Cyberhelden

Ronald Prins

De podcast van Ronald Prins waarin de grootste cybersecurity helden van Nederland centraal staan.

  1. 3d ago

    Cyberhelden 85 - De afperser wordt afgeperst

    De hele dag spullen van anderen stelen, maar boos worden als iemand jouw zero-day pikt. Ook cybercriminelen hebben principes. ShinyHunters neemt de leksite van Cl0p over, en zet op hun eigen site de ransomware note en vraagt geld. En excuses. Het moet wel netjes blijven. Daar blijft het niet bij: ShinyHunters claimt ook bij de FBI te zijn binnengedrongen, na eerdere ruzie over een waarschuwing van de dienst. Via PeopleSoft, software waarmee organisaties onder meer hun personeelszaken regelen, zouden gevoelige gegevens zijn buitgemaakt. Wat doe je als organisatie die iedereen adviseert niet te betalen (FBI), als mogelijk je eigen medewerkers gevaar lopen? En hoeveel van je infrastructuur wil je eigenlijk beschrijven in een openbaar privacyrapport? Google heeft ondertussen een andere manier om te weten wat hackers uitspoken: gewoon in de groepschat zitten. Een Mandiant-analist bouwde maandenlang een online identiteit en een relatie met een hacker op. Toen die bij TeamPCP werd uitgenodigd, mocht de analist mee. Zo kon Google meekijken met de groep die softwarepakketten besmette om ontwikkelaars en hun werkgevers binnen te komen. Maar hoe word je in zo'n klein clubje vertrouwd zonder mee te hacken? Volgens Google deed de analist dat niet. Wij hebben daar nog wel wat vragen bij. En dan het bekende dilemma: laat je gestolen toegangssleutels intrekken om slachtoffers te beschermen, of blijf je kijken om meer te weten te komen? De Cyber Disruption Unit klinkt in ieder geval als een afdeling waar we best even zouden willen rondlopen. Ook te koop: online beïnvloeding, inclusief opleiding voor je eigen overheidsmedewerkers. Citizen Lab onderzocht het Israëlische BlackCore en vond materiaal over een campagne voor de Angolese overheid. Een nepnieuwsmedium, verzonnen profielen en trainingen om de berichten bij het juiste publiek te krijgen. Alleen bleek de advertentietool van Meta nogal ingewikkeld. Je kunt informatieoorlogvoering bestellen, maar iemand moet nog steeds snappen waar je moet klikken. Na Cambridge Analytica dacht Jelle dat deze handel wat was weggeëbd. Blijkt die nog springlevend. We bespreken hoe die kennis zich verspreidt en hoe je zo'n operatie via domeinen en accounts kunt uitpluizen. Verder een Noord-Koreaanse laptopfarm in Japan en onze eigen technische vooruitgang: Marco wordt twaalfde bij de Nationale Hackers Cup, zonder AI. Jelle vraagt AI om hogere plyoboxen en krijgt een vrouw die schoenendozen stapelt. Ronald print twee kilo filament aan onderdelen die niet passen. Claude noemt het reserveonderdelen. Ronald niet. Bronnen: - ShinyHunters versus Cl0p: https://www.bleepingcomputer.com/news/security/shinyhunters-hacks-clop-leak-site-threatens-to-extort-ransomware-gang/ - De FBI-claim en wat nog niet bevestigd is: https://www.bleepingcomputer.com/news/security/shinyhunters-claims-fbi-hack-data-theft-in-peoplesoft-zero-day-breach/ - Google undercover bij TeamPCP: https://www.wired.com/story/an-undercover-google-analyst-infiltrated-a-notorious-supply-chain-hacking-gang/ - Citizen Lab over BlackCore: https://citizenlab.ca/research/blackcores-influence-operations-for-hire/ - Achtergrond Nederland/NAVO: stukken over doelgroepanalyse, opleidingen en project LARAHA (2016): https://open.overheid.nl/documenten/ronl-d7b701a3-aee9-4e99-b6bd-aabe4aaaec20/pdf

    Cyberhelden 85 - De afperser wordt afgeperst
  2. 6d ago

    Cyberhelden 84 - Een superspion voor je deur

    Na 25 minuten AI-gebruik drie uur verplicht aandacht voor je partner. Zo kun je tokenlimieten ook bekijken, vindt Ronald. Zelf heeft hij andere technische problemen: de antennes uit de vorige aflevering hielden het maar twee minuten vol op zijn autodak. Toch derde geworden bij de foxhunt. Met een gewoon radiootje. Voor het hoofdverhaal hoeven we gelukkig niets op het dak te plakken. Die auto zit al vol sensoren. Je mag de kazerne op. Maar je auto ook? Camera's, microfoons, radar, soms lidar en een internetverbinding: een moderne auto heeft behoorlijk wat mee om de omgeving in kaart te brengen. Handig bij het parkeren. Ook interessant als je wilt weten wat er op een defensieterrein staat of wie bij de R&D-afdeling van ASML naar binnen loopt. Defensie onderzoekt of slimme auto's van kazernes en uit de omgeving moeten worden geweerd. We bespreken wie bij die sensoren en gegevens kan, wat een gerichte software-update mogelijk maakt en waarom een Europees logo weinig zegt over waar je auto gebouwd wordt. Inclusief de elektrische Mini van BMW en Great Wall Motor. Klinkt als een samenwerking waar we even over moeten praten. Maar zou een fabrikant zijn hele handel riskeren met een achterdeur? En geldt dit niet net zo goed voor Tesla? Daar zijn we niet in twee zinnen uit. China beperkte zelf al de toegang van Tesla's tot bepaalde overheidslocaties. Ook Polen, het Verenigd Koninkrijk en België komen voorbij. En als Defensie maatregelen neemt, waarom zouden andere ministeries en vitale bedrijven dan achterblijven? Heel naar voor de medewerker die net een nieuwe auto heeft gekocht. Ondertussen publiceert Anthropic hoe aanvallers Claude inzetten. Malware aanpassen zodra de antivirus aanslaat, gestolen sleutels uit Android-apps vissen en aanvallen draaien op andermans AI-budget. We bespreken wat er verandert als één operator met agents werk kan verzetten waarvoor eerder een team nodig was. En wat een AI-leverancier daardoor allemaal van die operaties meekrijgt. De vraag of wij zelf al in het rapport staan, wordt uiteraard ook gesteld. Verder: OpenAI claimt een wiskundige doorbraak rond Navier-Stokes, Iraanse aanvallers gebruiken zelfs een MRI-scan als lokmiddel om regimecritici malware te laten installeren, en Chinese typsoftware blijkt een ingang voor een China-gelinkte hackgroep. Je wilt Chinese tekens typen, maar krijgt via een verouderde browser in de themawinkel GRAYRABBIT binnen. Wie wil juist déze gebruikers hebben, en waarom? Bronnen: - Slimme auto's, Kamerbrief en TNO-onderzoek: https://open.overheid.nl/documenten/8b4abbc1-092d-43a9-83b6-1eb73bc65209/file - Sensoren en datastromen in auto's: https://fpf.org/wp-content/uploads/2024/09/FPF_connected_vehicl_v2_03_nosidebar-2.pdf - Reuters over Tesla-beperkingen in China: https://www.euronews.com/next/2021/05/21/uk-tesla-china - Anthropic, threat report september 2026: https://www.anthropic.com/threat-intelligence-report-september-2026 - OpenAI over Navier-Stokes: https://openai.com/index/navier-stokes-solution/ - NCSC over CHOSEN BRICK: https://www.ncsc.gov.uk/news/iranian-cyber-targeting-of-dissidents-activists-and-journalists - Gen Threat Labs over Sogou en GRAYRABBIT: https://www.gendigital.com/blog/insights/research/one-click-backdoor-sogou

    Cyberhelden 84 - Een superspion voor je deur
  3. Sep 14

    Cyberhelden 83 - Claude dacht dat het een oefening was

    Aflevering 83 - Wil je dit als Word-document? Jelle heeft eindelijk scherpe rangonderscheidingstekens voor zijn app. Kostte alleen zijn halve AI-budget maar bespaarde €2500. Marco belt vanuit de auto met zijn eigen AI-agent en Ronald zet vijf antennes op zijn autodak om een verborgen zender te vinden. De nieuwtjes: een Apple Death Ray die je Mac laat vastlopen, beveiligingssoftware die zelf aanvalsmogelijkheden toevoegt en een recordronde Microsoft-patches. Ronald bespreekt de Amerikaanse waarschuwing dat Chinese AI-bedrijven antwoorden van westerse modellen gebruiken om hun eigen modellen te trainen. Ook terug naar de concept-inlichtingenwet. Ronald scherpt onze uitleg over bindend toezicht tijdens hackoperaties aan. Jelle leest de reacties van criticasters, TIB en CTIVD. Als het opponentenregime te ruim is, hoe geef je de diensten dan wel ruimte? De tegenstander is na drie maanden doorgaans nog steeds dezelfde. Marco duikt in de handel in malware-installaties. Je zoekt een Bluetooth-driver of WinDirStat en haalt ondertussen iets heel anders binnen. Unit 42 volgde een pay-per-install-netwerk dat toegang verkoopt aan andere criminelen. Met eigen YouTube-kanalen, bruikbare gametips en downloads waar je beter vanaf kunt blijven. Een beveiligingsscanner krijgt keurig iets anders te zien. Dan mag Jelle eindelijk over BGP praten. Een aanvaller kaapte de internetroute naar de updateservers van Virtualizor, software waarmee hostingbedrijven virtuele servers beheren. Via die omweg werd malware als update aangeboden, met een geldig HTTPS-certificaat. Een beveiligde verbinding zegt dus nog niet dat je het juiste pakket binnenhaalt. Wie erachter zat, is niet bekend; de leverancier meldt een handvol getroffen installaties. Ronald sluit af met Anthropic: een AI-model kreeg te horen dat het in een afgesloten oefenomgeving zat, maar kon door een configuratiefout toch het internet op. Het publiceerde een kwaadaardig Python-pakket op PyPI en kwam via buitgemaakte inloggegevens bij een echte database van een beveiligingsbedrijf. Het model bleef ondertussen redeneren dat dit allemaal bij de oefening hoorde. En ergens vraagt Ronald of we dit als Word-document willen hebben. Onze redactie gebruikt natuurlijk TOTAAL, HELEMAAL GEEN AI. Bronnen: - Apple Death Ray (blog met crashdemo): https://auberon.xyz/blog/posts/deathray/ - LevelBlue over Nightmare-Eclipse: https://www.levelblue.com/blogs/spiderlabs-blog/expanding-the-attack-surface-analyzing-nightmare-eclipses-latest-pocs - ZDI over Microsoft Patch Tuesday: https://www.zerodayinitiative.com/blog/2026/9/8/the-september-2026-security-update-review - NSA over AI-modeldistillatie: https://www.nsa.gov/Press-Room/Press-Releases-Statements/Press-Release-View/Article/4592113/nsa-and-others-warn-china-based-ai-companies-are-distilling-us-frontier-ai-mode/ - TIB/CTIVD over de Wbnv: https://www.ctivd.nl/actueel/nieuws/2026/09/09/ctivd-en-tib-wetsvoorstel-op-de-inlichtingen-en-veiligheidsdiensten-niet-in-balans-bevoegdheden-uitgebreid-waarborgen-verminderd - Bert Hubert over de Wbnv: https://berthub.eu/articles/posts/de-wiv-202x/ - Unit 42 over pay-per-install: https://unit42.paloaltonetworks.com/ppi-network-malware-campaign-analysis/ - Virtualizor, incidentverslag: https://www.virtualizor.com/blog/security-incident-bgp-hijacking/ - BGP-hijacking uitgelegd: https://www.cloudflare.com/learning/security/glossary/bgp-hijacking/ - Anthropic, analyse van de cyberincidenten: https://www.anthropic.com/research/alignment-assessment-cybersecurity-incidents

    Cyberhelden 83 - Claude dacht dat het een oefening was
  4. Sep 7

    Cyberhelden 82 - De sleepwet wordt verbouwd

    Vooraf: we bespreken de conceptversie van de Wet bescherming nationale veiligheid door de inlichtingen- en veiligheidsdiensten (Wbnv). Het voorstel kan nog veranderen. Ook wij weten niet hoe alle bepalingen straks worden uitgelegd en toegepast. Je hoort onze eerste lezing en discussie, geen definitief juridisch oordeel. Maar daarvoor luister je ons niet, toch? Jelle luistert podcasts op dubbele snelheid, maar bij Jan-Jaap en Sofie was dat vorige week wat ambitieus. Ronald zet ze gerust op 0,8. En na dat juridische uur vorige week bespreken we deze week gewoon weer een hele nieuwe wet. Eerst de nieuwtjes: Fable en Mythos 5.1, een sollicitatieopdracht van Mirage Kitten waarin de malware juist in het verboden bestand zit, en Ciaran Martins relativering van de AI-cyberdreiging tegenover een echte aanval met AI-agents. Daarna de wet. De Wbnv moet de Wiv 2017 vervangen. Jelle neemt de aanloop door en Ronald vertelt waar hij als TIB-lid tegenaan liep: vooraf een hackoperatie beoordelen terwijl de uitvoerders nog moeten ontdekken wat ze achter de eerste server aantreffen. Marco bespreekt de voorgestelde vorderingsbevoegdheden voor financiële gegevens en informatie over dreigingen. Ronald herinnert zich hoe diensten bij Fox-IT om onderzoeksgegevens kwamen vragen en de geheimhoudingsafspraken met klanten in de weg zaten. Met het opponentenregime kan toestemming tegen aangewezen organisaties maximaal een jaar gelden. Dat scheelt opnieuw opschrijven dat de Russische militaire inlichtingendienst nog steeds stoute dingen doet. Gelukkig nieuwjaar, zomerupdate, fijne kerst: de tegenstander is helaas niet gestopt. Daar staat de vraag tegenover hoeveel onafhankelijke controle vooraf je kunt verplaatsen zonder iets belangrijks kwijt te raken. Hacken wordt in drie fasen opgeknipt. Onder de reguliere procedure blijft ministeriële toestemming nodig; de bindende onafhankelijke toets vooraf volgt bij het overnemen van gegevens. TIB en CTIVD moeten samen het College van Toetsing en Toezicht worden. We bespreken ook AI en de ruimte die latere uitvoeringsregels nog laten. Veel hangt af van hoe het straks in de praktijk gaat werken. Tot slot de eerste consultatiereacties en de vraag hoe toezicht tijdens een hackoperatie eruitziet. Koffie erbij, meekijken, ingrijpen als het te ver gaat. Maar wat doe je als toezichthouder wanneer je ziet waarom het Python-script van de hacker steeds crasht? Die indent klopt niet. Mag je dat zeggen? Bronnen: - Anthropic, Fable en Mythos 5.1: https://www.anthropic.com/claude-fable-and-mythos-5-1 - Kaspersky, Mirage Kitten: https://securelist.com/mirage-kitten-new-backdoors-noderabbit-pollcat/121244/ - Ciaran Martin in The Economist: https://www.economist.com/by-invitation/2026/08/23/fears-of-ai-induced-armageddon-are-overdone - Dream, onderzoek naar aanvallen met AI-agents: https://dreamgroup.com/blog/inside-a-multi-agent-ai-framework-used-to-compromise-government-entities-in-asia - Internetconsultatie Wbnv: https://www.internetconsultatie.nl/wbnv/b1 - Conceptwetsvoorstel: https://www.internetconsultatie.nl/wbnv/document/16101 - Memorie van toelichting: https://www.internetconsultatie.nl/wbnv/document/16102 - Algemene Rekenkamer, Slagkracht AIVD en MIVD: https://www.rekenkamer.nl/documenten/2021/04/22/slagkracht-aivd-en-mivd

    Cyberhelden 82 - De sleepwet wordt verbouwd
  5. Aug 31

    Cyberhelden 81 - This Podcast Has Been Seized

    Jelle geeft college, dus Ronald en Marco ontvangen Jan-Jaap Oerlemans en Sofie Royer. Jan-Jaap leidt op basisscholen kinderen op tot cyberheld. Sofie maakte zelf een podcast, maar wekelijks is wel veel werk. Dat gevoel delen we. Een solide gastenduo dus. Ronald begint bij Ennetcom. Het hof kon niet vaststellen dat de bestuurder wist dat hij criminelen bediende. Hij kreeg wel tien maanden voor een criminele organisatie rond fictieve facturen. De 3,8 miljoen berichten op de Canadese server waren ondertussen erg welkom. Een veilige telefoon leveren is gewoon legaal, ook als de politie graag in de backup kijkt. Slowaakse verkeerscamera's bleken Russische apparatuur met een nieuw stickertje. Russische telefoonnummers in de firmware konden via een sms toegang openen. De gecertificeerde meetsoftware zat keurig in het apparaat voor de vinkjes, maar werd niet gebruikt. Dat scheelt weer ingewikkeld testen. De arrestatie van Telegram-oprichter Pavel Durov vormde de aanleiding voor het onderzoek van Jan-Jaap en Sofie. Opsporingsdiensten richten zich steeds vaker op platforms, cryptotelefoons en hosters. Strafbaarheid vraagt bewijs van kennis en bewuste hulp. Abusemeldingen negeren, adverteren op criminele fora of bewijs wissen kan zwaar wegen. Proton laat zien dat anonimiteit, cash en bitcoin legaal kunnen zijn zolang een aanbieder zich aan rechtmatige verzoeken houdt. Sofie legt uit waarom sterke encryptie juist mensenrechten beschermt. Een achterdeur voor de overheid maakt communicatie van iedereen kwetsbaarder. Toch ontstaat er ruimte om verdachten te dwingen een pincode af te geven. In Nederland mag lichte dwang al bij een vingerafdruk of gezicht, terwijl een wachtwoord uit je hoofd voorlopig anders wordt behandeld. Een Belg weigerde zijn cryptowallet te openen en werd daarvoor veroordeeld. De cryptomunten heeft hij nog wel, dus helemaal mislukt was de strategie niet. Bij EncroChat konden agenten live meekijken en grepen ze tussentijds in bij dreigend levensgevaar. Daarna volgden duizenden strafzaken en enorme datasets. Wie controleert hoe al die gegevens worden bewaard, gekoppeld en gebruikt? Ook de opsporingsmethode zelf blijft een punt. Frankrijk hield veel geheim, terwijl een belangrijk deel van de implant bestond uit publieke GitHub-code. Jan-Jaap vindt dat hoofdlijnen eerder gedeeld hadden kunnen worden. Ronald vindt zes jaar staatsgeheim voor een oude Android-bug ook wat ambitieus. Tot slot kijkt Nederland naar extra verplichtingen voor hosters en resellers, waaronder Know Your Customer en maatregelen tegen witwassen. Daarmee moet duidelijker worden wie achter een gehuurde server zit. Ronald voorziet vooral gedoe wanneer hij voor vijf euro een VPS wil huren zonder een paspoort op te sturen. Dan maar naar Frankrijk, al zit bij OVH volgens hem de politie de hele dag mee te kijken. Bronnen: - Oerlemans en Royer, blogintroductie: https://jjoerlemans.com/2026/04/22/prosecuting-communication-service-providers/ - Het wetenschappelijke artikel: https://doi.org/10.1016/j.clsr.2026.106330 - Hof Den Haag over Ennetcom: https://www.rechtspraak.nl/organisatie-en-contact/organisatie/gerechtshoven/gerechtshof-den-haag/nieuws/2026/06/gevangenisstraf-voor-bestuurder-en-medewerkster-ennetcom - Russische verkeerscamera's in Slowakije: https://hwbusters.com/news/slovakia-speed-cameras-ship-with-an-sms-backdoor-tied-to-12-russian-numbers/ - Pincode afgeven aan justitie: https://blog.iusmentis.com/2026/06/19/je-pincode-moeten-geven-aan-justitie-is-geen-schending-van-je-zwijgrecht/ - Forensisch onderzoek naar EncroChat: https://www.computerweekly.com/news/366649396/Revealed-Cyber-spies-used-malware-from-GitHub-to-hack-EncroChat-cryptophone-network - Nederlandse plannen voor KYC bij hosters: https://zoek.officielebekendmakingen.nl/ah-tk-20252026-2017.html

    Cyberhelden 81 - This Podcast Has Been Seized
  6. Aug 24

    Cyberhelden 80 - Je hotelwifi, encroChat, piraten en voer voor chatbots

    Marco draagt een WHOOP die hem waarschijnlijk gaat vertellen dat vijf uur slaap te weinig is. Jelle bouwt aan Information@War en Ronald heeft een kentekencamera die meldt dat hij zelf thuiskomt en of de hond buiten het hek staat. Ronald duikt in de hack op EncroChat. Duncan Campbell, de journalist die in 1976 GCHQ onthulde, publiceerde forensisch onderzoek naar de Franse implant. Die gebruikte Bad Binder, met code op GitHub, en Frida. Zes jaar staatsgeheim en een belangrijk deel van de aanvalsketen stond gewoon online. De serieuze vraag blijft hoeveel geheim mag blijven als duizenden strafzaken op de berichten steunen. Marco heeft twee VMware vCenter-kwetsbaarheden met een CVSS-score van 9,8, zonder login te misbruiken en zonder workaround. Broadcoms advies kwam ongeveer neer op: patchen en succes ermee. Vijf dagen later onderzocht een incidentresponsteam al misbruik. vCenter staat in de kern van veel bedrijfsnetwerken en reboot je niet even tussen twee vergaderingen door. Jelle vraagt tijdens awarenessbriefings al jaren of iemand zijn bankrekening wil hacken via hotelwifi. Nu is er een goed voorbeeld. Bij CaptiveCrunch manipuleerden aanvallers het echte gastnetwerk. Geselecteerde reizigers kregen allerlei narigheid zoals Microsoft 365-inlogschermen voorgeschoteld. Hoe de hotelportalen zijn overgenomen is onbekend. Een VPN helpt pas goed als die al het verkeer afdwingt, terwijl je hem soms eerst moet uitzetten om op de wifi te komen. Handig. Daarna ziet Jelle alvast een bedrijfsmodel vanuit Kaapstad. Een Amerikaans programma laat geselecteerde bedrijven onder leiding van het National Coordination Center cyberoperaties uitvoeren tegen buitenlandse cybercriminelen. Ze mogen informatie verzamelen en systemen verstoren of vernietigen, met toestemming per operatie. Toezicht, aansprakelijkheid en bescherming tegen vervolging blijven vaag. Ronald ziet ook een commerciële prikkel. Wie volgend jaar weer een contract wil, wil nu heel goede resultaten laten zien. Marco sluit af met bedrijven die verhalen maken voor AI-antwoorden. Piro verkoopt het als "AI Story Optimization". Clock Tower X beheert nieuwssites waarvan de inhoud via zoekmachines en Common Crawl bij chatbots kan belanden. Ronald en Jelle stellen dezelfde vraag over Poetin aan Claude en krijgen verschillende antwoorden. Je instructies en AI-geheugen bouwen dus vrolijk mee aan een persoonlijke informatiebubbel. Een bron aanklikken blijft best een aardig idee, ook als Ronald zijn Claude heeft geleerd bronnen weg te laten. Bronnen: •⁠ ⁠EncroChat en Duncan Campbell: https://www.computerweekly.com/news/366649396/Revealed-Cyber-spies-used-malware-from-GitHub-to-hack-EncroChat-cryptophone-network •⁠ ⁠Rapid7 over de vCenter-kwetsbaarheden: https://www.rapid7.com/blog/post/etr-critical-vmware-vcenter-vulnerabilities-allow-authentication-bypass-and-remote-code-execution-cve-2026-59309-cve-2026-59310/ •⁠ ⁠Microsoft over CaptiveCrunch: https://www.microsoft.com/en-us/security/blog/2026/07/31/captivecrunch-midnight-blizzard-targets-travelers-worldwide-for-malware-delivery-and-credential-theft/ •⁠ ⁠ReliaQuest over hotelwifi: https://reliaquest.com/blog/threat-spotlight-dns-poisoning-tactics-expand-to-hospitality/ •⁠ ⁠Witte Huis, memorandum over private cyberoperaties: https://www.whitehouse.gov/presidential-actions/2026/08/expanding-capabilities-to-combat-transnational-cyber-enabled-crime/ •⁠ ⁠CyberScoop over het programma: https://cyberscoop.com/private-sector-hacking-presidential-memo-cybersecurity/ •⁠ ⁠Piro over AI Story Optimization: https://www.wearepiro.com/ai-story-optimization •⁠ ⁠Drop Site News over Clock Tower X: https://www.dropsitenews.com/p/israel-brad-parscale-ai-chatbots-gaza

    Cyberhelden 80 - Je hotelwifi, encroChat, piraten en voer voor chatbots
  7. Aug 17

    Cyberhelden 79 - Passkeys, private APN's en 88 miljoen euro in een uur verdienen

    Ronald, Marco en Jelle zijn terug van de zomerstop. Marco nam zijn HackRF mee naar Noorwegen maar de verkeerde antenne, Jelle hielp Marktplaats met het verwijderen van 1.800 nepadvertenties en Ronald bouwde een eigen president's daily brief voor zijn Kindle. Daarna Patch Tuesday. Microsoft repareerde in augustus 419 kwetsbaarheden, waaronder drie zero-days. Een daarvan werd volgens Check Point actief gebruikt door Lazarus. Ook kwam de eerder aangekondigde Legacy Hive-exploit van Nightmare Eclipse voorbij, al bleek de beloofde "bone-shattering" zero-day iets minder spectaculair dan aangekondigd. Marco bespreekt vervolgens onderzoek van Unit 42 naar gesynchroniseerde Google-passkeys op Windows. De cryptografie zelf bleef overeind, maar malware op het apparaat kon misbruik maken van het vertrouwen tussen Chrome, de TPM en Googles cloud-authenticator. De onderzoekers vonden zelfs de master key waarmee alle gesynchroniseerde passkeys kunnen worden ontsleuteld eerst in logging en later in het geheugen van Chrome. Jelle kijkt mee op een AI-werkstation van Kimsuky. De Noord-Koreaanse spionagegroep experimenteerde volgens Genians met lokale modellen, RAG, transcriptie en AI-ondersteunde softwareontwikkeling. Niet het trainen van een eigen supermodel, maar bestaande open-sourcemodellen dicht bij de aanvalsinfrastructuur inzetten. Marco blijft nog even in Noord-Korea. Onderzoeker Vangelis Stykas keek 22 maanden mee in de infrastructuur van Noord-Koreaanse hackers nadat enkele operators zichzelf met hun eigen malware hadden besmet. Hij vond sporen van 1.640 organisaties in 57 landen. Opvallend: ondanks toegang tot allerlei gevoelige gegevens lag de nadruk vooral op cryptovaluta, terwijl veel gewaarschuwde organisaties niet reageerden. Het eerste grote verhaal gaat over een Poolse warmte-krachtcentrale. Een aanvaller kwam via een gecompromitteerde FortiGate bij een mobiele router die al toegang had tot een private APN. Omdat locaties binnen dat mobiele bedrijfsnetwerk niet van elkaar waren gescheiden, kon de aanvaller door naar een WAGO-controller en drie Siemens-PLC's in STOP zetten. De centrale bediende ongeveer 50.000 inwoners, maar operators herstelden de installatie voordat er maatschappelijke gevolgen waren. Tot slot: waar bewaar je eigenlijk je bitcoins? Bij Coldcard zorgde een firmwarefout ervoor dat sommige hardwarewallets seeds maakten met een voorspelbare softwarematige randomgenerator. Een aanvaller hoefde de wallets niet aan te raken, maar kon mogelijke seeds berekenen, adressen op de openbare blockchain controleren en de gevonden wallets leegtrekken. De omweg langs Cloudflares muur van lavalampen maakt meteen duidelijk waarom echte onvoorspelbaarheid zo belangrijk is. Bronnen: - Microsoft Patch Tuesday: https://www.bleepingcomputer.com/news/microsoft/microsoft-august-2026-patch-tuesday-fixes-400-flaws-3-zero-days/ - Unit 42 over Google-passkeys: https://unit42.paloaltonetworks.com/passwordless-authentication-security-risks/ - Genians over Kimsuky's lokale AI-stack: https://www.genians.co.kr/en/blog/threat_intelligence/kimsuky_ai_llm - Wired over de Noord-Koreaanse hackers: https://www.wired.com/story/a-security-pro-hacked-north-korean-hackers-he-found-theyd-breached-hundreds-of-networks-worldwide/ - BleepingComputer over de Poolse centrale: https://www.bleepingcomputer.com/news/security/hackers-breached-a-small-polish-energy-plant-via-private-apn-last-year/ - CERT Polska, follow-uprapport: https://cert.pl/uploads/docs/CERT_Polska_Energy_Sector_Incident_Follow_up_Report_2025.pdf - Coldcard, technische analyse: https://blog.coinkite.com/entropy-technical-backgrounder/ - Coldcard, beveiligingswaarschuwing: https://blog.coinkite.com/coldcard-mk3-seed-generation-warning/ - Cloudflare over lavalampen en entropie: https://www.cloudflare.com/learning/ssl/lava-lamp-encryption/

    Cyberhelden 79 - Passkeys, private APN's en 88 miljoen euro in een uur verdienen
  8. Jul 2

    Cyberhelden 78 - Routers schoonhacken, datadiodes en stille mailregels

    Ronald, Marco en Jelle nemen de laatste aflevering voor de zomerstop op. Natuurlijk begint dat met AI-gebruik dat iets te veel op een verslaving begint te lijken, inclusief technostress, Claude-limieten en zelfgebouwde tools die sneller ontstaan dan gezond voelt. Daarna: datadiodes. Naar aanleiding van ons tankmeter-item wees een luisteraar op de Open Source Data Diode: een manier om sensoren wel meetwaarden naar buiten te laten sturen, maar geen verkeer terug naar binnen toe te staan. Ronald vertelt hoe in Nederland de eerste datadiodes ontstonden rond staatsgeheimen, glasvezel en fysieke eenrichtingsverkeer. Marco bespreekt een FIFA-bug waarbij een onderzoeker via een publiek voetbalmakelaarsaccount in FIFA's Microsoft-omgeving terechtkwam. Door ontbrekende server-side toegangscontrole had hij in theorie WK-streams kunnen aanpassen. De kwetsbaarheid werd via CISA en de FBI gemeld, omdat FIFA zelf geen duidelijk meldpunt had. Ronald neemt FISA Section 702 mee: de Amerikaanse surveillancebevoegdheid onder onder meer PRISM is verlopen, maar bestaande certificeringen lopen voorlopig nog door. De discussie draait vooral om data van Amerikanen die "incidenteel" in buitenlandse intelligencecollectie terechtkomt, en waar de FBI vervolgens in kon zoeken. Ook kort: de Belgische Staatsveiligheid werd opnieuw geraakt via een security-/beheerproduct, dit keer Ivanti EPMM. En Ronald bewaart voor na de zomer een spionageverhaal over een enorme schotelantenne bij een Frans Starlink-grondstation. Het eerste grote verhaal: mag een inlichtingendienst je router schoonhacken? De Canadese CSIS kreeg rechterlijke toestemming om met Threat Reduction Measures botnet-malware op Canadese servers, SOHO-routers en IoT-apparaten te neutraliseren. Dat voelt nuttig, maar schuurt ook: de overheid grijpt actief in op apparaten van burgers en bedrijven. Het tweede grote verhaal komt van Marco: een China-gelinkte groep zat langdurig in onderzoeksinstellingen in de VS en Canada. De ingang liep via REDCap, onderzoekssoftware voor databases en vragenlijsten. De malware INFINITERED overleefde updates, las wachtwoorden mee en uiteindelijk werd een beheerwachtwoord hergebruikt om mailregels aan te zetten. Simpel en pijnlijk: mails met interessante trefwoorden werden stilletjes via BCC doorgestuurd. De les van deze aflevering: sommige aanvallen zijn technisch slim, maar vaak blijft de kern akelig gewoon. Een oude server, een hergebruikt wachtwoord, een mailregel, een router die niemand meer beheert. Precies daar zit de kwetsbaarheid. Bronnen: - Technostress en GenAI: https://pmc.ncbi.nlm.nih.gov/articles/PMC13084270/ - OSDD / Vrolijk: https://github.com/Vrolijk/OSDD - Open Source Data Diode: https://github.com/CyberInnovationHub-NLD/OpenSourceDataDiode - FIFA-bug / BobDaHacker: https://bobdahacker.com/blog/fifa-hack - Dark Reading over FIFA: https://www.darkreading.com/application-security/fifa-bug-world-cup-streams-remote-takeover - FISA 702 explainer: https://www.brennancenter.org/our-work/research-reports/section-702-foreign-intelligence-surveillance-act - Axios over FISA 702-verlenging: https://www.axios.com/2026/06/11/fisa-section-702-expiration-pulte-trump-johnson - Belgische VSSE / Ivanti: https://www.techzine.eu/news/security/142341/belgian-state-security-hit-by-ivanti-data-breach/ - Starlink-spionagezaak Frankrijk: https://intelnews.org/2026/02/11/01-3427/ - Federal Court Canada, file C-6-24: https://www.fct-cf.ca/en/pages/media/news-bulletins/file-c-6-24 - The Hacker News over CSIS: https://thehackernews.com/2026/06/canadas-spy-agency-used-first-of-its.html - Google Threat Intelligence over REDCap/UNC6508: https://cloud.google.com/blog/topics/threat-intelligence/prc-targets-us-medical-research

    Cyberhelden 78 - Routers schoonhacken, datadiodes en stille mailregels

About

De podcast van Ronald Prins waarin de grootste cybersecurity helden van Nederland centraal staan.

You Might Also Like