AIVD-waarschuwing: Russen lazen mee in chats van ambtenaren
Een Russische cyberactor nam vorig jaar de chataccounts van meerdere Nederlandse ambtenaren over en las mee in hun gesprekken, melden de inlichtingendiensten AIVD en MIVD.
- Omvang
- onbekend (AIVD en MIVD noemen geen aantal ambtenaren of instanties)
- Uitgelekt
- chatberichten
- Stand
- Aanvallen toegeschreven aan een Russische cyberactor; diensten blijven waarschuwen
Je stuurt als ambtenaar een berichtje over je werkdag via een chatapp, zoals miljoenen mensen. Niets aan de hand, want Signal en WhatsApp versleutelen alles. Tot de AIVD en MIVD melden dat Russische hackers precies die accounts van Nederlandse overheidsmedewerkers overnamen en in de gesprekken lazen.
Geen meekijken, maar overnemen
Het rapport van de twee diensten beschrijft geen gewone hack. De aanvaller nam de chataccounts volledig over, zodat de contactpersonen van het slachtoffer gewoon doorchatten, in de veronderstelling dat ze met de juiste persoon spraken. Wat er zo allemaal is besproken over werk, afspraken en personen ligt daarmee in handen van een staat: een niet nader genoemde Russische cyberactor. Hoeveel ambtenaren het raakt, bij welke instanties ze werken en welke chatdiensten het betreft, zegt het rapport niet. Voor de slachtoffers en hun gesprekspartners maakt dat weinig uit: ze praatten zonder het te weten met een indringer.
De truc achter de overname
Weken later legden de diensten uit hoe de Russen binnenkomen. Ze proberen verificatie- en pincodes te grijpen, en de meest geziene werkwijze is een bericht van een “support-chatbot van Signal” die vraagt om de code die je zojuist per sms kreeg. Wie die doorgeeft, geeft zijn account weg. Daarnaast misbruiken ze de functie om apparaten te koppelen: jij ziet niks, maar iemand anders leest je account op afstand mee.
Dit is goed nieuws in vermomming: geen zwakke encryptie, maar een mens die een code doorgeeft. En dat is te leren.
Waarom overheden dit niet kunnen slikken
De MIVD-directeur benoemt het scherp: ondanks end-to-end encryptie zijn Signal en WhatsApp “geen kanalen voor gerubriceerde, vertrouwelijke of gevoelige informatie”. Juist omdat Signal een goede reputatie heeft, gebruiken overheden hem veel, en juist daar zoeken kwaadwillenden ze. Een overheid die vertrouwelijke zaken via een chatapp regelt, geeft een vreemde mogendheid een voordeur. Dat geldt voor ambtenaren, en in het klein voor iedereen die werkzaken via een privaat chatje doet.
Een verificatiecode geef je aan niemand
Geef nooit een verificatiecode door, aan niemand, ook niet als “support” dreigt. Controleer in je chatapp bij gekoppelde apparaten of daar geen onbekende tussen staat. En houd werkgesprekken in de kanalen die je organisatie daarvoor aanwijst.
Krijg je zo’n nepsupportbericht, plak het in de scam checker. Hoe accountovernames via een code werken, zie je ook bij WhatsApp-fraude.