Posts tonen met het label telegram. Alle posts tonen
Posts tonen met het label telegram. Alle posts tonen

vrijdag 27 juni 2025

Russische roulette

Afbeelding via Pixabay

Soms pik je een bericht van de radio op waarbij je denkt: “Hè? Dat heb ik vast niet goed gehoord.” Zoals het bericht dat Pavel Doerov zijn fortuin nalaat aan al zijn honderd kinderen.

De man blijkt twee ‘echte’ kinderen te hebben, bij de overige – in totaal zijn dat er 104 – is bij slechts betrokken geweest als zaaddonor. Nou hoeven al die kinderen niet te vrezen dat ze niks overhouden als ze met zoveel halfbroertjes en -zusjes moeten delen. Ieder van hen kan, uitgaande van het huidige banksaldo van hun vader/donor, ruim 160 miljoen dollar tegemoet zien. Waar ze waarschijnlijk wel nog even op moeten wachten, want Doerov is pas veertig en springlevend. Zijn naam prijkt op indrukwekkende lijstjes: de op 119 na rijkste persoon ter wereld, de rijkste expat in de Verenigde Arabische Emiraten, de machtigste ondernemer in Dubai – dat soort dingen.

In Doerovs portefeuille zitten maar liefst vier paspoorten: hij is staatsburger van Rusland (hij is geboren in de Sovjet-Unie), Saint Kitts and Nevis (eilandjes in de Caribische Zee waar hij de suikerindustrie met een kwart miljoen dollar steunde), de Verenigde Arabische Emiraten en Frankrijk. De aanvraag voor dat laatste paspoort zou volgens Paul du Rove, zoals hij zich in dat land noemt, een 1-aprilgrap zijn geweest, die per ongeluk via een speciale procedure zou zijn goedgekeurd. Maar daardoor werd hij wél ook EU-burger.

Al deze feitjes (en nog veel meer) kun je ook nalezen op Wikipedia, maar waarom besteed ik er hier aandacht aan? Omdat Pavel Valerjevitsj Doerov ook nog de geestelijk vader en oprichter is van Telegram, de berichtendienst à la WhatsApp en Signal. En Telegram is nou niet bepaald een dienst die security- en privacymensen een warm hart toedragen. Ik zal uitleggen waarom dat zo is. Houd daarbij in gedachten dat de term cryptografie, die ik hier gebruik, niets te maken heeft met crypto-valuta zoals Bitcoin.

Als je berichten met iemand uitwisselt (met iemand appt), dan wil je doorgaans dat andere mensen, bedrijven of overheden niet mee kunnen lezen. Berichten worden daarom versleuteld. Deze encryptie zorgt ervoor dat alleen jij en je gesprekspartner de berichten kunnen lezen, omdat alleen jullie over de bijbehorende sleutels beschikken (dat heet end-to-end encryptie). Het mechanisme, dat de encryptie verzorgt, heet een cryptografisch protocol, dat op zijn beurt gebruikmaakt van cryptografische algoritmes. Doorgaans worden daar internationaal erkende standaarden voor gebruikt, die uitvoerig en door veel verschillende deskundigen zijn onderzocht. Dat maakt ze betrouwbaar. Bij Telegram vonden ze dat ze beter een eigen crypto-protocol konden maken. Dat geldt in de cryptografie als een doodzonde, omdat de kans groot is dat je je eigen fouten over het hoofd ziet. Hun protocol is ook niet volledig openbaar, waardoor onderzoek lastig is. Bovendien staat de versleuteling niet standaard aan. Bij andere berichtenapps is dat wel het geval.

Telegram en zijn oprichters kennen een turbulente geschiedenis. Doerov verliet Rusland na geruzie over zijn eerdere onderneming, VKontakte (het Russische Facebook). In het kort: hij had geweigerd om persoonlijke informatie over demonstranten aan de autoriteiten te overhandingen. In 2014 verliet hij Rusland en zette hij Telegram op. Volgens Doerov maakte Telegram tien jaar later voor het eerst winst, bij een omzet van meer dan een miljard dollar. Hoe Telegram in de tussenliggende tijd gefinancierd is, blijft wazig.

Ondanks het geruzie in Rusland weten we niet of er achterdeurtjes in Telegram zijn ingebouwd. Zo te lezen heeft Doerov een redelijke staat van dienst als het gaat om weerstand bieden aan graaiende autoriteiten. Op het wereldwijde toneel van spionage weet je echter nooit zeker of dat niet slechts voor de bühne is en of er, buiten ons zicht, niet toch het een en ander bekonkeld is. Het platform wordt door criminelen graag gebruikt om zaken te doen, misschien wel omdat Doerov c.s. hen geen strobreed in de weg leggen. In deze context heeft Frankrijk hem vorig jaar gearresteerd (en weer op borgtocht vrijgelaten). In ieder geval maken de ondoorzichtigheid en, eerlijk gezegd, ook de Russische roots, dat Telegram een platform is waarvan ik sterk afraad om het te gebruiken. Gebruik liever Signal – dat heeft een sterke positie op cryptografisch en privacy-gebied. Daar hoort wel met de kanttekening bij dat dit een Amerikaans product is en daarmee onder Amerikaanse wetgeving valt, die opsporingsdiensten allerlei mogelijkheden geeft om gegevens te vorderen. Overigens kunnen ze alleen gegevens afstaan die ze hebben; de inhoud van jouw berichten zijn end-to-end versleuteld en daardoor redelijk veilig. WhatsApp werkt precies zo, maar heeft een minder goede naam op het gebied van privacy omdat ze jouw profiel en gedrag te gelde maken.

Ook al heb je honderd kinderen en een bovengemiddeld vette bankrekening, dat maakt nog niet dat je een goede  huisvader bent. Ik zie teveel rode vlaggen om Doerov en zijn Telegram te kunnen vertrouwen.

 

En in de grote boze buitenwereld …

vrijdag 8 juli 2022

Hoe chat jij?

Afbeelding via Pixabay


“WhatsApp en Telegram, moet ik daar wat mee?”, vroeg een collega. Mijn antwoord was zo helder als een beekje in de Alpen: “Niet zakelijk gebruiken.”

Waarom heb ik daar zo’n uitgesproken mening over? Omdat ik er onderzoek naar heb gedaan op basis van de vraag: welke apps voor instant messaging kun je vanuit beveiligings- en privacyperspectief het beste inzetten voor zakelijk gebruik, en welke kun je maar beter links laten liggen? Bij beveiliging gaat het er in wezen om of de app gebruik maakt van degelijke versleuteling, zodat niemand kan meelezen – ook niet de aanbieder van de berichtendienst zelf. Privacy draait om het vertrouwen dat je mag hebben in de manier waarop de aanbieder omgaat met gebruikers- en verkeersgegevens. Dat laatste gaat over wie wanneer met wie contact heeft en dergelijke.

Het is ook interessant om naar het verdienmodel te kijken. Een oud gezegde luidt: als iets gratis is, dan ben jij het product. Met andere woorden: je betaalt dan door je gegevens, zoals naam, e-mailadres en geboortedatum af te staan, die de aanbieder bijvoorbeeld kan doorverkopen aan reclamebedrijven.

De inhoud van je berichten is veilig bij WhatsApp. Ze worden betrouwbaar versleuteld en de sleutels zitten alleen op het toestel van de gebruiker, waardoor WhatsApp zelf niet kan meelezen en ze opsporings- en inlichtingendiensten niet verder kunnen helpen als die erom vragen. Maar WhatsApp laat wel steken vallen op het gebied van de privacy. De app komt uit de stal van Meta, het advertentiebedrijf waar onder andere ook Facebook deel van uitmaakt. Het is algemeen bekend dat Meta zijn geld verdient door jouw gegevens handig te gebruiken (daarom noem ik het ook een advertentiebedrijf). Als je dat – als particulier of als organisatie – geen fris idee vindt, dan moet je WhatsApp niet gebruiken.

Dan Telegram. Die app is van Russische oorsprong, al woont het bedrijf daar niet meer. Ze verhuizen steeds als de ICT-regelgeving in het land van vestiging hen niet aanstaat. Momenteel zitten ze in Dubai, al is het bedrijf juridisch gevestigd in de VS en het VK. Het verdienmodel is vaag: de oprichter zegt er zijn eigen spaargeld in te hebben gestoken, en daarna is geld opgehaald bij diverse investeerders. Een belangrijker punt van kritiek heeft betrekking op de beveiliging: die staat standaard uit, en als je ‘m aanzet, dat maak je gebruik van een door Telegram zelf ontwikkeld cryptografisch protocol, waar de meeste informatiebeveiligers hun neus voor ophalen, omdat het niet door de gemeenschap kan worden getoetst. Bovendien kan Telegram over de sleutel beschikken waarmee berichten worden versleuteld, en kan het bedrijf berichten lezen of anderen laten meelezen. Groeps-chats kunnen al helemaal niet versleuteld worden.

Ben je geschrokken? Gelukkig zijn er ook chat-apps beschikbaar die een kritische blik redelijk goed kunnen weerstaan. Binnen de gehele rijksoverheid kunnen we chatten met Webex, dat we ook gebruiken om online te vergaderen. Deze app van het Amerikaanse bedrijf Cisco wordt voor ons gehost in Amsterdam, hetgeen privacy-technisch goed uitkomt. De privacy- en beveiligingsaspecten zijn uitvoerig onderzocht en goed bevonden.

Kijk je naar de publiek beschikbare chat-apps, dan zijn er twee die positief opvallen: Threema en Signal. Het Zwitserse Threema laat zich voorstaan op de mogelijkheid om anoniem te blijven en het naleven van de AVG, en ook met de versleuteling van het berichtenverkeer zit het helemaal goed. Aan dat alles hangt wel een prijskaartje: van eenmalig enkele euro’s voor consumenten tot een maandelijkse bijdrage per toestel voor bedrijfslicenties. En dat maakt Signal interessant: dat is ‘gewoon’ gratis en toch niet commercieel, omdat de app wordt gefinancierd met donaties. Vooraanstaande cryptografen en privacyvoorvechters geven de voorkeur aan Signal, en dat geeft mij het vertrouwen dat zowel de berichtenbeveiliging als de privacy dik in orde zijn.

Een poosje geleden zag ik een teammanager wit wegtrekken toen ik hem vroeg of zijn team Telegram gebruikt (ik had zoiets opgevangen). Hij was oprecht geschrokken toen hij besefte dat dat niet zo’n goede keus was. Zijn team is daarna snel overgestapt op Signal. Ook veel andere teams hebben de overstap al gemaakt.  Wie volgt?

 

En in de grote boze buitenwereld …

 

vrijdag 8 juli 2016

Instant messaging


Het rommelt een beetje in de wereld van instant messaging. WhatsApp is daar de onbetwiste leider, maar er is onbehagen. "Huh? Het werkt toch prima?", denk je nu misschien. Ja, dat klopt. Maar er zijn wat kanttekeningen bij de beveiliging te plaatsen. WhatsApp heeft onlangs een flinke stap voorwaarts gezet met de beveiliging van zijn dienst. Alle communicatie is nu versleuteld. Iemand die de boodschap onderschept, kan haar niet lezen. Ook WhatsApp kan het passerende verkeer niet lezen. Dus wat zeur ik nou?
 
Bij versleuteling horen sleutels. En wie heeft de sleutels van jouw berichtuitwisseling? Jij en je gesprekspartner, keurig asymmetrisch, met elk een setje bestaande uit een publieke en een geheime sleutel. Bovendien wordt voor ieder contact een unieke sleutel gebruikt, zodat áls iemand een sleutel weet te achterhalen niet meteen alles open en bloot ligt. Bovendien past WhatsApp open source software toe en die wordt over het algemeen als veiliger (want controleerbaar) beschouwd dan gesloten software. Een vet groen vinkje dus.
 
WhatsApp biedt een optie om een back-up op te slaan in Google Drive of de iCloud. En daar zit het addertje: die back-up is niet versleuteld. Omdat deze optie het mogelijk maakt om je berichten naar je volgende telefoon over te hevelen, zijn er ongetwijfeld mensen die de optie aanzetten. En al heb je dat zelf niet, dan zorgen zij er wel voor dat tenminste een deel van jouw berichten onversleuteld in de cloud kom te staan. Rood kruis!
 
Nou en? Het hangt natuurlijk van de inhoud en de context af hoe erg dat allemaal is. Voor privégebruik is het allicht niet zo spannend, tenzij er pikanterieën in het spel zijn. WhatsApp wordt echter in toenemende mate zakelijk toegepast. Er zijn voorbeelden bekend van artsen die even een foto van een stuk patiënt naar een collega appen voor een second opinion, of van opsporingsambtenaren die via WhatsApp bij een collega informeren naar de wettelijke status van een gefotografeerd voorwerp. De meegestuurde tekst zou zo’n plaatje wel eens extra spannend kunnen maken. Met dat soort dingen moet je toch uitkijken, hoe goedbedoeld de acties ook zijn.
 
Sceptici voeren ook aan dat WhatsApp tegenwoordig tot het Facebook-imperium hoort, een bedrijf dat niet heel hoog staat aangeschreven als het om privacy gaat. Mede daarom gebruiken ze liever alternatieve messenger apps als Threema, Signal of Telegram. Die eerste schermt niet alleen met zijn Zwitserse onafhankelijkheid, maar ook met end-to-end encryptie (zoals hierboven beschreven bij WhatsApp), anonimiteit en het minimaliseren van metadata – data over de uitgewisselde berichten. Metadata zijn belangrijk, want zij verschaffen inzicht in wie wanneer met wie communiceert. De NSA doet daar bijvoorbeeld heel veel mee. En op het gebied van metadata heeft WhatsApp ook een minpunt: zij verzamelen ze, doen er ongetwijfeld een paar marketingkunstjes mee en staan ze waarschijnlijk ook wel af aan opsporingsdiensten als die erom vragen.
 
Signal scoort ook veel punten en heeft op zijn homepage citaten staan van grootheden als Edward Snowden (die ken je), Bruce Schneier (een Amerikaanse beveiligingsgoeroe) en Matt Green (cryptograaf aan de Johns Hopkins University). Bovendien staat hun ontwikkelaar Moxie Marlinspike hoog aangeschreven in de community. Concurrent Telegram belooft dat je berichten "heavily encrypted" zijn, een zelfvernietigingsmechanisme hebben en je tegen hackers beschermen. Een paar jaar geleden loofden ze $ 200.000 uit voor degene die Telegram zou kraken. Dat geld hoefden ze niet uit te keren. Vorig jaar werd het prijzengeld met een ton verhoogd en de opdracht werd gemakkelijker gemaakt. Ook nu werd daar niemand rijk van.
 
Zoals altijd geldt ook hier dat je je moet laten leiden door een risico-afweging. Houd er ook rekening mee in hoeverre je een doelwit voor een gerichte aanval zou kunnen zijn – beschik je over informatie die voor anderen dusdanig interessant zou kunnen zijn dat ze gericht proberen om jouw communicatie te onderscheppen? Instant messaging gebeurt in de cloud, dus op andermans computers. Dat is een belangrijk aandachtspunt.
 
Voorstanders van alternatieve apps lopen steeds tegen hetzelfde probleem aan: iedereen zit op WhatsApp en ze hebben geen zin om er een tweede app op na te houden omdat jij dat graag wilt. Vooralsnog weten de kleintjes geen kritieke massa te bereiken. Ter vergelijking: WhatsApp heeft een miljard actieve gebruikers, Facebook Messenger (!) 900 miljoen en Telegram toch nog 100 miljoen. Threema en Signal worden op de Amerikaanse marketingsite* waar deze cijfers vandaan komen niet eens genoemd, elders heb ik geen actuele cijfers gevonden.
 
Rest organisaties die besluiten om WhatsApp te wantrouwen één optie: een ander systeem verplicht stellen voor zakelijk gebruik. Of teruggrijpen op SMS.
 
 
En in de grote boze buitenwereld …
 
... moet je zelf ook nog aan de bak om Signal echt veilig te kunnen gebruiken.
https://theintercept.com/2016/07/02/security-tips-every-signal-user-should-know/
 
... kunnen metadata ook bedrog aan het licht brengen.
https://www.grahamcluley.com/2016/07/huawei-learns-photo-meta-data-bite-bum/
 
 
... wordt jouw telefoon – en dus jij – gevolgd terwijl je winkelt. Hoe fout is dat eigenlijk?
http://blog.iusmentis.com/2016/06/27/huh-grote-steden-word-telefoon-gevolgd
 
 
... neemt het risico op financiële cybercrime toe, zegt het CPB.
http://www.cpb.nl/persbericht/risico-op-financiele-cybercrime-neemt-toe
 
... heb je deze kennis en eigenschappen nodig om penetratietester te worden.
http://www.darkreading.com/careers-and-people/so-you-want-to-be-a-penetration-tester/d/d-id/1326163
 
 
 
... snapt minister Kamp eindelijk dat hij zijn privémail niet zakelijk moet gebruiken. Maar hij is niet de enige bewindspersoon die achterloopt op het gebied van beveiligingsbewustzijn.
http://www.volkskrant.nl/binnenland/meer-nederlandse-ministers-gebruiken-prive-mail-voor-zakelijke-doeleinden~a4334700
 
... leek Hillary Clinton in een soortgelijke affaire met de hakken over de sloot aan vervolging te ontkomen. Maar nu heeft 'haar' ministerie van Buitenlandse zaken het interne onderzoek heropend.
http://blogs.wsj.com/washwire/2016/07/05/no-charges-are-appropriate-statement-by-fbi-director-comey-on-clinton-email-probe/
http://www.bbc.com/news/election-us-2016-36742095
 
... moeten werkgevers en werknemers onderling afspreken wat wel en niet naar huis mag worden gemaild.
https://ictrecht.nl/arbeidsrecht/mag-een-werknemer-gevoelige-bedrijfsinformatie-naar-zijn-prive-emailadres-sturen
 
... kun je de initiële wachtwoorden van wifi-routers – die vaak ongewijzigd blijven – gewoon berekenen.
https://www.dancvrcek.com/hacking-wifi-passwords-a-randomness-problem/
 
... geeft de politie op scholen voorlichting over kinderporno en social media.
https://www.om.nl/onderwerpen/kinderporno/@93272/kennen-jullie/
 
... vergroot het vermelden van het BSN op het paspoort de kans op identiteitsfraude niet, aldus de minister van Veiligheid en Justitie. Ondertussen promoot zijn collega van BZK al jaren een app waarmee je een geschoonde scan van je reisdocument kunt maken.
https://www.security.nl/posting/477111/Minister%3A+BSN+op+paspoort+vergroot+risico+id-fraude+niet
https://www.rijksoverheid.nl/onderwerpen/identiteitsfraude/vraag-en-antwoord/veilige-kopie-identiteitsbewijs
 
... is het nieuwste spotje van Centraal Beheer allesbehalve fictie.
https://www.security.nl/posting/477192/Smartphones+kwetsbaar+voor+verborgen+stemopdrachten