De Standaard

Russische hackers deden het oldskool

Uit de details die speciaal aanklager Robert Mueller achterhaal­de, blijkt dat de Russische hackers verbazend makkelijk binnendron­gen in de Democratis­che Partij. Klassieke phishingtr­ucs deden de Amerikanen de das om.

- VAN ONZE REDACTEUR DOMINIQUE DECKMYN

Robert Mueller maakte vrijdag een nieuwe reeks aanklachte­n bekend in zijn onderzoek naar Russische inmenging in de Amerikaans­e verkiezing­en. Uit die aanklacht, tegen twaalf Russische agenten, blijkt alweer hoe nauwgezet de speciaal aanklager te werk gaat. Stap voor stap kunnen we volgen hoe de twaalf tientallen medewerker­s van de Democratis­che Partij bestoken met phishingma­ils. Zo dringen ze geleidelij­k door tot in het hart van het netwerk van de partij, waar ze documenten stelen. Die worden vervolgens op een weloverwog­en manier en op het juiste moment gepublicee­rd.

De hackers maakten deel uit van ‘Eenheid 26165’, een onderdeel van de militaire inlichting­endienst GRU. Aan het hoofd stond Viktor Netyksjo, maar de operatie tegen Hillary Clinton werd geleid door majoor Boris Antonov. Het verspreide­n van de gestolen documenten gebeurde door een andere groep, ‘Eenheid 74455’.

Misleidend­e mail op maat

Hoe ging Eenheid 26165 te werk? Veel hightech spionagewe­rk kwam er niet aan te pas, wel simpele, beproefde ‘spear phishing’technieken. Dat is misschien wel de meest onthutsend­e conclusie van de Amerikaans­e aanklacht. Het zijn dezelfde technieken waarmee oplichters ook in België proberen ons wachtwoord­en en, indien mogelijk, geld afhandig te maken.

Een beetje terminolog­ie: bij phishing sturen booswichte­n vaak duizenden mails tegelijk uit naar willekeuri­ge slachtoffe­rs, in de hoop bijvoorbee­ld wachtwoord­en buit te maken of pc’s te besmetten met malware. ‘Spear phishing’ is gericht op een bepaalde persoon of organisati­e, met misleidend­e mails die op maat gemaakt zijn.

Kent u die mails waarin u wordt gemeld dat er een beveiligin­gsprobleem is, bijvoorbee­ld met uw Googleacco­unt? John Podesta, de voorzitter van Hillary Clintons verkiezing­scampagne, kreeg er zo een op 19 maart 2016. De mail vroeg hem om een link te volgen, om daar zijn wachtwoord te veranderen. De link was gecamoufle­erd via een URLafkorte­r, zodat het niet meteen opviel dat hij leidde naar een valse website van de GRU. Podesta tikte zijn wachtwoord in op een site die eruitzag als Gmail. Twee dagen later werden 50.000 van zijn emails geroofd. (Die mails werden in oktober 2016, in de onmiddelli­jke aanloop naar de verkiezing­en, gelekt via Wikileaks).

De Russen van Eenheid 26165 stuurden gelijkaard­ige mails naar andere toplui van de Clintoncam­pagne, en minstens twee van hen hapten toe. Op 6 april 2016 creëerden de Russen een emailadres dat leek op dat van een medewerker van Clinton – er was maar één letter verschil. Ook dat is een beproefde spear phishingtr­uc: de phishingma­il ziet eruit alsof hij komt van iemand die je vertrouwt. Vanuit dat onverdacht­e adres stuurden ze mails naar meer dan dertig campagneme­dewerkers. De mail bevatte een link naar wat een peiling over Clinton leek te zijn: het rekenblad ‘hillarycli­ntonfavora­blerating.xlsx’. De link leidde, opnieuw, naar een website van de Russen.

XAgent

Op 12 april kreeg ook een werknemer van het Democratic Congressio­nal Campaign Committee (DCCC), een deelorgani­satie van de Democratis­che Partij, een phishingma­il. Ze klikte op de link, vulde haar wachtwoord in en hop – de Russen hadden nu toegang tot het netwerk van het DCCC. Dat werd hun springplan­k naar het netwerk van de Democratis­che Partij zelf, het Democratic National Committee (DNC).

Tussen april en juni slaagden de Russen erin om minstens tien computers op het

Veel hightech spionagewe­rk kwam er niet aan te pas, wel simpele technieken, waarmee oplichters ook in België proberen onze wachtwoord­en te achterhale­n

DCCCnetwer­k te besmetten met door henzelf ontwikkeld­e malware, XAgent. Die malware hield nauwletten­d in de gaten wat DCCCwerkne­mers op hun eigen computer deden, inclusief de wachtwoord­en die ze intikten. XAgent stuurde al die gegevens door naar een server van de GRU in Arizona. Een van die werknemers had een wachtwoord om toegang te krijgen tot het netwerk van het DNC zelf. Bingo! Op 18 april was Eenheid 26165 ook tot het DNCnetwerk doorgedron­gen.

Leegroven & lekken

Ook het DNCnetwerk werd besmet met XAgent, dat documenten en andere informatie begon te verzamelen over de campagne van Clinton. Vervolgens werden de gestolen documenten via een versleutel­de verbinding doorgestuu­rd naar een server van de GRU in Illinois. Tussen 25 mei en 1 juni kraakten de Russen de mailserver van het DNC, ze hadden nu ook toegang tot alle mails.

Op 8 juni publiceerd­en de Russen een lading gestolen emails op de website DCleaks.com, die ze zelf hadden opgericht (zich voordoend als ‘Amerikaans­e hacktivist­en’). De website werd gepromoot via valse Facebookac­counts. Om hun sporen te verbergen, creëerden de Russen een fictieve Roemeense hacker: Guccifer 2.0. Onder die naam correspond­eerden ze onder meer met een politicus, een lobbyist en een journalist (die niet bij naam worden genoemd), en met een persoon die ‘in regelmatig contact’ stond met de campagne van Donald Trump (dat zou Roger Stone zijn).

Op 14 juli stuurde ‘Guccifer 2.0’ een archief van gestolen DNCdocumen­ten door naar Wikileaks, dat ze op 22 juli publiceerd­e. Vanaf 7 oktober volgden de eerder gestolen Podestamai­ls. Die bevatten enkele gênante fragmenten uit speeches die Hillary Clinton voor Wall Streetbedr­ijven gaf. En dat bleek voldoende om de aandacht van de pers af te leiden van de op dezelfde dag gepublicee­rde ‘grab ’m by the

pussy’tape van Trump.

 ??  ?? John Podesta (l.), de voorzitter van Clintons verkiezing­scampagne, tikte zijn wachtwoord in op een site die eruitzag als Gmail. Twee dagen later werden 50.000 van zijn emails geroofd.
John Podesta (l.), de voorzitter van Clintons verkiezing­scampagne, tikte zijn wachtwoord in op een site die eruitzag als Gmail. Twee dagen later werden 50.000 van zijn emails geroofd.
 ?? © nyt ??
© nyt
 ??  ??

Newspapers in Dutch

Newspapers from Belgium