Hoe een ethische hacker werkt: pentests, Noord-Korea en verkiezingen op Facebook

·

Bij het woord hacker denken veel mensen nog altijd aan een tiener met een capuchon die in een donkere kelder wachtwoorden kraakt. De werkelijkheid van vandaag is een stuk interessanter – en een stuk professioneler. Dit artikel, naar aanleiding van een podcastgesprek met een ethische hacker, gaat over:

  • wat het werk van een ethische hacker werkelijk inhoudt,
  • welke prikkelende vergelijking uit de podcast ethisch hacken het best omschrijft,
  • hoe banken, bedrijven en cloudomgevingen worden getest,
  • waarom Noord-Korea cryptovaluta steelt en wat Cambridge Analytica daarmee te maken heeft,
  • en vooral: hoe u gehackt wordt zonder het door te hebben.
ethisch hacken pentest cyberbeveiliging social engineering Cambridge Analytica Noord-Korea


Wat een ethische hacker werkelijk doet

Een ethische hacker doet grotendeels hetzelfde als een “gewone” aanvaller: proberen binnen te komen op plekken waar een normale gebruiker nooit zou moeten komen. Het beslissende verschil is eenvoudig: hij doet dat met schriftelijke toestemming van de opdrachtgever en volgens duidelijk afgesproken regels.

Een gemiddelde werkdag bestaat uit het testen van een nieuwe webapplicatie, een intern banknetwerk of een cloudomgeving bij een grote organisatie. Het doel is steeds hetzelfde: kwetsbaarheden en zwakke plekken vinden voordat iemand met minder nette bedoelingen ze ontdekt.

Wilt u zien hoe zo’n opdracht er in de praktijk uitziet, kijk dan bij onze pentestdiensten.

De grens tussen een test en een misdrijf

De podcast komt steeds op één punt terug: wat een ethische hacker van een aanvaller onderscheidt is niet de techniek, maar de toestemming. Het gereedschap is hetzelfde. De autorisatie niet.

Zonder toestemming zijn inbreken in systemen, beveiligingsmaatregelen omzeilen en rechten verhogen simpelweg strafbaar – in Nederland als computervredebreuk in de zin van artikel 138ab van het Wetboek van Strafrecht. Mét schriftelijke goedkeuring van de opdrachtgever wordt het dienstverlening. De organisatie zegt daarmee in feite:

"Wij horen vandaag liever van een ethische hacker waar het gat in onze beveiliging zit
dan dat een anonieme aanvaller het over drie maanden gebruikt om ons af te persen."

Een pentest is daarmee een gecontroleerde grensoverschrijding – gevolgd door een rapport en concrete aanwijzingen om het systeem te herstellen en te verstevigen.

Hoe banken, bedrijven en clouds worden getest

Pentests zijn in feite botsproeven voor IT-systemen. In de praktijk gaat ruwweg de helft van alle opdrachten over webapplicaties: internetbankieren, klantportalen, SaaS-oplossingen of interne toepassingen.

Haxoris test van begin tot eind – van webapplicaties en infrastructuur tot IoT en AI- en LLM-integraties.

Soorten pentests

Black-box testen bootst een aanvaller van buitenaf na:

  • de tester weet vrijwel niets van het systeem,
  • heeft geen inloggegevens en geen interne documentatie,
  • ziet alleen wat openbaar op internet staat.

In echte projecten is een grey-box-aanpak vaak praktischer: de opdrachtgever levert een testomgeving, accounts met verschillende rollen en een globaal overzicht van het systeem. Daarmee test u niet alleen de authenticatie (inloggen) maar ook de autorisatie:

  • ziet een gebruiker gegevens die hij nooit zou mogen zien?
  • kan een gewone gebruiker handelingen uitvoeren die aan beheerders voorbehouden horen te zijn?
  • kan hij de rechtencontrole omzeilen via de API of door de URL rechtstreeks aan te passen?

Wat er precies wordt getest

Bij banken, fintech en grote organisaties liggen de accenten doorgaans zo:

  • Webapplicaties en API’s – klassiekers als SQL-injectie, XSS, zwakke sessies, gebrekkige toegangscontrole, en fouten in de bedrijfslogica.
  • Interne infrastructuur – Windows-domeinen, VPN’s, servers, werkplekken. De vraag is of een aanvaller vanaf één overgenomen machine bij de systemen komt die er werkelijk toe doen.
  • Cloudomgevingen (AWS, Azure, GCP) – hier komt cloudpentesten in beeld: IAM-rollen, firewallregels, blootgestelde diensten, opslag en netwerksegmentatie.
  • Wifi en netwerken – zwakke wachtwoorden, gebrekkige segmentatie, verouderde firmware, ongeautoriseerde accesspoints.

Als elk jaar dezelfde bevindingen terugkomen

Een ongemakkelijke waarheid uit het gesprek: sommige organisaties bestellen elk jaar een pentest – en elk jaar komen dezelfde bevindingen terug.

Waarom? Voor een deel van de markt is een pentest vooral een vinkje in een auditrapport. Zonder werkelijke drijfveer om bevindingen op te lossen wordt de test een formaliteit.

Wilt u dat uw pentest meer is dan een formaliteit? Leg de doelen, het proces en de methodiek van onze pentests naast de rapporten die u nu van uw leverancier krijgt.

Noord-Korea, APT-groepen en cryptovaluta

In cyberspace opereren allang niet meer alleen eenlingen. Er zijn APT-groepen (Advanced Persistent Threats): hackerteams die door staten worden gefinancierd of rechtstreeks aangestuurd.

Zij worden het vaakst in verband gebracht met landen als:

  • Noord-Korea,
  • Rusland,
  • China,
  • en soms Iran of andere actoren.

Zoals de gast opmerkt is Noord-Korea een “arm land met zeer rijke hackers”. Zij hebben zich toegelegd op het stelen van cryptovaluta – van handelsplatformen, DeFi-projecten of slecht beveiligde diensten.

Crypto is voor hen ideaal: makkelijk te verplaatsen, betrekkelijk anoniem en bruikbaar om sancties te omzeilen. Enkele van de grootste crypto-diefstallen van de afgelopen jaren worden aan Noord-Koreaanse groepen toegeschreven.

Wilt u in een veilige opzet zien hoe een samengestelde aanval op een organisatie verloopt, kijk dan bij red teaming – in feite een volledige cyberoefening die laat zien wat een echte APT-groep zou bereiken.

Cambridge Analytica en verkiezingen op Facebook

Hacken gaat niet alleen over servers en wachtwoorden. Nog gevaarlijker is het hacken van de menselijke psychologie.

Het schandaal rond Cambridge Analytica liet zien hoe Facebook-gegevens gebruikt kunnen worden om:

  • kiezers te profileren op basis van emoties, angsten en frustraties,
  • scherp gerichte campagnes te voeren die precies de juiste knoppen indrukken,
  • de publieke opinie te sturen ten gunste van bepaalde kandidaten of partijen.

Volgens berichtgeving werden vergelijkbare modellen niet alleen in de Verenigde Staten en het Verenigd Koninkrijk ingezet, maar in tientallen andere landen.

Technisch gezien werd er geen enkele server gehackt. Wat gehackt werd waren miljarden tijdlijnen – en miljoenen meningen.

Hoe u gehackt wordt zonder het te merken

U kunt Mac, Windows of Linux gebruiken, antivirus, firewall en VPN hebben – en er alsnog in trappen. Er is niet meer voor nodig dan een stressvol moment, een telefoontje op het verkeerde tijdstip of één sms waar u te snel op tikt.

Phishing in de praktijk

De podcast bevat een verhaal dat ook voor ervaren vakmensen een waarschuwing hoort te zijn. Een ethische hacker krijgt een sms over een domeinnaam die verloopt:

  • de domeinnaam klopt,
  • de vervaldatum klopt,
  • de naam van de registrar klopt.

De verklaring? De provider had ooit een datalek gehad. De aanvallers beschikten over echte gegevens en verpakten die in een overtuigende sms. De hacker had haast en stond onder druk, en klikte bijna door. Pas bij het betaalscherm klopte er iets niet, en stopte hij.

Dit is modern phishing: precies, persoonlijk en goed getimed. Wilt u phishing en smishing veilig op uw eigen medewerkers nabootsen, kijk dan bij onze social engineering-diensten. Resultaten worden uitsluitend geaggregeerd gerapporteerd; individuele medewerkers worden niet beoordeeld of geïdentificeerd.

Social engineering: de aanval richt zich op mensen, niet op firewalls

Een aanvaller heeft niet altijd een fout in de code nodig. Vaak volstaat een zwakke plek in menselijk gedrag: angst, routine, vertrouwen, gezag of tijdsdruk.

Veelvoorkomende scenario’s:

  • een nagebootst telefoontje van “de bank” met een dringend verzoek,
  • een sms van een bezorgdienst met het verzoek “een klein bedrag” te betalen,
  • een e-mail die zogenaamd van de Belastingdienst of de politie komt,
  • frauduleus beleggingsadvies via populaire sociale netwerken.

Social engineering is een van de meest succesvolle aanvalstechnieken – en daarom een vast onderdeel van serieuze red teaming-opdrachten en phishingcampagnes.

Praktische tips om uzelf te beschermen

  • Handel niet onder druk. Zegt iemand dat u “binnen tien minuten” iets moet doen, dan is dat op zichzelf al verdacht.
  • Klik niet op links in sms’jes en e-mails van “banken” of “instanties”. Typ het adres zelf, of gebruik de officiële app.
  • Verifieer via een tweede kanaal. Belt “de bank”, hang dan op en bel terug via het nummer op de officiële website.
  • Zet tweefactorauthenticatie aan. Meervoudige authenticatie is een van de eenvoudigste en effectiefste maatregelen die er zijn.
  • Houd systemen bij. Updates zijn geen vervelende meldingen maar het dichten van gaten waar aanvallers actief naar zoeken.
  • Train uw mensen. Medewerkers zijn vaak de zwakste schakel – training en phishingsimulaties verlagen het risico aanzienlijk.

Wat u en uw organisatie hieruit meenemen

Tot slot een paar kernpunten uit de aflevering:

  • De ethische hacker is een partner, geen tegenstander. Hij doet wat een echte aanvaller zou doen – alleen eerder, veilig, en met een rapport erbij.
  • Een pentest heeft alleen zin als u er iets mee doet. Anders is het een pdf in een map.
  • De grootste kwetsbaarheid is niet de techniek maar de mens. Processen, cultuur en training wegen net zo zwaar als firewalls.
  • Staten en bedrijven weten allang dat gegevens macht zijn. Van Noord-Koreaanse cryptodiefstallen tot Cambridge Analytica: cyberspace is een echt strijdtoneel geworden.
  • Ook vakmensen trappen erin. Het verschil zit erin of zij ervan leren – en hun werkwijze zo aanpassen dat dezelfde fout niet nog eens gebeurt.

En één zin die in elke serverruimte aan de muur mag:

Beveiliging is geen toestand maar een proces.
Er bestaat geen "wij zijn klaar, wij zijn veilig". Er bestaat alleen "vandaag zijn wij iets minder kwetsbaar dan gisteren".

Benieuwd hoe een echte aanval op uw organisatie zou verlopen – veilig en gecontroleerd? Begin met een gesprek over pentests, red teaming of social engineering. U weet daarna waar uw grootste gaten zitten – voordat iemand anders het weet.

Benieuwd hoe ver een aanvaller bij u zou komen – veilig en gecontroleerd?

Gratis adviesgesprek