hoekje

Sijmen Ruwhof

(Kennisartikel Nationale-Nederlanden VVP-special Cyber) Een bakker met gehackte kassa. Een bouwbedrijf waarbij digitale tekeningen zijn gestolen. Of een notaris van wie het klantenbestand op straat ligt. Cybercriminaliteit komt steeds vaker voor. Hackers kunnen in korte tijd veel schade aanrichten. Toch onderschatten veel ondernemers de risico’s. Ethisch hacker Sijmen Ruwhof vertelt hoe hij een bedrijf in zes stappen kan ontregelen.

Sijmen Ruwhof (34) hackt binnen de kaders van de wet en heeft als doel cybercriminaliteit tegen te gaan. In opdracht van bedrijven en overheidsinstanties spoort hij fouten en veiligheidslekken in hun systemen en netwerken op. Zo helpt hij ze hun digitale beveiliging te verbeteren.

Dit zijn Sijmens zes stappen voor een bedrijfshack:

Stap 1: het bedrijf verkennen

“Ik begin met verkennen via de website: aantal medewerkers, adres, KvK-nummer, vacatures, dat soort data. Via LinkedIn zoek ik werknemersgegevens op zoals emailadressen, geboortedata en telefoonnummers. Zo breng ik het aanvalsoppervlak in kaart. En deze informatie kan me later helpen bij het kraken van wachtwoorden van gebruikersaccounts. Als ervaren hacker heb ik talloze trucjes om een computer binnen te komen. Bijvoorbeeld via de digitale beveiliging van de internetservers of het contentmanagementsysteem. Ik zoek naar beveiligingslekken en kom er al snel achter hoe goed een bedrijf beveiligd is.”

Stap 2: het netwerk binnendringen

“Als ik persoonsgegevens van een aantal werknemers heb, kan ik hen een phishing mail of sms sturen: een vals bericht dat van een betrouwbare afzender lijkt te komen. Ik schrijf een persoonlijk bericht over een actueel onderwerp, zoals corona, en zorg ervoor dat de mail afkomstig lijkt van MijnOverheid. Vervolgens voeg ik een pdf-bestand met de nieuwe coronarichtlijnen toe als bijlage. Ik zorg dat de timing klopt, bijvoorbeeld net na een persconferentie. Met een stukje code plak ik een zogeheten ‘exploit’ in het pdf-bestand, een klein computerprogramma dat misbruik maakt van niet bijgewerkte pdf-lezers. Wanneer een werknemer het bestand opent, komt de computer onder mijn controle te staan en ben ik binnen!”

Stap 3: het netwerk dieper binnendringen

“Ik heb nu toegang tot de computer van een werknemer: ik kan alle bestanden inzien en de webcam en microfoon gebruiken. Vanuit deze computer kan ik meer systemen van het bedrijf bereiken. Ik breng het hele netwerk in kaart, zoek de zwakke plekken op en krijg zo controle over steeds meer belangrijke systemen en (beheer)accounts van werknemers. Hacken is een kat- en muisspel. Soms moet ik een week wachten voor ik verder kan, omdat ergens een antivirusscanner afgaat. Onzichtbaar een bedrijf met duizenden werknemers hacken en overnemen kost ongeveer twee à drie maanden.”

Stap 4: toegang tot de bestanden

“Door systematisch simpele en veelgebruikte wachtwoorden uit te proberen op accounts, krijg ik na verloop van tijd steeds meer rechten. Via de overgenomen accounts krijg ik toegang tot vertrouwelijke informatie van het bedrijf. Veel werknemers hebben maar een paar wachtwoorden die ze voor al hun systemen gebruiken. Daar maak ik als hacker natuurlijk misbruik van.”

Ethisch hacker Sijmen Ruwhof: ‘Zorg dat iedereen in je bedrijf zich bewust is van nut en noodzaak van cybersecurity.’

Stap 5: bestanden extern opslaan en/of blokkeren

“De buitgemaakte informatie moet ik ‘veiligstellen’ door deze te uploaden naar mijn eigen server op het internet. Als ik een criminele hacker was, zou ik het hele bedrijfsnetwerk kunnen versleutelen met gijzelsoftware. Zo blokkeer ik de toegang voor alle werknemers en zet ik het bedrijf op slot. Vervolgens laat ik een bericht achter. Als ze de bestanden en het interne netwerk terug willen, moeten ze bijvoorbeeld eerst een groot bedrag aan bitcoins overmaken.”

Stap 6: ongezien wegkomen

“Mijn missie zit er bijna op. Maar eerst moet ik nog mijn sporen uitwissen. Ik verwijder logboeken, bestanden en uitgevoerde opdrachten om te voorkomen dat een IT’er ze later ontdekt. Voor de zekerheid zou een criminele hacker een ‘back door’ installeren: een verdekt stukje software waarmee je op een later moment weer kan binnenkomen in het systeem.

De drie beste beveiligingstips voor bedrijven van sijmen:

Stel tweetrapsverificatie in: naast je wachtwoord een steeds wijzigende code die je ontvangt via een sms of app; Installeer een wachtwoordmanager, zodat werknemers per website een uniek en sterk wachtwoord kunnen instellen; Het belangrijkste: zorg dat iedereen in het bedrijf zich bewust is van de nut en noodzaak van cybersecurity. En hun eigen verantwoordelijkheid hierin.

Cybercriminaliteit verzekeren

De Cyberverzekering van Nationale-Nederlanden beschermt bedrijven tegen de gevolgen van hacking, systeeminbraak, verloren data, gegevensdiefstal en andere vormen van cybercriminaliteit. Deze verzekering is uit te breiden met een Cyberscan om de risico’s in kaart te brengen en een abonnement met 24/7 hulp van professionals bij cyberincidenten.

Kijk voor meer informatie op nn.nl/cyberpreventie.

Reactie toevoegen

 
Meer over
Finenzo Deventer winnaar Advies Award categorie Digitale Innovatie

Finenzo Deventer winnaar Advies Award categorie Digitale Innovatie

Finenzo Deventer is de winnaar geworden van de Advies Award in de categorie Digitale Innovatie. Jan Willem Smit neemt de award in ontvangst uit handen van jurylid...

Akkoord over nieuwe cao Nationale-Nederlanden

Akkoord over nieuwe cao Nationale-Nederlanden

Vakorganisaties CNV Vakmensen, De Unie en FNV Finance zijn een nieuwe cao overeengekomen met Nationale-Nederlanden. De nieuwe cao geldt voor 7.750...

Bokhorst: nominatie VVP Advies Award is erkenning voor manier van werken

Bokhorst: nominatie VVP Advies Award is erkenning voor manier van werken

"Fantastisch om op deze manier als kantoor waardering te krijgen voor onze manier van werken", zegt Marnix Bokhorst van Bokhorst Verzekeringen, genomineerd in...

Spotters dragen honderdvijftig advieskantoren aan voor VVP Advies Award 2022

Spotters dragen honderdvijftig advieskantoren aan voor VVP Advies Award 2022

Naar aanleiding van een geheime bijeenkomst op 13 april 2022 van juryleden en spotters van de VVP Advies Award 2022 heeft de jury drie kantoren per categorie in...

Verbond gaat tanden zetten in klimaat, cyber en letselschade

Verbond gaat tanden zetten in klimaat, cyber en letselschade

“We ambiëren nog nadrukkelijker een actieve maatschappelijke voortrekkersrol en zullen onze tanden zetten in de thema’s klimaat, cyberveiligheid...

Tanden zetten in thema’s klimaat, cyber en letselschade

Tanden zetten in thema’s klimaat, cyber en letselschade

In een Tour d’Horizon met Verbondsdirecteur Richard Weurding bespreekt VVP in VVP 6 de belangrijkste uitdagingen voor de financiële sector. Wat er nu...

Perfect Day voorziet meer cyberaanvallen via ketenpartners

Perfect Day voorziet meer cyberaanvallen via ketenpartners

Phishing e-mails worden nog lastiger te onderscheiden en meer cyberaanvallen via ketenpartners. Dat zijn enkele van de trends die Perfect Day ziet op cybervlak....

Waar blijft de Bitcoin-polis?!

Waar blijft de Bitcoin-polis?!

(Uit Katern Cyber in VVP 5-2021) Cryptogeld rukt op. Maar waar blijft de Bitcoin-polis?! Of is zo’n verzekering misschien helemaal niet zo’n goed idee?...

Adviesalerts! Cyber

Adviesalerts! Cyber

(Uit Katern Cyber in VVP 5-2021) Welke ontwikkelingen zijn er bij cyberrisicomanagement en cyberverzekering? VVP praat u bij middels een aantal adviesalerts! Het...

Aegon en NN: lokale schuldenprojecten maken mensen financieel zelfredzamer

Aegon en NN: lokale schuldenprojecten maken mensen financieel zelfredzamer

Drie op de vier deelnemers van de onderzochte lokale armoede- en schuldenprojecten geven aan na afloop financieel zelfredzamer te zijn. Dit blijkt uit vijfjarig...