Posts tonen met het label signal. Alle posts tonen
Posts tonen met het label signal. Alle posts tonen

vrijdag 13 maart 2026

WhatsApp en Signal gehackt? Nee!

Afbeelding via Unsplash

“Rusland hackt WhatsApp en Signal van overheidsmedewerkers, melden inlichtingendiensten”, kopte de NOS afgelopen maandag. Ik zal uitleggen waarom ik hier het stempel ‘devaluatie’ op druk.

Om te beginnen een geruststelling: noch WhatsApp, noch Signal is gehackt. Tenminste, als je de gangbare betekenis toekent aan hacken: jezelf wederrechtelijk toegang verschaffen tot een computersysteem (dit is geen formele definitie, maar zoals ik ‘m ervaar). Daarbij is het computersysteem de dienst zoals die – in dit geval – door WhatsApp en Signal wordt aangeboden. Jouw individueel account is daarbij niet het doelwit.

Laten we even doen alsof deze chat-diensten wél gehackt zijn. Dat zou betekenen dat een hacker op hun servers heeft ingebroken en daar allerlei dingen heeft gedaan die heel veel mensen niet leuk vinden; alle – of op z'n minst vele – klanten zouden door de hack zijn geraakt, doordat hun gegevens gecompromitteerd zijn.

Maar dat is hier dus helemaal niet aan de hand. De actor (een nette term voor dader) had het gemunt op individuele accounts van bepaalde (soorten) functionarissen. Deze mensen kregen een bericht dat afkomstig leek te zijn van de chatbot van Signal; het leek dus op een officiële waarschuwing van de dienstverlener over verdachte activiteiten. Er staat ook in dat er mogelijk data zijn gelekt en dat er pogingen zijn gedetecteerd om toegang tot privédata te krijgen. Dat zou je kunnen voorkomen door het verificatieproces te doorlopen, aldus het bericht.

Wat gebeurt er nou echt? De actor wil inloggen op jouw account bij Signal. Die app vraagt dan om een code, die ze sms’en naar het bij hen bekende telefoonnummer: dat van jou. Die code, en jouw zelf ingestelde pincode, heeft de actor nodig om in te kunnen loggen, vandaar het bericht dat hij je stuurt. Het is de bedoeling dat je daarvan schrikt en gauw ‘het verificatieproces’ wilt doorlopen, maar dat is een val. Als je daar in trapt, dan kan de actor jouw account volledig overnemen en zelfs het gekoppelde telefoonnummer wijzigen naar zijn eigen nummer. Hij heeft nu toegang tot je contacten en kan meelezen met nieuwe chatberichten (zowel één-op-één als in groepen). Hij kan zelfs berichten namens jou versturen. Je hebt nu zelf geen toegang meer tot je account, maar je kunt wel een nieuw account aanmaken en je krijgt je chatgeschiedenis terug – die wordt namelijk op je toestel opgeslagen. Mooi, geen probleem, fijn dat ze me zo goed hebben geholpen, denk je dan.

In een andere variant laten ze je een QR-code scannen of op een link klikken. Ze laten je geloven dat je daardoor wordt toegevoegd aan een chatgroep in WhatsApp of Signal, maar in werkelijkheid wordt het apparaat van de actor aan jouw account gekoppeld. De actor kan nu al jouw chats zien, vaak ook de chathistorie. Je merkt daar niks van. Ook bij deze aanval kan hij meelezen met nieuwe berichten en namens jou berichten verzenden.

Goed, dan nu terug naar de term hacken en waarom ik vind dat die devalueert. Vanaf de jaren zestig was een hack een slimme technische truc in de (Amerikaanse) computer- en modelspoorclubwereld, en een hacker was een bijzonder slimme programmeur. In de jaren tachtig werd de term gebruikt voor mensen die diepgaand onderzoek deden naar computersystemen en netwerken. Als ze daarbij de beveiliging omzeilden, dan was dat uit nieuwsgierigheid en om te testen. Er waren ook crackers, hun kwaadaardige tegenhangers. Vanaf de jaren negentig verwaterde het verschil en werden hackers algemeen gezien als boeven. Zie mijn persoonlijke definitie boven.

De kop van de NOS suggereert dan WhatsApp en Signal gehackt zijn, terwijl het cyberadvies van de AIVD en MIVD juist benadrukt dat dat niet het geval is. Kennelijk is de NOS op de vingers getikt, of heeft de redactie de stagiair terechtgewezen, want later die dag kreeg hun bericht een nieuwe kop: "Inlichtingendiensten: Russische hackers dringen WhatsApp en Signal van ambtenaren binnen". En kreeg het artikel een paragraaf met als titel: "Geen lek in berichtendienst zelf". In het oorspronkelijke bericht lijkt ‘hacken’ te slaan op zo’n beetje alle computeronheil dat van buitenaf komt. Zoals hierboven beschreven was term al behoorlijk gedevalueerd, maar dit was misleidend.

Wat hier in werkelijkheid gebeurde heet social engineering. Daarbij wordt niet de computer, maar de mens achter de computer aangevallen. Als ze je zo ver krijgen om een code te delen of een QR-code te scannen, dan zijn ze in hun opzet geslaagd. Social engineering wordt ook wel hacking the human genoemd – het hacken van de mens. Dat dan wel weer.

 

En in de grote boze buitenwereld …

 

vrijdag 27 juni 2025

Russische roulette

Afbeelding via Pixabay

Soms pik je een bericht van de radio op waarbij je denkt: “Hè? Dat heb ik vast niet goed gehoord.” Zoals het bericht dat Pavel Doerov zijn fortuin nalaat aan al zijn honderd kinderen.

De man blijkt twee ‘echte’ kinderen te hebben, bij de overige – in totaal zijn dat er 104 – is bij slechts betrokken geweest als zaaddonor. Nou hoeven al die kinderen niet te vrezen dat ze niks overhouden als ze met zoveel halfbroertjes en -zusjes moeten delen. Ieder van hen kan, uitgaande van het huidige banksaldo van hun vader/donor, ruim 160 miljoen dollar tegemoet zien. Waar ze waarschijnlijk wel nog even op moeten wachten, want Doerov is pas veertig en springlevend. Zijn naam prijkt op indrukwekkende lijstjes: de op 119 na rijkste persoon ter wereld, de rijkste expat in de Verenigde Arabische Emiraten, de machtigste ondernemer in Dubai – dat soort dingen.

In Doerovs portefeuille zitten maar liefst vier paspoorten: hij is staatsburger van Rusland (hij is geboren in de Sovjet-Unie), Saint Kitts and Nevis (eilandjes in de Caribische Zee waar hij de suikerindustrie met een kwart miljoen dollar steunde), de Verenigde Arabische Emiraten en Frankrijk. De aanvraag voor dat laatste paspoort zou volgens Paul du Rove, zoals hij zich in dat land noemt, een 1-aprilgrap zijn geweest, die per ongeluk via een speciale procedure zou zijn goedgekeurd. Maar daardoor werd hij wél ook EU-burger.

Al deze feitjes (en nog veel meer) kun je ook nalezen op Wikipedia, maar waarom besteed ik er hier aandacht aan? Omdat Pavel Valerjevitsj Doerov ook nog de geestelijk vader en oprichter is van Telegram, de berichtendienst à la WhatsApp en Signal. En Telegram is nou niet bepaald een dienst die security- en privacymensen een warm hart toedragen. Ik zal uitleggen waarom dat zo is. Houd daarbij in gedachten dat de term cryptografie, die ik hier gebruik, niets te maken heeft met crypto-valuta zoals Bitcoin.

Als je berichten met iemand uitwisselt (met iemand appt), dan wil je doorgaans dat andere mensen, bedrijven of overheden niet mee kunnen lezen. Berichten worden daarom versleuteld. Deze encryptie zorgt ervoor dat alleen jij en je gesprekspartner de berichten kunnen lezen, omdat alleen jullie over de bijbehorende sleutels beschikken (dat heet end-to-end encryptie). Het mechanisme, dat de encryptie verzorgt, heet een cryptografisch protocol, dat op zijn beurt gebruikmaakt van cryptografische algoritmes. Doorgaans worden daar internationaal erkende standaarden voor gebruikt, die uitvoerig en door veel verschillende deskundigen zijn onderzocht. Dat maakt ze betrouwbaar. Bij Telegram vonden ze dat ze beter een eigen crypto-protocol konden maken. Dat geldt in de cryptografie als een doodzonde, omdat de kans groot is dat je je eigen fouten over het hoofd ziet. Hun protocol is ook niet volledig openbaar, waardoor onderzoek lastig is. Bovendien staat de versleuteling niet standaard aan. Bij andere berichtenapps is dat wel het geval.

Telegram en zijn oprichters kennen een turbulente geschiedenis. Doerov verliet Rusland na geruzie over zijn eerdere onderneming, VKontakte (het Russische Facebook). In het kort: hij had geweigerd om persoonlijke informatie over demonstranten aan de autoriteiten te overhandingen. In 2014 verliet hij Rusland en zette hij Telegram op. Volgens Doerov maakte Telegram tien jaar later voor het eerst winst, bij een omzet van meer dan een miljard dollar. Hoe Telegram in de tussenliggende tijd gefinancierd is, blijft wazig.

Ondanks het geruzie in Rusland weten we niet of er achterdeurtjes in Telegram zijn ingebouwd. Zo te lezen heeft Doerov een redelijke staat van dienst als het gaat om weerstand bieden aan graaiende autoriteiten. Op het wereldwijde toneel van spionage weet je echter nooit zeker of dat niet slechts voor de bühne is en of er, buiten ons zicht, niet toch het een en ander bekonkeld is. Het platform wordt door criminelen graag gebruikt om zaken te doen, misschien wel omdat Doerov c.s. hen geen strobreed in de weg leggen. In deze context heeft Frankrijk hem vorig jaar gearresteerd (en weer op borgtocht vrijgelaten). In ieder geval maken de ondoorzichtigheid en, eerlijk gezegd, ook de Russische roots, dat Telegram een platform is waarvan ik sterk afraad om het te gebruiken. Gebruik liever Signal – dat heeft een sterke positie op cryptografisch en privacy-gebied. Daar hoort wel met de kanttekening bij dat dit een Amerikaans product is en daarmee onder Amerikaanse wetgeving valt, die opsporingsdiensten allerlei mogelijkheden geeft om gegevens te vorderen. Overigens kunnen ze alleen gegevens afstaan die ze hebben; de inhoud van jouw berichten zijn end-to-end versleuteld en daardoor redelijk veilig. WhatsApp werkt precies zo, maar heeft een minder goede naam op het gebied van privacy omdat ze jouw profiel en gedrag te gelde maken.

Ook al heb je honderd kinderen en een bovengemiddeld vette bankrekening, dat maakt nog niet dat je een goede  huisvader bent. Ik zie teveel rode vlaggen om Doerov en zijn Telegram te kunnen vertrouwen.

 

En in de grote boze buitenwereld …

vrijdag 8 juli 2016

Instant messaging


Het rommelt een beetje in de wereld van instant messaging. WhatsApp is daar de onbetwiste leider, maar er is onbehagen. "Huh? Het werkt toch prima?", denk je nu misschien. Ja, dat klopt. Maar er zijn wat kanttekeningen bij de beveiliging te plaatsen. WhatsApp heeft onlangs een flinke stap voorwaarts gezet met de beveiliging van zijn dienst. Alle communicatie is nu versleuteld. Iemand die de boodschap onderschept, kan haar niet lezen. Ook WhatsApp kan het passerende verkeer niet lezen. Dus wat zeur ik nou?
 
Bij versleuteling horen sleutels. En wie heeft de sleutels van jouw berichtuitwisseling? Jij en je gesprekspartner, keurig asymmetrisch, met elk een setje bestaande uit een publieke en een geheime sleutel. Bovendien wordt voor ieder contact een unieke sleutel gebruikt, zodat áls iemand een sleutel weet te achterhalen niet meteen alles open en bloot ligt. Bovendien past WhatsApp open source software toe en die wordt over het algemeen als veiliger (want controleerbaar) beschouwd dan gesloten software. Een vet groen vinkje dus.
 
WhatsApp biedt een optie om een back-up op te slaan in Google Drive of de iCloud. En daar zit het addertje: die back-up is niet versleuteld. Omdat deze optie het mogelijk maakt om je berichten naar je volgende telefoon over te hevelen, zijn er ongetwijfeld mensen die de optie aanzetten. En al heb je dat zelf niet, dan zorgen zij er wel voor dat tenminste een deel van jouw berichten onversleuteld in de cloud kom te staan. Rood kruis!
 
Nou en? Het hangt natuurlijk van de inhoud en de context af hoe erg dat allemaal is. Voor privégebruik is het allicht niet zo spannend, tenzij er pikanterieën in het spel zijn. WhatsApp wordt echter in toenemende mate zakelijk toegepast. Er zijn voorbeelden bekend van artsen die even een foto van een stuk patiënt naar een collega appen voor een second opinion, of van opsporingsambtenaren die via WhatsApp bij een collega informeren naar de wettelijke status van een gefotografeerd voorwerp. De meegestuurde tekst zou zo’n plaatje wel eens extra spannend kunnen maken. Met dat soort dingen moet je toch uitkijken, hoe goedbedoeld de acties ook zijn.
 
Sceptici voeren ook aan dat WhatsApp tegenwoordig tot het Facebook-imperium hoort, een bedrijf dat niet heel hoog staat aangeschreven als het om privacy gaat. Mede daarom gebruiken ze liever alternatieve messenger apps als Threema, Signal of Telegram. Die eerste schermt niet alleen met zijn Zwitserse onafhankelijkheid, maar ook met end-to-end encryptie (zoals hierboven beschreven bij WhatsApp), anonimiteit en het minimaliseren van metadata – data over de uitgewisselde berichten. Metadata zijn belangrijk, want zij verschaffen inzicht in wie wanneer met wie communiceert. De NSA doet daar bijvoorbeeld heel veel mee. En op het gebied van metadata heeft WhatsApp ook een minpunt: zij verzamelen ze, doen er ongetwijfeld een paar marketingkunstjes mee en staan ze waarschijnlijk ook wel af aan opsporingsdiensten als die erom vragen.
 
Signal scoort ook veel punten en heeft op zijn homepage citaten staan van grootheden als Edward Snowden (die ken je), Bruce Schneier (een Amerikaanse beveiligingsgoeroe) en Matt Green (cryptograaf aan de Johns Hopkins University). Bovendien staat hun ontwikkelaar Moxie Marlinspike hoog aangeschreven in de community. Concurrent Telegram belooft dat je berichten "heavily encrypted" zijn, een zelfvernietigingsmechanisme hebben en je tegen hackers beschermen. Een paar jaar geleden loofden ze $ 200.000 uit voor degene die Telegram zou kraken. Dat geld hoefden ze niet uit te keren. Vorig jaar werd het prijzengeld met een ton verhoogd en de opdracht werd gemakkelijker gemaakt. Ook nu werd daar niemand rijk van.
 
Zoals altijd geldt ook hier dat je je moet laten leiden door een risico-afweging. Houd er ook rekening mee in hoeverre je een doelwit voor een gerichte aanval zou kunnen zijn – beschik je over informatie die voor anderen dusdanig interessant zou kunnen zijn dat ze gericht proberen om jouw communicatie te onderscheppen? Instant messaging gebeurt in de cloud, dus op andermans computers. Dat is een belangrijk aandachtspunt.
 
Voorstanders van alternatieve apps lopen steeds tegen hetzelfde probleem aan: iedereen zit op WhatsApp en ze hebben geen zin om er een tweede app op na te houden omdat jij dat graag wilt. Vooralsnog weten de kleintjes geen kritieke massa te bereiken. Ter vergelijking: WhatsApp heeft een miljard actieve gebruikers, Facebook Messenger (!) 900 miljoen en Telegram toch nog 100 miljoen. Threema en Signal worden op de Amerikaanse marketingsite* waar deze cijfers vandaan komen niet eens genoemd, elders heb ik geen actuele cijfers gevonden.
 
Rest organisaties die besluiten om WhatsApp te wantrouwen één optie: een ander systeem verplicht stellen voor zakelijk gebruik. Of teruggrijpen op SMS.
 
 
En in de grote boze buitenwereld …
 
... moet je zelf ook nog aan de bak om Signal echt veilig te kunnen gebruiken.
https://theintercept.com/2016/07/02/security-tips-every-signal-user-should-know/
 
... kunnen metadata ook bedrog aan het licht brengen.
https://www.grahamcluley.com/2016/07/huawei-learns-photo-meta-data-bite-bum/
 
 
... wordt jouw telefoon – en dus jij – gevolgd terwijl je winkelt. Hoe fout is dat eigenlijk?
http://blog.iusmentis.com/2016/06/27/huh-grote-steden-word-telefoon-gevolgd
 
 
... neemt het risico op financiële cybercrime toe, zegt het CPB.
http://www.cpb.nl/persbericht/risico-op-financiele-cybercrime-neemt-toe
 
... heb je deze kennis en eigenschappen nodig om penetratietester te worden.
http://www.darkreading.com/careers-and-people/so-you-want-to-be-a-penetration-tester/d/d-id/1326163
 
 
 
... snapt minister Kamp eindelijk dat hij zijn privémail niet zakelijk moet gebruiken. Maar hij is niet de enige bewindspersoon die achterloopt op het gebied van beveiligingsbewustzijn.
http://www.volkskrant.nl/binnenland/meer-nederlandse-ministers-gebruiken-prive-mail-voor-zakelijke-doeleinden~a4334700
 
... leek Hillary Clinton in een soortgelijke affaire met de hakken over de sloot aan vervolging te ontkomen. Maar nu heeft 'haar' ministerie van Buitenlandse zaken het interne onderzoek heropend.
http://blogs.wsj.com/washwire/2016/07/05/no-charges-are-appropriate-statement-by-fbi-director-comey-on-clinton-email-probe/
http://www.bbc.com/news/election-us-2016-36742095
 
... moeten werkgevers en werknemers onderling afspreken wat wel en niet naar huis mag worden gemaild.
https://ictrecht.nl/arbeidsrecht/mag-een-werknemer-gevoelige-bedrijfsinformatie-naar-zijn-prive-emailadres-sturen
 
... kun je de initiële wachtwoorden van wifi-routers – die vaak ongewijzigd blijven – gewoon berekenen.
https://www.dancvrcek.com/hacking-wifi-passwords-a-randomness-problem/
 
... geeft de politie op scholen voorlichting over kinderporno en social media.
https://www.om.nl/onderwerpen/kinderporno/@93272/kennen-jullie/
 
... vergroot het vermelden van het BSN op het paspoort de kans op identiteitsfraude niet, aldus de minister van Veiligheid en Justitie. Ondertussen promoot zijn collega van BZK al jaren een app waarmee je een geschoonde scan van je reisdocument kunt maken.
https://www.security.nl/posting/477111/Minister%3A+BSN+op+paspoort+vergroot+risico+id-fraude+niet
https://www.rijksoverheid.nl/onderwerpen/identiteitsfraude/vraag-en-antwoord/veilige-kopie-identiteitsbewijs
 
... is het nieuwste spotje van Centraal Beheer allesbehalve fictie.
https://www.security.nl/posting/477192/Smartphones+kwetsbaar+voor+verborgen+stemopdrachten