← Alle afleveringen
EP 79 · 54 minuten

Cyberhelden 79 - Passkeys, private APN's en 88 miljoen euro in een uur verdienen

Ronald, Marco en Jelle zijn terug van de zomerstop. Marco nam zijn HackRF mee naar Noorwegen maar de verkeerde antenne, Jelle hielp Marktplaats met het verwijderen van 1.800 nepadvertenties en Ronald bouwde een eigen president's daily brief voor zijn Kindle.

Daarna Patch Tuesday. Microsoft repareerde in augustus 419 kwetsbaarheden, waaronder drie zero-days. Een daarvan werd volgens Check Point actief gebruikt door Lazarus. Ook kwam de eerder aangekondigde Legacy Hive-exploit van Nightmare Eclipse voorbij, al bleek de beloofde "bone-shattering" zero-day iets minder spectaculair dan aangekondigd.

Marco bespreekt vervolgens onderzoek van Unit 42 naar gesynchroniseerde Google-passkeys op Windows. De cryptografie zelf bleef overeind, maar malware op het apparaat kon misbruik maken van het vertrouwen tussen Chrome, de TPM en Googles cloud-authenticator. De onderzoekers vonden zelfs de master key waarmee alle gesynchroniseerde passkeys kunnen worden ontsleuteld eerst in logging en later in het geheugen van Chrome.

Jelle kijkt mee op een AI-werkstation van Kimsuky. De Noord-Koreaanse spionagegroep experimenteerde volgens Genians met lokale modellen, RAG, transcriptie en AI-ondersteunde softwareontwikkeling. Niet het trainen van een eigen supermodel, maar bestaande open-sourcemodellen dicht bij de aanvalsinfrastructuur inzetten.

Marco blijft nog even in Noord-Korea. Onderzoeker Vangelis Stykas keek 22 maanden mee in de infrastructuur van Noord-Koreaanse hackers nadat enkele operators zichzelf met hun eigen malware hadden besmet. Hij vond sporen van 1.640 organisaties in 57 landen. Opvallend: ondanks toegang tot allerlei gevoelige gegevens lag de nadruk vooral op cryptovaluta, terwijl veel gewaarschuwde organisaties niet reageerden.

Het eerste grote verhaal gaat over een Poolse warmte-krachtcentrale. Een aanvaller kwam via een gecompromitteerde FortiGate bij een mobiele router die al toegang had tot een private APN. Omdat locaties binnen dat mobiele bedrijfsnetwerk niet van elkaar waren gescheiden, kon de aanvaller door naar een WAGO-controller en drie Siemens-PLC's in STOP zetten. De centrale bediende ongeveer 50.000 inwoners, maar operators herstelden de installatie voordat er maatschappelijke gevolgen waren.

Tot slot: waar bewaar je eigenlijk je bitcoins? Bij Coldcard zorgde een firmwarefout ervoor dat sommige hardwarewallets seeds maakten met een voorspelbare softwarematige randomgenerator. Een aanvaller hoefde de wallets niet aan te raken, maar kon mogelijke seeds berekenen, adressen op de openbare blockchain controleren en de gevonden wallets leegtrekken. De omweg langs Cloudflares muur van lavalampen maakt meteen duidelijk waarom echte onvoorspelbaarheid zo belangrijk is.

Bronnen:
- Microsoft Patch Tuesday: https://www.bleepingcomputer.com/news/microsoft/microsoft-august-2026-patch-tuesday-fixes-400-flaws-3-zero-days/
- Unit 42 over Google-passkeys: https://unit42.paloaltonetworks.com/passwordless-authentication-security-risks/
- Genians over Kimsuky's lokale AI-stack: https://www.genians.co.kr/en/blog/threat_intelligence/kimsuky_ai_llm
- Wired over de Noord-Koreaanse hackers: https://www.wired.com/story/a-security-pro-hacked-north-korean-hackers-he-found-theyd-breached-hundreds-of-networks-worldwide/
- BleepingComputer over de Poolse centrale: https://www.bleepingcomputer.com/news/security/hackers-breached-a-small-polish-energy-plant-via-private-apn-last-year/
- CERT Polska, follow-uprapport: https://cert.pl/uploads/docs/CERT_Polska_Energy_Sector_Incident_Follow_up_Report_2025.pdf
- Coldcard, technische analyse: https://blog.coinkite.com/entropy-technical-backgrounder/
- Coldcard, beveiligingswaarschuwing: https://blog.coinkite.com/coldcard-mk3-seed-generation-warning/
- Cloudflare over lavalampen en entropie: https://www.cloudflare.com/learning/ssl/lava-lamp-encryption/
Afbeelding voor Cyberhelden 79 - Passkeys, private APN's en 88 miljoen euro in een uur verdienen
SoundCloudApple Podcasts

TRANSCRIPTIE

whisper

Jongens, waar bewaren jullie eigenlijk je bitcoins? Ik heb er eigenlijk, misschien heb ik nog een heel klein beetje bij een grote exchange staan. Een exchange? En jij Jelle? Ik had ooit een wallet, maar die zijn we denk ik ergens kwijt geraakt. Oh, maar ik ben heel goed in wallets recofferen. Stuur maar die harde schijven op. Ja joh. Meerdere mensen gedaan. Ik heb wel een keer hele grote mailboxen kwam een keer langs. Die zaten vol met walletbestandjes. Nee. Mensen niet al de herren best gaan.

Hey, we gaan de podcast opnemen jongens. Welkom bij alweer een nieuwe aflevering van Cyberhelden. De podcast waarin we in gesprek gaan met mensen die zich bezighouden met de digitale dreiging. Mijn naam is Ronald Prins en gelukkig zijn ze weer terug. Marco Kuipers en Jelle van Haaster. Hallo. Ja, we hebben een vakantie gehad. Iedereen heeft blijkbaar ons erg gemist. Dat vragen hetcyberhelden.nl dat loopt meer vol als we er niet zijn dan als we er wel zijn. Dat is niet hoe ik dat wel als een goed teken zie.

Maar vandaag gaan we weer gewoon een normale aflevering. Wat we althans voor ons normaal opnemen met nieuwtjes van deze week. En wat diepere grote verhalen. Maar ja, ik ben ook wel benieuwd eigenlijk wat jullie afgelopen weken gedaan hebben. Hoe is het allemaal? Ja, gaat goed. Ik ben echt, we zijn naar Noorwegen geweest. Ik ben echt verliefd op dat land. Ik vind het zo mooi. Het is prachtig in de natuur en lekker daar door de fiorden. Niet door een fjord, maar door de bergen daar. Daar weet je wel, de huisje aan zo'n berg. En dan klim je daar gewoon op en een beetje besjes plukken onderweg.

En de hond mee die voelt zich meer een berg uit dan een hond. Die vindt het geweldig om daar in te klimmen. En mijn zoontjes ook. Ik vind dat ook. Dus die is misschien ook een berg uit. En zelf je visjes gevangen en zo? Ja, ook ja. Lekker. Ik had mijn vliegvishengeltje mee. Dus daar af en toe had ik al lang niet meer gedaan. Dus lekker om dan daar in zo'n riviertje daar een beetje te doen. Zo'n krelletje te vangen. Ik heb weinig techniek aangeraakt. Ik heb heel even mijn laptop aangehad. Ik had mijn Hacker F mee. En die huisjes hebben allemaal van die schoteltjes die dan gericht staan op zo'n relay station op de berg. Dus ik dacht, oh, even kijken.

Dus niet versleuteld kan ik je vertellen? Nee, dat wilde ik dus eigenlijk gaan kijken. Maar ik kwam al vrij snel tot de ontdekking dat ik niet mijn 5 GHz antenne mee had. En het zat in die band. Dus dat was wel jammer. Want ik had graag natuurlijk een beetje gesnoept. Maar toen heb ik lekker Dune gelezen. Ik eindelijk Dune uit. Dus dat is wel... Stond lang op de lijst. Als er maar geen internet is, dan komt het beste uitje naar boven. Als er geen internet is en niks te hacken is, dan is Marco uitge... Dan ga ik maar boeken lezen, tot voor de overheid.

Ja, precies. Je hebt een laptop bij je. Dan kun je gewoon nog een paar exploitsen vinden. Daar gaan we straks ook over hebben. Jelle, waar zat jij? Oostenrijk, waar op dat moment alle hit-records verbroken werden. Wij zaten daar met kleine kids. Dus dat was voor volgend jaar altijd huis met Airco. Dus met name naar Meertjes toe en de berg. Wat had je nu niet? Nee, ik had geen Airco. Dat hadden we al twee jaar geleden besloten dat we altijd Airco wilden. Maar nu niet. Dus dan probeer je zo'n kind om 7 uur in bed te krijgen op een kamer die 32 graden is. Ja, dat doen ze niet.

Net zoals ons doen ze dat niet. Maar uiteindelijk helemaal leuk. Meren, bergen. Leuk. Met alle muggen? Nee, viel mee. Was echt lekker. Dus daar in Wespen. Fucking hell. Echt. Met die kids die dan helemaal geprogrammeerd zijn dat alle Wespen en beestjes in één keer eng worden. Dus dat is... Dat is gewoon uit. Heb je nog wat intelligents gelezen? Ik heb heel weinig gelezen. Ik denk omdat ik dat voor mijn werk zo veel moet lezen dat ik even dacht dat niet te doen. Ja, wat heb ik gelezen? Ik heb wel wat gelezen. Alleen met domme dingen.

Alleen met fantasy. Alleen maar Warhammer 40k boeken over fictieve karakters die elkaar in grote oorlogen in de ruimte aan het bestrijden zijn. Heel nice, oké. Heb je ze ook geschilderd op je vakantie of niet? Nee, niet. Nee, doe ik niet meer. Nee? Moet je zoveel shit meenemen als je dat wilt doen? Ja, zeker. Maar je mis dat ze wel gewoon lekker in die lijm en verf lucht iets schilderen. Dat is gewoon mooi. Maar na al die bierinnamen lukt het ook niet meer om je perceeltje mooi stil te houden. Ik krijg heel lelijke ogen van op je schuur.

Ja. En je had ook nog wat goeds gedaan, dacht ik vanmorgen. Ja, vanochtend. Dus ik was... De fancy heeft een regeling dus dat je ook de fietscomputer kun je deels voor goed krijgen en zo. Ik heb ook een soortje naar fietscomputers. Oh, zo hallo. Ik dacht fietscomputer, wat bedoel je? Maar jij bedoelt gewoon zo'n afstandsmeter voor op je... Een snelheid, afstand, dingen die... Ja, ja, ja. De sensor voor op je... Ik dacht het was een merger van fietsregeling en computerregeling of zo. Nee, nee, dat is gewoon...

Maar op Marktclass kwam ik iets tegen. Dus volgens een advertentie daar gezien van een spotgoedkoper apparaat, zeg maar, toen dacht ik van ja, weet je, ga ik dit zelf uitzoeken of ik dit wel of niet moet doen? En toen dacht ik nee, daar hebben we tegenwoordig geen notief AI voor. Dus met GPT 5.6 waar ik echt ziek fan van ben, dus op Sol, dus de max effort dat laten doen. En vind ik gewoon binnen, wat was het, vijf minuutjes uit dat dit account 17 jaar oud is, in de eerste twee jaar heel populair was, vervolgens waarschijnlijk ergens in de afgelopen twee weken over is genomen. En dat in die afgelopen twee weken 1700 advertenties online komen met allerlei aanbiedingen die

niet kloppen en zo. Maar dat zou Marktclass zelf ook moeten kunnen zien, want dat is een apparaat die dat is een apparaat die zelf ook moeten kunnen zien. Heel makkelijk. Dat denk ik dus ook. En dus de eerste melding die ik deed van hey, dit klopt niet, moet je dan 500 tekens doen. Zij zei van nee, dit overtreed niet onze regels, dus dit hebben we hebben hebben niet toegestaan. Dus deze advertentie is legitim. Toen dacht je ja, fak gelukkig hebben ze heel fijn een knop gebouwd met in beroep gaan. Ik in beroep gaan, iets meer details erbij en wat meer data erbij. En toen uiteindelijk mag je dan 1000 letters of zo?

Nee, nog steeds 500. Dus dit is nog steeds die hele analyse die dan GPT uitpoept van 10 pagina's. Moet je dan ook vragen van doe je het in 500 worden? Nou, dat is weer één minuutje. Maar nee, dus na het eind ik heb ze heel netjes weggehaald. En toen dacht GPT en ik ook van kun je die met een scriptje doen? Dus dat is die terwijl we opnemen op de achtergrond. Probeerde hij dit te bouwen. Lekker, je bent gewoon onze Marktclass beter aan het maken. Nou ja, ik vind wel een leuk probleem, want het lijkt heel erg op Cyber threat intelligence, namelijk anomalie detectie doen op user accounts die verdachte dingen doen. Maar dat is nu zo makkelijk en je kan nu zelf gewoon tegen eentje zeggen,

ga zelf eens kijken hoe anderen allemaal fraude zitten te plegen en of dat niet in mijn systeem ook gebeurt. En complexer dan dat hoef je het niet te maken. Je hoeft niet zelf al die schemes te bedenken. Zeker, het is... Hé Ronald, bij jou dan? Ja, vakantie in Nederland, dat is ook weer nieuw voor mij. Maar ja, wel leuk om al weer vrienden te zien en zo. En het was prachtig weer, ik zat lekker in het scheefje in een huisje. En dat was toch wel leuk en ik ben al een week naar Griekenland geweest, naar mijn boot, die ik heel erg gemist had, dus dat was weer fijn. Samenkomen, de kinderen, we zaten gewoon...

Ook gevaren? Ja, ook gevaren, maar het waait daar niet, dus dat schiet helemaal niet op. En mijn boot is nog in beslag genomen door de politie, want we lagen... Ja, ik ben een beetje luik, maar ik had geen zin om de bijboot te laten zakken. Ik denk, we zwemmen wel naar het strand, dan gaan we daar lunchen. Ja, en die is een katamara, die steekt een meter geloof ik, dus die kan je bijna op het strand parkeren. Maar er schijnt dus een regel te zijn in Griekenland dat dat niet mag als er zwemmers zijn. Terwijl zwemmers heel leuk vinden, die gaan dan rondjes rond in de boot zwemmen en zo.

Dus dan komt er een politieboot in het beslag. En in beslag nemen is zoveel als ze nemen de papieren mee en dan moet je naar het politiebureau, dan moet je daar duizend euro proberen te betalen. En dat mag alleen vanaf een Griekse bankrekening. Echt superhandig. Hoe doe je het? Een lang verhaal, maar uiteindelijk is dat gelukt en toen mochten we verder varen. Je bent klaar gevraagd hoe ik snel een Griekse bankrekening krijg. En identiteit.

Dat blijkt dus. Voor alle problemen is er altijd iemand die zich daar zijn bankrekening voor te beschikken stelt. Dan ga je gewoon telegrammen, dan vraag je wat bankcode. Oké, dus dat en er is nog meer gedaan. We hebben er een puppy bij, we hebben nu drie honden. En de puppy is in rescue, dus die is uit een asiel. Hartstikke leuk beestje. En afrikanisch, dus dat zijn gewoon wat wij in Asbak zouden noemen in Nederland denk ik. Dat heet die in afrikanisch. En nog meer. Nou ja, omdat ik in Nederland was heb ik maar wat apparatuur.

Een hele koffer vol met servers en STR ontvangers. En Raspberry Pi's. En zelfs een serverrekje. Allemaal ingeduwd. Wat hier toch wat lastiger te krijgen is. En vooral het geheugen. En ik heb heel veel terabytes nu bestaan. En ik had een kurk. Ik dacht nou stel dat die open moet. Dan laat ik alleen maar de casing zien. Die had ik apart gekocht en ik heb het toen in Nederland allemaal in elkaar zitten bouwen. Dan zie je ze niet. De grootste bedragen zijn natuurlijk in de harde schijven en in het geheugen.

Maar goed, geen controle. Nice, oké. Maar wat heb je nou er dan op draaien? Nou, Whisper staat heel hard te zoomen. Ik hoop niet dat je dat door de microfoon hoort. Maar die trekt nog wat van mijn CPU weg. Er gaat eigenlijk geen bitje meer door de lucht die in kaaf staat. Of een harde schuist terecht komt. Maar het is zoveel dat ik denk, ja hoe ga ik hier nou een brei van maken? Dus alles wordt getranscrebeerd. En daar probeer ik nou mooie dingetjes van te maken. Maar ik vind het wel leuke dingen.

Ik moet dus niet zoeken op het woord dead. Want dan krijg je allemaal my car is dead. En my radio is dead in plaats van. Maar dat heet code blue als iemand overleed is. Dus als je de spannende incidentjes wil vinden, dan moet je wat lokale terminologie vinden. En ik heb nu ook... En Whisper is echt slecht op als mensen Engels praten met een dik accent. Wat ze hier nogal veel doen. Maar je kan Whisper helpen met hotwords. Dus gewoon woorden die veel voorkomen. Ze gebruiken ook de tencode en alles.

En ik heb nu verteld, ga maar gewoon de krant lezen naar politiebriefjes. Dan hou je daar veel woorden uit die de politie veel gebruikt. En toch weer een beetje de half de enigma. Met vaste afsluiting en predictability. Ja, dat en nog meer. Ik ben zo blij met mijn president's daily brief. Prins daily brief. Jullie kennen dat wel. Jullie maken dat denk ik ook altijd voor Dik Schoof of niet? Elke ochtend een krantje met al het inlichting en nieuws van die dag.

Ik had erop gezocht, Trump heeft het geloof ik maar een paar keer gelezen. Maar een beetje een normale ministerpresident of een president in Amerika leest elke ochtend een beds ontbijt. Even de stand van zaken in de wereld. Maar die krijg ik nu ook. Dus alles nieuws dat ik interessant vind rondom cybersecurity en AI en wat lokale dingetjes. Die komen in een keurig kinderboekje. Dus ik kan in de volle zon met mijn kopje thees en mijn eitje een krant lezen. Hoe heb je die koppeling naar kinder gedaan?

Je kan gewoon mailen bij elke kinder als in een mailadres. Je kan zelfs kiezen. Prinsetkinder.com Is dat handig dat ik dat doe zeggen? Ik wou zeggen, oké. Moet je wel een goede mailadres spoelen waar ik het vandaan stuur. Oké, oké. Dit is een leuke kipje de flag. Prinsetkinder.com Heel zeker leuk. Oké, maar genoeg onzin over onszelf. We moeten het over de grote dingen van de wereld hebben.

En kunnen jullie nog herinneren van de laatste aflevering dat 14 juli een heel bijzondere dag zou worden? Niet alleen in Frankrijk. Als een hacker die had aangekondigd dat hij de grootste zero-due zou neergooien. Ik zat in mijn hoofd met de release van Fable, JetJupeT, 5.6 en de Red Race. Dat was ook een beetje van wanneer gaat het komen. Maar nee, klopt. Maar dat is 14 juli. Ik dacht dat ik wel het er even weet wat er gebeurd is.

Dus daar komt mijn nieuwtje vandaan. En dan komen we zelf op Patch Tuesday uit. We nemen dit op woensdag. Dat was gisteravond. En Patch Tuesday is natuurlijk dat Microsoft een hele grote patch ronde heeft. Waar iedereen op kan rekenen is dat die dinsdagavond alle computers even uit gaan en rebooten. Maar er zijn wat records aan het verbreken daar. Dit keer hebben ze 419 patches gedraaid.

Dat was van augustus. In juli was het 622. En normaal was het, nou met 100 was dat veel. En dat komt dus duidelijk omdat Microsoft nu allemaal AI inzet om in hun eigen op hun sourcecode te zoeken naar vulnerabilities. Die vinden ze. En gister waren het 3 zero days. Eentje wordt ook echt actief gebruikt. Het twee andere zijn ook al bekend. En die actief gebruikte is gevonden door Checkpoint. Nadat ze gezien hadden dat Lazarus hem inzette.

En een leuke exploit waarmee je over netwerkverbindingen toch ook system privileges op een winlooshoos kon krijgen. Lazarus, welk land jongens? Weet u het nog? Deepak A. Noord-Korea. Ja, ik zie Marker heel lang nadenken. Ik moet echt lang nadenken. Weet je precies welke land het is? Je kent andere namen natuurlijk. Er zaten nog een paar leuke dingen. Dat was om in de registry te geluren en aan te passen van een andere gebruiker.

En dat is een leuke stap onderweg om administrative te worden. Volgens Microsoft was die van een anoniem persoon. Maar als je er wat langer naar kijkt, dan zie je wel dat dat precies degene is die 14 juli was aangekondigd. En dit is Legacy Hive gemaakt door Nightmare Eclipse. Hij had wel Proof of Concept Code er ook bij gezet. Maar die had hij meer echt als concept. En niet dat je heel makkelijk gelijk kon toepassen. Hij was heel erg gedraaid.

Want die jongen zat eerst echt alles maar te dumpen om te laten zien hoe stond Microsoft vast. Nu is dat voorzichtiger geweest. En ik vond het wel mooi samengevat in de register. Dat hij zijn belofte nakwam om 14 juli een nieuwe zero-date te publiceren. Maar of het vol date aan de in juni beloofde bone shattering standaard, dat valt te betwisten. Marco, jij was lekker met paskies aan het spelen. Ja, ik moest denken aan... Even kijken, we hebben een keer eerder over paskies gehad. Er is van alles een paskies. Iedereen heeft over paskies.

Op LinkedIn was er iemand van paskies zijn de holy grail. Toen kwam Unit42 met een onderzoek wat ze hebben gedaan. Naar hoe Google hun paskietoco ingericht heeft. En even heel kort de primer, de Eli5. Paskie is een alternatief voor je wachtgoord. Dus in dit geval gaan we het even hebben over hoe Google werkt op Windows en in de Google browser. Dus we gaan het hebben over Google. Hoe Google met een Google password manager op Windows omgaat met paskies. En als je ergens inlogt op een website, klassiek doe je dat met je wachtgoord.

Dan eventueel de multifactor, de vingerafdruk of een pincode. En een paskie is daar een alternatief voor. Tegenwoordig steeds vaker als je ergens inlogt, krijg je het aanbod om een paskie te genereren. En dan gaat jouw browser voor jou een ander soort sleutel aanmaken. Die, noem het maar even, gebruiksvriendelijker voor jou wordt inloggen, regelt. En dat wordt een beetje verkocht als een soort two factor eigenlijk ook. Ja, want er zit ook een soort van tweede factor verificatie in. En daar gaan we straks nog wel iets verder op komen. Maar dus in plaats van dat jij een wachtgoord deelt met de website waarvan je zegt,

nee, maar ik ben het echt, mijn wachtgoord 123456, kijk, super awesome. Zit dat dus nu met paskies, wordt dat eigenlijk onder water door jouw browser geregeld met nieuw sleutelmateriaal. Dus er wordt sleutelmateriaal aangemaakt door jouw browser. Het publieke deel van de sleutelmateriaal gaat naar Google toe. En die website zeg maar. En onder water gaat jouw browser, noem maar even een challenge. Dus de website waar je het inloggen die stuurt een challenge. Jij ondertekent die met jouw privé sleutel en de website kan verifiëren dat alles nice is. En Google doet daar wat magic om me heen.

Die magic, daar heeft Unit 42, de security research afdeling van Palo Alto, die heeft wat onderzoek naar gedaan. En die kwamen ze eigenlijk tot ontdekking. Oké, cool. Google die synchroniseert jouw paskies, dus die sleutels. Met de cloud. Zodat je die eigenlijk ook overal je apparaten heen kan gebruiken. Maar ook omdat Google Cloud Authenticator die gaat checken of dat jij vanaf een vertrouwd apparaat aan het inloggen bent. Dat is wel interessant hoe dat gebeurt.

Dus in deze in het onderzoek gaat Unit 42 ervan uit dat jouw apparaat is besmet met malware. Zonder dat die volledige toegang heeft tot jouw computer. Gewoon als jij als jou was gebruiken. En heeft dus gegeven, gekeken van goh, wat kan ik allemaal stelen van die paskies op het apparaat? Want ergens staat er iets van sleutelmateriaal op jouw systeem. En toen kwam hij tot ontdekking. Het sleutelmateriaal staat op jouw systeem. Wel versleuteld en versleuteld met de Trusted Platform Module. Dus een soort van hardware cryptografie module in jouw pc.

Die dus garant staat voor de identiteit van jouw apparaat. Alleen als jij malware bent. Dan kun jij gewoon dezelfde handelingen uitvoeren als de browser. En gewoon doen alsof jij de browser bent. En dan vertrouwt de Google Cloud Authenticator. Vertrouwt dat. Die zegt, oh wat lachen, Google probeert in te loggen uit de Chrome de browser. Dus is oké, ik sta hier een grant voor. En dan zegt de website, very nice. Dat noemt Unit 42 pasta key. Een soort van pasta key, grappige voor wordplay I guess.

En het enige wat hier tegen te doen is. Je kunt met twee soorten sleutels ondertekenen in het systeem. Het systeem heeft twee sleutels. Een user verification key en een identiteitssleutel. En de user verification is van, joh, heeft de gebruiker zijn vingerafdruk of een pincode gegeven. En in deze aanval, die pasta key, gaat het over de identiteitssleutel. Niet over de, ik heb mijn biometrische gegevens afgegeven sleutel. Dat is een belangrijk verschil. En GitHub checkt dat. Dus die zegt van, ah, er zit een user verification vlaggetje.

Oftewel, we hebben dat met de vingerafdruk gedaan. Dus ik weiger deze inlogprobe. Maar ja, toen dacht die researcher. Weet je wat je ook kan doen? Je kan gewoon die sleutel, dat je het met je vingerafdruk doet, kan gewoon weggooien. Kan ik hem wat nieuw aanmaken? En dan voeg ik gewoon mijn eigen sleutel toe. Oh, ja. Dus op één van de manieren, er zat een bug in. Dus dit is een fout die is opgelost op Google. Kon jij het Google Clout ervan overtuigen dat de oude sleutel niet meer geldig was?

Jij hebt een nieuwe sleutelmateriaal aanbiedt. En nu kun je dus ook vanaf welk systeem dan ook ter wereld, zeg maar voor bepaalde websites, zeggen, nee, maar ik heb met biometrie ingelogd. Echt waar. Google Clout. Best wel basis eigenlijk, hè? Dit is zeg maar Kerberos al overigennem, met de silver hash en de golden ticket. En het wordt slechter, want uiteindelijk, als je dus, als je wel verhoogde rechten hebt op het systeem met je malware,

dan kun je dus ook een golden pass the key doen. Want uiteindelijk is er één 32 byte master key. Die leeft in de Google Cloud. Die zou jouw laptop nooit moeten mogen zien. Die wordt alleen in de Google Cloud gebruikt. Maar op een mobile device werkt het iets anders. Die hebben wel diezelfde master key nodig. Dus in de desktop client zit wel, die krijgt hem gewoon af en toe. En dan staat hij in het geheugen van Google Chrome. Dus jouw malware, als je genoeg rechten hebt, kan je dus die sleutel uitlezen uit geheugen. Maar waarom heeft je telefoon hem wel nodig en je desktop niet?

Ja, de Google Password Manager, vraag me niet waarom, die gebruikt op iOS en Android niet de cloud, maar doet alles local on device. Misschien vanwege de hardware-aankleef. Ik weet niet hoe dat exact ingericht is. Daar gaat het actief ook niet te ver op in. Je gebruikt alleen de browser van je desktop, die gebruikt de Google Cloud en niet de on device toestanden. Die gebruikt on device alleen maar voor het device identiteit. En zo maak je je security design weer helemaal kapot. Ja precies. Dus uiteindelijk in eerste instantie vond hij de 32 byte master key in de logging. Nou dat is natuurlijk helemaal geweldig. Dan kun je gewoon plaintexten aanlezen. En daarna vond hij dan ook nog een manier om hem uit memory te halen.

Waardoor je dus gewoon alle private key, alles sleutelmateriaal wat gebruikt wordt voor interloggen, kon hij allemaal decrypten van deze betreffende wallet. Het ergste is er bijna niks tegen te doen. Het enige wat je kan doen is een ander apparaat pakken. Je oude apparaat volledig uit je hele Google account omgeving halen. Je hele TPM chip, de keys daarvan rotat. Dus dat identiteit van je apparaat. Dit is gewoon poep. Maar wat moet er dan... De rustige mijnstelling altijd dat pass keys gewoon de zoveelste vorm van de wacht wordt die ook niet heilig zijn.

En wat moet een gewoon groop gebruiker nou doen? Gebruik een ander. Nou kijk, deze dingen zijn heel erg gepatcht. De golden pass key die kun je niet omzeilen. Dus als je het vermoeden hebt, dan moet je echt met een ander apparaat gaan werken. Als je het vermoeden hebt dat je normaal weg geïnferteerd bent en je bent hier slachtoffer van. Tijd om een ander apparaat, jouw apparaat dus uit je Google omgeving halen. Alle sessies de authenticate. En van scratch beginnen weer met nieuwe pass keys. En voor bepaalde accounts, nou ja voor bepaalde accounts, zul je dus wat moeten afwegen. Is een pass key voor mij de oplossing of moet ik hier weer die Yubi key waar we het eerder over hebben gehad gebruiken.

Of whatever your solution is going to be. En voor andere password managers zal het ook gelden. Dus nu gaat het over de ingebouwde in Chrome en Chromium dingetjes. Maar voor proton, pass, dash, lane, wat heb je nog meer? One, pass, last, pass. Ik heb nog niet na alles kunnen researchen. Zijn er dingen met gelijkbare aanvalsvectoren? Heel veel password managers gebruiken de cloud. Als ze even de vraag of zij op dezelfde manier de cloud gebruiken voor de verificatie van is dit een trusted device.

Ja, laat maar zien dat het gewoon niet het is niet 100 procent veilig. Nee precies. Als Google het niet goed krijgt dan zullen de andere password managers. Ja precies ja. En dan is on-device toch uiteindelijk nog het beste als je echt iets on-device hebt. Of een hardwaartoken. Hardwaartokens zijn ook super veilig, gaan we straks over hebben. Behalve als je ze kwijt raakt. Ja, dan maak je een kopje. Kom straks. Jelle, jij kon er niet van AI afblijven.

Nee zeker niet. En ook weer in Noord-Korea, waar we het eerder even over hadden. Maar het is een CTI-bedrijf of security-bedrijf en Fendor, Genians. Die hebben ook een soort cyber threat intelligence clubje. En die zaten dus op de infrastuur te aazen van een Noord-Koreaanse spionage groep Kim Sookie. En in hun aanvalsinfrastructuur van die actor hebben ze een soort AI-werkstation gevonden. Hoe die spionage campagne probeert om AI te verwerken in hun workflows. En dit is een leuk geval om gewoon te zien, ze hebben een aantal interessante keuzes gemaakt.

Want je zou verwachten misschien dat je AI toepast, die AI-straat in HQ van de inlichtingendienst. Maar zij gebruiken het hier eigenlijk als een preprocessing dingetje. Een verwerkingstraat op hun aanvalsinfrastructuur, dichtbij de hackoperaties zeg maar. En dat draait natuurlijk allemaal lokaal, want die guardrails zouden zo helemaal lastig zijn. Ja, exact. Zeker. En wat je ook steeds op LinkedIn veel lang ziet komen is hoe snel en hoe groot de CTI-afdelingen van Entropic en OpenAI aan het groeien zijn.

Dat is gewoon echt heel snel en met heel veel budgetten. Dus die zijn ook gewoon CTI-dientje aan het spelen. Dus vandaar de echte aanvaller die moet het doen met open source beschikbare modellen. En dus dit laat ook weer gewoon zien, hier heb ik het eerder over gehad, hoe grote consulting bedrijven dit doen. Maar ook een Noord-Koreaanse aanvalsgroepering, Kim Sookie dus, die dan ook wat ding heeft lopen. En dit is dus een teststation was dit. Want wat ze heel graag wilden was dat ze verschillende modellen kunnen gebruiken. Maar eigenlijk ook alles wat jij aan het doen bent, Ronald, ook graag transcriberen.

Snel data, snel intercepts kunnen transcriberen, snel naar andere talen kunnen doen. Dus vandaar Olama liep erop, GPT4ALL, MISTI. En dat zijn allemaal tools waarmee je modellen kunt laden. Dus dat je eigenlijk van alles in kunt zetten. En wat ze ook heel graag doen, wat iedereen tegenwoordig doet en wat elke applicatie van Entropic en OpenAI aan het ondersteunen is, is Rack. Dus retrieval augmented generation. Dus dat is op basis van een aantal documenten. We kunnen zeggen van op basis van deze documenten, we maken een relevantere lure voor phishing.

Dus een interessanter mail of een interessanter attachment. En daarnaast was ik ook bezig met van, zijn er specifieke modellen die beter zijn in C-sharp, dus een bepaalde programmeertal. Zo kwamen ze van alles tegen op die website die gewoon laat zien. Iedereen in de wereld zou en die bezig is met hackoperaties, zou dit moeten doen. Als Noord-Koreaan dit kunnen doen, dan is de verwachting van ja, oké, dit zou iedereen in principe moeten doen. En hier zitten een paar interessante dingen aan. Ze maken zich niet druk en dat was een tijdje in de hele GentiWI natuurlijk.

Dat ging over modellen trainen en weet ik voor wat. En dat zij ook daar vooral niet op focusten. Het gaat gewoon over het toepassen van bestaande modellen die er zijn. Die zijn goed genoeg gekappen met modellen trainen, dat is super ingewikkeld. Zorg gewoon dat je infrastructuur dat Rack goed kan doen. En dus dat werk gebruikten. Dus een hele lokale database met interessante bestandjes. Op basis van die interessante bestandjes maakten ze dus weer betere content voor hun campagnes. Dus eigenlijk is het takeaway van dit nieuwtje van iedereen zou dit moeten doen als je een offensive of een red team of een offensive mindset hebt.

En inderdaad ook gewoon het hele van hey, door dat OpenAI en Anthropic steeds meer bezig zijn om platformen te reguleren, zie je dat de actoren het moeten doen met lokale modellen. Ja, want het is toch ook zo'n meme die heel veel op LinkedIn rondgaat, waarbij je dan zegt van oh ja, er worden echt gewoon 0-0-days gevonden, omdat alles is met handboeien en ketens vastgelegd zeg maar. Je komt gewoon niet om die guardrails heen. Nou, dat valt best bij hoor. Ik hoef het tussen quotes maar. Maar ik vind het wel interessant wat je net zei, dat had ik me niet gerealiseerd, is dat bij Anthropic en OpenAI dus nou grote CTI afdelingen gaan ontstaan, omdat zij zicht hebben op hoe er gehackt wordt.

Maar dat geeft ook gelijk wel een soort dilemma bij hun dan, want de bedoeling is natuurlijk dat ze op de rem trappen, maar dan zien ze niks meer. En er zitten nu een beetje van ja, laat ik deze jongens maar even doorgaan. Ik wil nog een paar dagen meekijken hoe ze dit inzetten of niet. Lijkt me lastige positie toch? Ja, en ook als trainingsdata. Ik zou dit fantastisch, ja zeker, maar ook vet onderzoek vinden dat je hierin mee kunt draaien, gewoon kunt zien en je tooling daar weer mee kunt verbeteren zeg maar. Het is ook gewoon heel interessant om te zien hoe een echt offensieve groepering je tooling gebruikt om een soort betere tools te maken,

die vervolgens misschien heel goed kunt verkopen aan groeperingen die legt in. Marco, jij was ook nog met de Noord-Koreane bezig? Ja, we blijven even in Noord-Korea, want ik zit te wachten op de publicatie van alle Black Cat video's, want My Earth had een artikel gepost van de researcher Stikas, die Griek, die zat 22 maanden lang in de command and control infrastructuur van de Noord-Koreaanse hackgroep. Hij heeft dat dus gepresenteerd op Black Cat, maar de video is nog niet live, ik hoop dat hij nog komt.

Maar wat was nou het geval, hij heeft daar dus een hele tijd binnen gezeten en hij wil niet zeggen hoe precies, maar hij gaf wel toe dat een aantal operators zichzelf hadden geïnfecteerd met zijn eigen malware. En daar komt hij dan van die command and control service gebruik van maken, waardoor hij ook toegang kreeg tot een Slack, een Discord, eigenlijk gewoon alles waarin zij communiceerde. En hij heeft daar de sporen gevonden van dat er 1640 bedrijven in 57 landen zijn geoond, waarvan 7 tot 800 om serieuze intrusions gingen, met op de route access op allerlei servers en best wel ver in de bedrijven,

en ook bijvoorbeeld toegang tot het sleutelmateriaal van de wallet keys van crypto bedrijven. In totaal is het maar 5 terabyte in data, wat hij daar zag, dat heeft hij volgens mij niet allemaal binnen gehaald, maar dat blijft er nog een beetje vaag over. Ik vond het gewoon lijp, ik vond het een lijp artikel, hij gaat ook in op dat hij best wel veel, hij heeft allemaal reach-outs gedaan naar allemaal bedrijven, van joh, die zitten Noord-Karijnen binnen, een aantal bedrijven hebben daar ook goed op gehandeld, ook Digitaal Vlaanderen, want die kregen ook de melding, die hebben gelijk alle credentials geroteerd en ingetrokken, weet ik het allemaal.

Maar er zijn ook nog een hoop bedrijven die hebben gewoon niet gereageerd, dat is natuurlijk wel interessant, want ja, waarom boeit het je niet dat er Noord-Karijnen in je netwerk zitten of zo? Kleine caveat is wel, het waren een hoop intrusions, maar niet alles ging om volledige netwerk toegang, maar het kan ook gewoon een single endpoint zijn geweest dat die daar zijn binnen gekomen. Maar toch, laten we wel zien hoe goed de Noord-Karijnen bezig zijn. En ze hadden een hele sterke focus, vooral op crypto, vooral heel veel geld jatten, want ze zaten volgens Digitas ook binnen bij een groot Amerikaanse strafrechtelijk bureau,

tenminste waar heel veel dossiers waren, en nog eentje met medische data, en dat hebben ze allemaal links laten liggen en vooral gefocust op crypto. Nee, dat is waar, er zit iets op crypto. Misschien was het ook een beetje shotgun schieten, kijken waar het hagel blijft plakken, I guess. Waarom infecteer je jezelf als aanval? Is het per ongeluk dat je op een hekse klikt en dat je je eigen station... Ik kan me voorstellen, misschien testen, misschien waren het ook ontwikkelaars van de mall weer, I don't know man. Heb je nooit een reboot gedaan op de verkeerde machine?

Lachend. Zie je wel. Zeker. Maar op een gegeven moment heb je toch gewoon niet meer door welke shell je zit te werken. Is dit nou een machine die ik nu zelf moet gaan hacken, of is dit mijn eigen werkmachine? Of zijn het zulke operators die op een gegeven moment zien, oh je hackt 127 001, zeg maar. Oké, nou dat waren de nieuwtjes. Jelle, jij bent naar Polen nog geweest? Yes, ik ben virtueel naar Polen geweest in een artikel wat hun cert heeft gepubliceerd.

En dat is, of een artikel, een heel rapport. En dat rapport is echt mooi gedaan. Als je dat over hoe een cert zou moeten publiceren, is dit een voorbeeld. Bij elk apparaat wat ze noemen, is dit een plaatje en een type nummer, zodat je het zelf kunt opnemen. En dat werkt gewoon voor mijn hoofd heel lekker, dat je echt gewoon een hele aanvalschain ziet van, eerst dit apparaatje, toen gingen ze naar dit apparaatje met alle type nummers en alles wat Marco leuk vindt ook erbij. Maar is dit nou een hint naar bepaalde certs die jij kent die dat niet op die manier doen? Ja, zeker. Oké, nou dat hebben ze nu gehoord. Nee, dus wat is het verhaal op 29 december 2025? Dus kerstperiode en zo ben je geweest.

Was er dus in Polen een aanvaller die een kleine Polse warmtekrachtcentrale, die ongeveer 50.000 inwoners bediende, dus stil probeerde de zetten. Het is dus de tweede aanval. Er is een eerder grote rapport over een aantal windparken, waar ook aandacht voor is geweest voor die sabotage. Dit is een follow-on-reporting over een kleine incident, maar wat ze echt heel mooi hebben uitgewerkt. Dus wat ze hebben gedaan is Siemens PLC's op stop zetten, waardoor er dus een kleine hiccup was in de zetting. En het is met name mooi dat ze dit creatief gedaan hadden, de aanvaller ook, namelijk via een EPN.

En ik zat helemaal niet in EPN's, dus ik ben helemaal in EPN's gedokerd. Jullie wel? Eerder tegengekomen of gebruikt? Ja, dat kan je wel instellen op je telefoon. Dan kun je de leukste dingen mee doen. Ja, precies. Daar ken ik dus wel van, maar vervolgens over hoe dit gebruikt werd in OT, dus een operationele technologie en systemen en zo, daar zat ik niet helemaal nog in. Maar uiteindelijk is dat gewoon hetzelfde hoor. Maar ik vind het wel, zij zeggen ook dat dit de eerste gedocumenteerde aanval is dat dit werkelijk misbruikt werd ook in OT-systemen op deze manier, tenminste volgens het POS-cert.

Wat er dus een EPN-naam staat ingesteld op een mobiele router of apparaat, smartphone, en vertelt de telecomprovider met welk datanetwerk het apparaat verbinding wil maken. Toch? Dit klopt qua research? Ja. Lekker, oké gelukkig. Dus die SIM-kaart authenticeert dus bij de provider, dus in Nederland KPN, ZIG of whatever wat je gebruikt. En alleen bepaalde SIM-kaarten die daarvoor zijn geauthenticeerd mogen de private APN gebruiken. Dus de APN-naam kennen, bijvoorbeeld als je, weet ik veel, tenet zou zijn, tenet APN-naam kennen,

is niet voldoende, er moet ook ergens iets van authenticatie zijn, dus dat die SIM-kaart toegang mag hebben tot dat private APN. Ja, dus dat gebeurt, dat is het mobiele stukje. Wat hier dus gebeurd is, is dat die aanvaller, er zijn eigenlijk twee dingen. Dus waarom deze apn-systemen en mobiele SIM-kaarten op OT-systemen, het is een heel veel afkorting in één keer, is omdat OT-systemen zoals windparken, fabrieken, die staan op karklocaties, die staan of op de zee, of die staan ver weg, of die staan ergens in het binnenland, vandaar dat ze vaak mobiele SIM-kaarten gebruiken om een soort dataverbinding als backup-mobiel te maken.

Ja, dat is hier in Polen dus ook zo. Je kon bij dat windpark of bij die warmtkrachtcentrale op twee manieren komen. Via het private APN, die mobiele signaal, maar ook gewoon over het openbare grote momenten internet, kon je naar een firewall VPN, een 40-gate, gaan. En achter die 40-gate, als je daar eenmaal doorheen was, leefden dus ook gewoon switches, maar ook dus de mobiele router, die leefde daar ook op. En allerlei OT-systemen die daar aan verbonden waren.

Wat heeft die aanvaller gedaan? Die heeft dus die 40-gate VPN firewall bij dat park zijn ze binnengedrongen. En die 40-gate, die zat met een ethernetpoort, het is gewoon internet zoals we het kennen, zat die vast aan een tel Tonica-router. Dus dat is dat mobiele dongelding wat daar leefde, zodat je via het mobiele signaal ook iets mee kunt doen. En die tel Tonica-router, die zat dus in het private APN van dat hele energiebedrijf en die hele energie sector.

Dus wat zat er dan aan elkaar? Dus als je die 40-gate had, dan kon je vanuit die 40-gate via de ethernetpoort tegen die tel Tonica krijgen. En daar zat gewoon een beheersinterface op met een wachtwoord. Dus als je die dat wachtwoord had, en die hebben ze ergens vandaan gekregen, of misschien een kwetsbaarheid in tel Tonica gevonden, kon ze inloggen. En dat is gelukt. En vervolgens hebben ze daar SSH aan kunnen zetten en allerlei dingen, waardoor ze gewoon bij die router konden. Dus ze zaten op dit moment comfortabel in het private APN, waar allerlei OT-systemen aanhängen.

Wat er vervolgens gebeurde, en wat een beetje de lesson learned is hiervan, is dat je vanaf dat apparaat naar alle andere apparaten binnen het private APN kon praten. Dus je kon ze scannen, je kon allerlei praten op de apparaat. Dus die client isolatie, dus dat niet elke client, elke apparaatje, naar alle andere apparaten mag kijken, zat daar niet in. En daardoor konden ze vanaf die ene locatie, alle andere locaties binnen het private APN scannen. Veel mensen die het private APN gebruiken, die denken ook dat zit hier allemaal binnen.

Het is mijn eigen lokale landetje, zeg maar. Dus ja, het is veilig. En dat is ook een heel belangrijk punt. Ja, exact deze dingen. Ik wist het niet, jullie wel. Maar in dat cert-report staat dit allemaal van, zie dit nou niet als veilig. Je moet nog steeds dezelfde netwerkarchitectuur hierop loslaten. Segmentatie, virtual land, monitoring, logging, daarin hebben staan. En dat gaat hier allemaal mis, zeg maar. Dus het is vet dat jullie deze wel zien, maar dat zagen ze daar op dat moment nog niet. En dat is ook een heel belangrijk punt. En dat is ook een heel belangrijk punt.

Dus wat voor acties had hier binnen? Nou, het is een groepering die heel veel overlap heeft met Sandworm. Dus de Russische sabotage-enheid, militaire eenheid 7455, die heel erg geïnteresseerd is in OT-sabotage. En het is eraan gelieerd. Attributie is niet keihard. Er is heel veel overlap in infrastructuur. Je kan ook een van de criminelen ondersteuners zijn natuurlijk, steeds sponsored. Waar zijn ze nou op zoek? Uiteindelijk gaat het gewoon lekker scannen, lekker roodlopen. En dan is het een hele grote ondersteuner. Waar zijn ze nou op zoek? Uiteindelijk gaat het gewoon lekker scannen, lekker rondkijken in die netwerken.

Dus het pakt ze ongeveer vijf dagen voor vanaf 18 december. En ze komen een WAGO PFC 200-controller tegen. Dus even online kijken hoe die dingen eruitzien. Gewoon een kastje van 10x10x10 cm. Er gaat een ethernetpoort in. Er gaat een seriële poort eruit. En daar hangt dan iets van een OT-systeem, industrieel systeem, achter. Nou, dat ding heeft gewoon linert, zodat je het lekker op afstand kunt beheren. Aantal dingen kunt instellen. Dus het zit lekker tussen het internet en gewoon het fysieke proces. En het heeft natuurlijk een heerlijk default-wagwoordje.

Ja, zeker. Dit is admin slash WAGO. Dus admin als UID en dan wachtwoord is WAGO. Volgens de manual. Maar ze hebben het niet kunnen... Daar kom ik later op waarom ze dit niet hebben kunnen... ...rechercheren welk wachtwoord ze hebben gebruikt of dat hier op default stond of niet. Maar dat kunnen ze niet deduceeren. Maar ze vermoeden dat er gewoon standaard accounts gebruikt zijn en krets. Na het overnemen van die WAGO-controller... ...zette de aanvaller... Dus dat ging via de webinterface.

Gingen ze gewoon lekker via SSH verder. En dat werd zeg maar de verdere... Dat WAGO-station kon vervolgens weer alles kennen wat daar achter hing. Waardoor die WAGO-controller, dat kastje van 10x10x10, weer alles andere kon scannen. Ja, vervolgens hebben ze alles verkend die week tenaar. Ze kwamen ook bij drie Siemens PLC's uit. Siemens PLC's zijn legendary binnen cyber security natuurlijk. Want Natans en weet ik veel wat. Stuks net. Ja, stuks net. Die Siemens PLC's zetten ze op 29 december rond half zes ochtends in de stopmodus.

En dat vind ik dus mooi om te zien hoe ze eerst helemaal innestelen in deze operatie. Dus langzaam enumereren wat er allemaal leeft daarin. En vervolgens dat ze op uur u dat aanval aangezet wordt of afgetrapt wordt. En dat ze vervolgens ook op welke manier ze verdwijnen. Maar het is ook een goede kans dat die hackers helemaal niet weten in wat voor soort omgeving ze zitten. En wat eruit gaat als ze op stop klikken. Die kans is er zeker. Want je ziet dus wel dat ze rondkijken en ze kijken wel en zo. Maar ze hebben hier wel vijf dagen voor.

En het is qua sophisticatie geen domme club of zo. En ze hebben natuurlijk die aanval eerder ook al uitgevoerd op die andere energieparken. Ik denk dat ze wel een idee hebben waar ze aan het funken zijn. Want als je op die Fortigate bent ingelogd, daar staat vaak wel iets van bedrijfsinformatie toch omheen en zo. Maar ik kan me juist voorstellen dat het nogal industriele apparaten zijn, Bing. Dat je veel sensoren tegenkomt en velvers die je open of dicht kan doen. Maar waar dat dan nou weer aan vast zit precies, dat zou niet helemaal duidelijk lijken, maar.

Deze details, dat denk ik inderdaad als Marko het heeft over de organisatie en waar je binnen zit. En dat je dat nog wel kunt achterkomen in die netwerk of zo. Maar inderdaad welke PLC precies aansuurt en op welke manier. Want dat blijkt ook uit het rapport over hoeveel van dit soort WAGO-achtige apparaatjes die van internet naar serieel gaan er leven binnen. Een energieomgeving is echt veel. Dus je komt allerlei, voor mij, termen, woorden, merken, vendoren tegen. Dat zo'n netwerk helemaal voorhangen met allerlei apparaatjes.

Wat je zegt, klepje aansturen of een ander serieus proces. Maar wat ze dus doen, ze komen die Siemens PLC's tegen en die zitten dichtstaan tegen een proces. Namelijk iets met stoom en terugwinningsinstallatie. Wat ze daar doen, is die dingen zetten ze op stop. Dus er zijn een aantal processen die je daar kunt doen, maar ze worden op stop gezet. En wat ze ook doen is vervolgens onbereikbaar maken over IP. Dus ze zorgen voor dat het lokale IP wordt op een lokaal IP gezet. Dus niet meer bereikbaar binnen het netwerk. En het wachtwoord wordt aangepast.

Vervolgens doen ze dat ook op de Moxa-service. En een Moxa-service kende ik ook niet. Maar dat is hetzelfde als een WAGO-ding. Pak serieel, zet het om naar internet, TCP, iets waardoor je eigenlijk nog steeds gewoon OT-systemen aan kunt sturen via het internet. Wat ze daar ook doen, is ook weer onbereikbaar maken, wachtwoord op instellen en vervolgens weer verdwijnen naar de volgende stadium. Daar zit die WAGO-controller waar we het over hadden. Doen ze hetzelfde, onbereikbaar maken, wachtwoord weghalen. Vervolgens gaan ze terug naar hun FortiGate, die Initial Access.

Wat ze daar doen is terug naar fabrieksinstellingen, onbereikbaar maken en vervolgens verdwijnen ze uit het netwerk. En is alle logging bijna verdwenen. Want ook in de recovery-proces, en dat snap ik misschien wel vanuit de energiebedrijf perspectief, wat die plantbeheerders, die operators doen, is de spullen zo snel mogelijk naar fabrieksinstellingen recepten en een backup erop laden om het weer te laten werken. In dat hele proces verdwijnt dus bijna alle logging van de aanvaller op deze systemen.

Dus dat geeft die Polsert ook aan dat het dus echt een helftproces was om allemaal terug te regisseren wat hier gebeurd was op deze netwerken. Dus voor Polsert is dit dus de zover bekend eerste cyberaanval, cyber sabotage, waarbij een aanvaller via zo'n private APN eigenlijk een heel OT-netwerk bereikte. En dus ook daar fysieke acties op uitvoeren. Wat is de impact geweest uiteindelijk? Niet, doordat die operators gewoon heel snel terug gingen naar default. Dus die waren gewoon, of omdat dat eerder incident had plaatsgevonden, maar ze stonden gewoon op aan.

Ik denk dat Polen misschien nog iets meer dreigingen ervaart dan misschien wij ofzo doen. Maar ze stonden op aan en hebben dit dus heel snel kunnen terug naar fabrieksinstellingen, al die meuk, en vervolgens de backups kunnen laden op die spullen. Wat ik best knap vind als ik al die kastjes en al die typennummers en al die meuk zie. En dat tussenkerst een oud en nieuw. En voor zert Polska is het ook, dat ze zeggen, de lessen zijn eigenlijk hier wat jullie al aangaven. Je moet gewoon isoleren tussen dit soort locaties. Het kan niet zijn dat je van een windpark de warmtekrachtcentrale mag benaderen in je private APN.

De brede bereikbaarheid van die interface op je WAGO, op je, we hebben de namen nu allemaal kwijt van die meuk, de WAGO, de Moksa, de WAGO, de Persimus PLC's. Daar moet je iets in doen, daar moet je iets in voor zorgen. Dat lijkt me ook een hels karwei als ik zie hoeveel van die apparaten. Dat is ook lastig, want als je dan allemaal securityapparaten, of stel je gaat allemaal segmentatie introduceren. En dan denk je van, die twee systemen moesten wel met elkaar praten. Flats van alle redown weet je wel. Het zit gewoon heel snel je availability in de warm, wat gewoon een hele kritieke proces is.

Dit is zo'n lastige klus zeg maar. Niet onmogelijk, maar daar moet je gewoon heel goed over nadenken. Maar ook soms als je een foutje maakt, dan moet je wat Jelle net zei. Je moet naar kaklocaties toe om de beelden te zetten. Dan moet je naar binnen met je beelden zitten. Ja zeker. En wat ze wel zeiden, hier had Auroban Monitoring op moeten zitten. Die niet op een van die apparaten afhangelijk was. Ik begrijp dat dus nooit. In die OT-netwerken is eigenlijk heel simpel communicatie wat er plaatsvindt.

En dingen die heel voorspelbaar zijn. Dit is een afwijking. Veel makkelijker dan een normaal bedrijfsnetwerk. Of zo, waar allemaal rare applicaties draaien. Maar volgens mij gebeurt het ook steeds meer. Net als bijvoorbeeld van die flowmeters, waarbij standaard wel ik noem al wat. Bijvoorbeeld de flowverwacht tussen de 2 en de 4 liter per seconde. En dat je dan een afwijking al heel snel kan detecteren. Omdat iemand aan die valve loopt te klussen. Als je dat niet hebt dan... Of ja, ik denk dat je alles op stoptruk kunt. Dan kun je leuk monitoren. Maar dan zie je alleen al het zes uit gegaan. Zou ik je wel Jelle? Dat was een mooi verhaal. Gelukkig.

Sorry, nog één vraag. Maar is er nog een reactie op dat het is van... Oh ja, Rusland en oorlog in Oekraïne. We gaan nu NATO, weet ik wat, retaliation. Of is dat allemaal... Je hebt wel dat Tusk ergens vorig jaar is dat geweest. Op die sabotage, dat die persconferentie in Polen was. Over een aantal sabotage dingen. Dus ik denk ook dat je hier een klein beetje moet paceren. Dat je niet elke maand een persconferentie kunt doen. En zeg, het waren weer de Russen. Volgende maand, het waren weer de Russen. Volgende maand, het waren weer de Russen. Dat past ook niet helemaal bij een shirt. Om dan te eindigen met een alineën.

En nu gaan we ze helemaal de moeder terughekken. Nou, het is zeker zo. De Polen zijn gek. Oké jongens, bitcoins. Dit was echt zo'n verhaal dat voorbij kan dat ik dacht... Dat had ik toch zelf moeten bedenken. Maar ik weet ook waarom ik het niet bedacht heb. Omdat ik er niet achter sta. En dat gaat over bitcoins en hoe je ze bewaart. En ik vroeg het aan het begin al eventjes. En als je in deze tijd... Ik weet niet, ik ben een beetje klaar met die bitcoins. Er gebeurt niet veel meer in zoveel andere plekken... Waar je ook kan spelen met geld natuurlijk. Die interessanter zijn denk ik.

Maar goed, mensen hebben dus vaak bitcoins. En die staan dan bij een exchange. Of niet een exchange, maar gewoon een plek... Waar je bitcoins kan stallen online. En dat is eigenlijk goed koppeld aan je user account. En heeft ze nog een two-factor authenticatie. Om een toegang toe te krijgen. Of een paskey. Maar uiteindelijk staan ze dan... Niet bij jezelf, maar bij een ander. En als je kijkt wat die Noorkoreanen allemaal mee bezig zijn. Die hebben een hobby van gemaakt om al die exchanges leeg te plukken.

En die hebben een hobby van gemaakt om al die exchanges leeg te plukken. Het is een enorme opbrengst als het je lukt. Het is een enorme opbrengst als het je lukt. Om daar ook binnen te dringen en wat weg te houden. Het zit heel veel hekkracht op. Het gecentraliseerd bewaren van bitcoins is niet per se heel handig. Het gecentraliseerd bewaren van bitcoins is niet per se heel handig. Wat die exchanges wel vaak doen is... Ze gebruiken dan HSM's. Hardware security modules. Dat zijn vaak grote kisten, maar het is niet heel ingewikkeld. Dus er zijn ook kleine dingetjes voor. Die kleine ledgers ofzo noemen mensen. Maar mini doosjes. Een USB-stekker er aan.

Maar ook wat de cryptografische hardware in zit. Waar je dus... Wat dan jouw wallet wordt. En dan heb je het zelf bij je. Er zijn voorzieningen voor dat als je die kwijtraakt dat je toch weer bij je bitcoins kan komen. Ik heb dat altijd dood ingevonden. Ook dat laatste. Ook omdat je dan denkt, ja dan moet je toch weer een backup gaan bedenken. Hoe ga ik dat dan veilig doen? Dus ik heb mijn bitcoins altijd bewaard met een app Electrum. En dan ben ik in een oude versie blijven hangen. Geen updates. Om supply chain-text te voorkomen. En dan heb ik ergens nog een VM'tje draaien. Waar die in zit.

Op een apart laptopje. Dat is voor mij nu mijn eigen wallet. Daar heb ik controle over. Dan weet ik ook wat het doet. Dat is geoderd te code ook. En precies dat auditeren bleek wel heel erg relevant. Want er is dus nu een super aanval geweest. Op een hardware wallet. Er zijn veel mensen die hebben hun bitcoins thuis willen bewaren. Die zijn helemaal niet zo handig om zelf je eigen wallet in een versleuteld VM'tje te bewaren. Dus die vinden zo'n hardware-apparaatje wel heel mooi. En... En dat is ook heel belangrijk. En... En ja, ik vind die naamgeving al een beetje handig.

Onhandig. Want dan wordt het zo gezegd wallet. Alsof daar echt je bitcoins in zitten. Maar dan is het misschien wel van belang om even te begrijpen... ...hoe dat eigenlijk werkt met een bitcoin wallet. Want je bitcoins staan niet ergens. Er is wel een register waar staat wie welke bitcoin heeft. En als je die van jou wil verhuizen naar die van iemand anders. Dan gooi je op die grote beroemde blockchain. Daar zet je dan een bericht met jouw digitale handtekening. Die is gesigned in de bitcoin wallet. En dan heb je een bericht met je digitale handtekening. En dan heb je een bericht met jouw digitale handtekening. En dan heb je een bericht met jouw digitale handtekening. Die is gesigned met jouw private key. Van ik heb deze bitcoins nu overgemaakt.

Of zoveel bitcoins overgemaakt naar een nieuw adres. En dan kun je ook nog precies zien hoeveel bitcoins je over hebt. En dat is het mechanisme hoe bitcoins verhuizen. Daarom is het ook helemaal niet anoniem. Want iedereen kan op die blockchain meekijken. En ziet van welke wallet naar een andere wallet de bitcoins verhuizen. Maar en wat doet dus nu zo'n doosje? Ja, daar begint dus ook cryptografie in plaats. En een van de dingen is dat het genereert de sleutels. De publieke en de private sleutel. En we gaan niet een college van crypto van maken. Maar wat daarvoor belangrijk is, is dat je een goede random generator nodig hebt. Maar wat daarvoor belangrijk is, is dat je een goede random generator nodig hebt. Een random is een streek van bitjes. Een truly willekeurig getal.

Iets op basis van tijd. Wat je niet kan voorspellen. Nou, tijd is wel voorspelbaar. Dat bedoelde ik. Dat is juist voorspelbaar. Als je gewoon een Unix timestamp pakt en dan zegt... Lava lampen. Lava lampen. Lava lampen. Lava lampen. Lava lampen. Sorry, Cloudflare gebruikt dit als... heeft het een tijd gebruikt als random number generator ergens. Is het Cloudflare?

Ik ga even snel googelen. Ja, sorry. Ik kom nu op het blog van Cloudflare. Why does Cloudflare use lava lamps to help with encryption? Why does Cloudflare use lava lamps to help with encryption? Het is een hele muur met de Cloudflare lava lamp wall. Het heeft een foto van het met 200 lava lampen. Het is een hele muur met de Cloudflare lava lamp wall. Het heeft een foto van het met 200 lava lampen. Oké, supervet. Weet je wat ook weer? Als je die random niet goed doet... Dus pseudo random... Dus bijvoorbeeld door software... gewoon gegeneerde...

Dan krijg je iets wat cryptografen leuk vinden. Dan krijg je een te kleine sloterruimte... waar je in hoeft te zoeken. Normaal wil je bijvoorbeeld... een random string hebben van 128 bits. Maar... En dat is echt niet te brute force. Dan kan je dus geen computer... of niet alle computers van de wereld samen... zullen nooit al die bitsjes kunnen testen... om te kijken of daar een sleutel bij hoort. Maar als die bitsjes niet willekeurig zijn... dan wordt dus die ruimte van 2 tot de 128... dan wordt die ruimte van 2 tot de 128... veel kleiner.

En in dit geval werd die zelfs... even kijken... 2 tot de 40ste ofzo... 2 tot de 32ste uiteindelijk met nog wat verbeteringen. En op zich zat er in die apparaatjes... een goede randomgenerator. Die bracht een nieuwe firmware uit. En die ontwikkelaars... die willen ook testen of het werkt. En die hadden gewoon een library... die ook wat pseudorendom genereerd... die van Python had zitten eraan gaan hangen. En dat is dus live gegaan. En uiteindelijk zijn er dus heel veel gebruikers... die netjes hun software ge-updaten hebben...

met de nieuwste firmware. Want altijd updaten? Ja, want je moet altijd updaten. Ja, dat is het. En die hacker heeft dus blijkbaar... zelf zo'n hardware wallet gekocht. Of die had hij misschien al. En is daarin gaan kruipen. En dat vind ik nou een aardig mysterie. Want je moet dat ding open trekken. En reverse engineer... wat er eigenlijk daar binnenin gebeurt... om te ontdekken dat die randomgenerator... helemaal niet goed is om te vinden welke library het dan is. En om dan ook die sleutelruimte...

terug te kunnen brengen zodat die... goed voor zich valt. Dat heeft hij dus heel netjes gedaan. En dan krijg je, en dit vind ik altijd van die heerlijke... een potje biergesprekken in de kroeg. Stel... je hebt je eigen walletje opengesloopt. Ik kom... ik heb dit gezien. Wij spreken afsavond in de kroeg. En ik zeg, jongens, ik kan dit. Ik heb gezien dat je... je kan gewoon broed voorzien nu. Ja, en... stelen is natuurlijk heel erg.

En dat mag allemaal niet. Maar dit is victimless crime. Dat kan je ook niet helemaal zeggen. Wat zit je nou in feite te doen? Je zit wat met... wiskunde te goochelen. Je zoekt wat... eendjes en nullen. En als je die eendjes en nullen opeens loslaat op een blockchain... dan heb jij opeens een shitload aan bitcoins. En... wat die mensen trouwens ook nog heel... slim gedaan hebben, is dan zoeken... eerst naar de wallets waar de meeste bitcoins in zitten. En dan in een razend tempo... gewoon op een gegeven moment worden bekend...

en gaan mensen hun eigen... bitcoins uit die wallet... weghalen. En ergens anders in die zetten waar je ook allemaal fouten mee gaat maken. Hebben ze met een rotgang in zo'n kort mogelijke periode... al die wallets leeggetrokken... waarvan ze dus de sleutels konden genereren. En ook niet heel weinig. 88 miljoen dollar. 1.367 bitcoins... van 4585 wallets. Ja. Dat is toch waanzinnig. En daar kan ook niemand wat tegen doen. Zelfs met monitoring, waar ik altijd fan van ben...

gaat het ook niet helpen. Je ziet gewoon dat die... blockchain dat opeens heel veel aan het verhuizen is. En wat natuurlijk wel gebeurt... is dat een groot deel van die buit... uiteindelijk terecht is gekomen op 1 bitcoin adres. En dat kan je nu ook live volgen. En die persoon heeft... Ja, dus ga maar opzoeken. En hij is vast dat we weer aan het... aan het verspreiden. Dan krijg je het tweede probleem, wat ik ook altijd heel leuk vind... om over te brainstormen. Wat als je opeens... 1.367 bitcoins hebt... oftewel 88 miljoen...

dan kan je daar nou lol van maken. Ja, precies. Je kan in ieder geval die avond de rekening in de kroeg betalen. Maar... je moet heel langzaam met die bitcoins maar eens wat gaan kopen. Maar je kan niet naar een exchange gaan... om dat heel snel om te zetten. Met een extra effe tumbler... en wat mules bij een centraal station ofzo. Cryptomixers. Maar alles is steeds meer gereguleerd hier ook in. Dus ook... veel cadeau kaarten, shit. Het is heel kut dat je maar...

van je 88 miljoen een keertje... 1000 euro weer uitgeeft ofzo. Toen mij hadden die Noord-Koreaan... wel een aardige keer gedaan. Die gingen gokken dan met die bitcoins in casinos in Hong Kong. En het geld werd dan weer in echte cash uitgekeerd. Als je al zo gooit de helft op rood... en de helft op zwart... heb je in ieder geval 44 miljoen wit gewassen op die dag. Zeker. Moet je in Nederland dan nog 25 procent... kansverhalenlasting overbetalen, dan hou je het er nog steeds. En dan is het over. Met een strookje erbij.

Maar goed, die hardware wallets... ziet er prachtig uit, ze kosten nog geld ook. Zitten pincodes op, dan mag je niet te vaak verkeerd doen ofzo. Het stelt allemaal geen reet voor... als het gewoon intern niet goed in elkaar zit. Leuk verhaal, hè? Prachtig. Het is zo... het is zo pijnlijk. Het is ook vaker gebeurd met password managers die ook... de wachtwoorden die die genereert... is natuurlijk ook een parsis van een pseudo random value. Volgens mij was dat lastpass...

of onepass die dan ook op een... te zwakke pseudo random keyword... alles genereert. De meeste mensen gebruiken het eerste wachtwoord wat er staat. En die was dan te zwak, dus daar kon je ook alles brute force. Het is een eeuwig probleem. Het is best lastig om dit goed te doen. Zeker met zo'n random generator. Want we hebben geen goede testen om echt vast te stellen... is dit nou echt een random of... een klein beetje kan het wel, maar... als een goede pseudo random generator is... die weet al die testen ook te omzijden. En in software wil je niet altijd... je wil gewoon even tijdens het testen...

even kijken van werkt het nu of niet... zonder dat je al in die... tegen die chip aan zit te praten die echt... random kan produceren. Cryptografie is ook echt een discipline, helaas. Dat is echt gewoon aparte specialisme. Altijd zelf doen. Never! Cryptografie nooit zelf doen. Zo, nou ik ben blij dat het weer allemaal... uit is. Ik heb echt weken zitten op krop om weer... met jullie te kunnen kletsen... en een leuke verhaal te kunnen houden. Dus dat was hem weer voor deze week.

Dank Marco, dank Jelle. En luisteraars, ook bedankt voor het luisteren. En heb je opmerkingen of onderwerpen die we moeten bespreken? Mail ons dan maar via... vragen. Soms krijg je ook antwoord. En soms krijg ik weer 5 reminders omdat... mijn collega's niet antwoorden omdat... ze op vakantie zijn. Is dat... goed jongens? Morgen ga ik je bellen. Oké, perfect. Elke week kan je weer naar een nieuwe aflevering... van SuiBehalden luisteren. Onze gesprekken met de SuiBehalden kan je allemaal terug luisteren...

via Spotify of je favoriete podcast app. En vergeet ook niet te subscriben, dan krijg je altijd weer... een notificatie als er een nieuwe aflevering... voor je klaarstaat. Veel dank voor het luisteren en graag tot de volgende keer. Tot de volgende keer allemaal. Later! Bedankt voor het kijken!