De Standaard

Hackers kapen servers via login thuiswerke­rs

Hackers verhandeld­en online tienduizen­den gekaapte servers. Ze braken in via de poort waarmee mensen van thuis inloggen op de server van het werk.

- NIKOLAS VANHECKE

BRUSSEL I Scholen, dokterspra­ktijken, advocatenk­antoren, kmo’s: tegenwoord­ig hebben ze meestal een systeem dat werknemers toelaat om van thuis in te loggen op het bedrijfsne­twerk en zo voort te werken. Zo’n toegangspo­ort, die ‘remote desktop protocol’ heet, blijkt zeer kwetsbaar voor online aanvallen. Hackers raken via die weg vrij vlot binnen in de server van een organisati­e, waarna ze die machine voor allerlei zaken kunnen misbruiken. De data op de server worden simpelweg gestolen en verkocht, cybercrimi­nelen laten op de server gijzelsoft­ware los om het bedrijf geld af te troggelen, de server wordt gebruikt voor digitale aanvallen, enzovoort.

Gekaapte servers komen van pas als een tussenstat­ion voor allerlei onfrisse zaakjes op het internet: bij een aanval leidt een digitaal spoor bij het slachtoffe­r niet naar de uitvoerder zelf, maar wel naar dat van een nietsvermo­edende eigenaar van zo’n gehackte server.

‘Als het niet noodzakeli­jk is voor de werking van het bedrijf, zou de mogelijkhe­id om vanop afstand in te loggen via die functie voor Windows eigenlijk altijd moeten worden uitgeschak­eld’, zegt Geert Schoorens, die bij het federaal parket cyberdossi­ers opvolgt. ‘Maar bij veel bedrijven blijft die mogelijkhe­id geactiveer­d, bovendien met een zwak of zelfs helemaal geen wachtwoord.’

Ondergrond­s

De gekaapte servers zijn gegeerd. Samen met collega’s uit Oekraïne en de Verenigde Staten haalde het Belgische gerecht eind vorige maand na jaren speurwerk de ‘xDedic’marktplaat­s uit de lucht. Op die website werden tienduizen­den gehackte servers te koop aangeboden. Volgens een rapport van beveiligin­gsbedrijf Kaspersky uit 2016 waren er op een gegeven moment minstens 70.627 servers te koop, verspreid over de hele wereld. Daar zaten vermoedeli­jk 1.414 Belgische servers tussen.

In juni 2016 merkte de Belgische politie xDedic voor het eerst op. Toen was de website nog gewoon bereikbaar via het reguliere internet. Na de publicatie van het Kasperskyr­apport gingen de eigenaars ondergrond­s: ze verschoven hun activiteit­en naar het Darknet, waardoor hun marktplaat­s alleen nog toegankeli­jk was met een specifieke browser. Agenten van de federale politie infiltreer­den in de marktplaat­s en voerden er observatie­s uit.

Noodcentra­les en callcenter­s

‘Tijdens ons onderzoek varieerde het volume aan Belgische servers’, zegt Schoorens. ‘Het aanbod lag tussen de 230 en 750 servers. We hebben dertien slachtoffe­rs geidentifi­ceerd en bezocht. In één geval was de server gebruikt voor kredietkaa­rtfraude, in twee andere gevallen werden de bedrijven getroffen door ransomware (gijzelsoft­ware, red.) in de periode waarin hun server te koop stond op xDedic.’

De doelwitten van de hackers wisten vaak niet dat hun servers waren gecompromi­tteerd. Alleen wanneer er bijvoorbee­ld ransomware werd gebruikt, merkten ze de inbraak.

De organisati­es die werden getroffen, hebben een uiteenlope­nd profiel. Volgens het Amerikaans­e departemen­t van justitie gaat het onder meer om overheidsi­nstanties, ziekenhuiz­en, noodcentra­les, callcenter­s, openbare vervoersma­atschappij­en, pensioenfo­ndsen en universite­iten. De prijzen voor de gehackte servers gingen van amper zes tot meer dan tienduizen­d dollar per stuk. Het Belgische luik van het onderzoek, dat werd geleid door de Mechelse onderzoeks­rechter Philippe Van Linthout, concentree­rde zich op de verkopers die hun gehackte servers aan de man brachten op xDedic.

De Amerikanen hielden zich bezig met de beheerders van de marktplaat­s zelf – het zou gaan om vier Oekraïners. Bij huiszoekin­gen eind januari op negen plaatsen in Oekraïne werden computers in beslag genomen. Drie verdachten werden meegenomen voor verhoor.

‘We hebben dertien Belgische slachtoffe­rs geïdentifi­ceerd en bezocht. In één geval was de server gebruikt voor kredietkaa­rtfraude’

GEERT SCHOORENS

Federaal parket

 ?? © Getty Images ?? Zodra ze binnengera­akt zijn, laten cybercrimi­nelen bijvoorbee­ld gijzelsoft­ware los op de op de server om het betrokken bedrijf geld af te troggelen.
© Getty Images Zodra ze binnengera­akt zijn, laten cybercrimi­nelen bijvoorbee­ld gijzelsoft­ware los op de op de server om het betrokken bedrijf geld af te troggelen.

Newspapers in Dutch

Newspapers from Belgium