Een hack zit in een klein hoekje

Sijmen Ruwhof

(Kennisartikel Nationale-Nederlanden VVP-special Cyber) Een bakker met gehackte kassa. Een bouwbedrijf waarbij digitale tekeningen zijn gestolen. Of een notaris van wie het klantenbestand op straat ligt. Cybercriminaliteit komt steeds vaker voor. Hackers kunnen in korte tijd veel schade aanrichten. Toch onderschatten veel ondernemers de risico’s. Ethisch hacker Sijmen Ruwhof vertelt hoe hij een bedrijf in zes stappen kan ontregelen.

Sijmen Ruwhof (34) hackt binnen de kaders van de wet en heeft als doel cybercriminaliteit tegen te gaan. In opdracht van bedrijven en overheidsinstanties spoort hij fouten en veiligheidslekken in hun systemen en netwerken op. Zo helpt hij ze hun digitale beveiliging te verbeteren.

Dit zijn Sijmens zes stappen voor een bedrijfshack:

Stap 1: het bedrijf verkennen

“Ik begin met verkennen via de website: aantal medewerkers, adres, KvK-nummer, vacatures, dat soort data. Via LinkedIn zoek ik werknemersgegevens op zoals emailadressen, geboortedata en telefoonnummers. Zo breng ik het aanvalsoppervlak in kaart. En deze informatie kan me later helpen bij het kraken van wachtwoorden van gebruikersaccounts. Als ervaren hacker heb ik talloze trucjes om een computer binnen te komen. Bijvoorbeeld via de digitale beveiliging van de internetservers of het contentmanagementsysteem. Ik zoek naar beveiligingslekken en kom er al snel achter hoe goed een bedrijf beveiligd is.”

Stap 2: het netwerk binnendringen

“Als ik persoonsgegevens van een aantal werknemers heb, kan ik hen een phishing mail of sms sturen: een vals bericht dat van een betrouwbare afzender lijkt te komen. Ik schrijf een persoonlijk bericht over een actueel onderwerp, zoals corona, en zorg ervoor dat de mail afkomstig lijkt van MijnOverheid. Vervolgens voeg ik een pdf-bestand met de nieuwe coronarichtlijnen toe als bijlage. Ik zorg dat de timing klopt, bijvoorbeeld net na een persconferentie. Met een stukje code plak ik een zogeheten ‘exploit’ in het pdf-bestand, een klein computerprogramma dat misbruik maakt van niet bijgewerkte pdf-lezers. Wanneer een werknemer het bestand opent, komt de computer onder mijn controle te staan en ben ik binnen!”

Stap 3: het netwerk dieper binnendringen

“Ik heb nu toegang tot de computer van een werknemer: ik kan alle bestanden inzien en de webcam en microfoon gebruiken. Vanuit deze computer kan ik meer systemen van het bedrijf bereiken. Ik breng het hele netwerk in kaart, zoek de zwakke plekken op en krijg zo controle over steeds meer belangrijke systemen en (beheer)accounts van werknemers. Hacken is een kat- en muisspel. Soms moet ik een week wachten voor ik verder kan, omdat ergens een antivirusscanner afgaat. Onzichtbaar een bedrijf met duizenden werknemers hacken en overnemen kost ongeveer twee à drie maanden.”

Stap 4: toegang tot de bestanden

“Door systematisch simpele en veelgebruikte wachtwoorden uit te proberen op accounts, krijg ik na verloop van tijd steeds meer rechten. Via de overgenomen accounts krijg ik toegang tot vertrouwelijke informatie van het bedrijf. Veel werknemers hebben maar een paar wachtwoorden die ze voor al hun systemen gebruiken. Daar maak ik als hacker natuurlijk misbruik van.”

Ethisch hacker Sijmen Ruwhof: ‘Zorg dat iedereen in je bedrijf zich bewust is van nut en noodzaak van cybersecurity.’

Stap 5: bestanden extern opslaan en/of blokkeren

“De buitgemaakte informatie moet ik ‘veiligstellen’ door deze te uploaden naar mijn eigen server op het internet. Als ik een criminele hacker was, zou ik het hele bedrijfsnetwerk kunnen versleutelen met gijzelsoftware. Zo blokkeer ik de toegang voor alle werknemers en zet ik het bedrijf op slot. Vervolgens laat ik een bericht achter. Als ze de bestanden en het interne netwerk terug willen, moeten ze bijvoorbeeld eerst een groot bedrag aan bitcoins overmaken.”

Stap 6: ongezien wegkomen

“Mijn missie zit er bijna op. Maar eerst moet ik nog mijn sporen uitwissen. Ik verwijder logboeken, bestanden en uitgevoerde opdrachten om te voorkomen dat een IT’er ze later ontdekt. Voor de zekerheid zou een criminele hacker een ‘back door’ installeren: een verdekt stukje software waarmee je op een later moment weer kan binnenkomen in het systeem.

De drie beste beveiligingstips voor bedrijven van sijmen:

Stel tweetrapsverificatie in: naast je wachtwoord een steeds wijzigende code die je ontvangt via een sms of app; Installeer een wachtwoordmanager, zodat werknemers per website een uniek en sterk wachtwoord kunnen instellen; Het belangrijkste: zorg dat iedereen in het bedrijf zich bewust is van de nut en noodzaak van cybersecurity. En hun eigen verantwoordelijkheid hierin.

Cybercriminaliteit verzekeren

De Cyberverzekering van Nationale-Nederlanden beschermt bedrijven tegen de gevolgen van hacking, systeeminbraak, verloren data, gegevensdiefstal en andere vormen van cybercriminaliteit. Deze verzekering is uit te breiden met een Cyberscan om de risico’s in kaart te brengen en een abonnement met 24/7 hulp van professionals bij cyberincidenten.

Kijk voor meer informatie op nn.nl/cyberpreventie.

Reactie toevoegen

 
Meer over
Adviesalerts! Cyber

Adviesalerts! Cyber

(Uit Katern Cyber in VVP 5-2021) Welke ontwikkelingen zijn er bij cyberrisicomanagement en cyberverzekering? VVP praat u bij middels een aantal adviesalerts! Het...

Aegon en NN: lokale schuldenprojecten maken mensen financieel zelfredzamer

Aegon en NN: lokale schuldenprojecten maken mensen financieel zelfredzamer

Drie op de vier deelnemers van de onderzochte lokale armoede- en schuldenprojecten geven aan na afloop financieel zelfredzamer te zijn. Dit blijkt uit vijfjarig...

Cyberverzekeraars stellen hogere eisen

Cyberverzekeraars stellen hogere eisen

(Uit Katern Cyber in VVP 5-2021) Welke trends zijn er bij cyberrisicomanagement en cyberverzekering? VVP vroeg het aan Aon en Klap. “Er zijn verzekeraars...

VVP 5-2021: hoe ontstaat nu écht die killer propositie voor de klant?

VVP 5-2021: hoe ontstaat nu écht die killer propositie voor de klant?

Cyberverzekeraars stellen hogere eisen, aldus Aon en Klap in het Katern Cyber in VVP 5-2021. In deze nieuwe VVP ook weer veel aandacht voor actief klantbeheer. Martin...

Cyberexpert Maria Genova boos op 'brief' van ABN Amro

Cyberexpert Maria Genova boos op 'brief' van ABN Amro

Cyberexpert Maria Genova vindt dat banken brieven aan klanten toesturen met een verkeerd signaal. Op LinkedIn zegt ze boos te zijn op ING en met name op ABN Amro. "Nu...

NN Group neemt 70 procent meerderheidsbelang in Heinenoord

NN Group neemt 70 procent meerderheidsbelang in Heinenoord

NN Group heeft een 70%-belang genomen in verzekeringsmakelaar en serviceprovider Heinenoord. NN betaalt voor het meerderheidsbelang 176 miljoen euro en herfinanciert...

Goossens winnaar Advies Award provincie Noord-Brabant

Goossens winnaar Advies Award provincie Noord-Brabant

Assurantiekantoor Goossens is de winnaar geworden van de Advies Award in de provincie Noord-Brabant. Fausta en Natasja Goossens plus team nemen de award in ontvangst...

Meer dan 10.000 stemmen uitgebracht op genomineerden Advies Award

Meer dan 10.000 stemmen uitgebracht op genomineerden Advies Award

Ruim een week nadat er via adviesawards.nl gestemd kon worden op het meest klantgerichte advieskantoor van Nederland zijn er ruim 10.000 stemmen uitgebracht door...

Boudesteijn: breng je stem uit op beste advieskantoor van Nederland

Boudesteijn: breng je stem uit op beste advieskantoor van Nederland

"Wij zijn genomineerd voor de Advies Award 2021! Blij verrast en trots! We zijn als een van de twee topkantoren in de provincie Overijssel genomineerd voor de VVP...

Het intermediair kan op ons rekenen, nu en in de toekomst

Het intermediair kan op ons rekenen, nu en in de toekomst

(Partner in kennis Nationale-Nederlanden in VVP-special Business Support 2021) Om in een constant bewegende verzekeringsmarkt relevant te blijven voor klanten...