Cybercrime07.07.2016

​Hyppönen: ‘Securitytrainingen zijn zinloos’


Social engineering is een populair instrument bij hackers. Want hoe goed je mensen ook voorbereid op een aanval, ze blijven er toch wel intuinen. Hackerjager Mikko Hyppönen ziet al ruim 25 jaar dezelfde dingen verkeerd gaan. En zelfs hij klikt weleens op de verkeerde knop.

Hyppönen is de CRO van F-Secure. Onlangs werd bekend dat het Finse bedrijf via haar Benelux-kantoor in Nieuwegein, ook de tablets en smartphones van XS4ALL-klanten gaat beveiligen. Op het hoofdkwartier van de internetprovider verzorgde Hyppönen een presentatie over cybercriminaliteit door de jaren heen, van floppy’s met de eerste ransomware tot het kraken van iPhones en slecht beveiligde IoT-apparaten.

De rode draad van zijn verhaal: de internetgebruiker is en blijft een makkelijk doelwit. Cybercriminelen hanteren al decennia dezelfde beproefde trucjes, maar dan in een ander jasje. “Everything old is new again”, zei Hyppönen, die als curator van het online Malware Museum weet waar hij over praat. “We lijken er maar niet in te slagen om deze problemen voorgoed op te lossen.”

Ransomware en macrovirussen

De topman wees erop dat ransomware van 27 jaar geleden qua werking en uiterlijk maar weinig verschilt van moderne ransomware. Dat geldt ook voor macrovirussen. Deze zitten verstopt in bijvoorbeeld Excel- en Word-bestanden. Macrovirussen verleiden de gebruiker om op een knop te klikken die de macro’s activeert (bijvoorbeeld enable editing). Ze waren in de jaren 90 goed voor een heuse macro-epidemie.

In 1997 rekenden we af met macrovirussen, toen Microsoft macro’s in Office 97 standaard uitschakelde”, vertelde Hyppönen. “Het probleem was zo goed als opgelost, tot er vorig jaar weer een macrovirus opdook. Vandaag de dag krijg je een valse e-mail met een rekening voor iets dat je volgens de afzender hebt gekocht. Die rekening kun je alleen bekijken als je macro’s activeert.”

Klik niet op de knop

Mogelijk ben je bezorgd dat je betaalpas gestolen is of wil je gewoon weten wat er aan de hand is. Hoe dan ook, je klikt nietsvermoedend op de enable content-knop. “De les van vandaag is: klik niet op die knop”, waarschuwde de CRO. “Misschien denken jullie nu: bedankt Mikko, maar zelf zou ik nooit op die knop klikken, ik ben namelijk niet dom. Jawel, ook jij klikt op die knop.

Stel dat je een mailtje van je baas ontvangt met een Word-document in de bijlage. Maar je krijgt het niet geopend, zogenaamd omdat je baas een nieuwe Word-versie heeft. Je ziet een melding dat het document in Word 2016 is gemaakt. Please click enable content. Maar de mail komt niet van je baas. Hij is besmet. En het document is niet in Word 2016 gemaakt. Dat is een trucje.

Gestolen iPhone

De mens is meestal de zwakste schakel in de securityketen. Dat blijkt ook uit een recent voorbeeld. De iPhone is zeer moeilijk te kraken, dankzij sterke authenticatiemethoden als biometrische beveiliging. Als je toestel wordt gestolen, kunnen de criminelen er weinig mee zonder iCloud-inloggegevens. Maar door de menselijke factor te benutten, vinden ze soms toch een ingang.

Sommige criminelen wachten nu tot de eigenaar de simkaart blokkeert en een nieuwe simkaart aanvraagt voor hetzelfde nummer”, aldus Hyppönen. “Dan sturen ze een sms’je dat van Apple lijkt te komen. ‘Goed nieuws! Je gestolen smartphone is gevonden.’ Je klikt op een link en voert je gebruikersnaam en wachtwoord voor de iCloud in. En voilà, criminelen hebben de beveiliging van jouw iPhone en iCloud gekraakt.”

Gebruikers leren het nooit

Natuurlijk kan malware ook op je apparaat komen als gevolg van een kwetsbaarheid in applicaties of systemen. Maar minstens zo vaak maken hackers misbruik van menselijke onbedachtzaamheid. Een verkeerde klik, een zwak wachtwoord. “De technische problemen kun je oplossen door betere technologie beschikbaar te maken. Maar bij de mens is dat niet mogelijk.”

“Als er een ding is wat ik over de jaren heb geleerd, dan is het dat gebruikers het nooit zullen leren”, liet de securitygoeroe weten. “Trainingen zijn zinloos. Zoveel mensen dubbelklikken toch wel op bijlages, blijven op verdachte links klikken, voeren op bijna elke website hun wachtwoord in en zetten soms zelfs zonder na te denken hun creditcardgegevens op Twitter. Ik zeg altijd: er is geen patch tegen onoplettend gedrag.”

Perfecte security bestaat niet

Is hijzelf dan een uitzondering? “Ik heb al sinds 1990 geen malware-infectie meer opgelopen. Ik herinner het me nog goed, het was best wel gênant. Maar misschien ben ik sindsdien wel gehackt en weet ik het gewoon niet. Misschien is die hacker wel zo goed dat ik het niet heb gemerkt. Ik ben hier realistisch over. Perfecte security bestaat niet. Je weet het nooit 100 procent zeker.”

Zelfs de experts gaan dus weleens de mist in, en niet alleen Hyppönen. Als voorbeeld noemt hij een ander cybersecuritybedrijf dat vorig jaar door de Israëlische geheime dienst werd gehackt. “Zij hadden dat pas na een paar maanden in de gaten. Het illustreert dat aanvallers bijna overal inkomen wanneer ze bereid zijn om er veel tijd, geld en moeite in te steken.”

Ik denk niet dat mijn eigen tablet gehackt is”, zei Hyppönen. “Maar toch heb ik een pleister over de webcam heen geplakt. Gewoon voor de zekerheid. Ook ik heb namelijk op de verkeerde plekken geklikt en per ongeluk data vernietigd. Iedereen maakt fouten.

[Afbeelding © Tomasz Zajda – Fotolia]

Verder lezen over Hackers

Bescherm jij je online identiteit wel genoeg?

We kennen allemaal wel de verhalen van mensen wiens Instagram-foto’s worden gestolen om een catfish-account aan te maken, of mensen, bedrijven en merken bij wie hackers toegang hebben gekregen tot een van de social media accounts.

Cybercrime15.04.2024

Bescherm jij je online identiteit wel genoeg?

​Ransomware: wel of niet betalen als je bestanden gegijzeld zijn?

Vandaag werd bekend dat we in één jaar tijd in de wereld 1,1 miljard dollar hebben betaald aan ransomware. Losgeld, om de toegang terug te krijgen tot documenten, klantgegevens en meer. Waar er bij fysieke gijzelingen...

Cybercrime08.02.2024

​Ransomware: wel of niet betalen als je bestanden gegijzeld zijn?

Flinke toename datingfraude: In 2023 bedroeg schade méér dan 7 miljoen euro

Volgens de Fraudehelpdesk hebben in 2023 maar liefst 494 mensen aangifte gedaan van datingfraude, waarvan 264 mensen ook flink schade hebben geleden. De totale schade als gevolg van datingfraude in 2023 bedraagt €7.644...

Online29.01.2024

Flinke toename datingfraude: In 2023 bedroeg schade méér dan 7 miljoen euro

75% meer dan in 2022
​Zo wapen je je tegen ransomware

Het wordt een steeds groter probleem: ransomware. Het ene na het andere bedrijf krijgt te maken met ‘gekidnapte’ bestanden, die daarnaast ook nog vaak alsnog worden gelekt. Het gebeurde laatst nog bij de gamestudio a...

Cybercrime19.01.2024

​Zo wapen je je tegen ransomware

Cybercrime & cybersecurity in 2024: toename van AI-gedreven hacks

Van de manipulatie van grote taalmodellen tot vishing met AI-gebaseerde chatbots, kunstmatige intelligentie drukt in 2024 een steeds grotere stempel op het cybersecuritylandschap. Zo voorspelt het WatchGuard Threat Lab v...

Cybercrime04.12.2023

Cybercrime & cybersecurity in 2024: toename van AI-gedreven hacks

Veel MKB-bedrijven denken niet interessant genoeg te zijn voor cybercriminaliteit

Steeds meer MKB-bedrijven krijgen dagelijks te maken met malafide websites en pogingen tot phishing via hun systemen of medewerkers. Zo blijkt uit nieuwe gegevens van KPN. Op wekelijkse basis verijdelt de telco ruim 7 mi...

Cybercrime28.11.2023

Veel MKB-bedrijven denken niet interessant genoeg te zijn voor cybercriminaliteit

Wrong!
​Last minute decemberaankopen: een feest voor fraudeurs

Cybercriminelen spelen altijd in op trends en speciale gebeurtenissen. Het is dan ook niet zo vreemd dat het aantal meldingen van webwinkelfraude flink toeneemt tussen november en januari. Met Sinterklaas in het land en...

Cybercrime20.11.2023

​Last minute decemberaankopen: een feest voor fraudeurs

Cybercrime in 2024: AI en CaaS maken het leven van cybercriminelen makkelijker

Fortinet maakt de voorspellingen voor de cybergevaren van 2024 bekend. In het 2024 Threat Predictions Report (PDF) richt het onderzoeksteam FortiGuard Labs zijn blik op een nieuw tijdperk van geavanceerde cyberbedreiging...

Cybercrime13.11.2023

Cybercrime in 2024: AI en CaaS maken het leven van cybercriminelen makkelijker

Verder lezen over Malware

Consumenten bezuinigen op kosten, maar helaas ook op privacy en security

In heel Nederland, maar ook in de rest van Europa, zorgen de toenemende kosten van levensonderhoud en de inflatie voor sombere economische vooruitzichten voor het komende jaar. Met als logisch gevolg dat we wat meer gaan...

Cybercrime05.02.2024

Consumenten bezuinigen op kosten, maar helaas ook op privacy en security

Flinke toename datingfraude: In 2023 bedroeg schade méér dan 7 miljoen euro

Volgens de Fraudehelpdesk hebben in 2023 maar liefst 494 mensen aangifte gedaan van datingfraude, waarvan 264 mensen ook flink schade hebben geleden. De totale schade als gevolg van datingfraude in 2023 bedraagt €7.644...

Online29.01.2024

Flinke toename datingfraude: In 2023 bedroeg schade méér dan 7 miljoen euro

75% meer dan in 2022
​Zo wapen je je tegen ransomware

Het wordt een steeds groter probleem: ransomware. Het ene na het andere bedrijf krijgt te maken met ‘gekidnapte’ bestanden, die daarnaast ook nog vaak alsnog worden gelekt. Het gebeurde laatst nog bij de gamestudio a...

Cybercrime19.01.2024

​Zo wapen je je tegen ransomware

Cybercrime & cybersecurity in 2024: toename van AI-gedreven hacks

Van de manipulatie van grote taalmodellen tot vishing met AI-gebaseerde chatbots, kunstmatige intelligentie drukt in 2024 een steeds grotere stempel op het cybersecuritylandschap. Zo voorspelt het WatchGuard Threat Lab v...

Cybercrime04.12.2023

Cybercrime & cybersecurity in 2024: toename van AI-gedreven hacks

Veel MKB-bedrijven denken niet interessant genoeg te zijn voor cybercriminaliteit

Steeds meer MKB-bedrijven krijgen dagelijks te maken met malafide websites en pogingen tot phishing via hun systemen of medewerkers. Zo blijkt uit nieuwe gegevens van KPN. Op wekelijkse basis verijdelt de telco ruim 7 mi...

Cybercrime28.11.2023

Veel MKB-bedrijven denken niet interessant genoeg te zijn voor cybercriminaliteit

Wrong!
Cybercrime in 2024: AI en CaaS maken het leven van cybercriminelen makkelijker

Fortinet maakt de voorspellingen voor de cybergevaren van 2024 bekend. In het 2024 Threat Predictions Report (PDF) richt het onderzoeksteam FortiGuard Labs zijn blik op een nieuw tijdperk van geavanceerde cyberbedreiging...

Cybercrime13.11.2023

Cybercrime in 2024: AI en CaaS maken het leven van cybercriminelen makkelijker

Flinke toename in cyberaanvallen gericht op gamers

Cyberaanvallen zijn dagelijkse kost geworden. Voor de criminelen die erachter zitten is het gewoon een lucratieve business. En zolang bedrijven blijven betalen, zoals recent de KNVB nog, blijft dt onverminderd doorgaan....

Cybercrime09.11.2023

Flinke toename in cyberaanvallen gericht op gamers

Fraude met online aankopen: de gemiddelde schade neemt toe

De feestdagen staan voor de deur. Voor je het weet is de Sint weer in het land, hebben we grote shopping events als Singles' Day, Black Friday en Cyber Monday, en sluiten we het jaar 2023 af met Kerstmis en Nieuwjaar. Di...

Online06.11.2023

Fraude met online aankopen: de gemiddelde schade neemt toe

Verder lezen over Security

Bescherm jij je online identiteit wel genoeg?

We kennen allemaal wel de verhalen van mensen wiens Instagram-foto’s worden gestolen om een catfish-account aan te maken, of mensen, bedrijven en merken bij wie hackers toegang hebben gekregen tot een van de social media accounts.

Cybercrime15.04.2024

Bescherm jij je online identiteit wel genoeg?

​Zo omzeil je drukke servers in Call of Duty

Is een van je grootste frustraties over Call of Duty dat je in drukke games wordt geplaatst, terwijl je het liever wat rustiger en overzichtelijker hebt? Daar zijn oplossingen voor. We lichten er eentje uit: een VPN gebr...

Gaming28.03.2024

​Zo omzeil je drukke servers in Call of Duty

​Digitaal mijmeren: Zullen AI’s op het internet op enig moment ontwaken?

Schandalen als gevolg van ontsporende Artificial Intelligence (AI) zullen de aankomende jaren hoogstwaarschijnlijk een wereldwijd probleem gaan vormen. De uitrol en integratie van AI's binnen online toepassingen zullen n...

Online18.03.2024

​Digitaal mijmeren: Zullen AI’s op het internet op enig moment ontwaken?

Mogelijk ontwikkelen AI's een vorm van gedecentraliseerd interactiviteitsbewustzijn
Je ​AI-geliefde is onbetrouwbaar: onveilig en uit op geld

Met Valentijnsdag achter de rug kunnen we het veilig en wel bespreken: AI-chatbots die bedoeld zijn als een soort digitale geliefde zijn onbetrouwbaar. Volgens nieuw onderzoek van de Mozilla Foundation blijken AI-chatbot...

Online15.02.2024

Je ​AI-geliefde is onbetrouwbaar: onveilig en uit op geld

Doe het veilig
Nieuwe techniek haalt door muren heen data van je camera’s

Al die camera’s in huis zijn heel handig en we doen het voor de veiligheid, maar soms zijn die camera’s juist vrij onveilig. Bijvoorbeeld wanneer je er technologie bij gebruikt die door de muren heen kan kijken. Het...

Cybercrime12.02.2024

Nieuwe techniek haalt door muren heen data van je camera’s

​Safer Internet Day: 5 tips om veiliger te internetten

Het is vandaag Safer Internet Day: tijdens deze 21ste editie is het thema ‘Together for a better internet’. We moeten het inderdaad samen doen, maar tegelijkertijd begint een beter internet bij jezelf. Er wordt voora...

Cybercrime06.02.2024

​Safer Internet Day: 5 tips om veiliger te internetten

Consumenten bezuinigen op kosten, maar helaas ook op privacy en security

In heel Nederland, maar ook in de rest van Europa, zorgen de toenemende kosten van levensonderhoud en de inflatie voor sombere economische vooruitzichten voor het komende jaar. Met als logisch gevolg dat we wat meer gaan...

Cybercrime05.02.2024

Consumenten bezuinigen op kosten, maar helaas ook op privacy en security

Flinke toename datingfraude: In 2023 bedroeg schade méér dan 7 miljoen euro

Volgens de Fraudehelpdesk hebben in 2023 maar liefst 494 mensen aangifte gedaan van datingfraude, waarvan 264 mensen ook flink schade hebben geleden. De totale schade als gevolg van datingfraude in 2023 bedraagt €7.644...

Online29.01.2024

Flinke toename datingfraude: In 2023 bedroeg schade méér dan 7 miljoen euro

75% meer dan in 2022