← Alle afleveringen
EP 80 · 55 minuten

Cyberhelden 80 - Je hotelwifi, encroChat, piraten en voer voor chatbots

Marco draagt een WHOOP die hem waarschijnlijk gaat vertellen dat vijf uur slaap te weinig is. Jelle bouwt aan Information@War en Ronald heeft een kentekencamera die meldt dat hij zelf thuiskomt en of de hond buiten het hek staat.

Ronald duikt in de hack op EncroChat. Duncan Campbell, de journalist die in 1976 GCHQ onthulde, publiceerde forensisch onderzoek naar de Franse implant. Die gebruikte Bad Binder, met code op GitHub, en Frida. Zes jaar staatsgeheim en een belangrijk deel van de aanvalsketen stond gewoon online. De serieuze vraag blijft hoeveel geheim mag blijven als duizenden strafzaken op de berichten steunen.

Marco heeft twee VMware vCenter-kwetsbaarheden met een CVSS-score van 9,8, zonder login te misbruiken en zonder workaround. Broadcoms advies kwam ongeveer neer op: patchen en succes ermee. Vijf dagen later onderzocht een incidentresponsteam al misbruik. vCenter staat in de kern van veel bedrijfsnetwerken en reboot je niet even tussen twee vergaderingen door.

Jelle vraagt tijdens awarenessbriefings al jaren of iemand zijn bankrekening wil hacken via hotelwifi. Nu is er een goed voorbeeld. Bij CaptiveCrunch manipuleerden aanvallers het echte gastnetwerk. Geselecteerde reizigers kregen allerlei narigheid zoals Microsoft 365-inlogschermen voorgeschoteld. Hoe de hotelportalen zijn overgenomen is onbekend. Een VPN helpt pas goed als die al het verkeer afdwingt, terwijl je hem soms eerst moet uitzetten om op de wifi te komen. Handig.

Daarna ziet Jelle alvast een bedrijfsmodel vanuit Kaapstad. Een Amerikaans programma laat geselecteerde bedrijven onder leiding van het National Coordination Center cyberoperaties uitvoeren tegen buitenlandse cybercriminelen. Ze mogen informatie verzamelen en systemen verstoren of vernietigen, met toestemming per operatie. Toezicht, aansprakelijkheid en bescherming tegen vervolging blijven vaag. Ronald ziet ook een commerciële prikkel. Wie volgend jaar weer een contract wil, wil nu heel goede resultaten laten zien.

Marco sluit af met bedrijven die verhalen maken voor AI-antwoorden. Piro verkoopt het als "AI Story Optimization". Clock Tower X beheert nieuwssites waarvan de inhoud via zoekmachines en Common Crawl bij chatbots kan belanden. Ronald en Jelle stellen dezelfde vraag over Poetin aan Claude en krijgen verschillende antwoorden. Je instructies en AI-geheugen bouwen dus vrolijk mee aan een persoonlijke informatiebubbel. Een bron aanklikken blijft best een aardig idee, ook als Ronald zijn Claude heeft geleerd bronnen weg te laten.

Bronnen:
•⁠ ⁠EncroChat en Duncan Campbell: https://www.computerweekly.com/news/366649396/Revealed-Cyber-spies-used-malware-from-GitHub-to-hack-EncroChat-cryptophone-network
•⁠ ⁠Rapid7 over de vCenter-kwetsbaarheden: https://www.rapid7.com/blog/post/etr-critical-vmware-vcenter-vulnerabilities-allow-authentication-bypass-and-remote-code-execution-cve-2026-59309-cve-2026-59310/
•⁠ ⁠Microsoft over CaptiveCrunch: https://www.microsoft.com/en-us/security/blog/2026/07/31/captivecrunch-midnight-blizzard-targets-travelers-worldwide-for-malware-delivery-and-credential-theft/
•⁠ ⁠ReliaQuest over hotelwifi: https://reliaquest.com/blog/threat-spotlight-dns-poisoning-tactics-expand-to-hospitality/
•⁠ ⁠Witte Huis, memorandum over private cyberoperaties: https://www.whitehouse.gov/presidential-actions/2026/08/expanding-capabilities-to-combat-transnational-cyber-enabled-crime/
•⁠ ⁠CyberScoop over het programma: https://cyberscoop.com/private-sector-hacking-presidential-memo-cybersecurity/
•⁠ ⁠Piro over AI Story Optimization: https://www.wearepiro.com/ai-story-optimization
•⁠ ⁠Drop Site News over Clock Tower X: https://www.dropsitenews.com/p/israel-brad-parscale-ai-chatbots-gaza
Afbeelding voor Cyberhelden 80 - Je hotelwifi, encroChat, piraten en voer voor chatbots
SoundCloud

TRANSCRIPTIE

whisper

Oh, die staat erop. Oh lekker, lekker. We hebben altijd al muzikanten. Welkom bij alweer een nieuwe aflevering van Cyber Helden.

De podcast waarin we in gesprek gaan met mensen die zich bezig houden met de digitale dreigingen. Deze mensen zijn dit keer weer Marco Kuipers en Jelle van Haaster. Hallo. Hallo. Mijn naam is Ronald Prins en we hebben gewoon weer een hele leuke aflevering met wat nieuwtjes van deze week. En ook wel een paar grotere verhalen zag ik klaarstaan. Maar ik wil eerst even weten wat we allemaal gedaan hebben van de week. Wat we gedaan hebben zelfs? Oh, nou, ik heb een nieuw bureau en ik heb dus mijn kamer gerieschuffeld en dat is echt nice.

Want kijk, de luisteraar ziet dat natuurlijk niet, maar volgens mij kan ik voor jullie mijn achtergrondje uitzetten zometeen. Terwijl ik probeer te praten, dat gaat altijd heel goed. En dan zie je gewoon een opgeruimde kamer. Dat is lekker. Wat een enorme bende. Is dit jouw werkkamer? Zo kan je nooit iets goed opleveren. Ah, lekker. Maar je zit ook in een andere kamer dit? Nee, nee, nee. Ik zit nu met mijn rug naar de muren in plaats van dat je naar mijn georganiseerde verhaal kan. Dit is een kleurmuur ook waar je geen naam, een touwp of zoiets.

Wat is dit? Dit is groenachtig. Oké. Dat zijn de meest bijzondere details natuurlijk. En verder, dag twee dat ik een whoop draag. Ik heb me toch zover laten krijgen door een collega met een proefmaatje te doen. Dus ik ben echt heel slecht in slapen en naar bed gaan enzo. En ja, dit ding gaat me... Moet je eens uitleggen wat een whoop is? Oh, goeie. Ja, whoop is een fitness tracker. Dus het is geen hologe of zo, maar draagt het om je pols.

En dat ding, dat houdt eigenlijk al je... Die trackt al mijn fitness en dus ook bijvoorbeeld je slaap waar ik hem voor gebruik. Ik mag je hard slarken en ook als je... Ik loop met de hond veel, dus dan zie je ook wat je weer hebt gedaan. Als een karmeen tactisch of zo, denk ik. Ja, die heb ik aan mijn andere arm, maar die geeft mij minder inzichten en minder coaching. En ik heb gewoon zo... Ik moet zeg maar data driven zeggen van dat hij dan tegen mij zegt, gast, je bent nu al een paar nachten achter elkaar gewoon vijf uur aan het slapen. Doen hem al. Ga naar bed. En ja, eigenlijk is het...

Ik heb gedacht over do it yourself, dat ik alles aan elkaar knoop met API's en MCP's. En toen dacht ik, ik heb er geen zin in, eens kijken hoe dit werkt. Ja, en verder ben ik blij om te zien dat onze luisteraars ook weer terug zijn. Dus dat vind ik echt heel tof. Ik ben benieuwd wat Jelle gedaan heeft. Ja, de studenten die zijn volgende week weer terug, dus maanden gaan we weer college geven. Dus dan bestaat het uit onderwijs, ontwikkelen, doorbouwen, nieuwe dingetjes doen in je onderwijs. We starten dan met onze minor information at work. Daar hebben we dus nieuwe namen bedacht voor de vakken. Lijken een beetje op Russische namen, maar het is informatie technische operaties, informatie

psychologische operaties en inlichtingen. En we doen die wargame waar we eerder over hebben gehad. Dus voor alles heb je een vette nieuwe naam behalve inlichtingen. Ja, we hebben ervan gemaakt inlichtingen, operaties en understanding. Dus wel iets iets langer, maar ik vind die inlichtingen, het gaat over inlichtingen. Dus dat gaan we volgende week starten met de... I owe you a banana. Hoe vaak zeg je dan ook dat ze naar zaarbehalve moeten luisteren? Vaak. Zeker. Ik kan het niet als formeel toetsen onderdeel doen, maar het is wel misschien ook wel trouwens.

Maar ik zou wel niet kunnen doen. Zeker, ja precies. Nou, plus 40 luisteraars. Ja, die hebben we weer. Alle 40 slimme vragen stellen aan het einde en Ronald en Mark opbepalen of jullie de slagen. Dat is wel mooi. Of de fouten uithalen die wij in ons podcast maken. Onzinning overklopt. Ja, zeker. Ho. Ja, nice. Nou, ik ben blij dat we weer begonnen zijn. Ik heb veel leuke reacties gehad van mensen die... Ik wist zelf niet eens dat hij online staat en dan krijg ik vijf minuten later. Je, ik kan weer luisteren.

Met z'n dagschema omgooien om eerst te kunnen luisteren voordat ze naar de eerste meeting gaan. Blijkbaar zijn we betekenisvol voor sommige mensen. Leuk, top. Maar ik heb zelf weer een nieuw speeltje. Een vers uit China. Een license plate recognition camera. Lprtje. Die lokaal in de hardware doet van die camera. Dat is ook wel belangrijk. Dan kan je ook als een koplamp op je af komt. Toet die trouwens heel mooi.

Dus die koplampen wegfilteren en dat je nog steeds dat kentekenplate uitkomt. Maar dat is zo leuk, want dan heb je nu al die plaatjes en dan denk je, hoe moet ik daar nou mee? Maar goed, omgegeven met een klotte gesprekje. Wat ga je dit voor gebruiken? Wat is je intended use case? Nou ja, dat ik nu een push notificatie op mijn loge zie als ik thuis kom. Van dat ik thuis ben. En dat ik wegrij. Hij opent ook de gate op voor bekende kentekens. Dus dat is later wel. Maar hij is niet zo kritisch in.

Dus als je mijn kenteken weet, ga je met een bord voor de camera staan. Dan gaat ook dat hek open. Dus dat moet je nooit op bedenken. Maar dan heb ik gelukkig weer de herder daarachter. En die loopt vaak maar mee met de pad af. Als ik wegrij, is het morgen de kinderen naar school brengen. Dus ik heb nu ook een herder detectie gemaakt. Dat is een andere camera trouwens. Als die aan de buitenkant van het hek loopt. Dat voordat ik op school ben. Vaak krijg ik dan pas de berichtjes van de hond loopt buiten. Dat ik nu gewoon voordat ik de straat uit ben op mijn horloge kan zien. Dat de hond buiten loopt. Dan kan ik nog even omkeren. Ja, is echt super handig.

Maar die kentekens in de gaten houden, dat is hartstikke leuk. En hoe snel je dat kan als je de auto's voorbij scheur. Dan eh... Ja, ik had vroeger als bedacht hoe je observatieteams in Nederland kan onderkennen. Dat was een van mijn hobby's altijd. En dat is gewoon zo'n camera. Dus op een vangrille zetten. Er zijn maar heel weinig groepjes auto's die in dezelfde samenstelling voorbij komen schuren. Dus je hoeft verder niks te weten van die kentekens. Maar als je een paar keer in de maand in een uitgang van steden, dus gewoon op de A12, een camera neerzet.

En je ziet een paar keer in de maand hetzelfde groepje voorbij komen. Dan weet je dat dat in het dienstterm een volgbloeg is. Of een arrestatieteam. Maar in ieder geval een clubje auto's die je samen ergens heen schuren. En dat zijn altijd leuke dingen. Ik ben benieuwd hoeveel videocameras we straks langs alle in- en uitrechten zien. Ja, moeilijk te pricen. Nou, praktisch is het nog wees lastig om zo'n ding op te hangen. En dan een goede 4G verbinding. Misschien valt dat ook wel mee. Dat hij niet gepikt wordt. Hoe graag is zo'n ding dan? Nou, het is de beste voor zijn camera.

Maar het is ook wel een goede camera. Ja, het is de beste voor zijn camera. Maar als je het gewoon alleen overdag wil met daglicht. Dan kan je wel een simpel camera gebruiken. Raspberry Pi. Een SIM kaartje erin. Kom je heel langs. En plakt hij ergens op een vangrail en niemand hem ziet. Oh, dit is wel een serieuze camera. En dan, oh ja. En ik ben natuurlijk altijd nog met de City of Cape Town het Tatooineetwerk aan het afluisteren. En er gaat zoveel overheen. Dat mijn whisper, die redt het niet. Dus ik moest de talkgroups kiezen die ik wel en niet wou horen. Je ziet ook allemaal water en elektriciteit.

Mensen op. En afval ophalingen. En dan dacht ik, ja, hoe kom ik nou achter welke talkgroup wat is? Maar dat heb ik tegen whisper gezegd. Ga je eigen problemen oplossen. Of tegen klood gaan oplossen. Whisper te druk heeft met transcriberen. En dit wil ik niet meer horen. Dus heeft hij heel mooi uitgesproken. Het is politie en het is brandweer allemaal. Ideaal. Het is eigenlijk geen rebe aan. Want als het werkt, dan hoef ik het niet meer. En een paar lokale vrienden hier die zitten lekker mee te luisteren nu. Die vinden de inhoud nog wel lekker.

Nou, dat waren de nieuwtjes. Oh nee, dit waren hun eigen nieuwtjes. Nu de echte nieuwtjes. En ik ga een afschap doen. We hebben drie korte items. Maar die van mij is wat langer denk ik. Ik werd getriggerd door Duncan Campbell. En hij heeft een nieuwe afspraak. En ik heb een nieuwe afspraak. En ik heb een nieuwe afspraak. En ik heb een nieuwe afspraak. En ik heb een nieuwe afspraak. En dat is door Duncan Campbell. En die kennen jullie wel. Ja.

Die man heeft in 1976 al als 24 jaar jongetje, als Groningen journalist was die, in een uitgaansblaadje uit Londen de timeout een stukje geschreven. Dat heette de titel The Eve's Dwarpers. En wat stond erin? De allereerste keer dat GCSQ genoemd werd. Dat was toen een heel groot staatsrein. In onszelf was dat helemaal in dienst. En dat was toen een heel groot staatsrein. In onszelf was het helemaal in dienst. En dat was toen een heel groot staatsrein. In onszelf was het helemaal in dienst. En dat was toen een heel groot staatsrein.

In onszelf was het helemaal in dienst. En dat was toen een heel groot staatsrein. En dat was toen een heel groot staatsrein. En GCSQ, de Engelse tegenhanger van NEC, werd toen voor het eerst bekendgemaakt. Ze hebben ook proberen te vervolgen, hij heeft al meer dingen bekendgemaakt. Een van die dingen was Ashillon in rond 2000. Het afluisternetwerk van de Five Eyes. Kennen jullie er misschien ooit van gehoord? Ja, dat is een beetje het eerste keer dat het bekend werd dat landen van die grote schoters hadden staan dat landen van die grote schoters hadden staan om naar andere satellieten te luisteren. En daar waren heel veel communicatie op te pikken.

Toen de rest van de wereld nog niet versleuteld was. Maar goed, Duncan Campbell, dat is echt wel een bijzonder figuur. En hij is niet toevallig dat hij met dit soort dingen bezig was. Zijn moeder was een wiskundige. En zij werkte al in Bletchley Park onder Alan Turing, waar de enige maag gekraakt is. Dat is toch wel een hele mooie scherm. Zeker. En goed, wat ik al verteld had, hij had Ashillon verklapt. Dat was ongeveer 25 jaar voordat Snowden met zijn grote verhaal kwam. En daarna is hij wat gaan werken

als forensisch deskundige en ook voor het Europees Parlement. Hij had nog rapporten geschreven. Hij wordt dus ook ingehuurd om soms onderzoek te doen in rechtszaken. En een van die rechtszaken was een Engelse crimineel die gepakt was omdat de Ancrowjet gekraakt was door de Franse autoriteiten. Ancrowjet is in 2020 een beetje naar buiten gekomen, al zes jaar geleden. Dat was zo'n telefoonsysteem waar heel veel criminele dankbaar gebruik van maakte. Dat mag je niet zo zeggen,

maar in ieder geval mensen die geheimen hadden en dat zo geheimen wilden houden en die niet geloofden in wat er standeltaal werd aangeboden op telefoons. Die dus graag van die Ancrowjet telefoons kochten. Maar dat is er toen gekraakt. En ik vind het trouwens ook heel bijzonder, je betaalde er 1500 euro per zes maanden voor, voor een abonnementje. Je moest 1000 euro betalen voor het toestel, dat zal wel, dat is de hardware. Maar een abonnementje erop om dat te kunnen gebruiken was 1500 euro.

En later werd dus ook door onderzoek naar Ancrowjet bekend dat er tussen de 50 en de 60.000 gebruikers wereldwijd zijn. Dat telt wel lekker aan, hè? Een paar jongens in Canada hebben dit soffer gemaakt. Gewoon een hele aardige, normale aan de wijken kunnen zijn, zeg maar. Gewoon jongens die dachten we gaan wel leuke software maken. Oké, maar dat is dus gekraakt toen. Alle klanten waren gecompromiseerd, al de berichtjes gingen naar de politie toe. Dat heeft geleid tot duizenden strafzaken in Europa. Zes jaar lang is er

nu al gedeputeerd in rechtszalen van wat is hier, hoe is dit nou eigenlijk gebeurd? Een verdediging vindt dat ze precies moeten weten wat, als dat verdediging heet, dan heet de andere kant de aanvallende kant, dus de politie OM. Wat die dan precies gedaan hebben. Want anders vinden ze dat ze niet eerlijk kunnen verdedigen. En ieder geval in Nederland hoeft de politie niet altijd alles precies bekend te maken. Net als diensten, MO's zijn erg belangrijk, dus modus operandi, die wil je voor jezelf houden, want anders werkt het niet meer. En de rechters vinden het algemeen daar wel wat voor te zeggen.

En dan, zeker in zo'n internationale context, dan heb je ook nog iets als een soort vertrouwensbeginsel. Dat is dus als wij van de Fransen wat overhandigd krijgen, en Frankrijk is een netland, en de Fransen zeggen, we gaan niet precies verklappen hoe we er aan kwamen, maar het is gewoon allemaal met handtekeningen van rechters er zo voor gekregen. Aan de Nederlandse zijde valt er dan niks meer te zeuren door de verdediging, want we hebben het gekregen van Frankrijk en die deur is dan dicht. Wel iets misschien eigenlijk om met Oerdelmans, waar we volgende week mee gaan praten,

of moet ik dat geheim houden? Bij deze. Bij deze. Een heel erg aankondiging. Oerdelmans en Sophie, die hebben we in de uitzending dan. Maar goed, wat is er nu precies gebeurd met die EncroChat? In augustus 24 was dat. Was er een rechtbank in Londen, en die heeft de NCA, de National Crime Agency in de UK, verplicht om een EncroChat-telefoon af te staan voor de verdediging, om echt forensisch onderzoek te doen. In dat Engels-Saxonse wetgeving is het niet

zoals hier in Frankrijk en in Nederland. Daar mag je als verdediger blijkbaar wat meer zien. En om dat onderzoek te doen, hebben ze een laboratorium gevonden in Tjechie, in Brno. Ze missen altijd wat klinkers in het Tjechse taal. Brno. Er zit bedrijf N-Invasis. Heb je er al eens van gehoord? Goeie naam. Als je googelt, die doen hetzelfde als de NSO, software bouwen voor autoriteiten om in te breken. In telefoontjes. Dat zou je net de variant

van de NSO kunnen noemen. Op het afkopen Spyware. Ze hebben allerlei mogelijk manieren gekeken wat ze met die telefoon kunnen. Ze hebben eerst een paar van de andere modellen gehaald om te kijken van wat zit er nou precies in? Want de Franse overheid wil ze niet prijs geven hoe zij het gedaan hebben. Een methode is dan zo'n geheugen chip eraf halen, proberen uit te lezen. Dat werkt allemaal niet. Alles gaat stuk. Maar op een gegeven moment krijgen ze ook kopieën van de servers

die de EncroChat omgeving gebruikten. Die draaiden in Frankrijk bij OVH, een bekende provider daar, een hele grote. Die konden in Facis onderzoeken en toen hebben ze een andere methode bedacht. Ze bouwen die EncroChat omgeving na en zetten hun eigen nep-update server op om te kijken van wat zit er nou in de telefoon. Dus ze hebben een update in hergestuurd. En toen kwam het op de telefoon naar boven hoe ze het gedaan hadden.

En die Franse implant, ik zie twee enorm grijzende gezichten tegenover me. Geen enkele herkenbaarheid. Maar goed, de Franse die gebruikte bedbinder. Sla je dat op aan jongens, bedbinder. Een hele mooie kwetsbaarheid. Dit geloof ik dan wel. Het is van jonge om dat te luisteren uit jullie gezicht. Oké, maar dat was een CV-1 uit 2019. Een kwetsbaarheid in de binder driver van de Linux-kurnal. Die was al bekend in 2017, maar

op een of andere manier niet gepatcht. Google Project Zero, die had hem gevonden in 2019. In een aanvalsketen die packages installeerden. Dat is de software van onze Israëlische vrienden van de NSO. Heel leuk. Een week later stond de Proof of Concept code om dit te exploiteren op GitHub. En die Franse overheidshackers hebben blijkbaar die code van GitHub afgehaald. En wat vonden ze nog meer op die telefoons? Frida. Open Source toolkitje, ook van GitHub. Die alle security-onderzoekers

op een Android-omgeving gebruiken. Daarmee kan je alles heel leuk monitoren wat er in zo'n telefoon gebeurt. Dat is ideaal voor security-onderzoekers. Die jongens hebben dat helemaal uit elkaar getrokken, zodat we alles kunnen vinden. Blijkbaar blik uiteindelijk dat het gewoon een hele simpele GitHub-software was. De Fransen hebben dit trouwens tot een defensiestaatsgeheim verklaard, want een hogere ranking heeft dan een normaal staatsgeheim ofzo. Dus de Franse inlichtingdiensten hebben blijkbaar betrokkenheid gehad om

dit te kunnen doen. En de rechters hebben gezegd, nou dan is het zo belangrijk, dan gaan we dat dus ook niet bekendmaken. Maar goed, dat is dus iets waar heel lang over gebakken leid is. Uiteindelijk was het gewoon iets wat op GitHub stond, hoe het gedaan is. Die Fransen hadden dus een plannetje om alle telefoons te hacken toen in 2020. Dat hebben ze op 1 april gedaan, een mooie dag. In 2020, om kwart over 3 middags, wordt de implant geïnjecteerd en de volgende ochtendcrasht gaat bijna over OVH onderuit, omdat al die telefoons als een gek, allemaal

interne data zitten te dumpen naar een IP-adresje. Wat klaar was gezet was ook in die OVH-opgeving om al die toestellen hun data binnen te kunnen krijgen. 32.014 toestellen. En dat was echt wel een mooi systeem, ook al was het heel brak geschreven, maar uiteindelijk is dit precies wat je wil, hoe je mee wilt kijken live in een telefoon. Als er een berichtje binnenkwam op zo'n telefoon die gehackt was, binnen 20 seconden stond het dan op een scherm waar een politieman mee zat te kijken. Heel vet. Maar ik vertelde

dat ook over die 71 VPS-jes die geimaged waren, waar Invisis ook een kopie van kreeg via die Engelse politie, NCA. En er bleek dus dat die gewoon niet integereerden. Die waren gemanipuleerd, onverledig, gewijzig, beschadigd en volgens Invisis precies op die plekken die kritisch zijn voor de werking van het systeem. De oordeel van Invisis, we hebben het rapport zelf trouwens niet, is dat blijkbaar opzettelijk gebeurd is. Dat ze vermoeden opzettelijk door wie, door een van de partijen die het hebben moeten opleveren

of hebben ze een hele slimme anti-tamper dingen in die enkele backend-software bouwden. Ik vermoed zelf dat de Engelse gedacht hebben we willen ook niet of de Fransen geëist hebben dat de dingen weggehaald zouden worden die van hun waren, die dus niet van de criminelen waren, dus de software die gebruikt werd om de berichten die binnenkamer door te sturen naar de politie systeem of zo. Want daar zitten misschien wel weer harde IP adressen in of credentials, weet ik wel, van om in te loggen of concisen voor habitokens. Dus ja, op zich niet zo heel gek dat

dat dan eruit halen, maar je zou wel verwachten dat je dat dan oplevert met een rapportje van deze strings die hebben we weggehaald. Voor de rest is er nog één tegen. Ik vind het wel, het is, ik vind het een mooi verhaal ik vind het ook bijzonder dat Duncan weer als eerste dit dan naar buiten weet te brengen. Die had het dus het rapport van het Infosys op een of andere manier gekregen waarschijnlijk niet op een of andere manier, hij is gewoon ingehuurd om door een Engelse crimineel, want dit heeft een paar miljoen gekost. Infosys heeft een paar miljoen gekregen om dit onderzoek te mogen doen.

Hoppa. Nog wel leuk om later misschien een keer op dat hele EnchroChat in te gaan. Nu, ik denk dat we wel meer details naar boven gaan komen naar het later stadium. Duurt iets te lang, he? Gaan we de exploitsie op? Nee, is wel vet. Nee, nee, nee, nee, nee, het is echt een leuk verhaal. En leuk met de historie van Campbell. Ja, he? Een soort modderkolk. Maar dan toch anders. En interessant over deze MO, hier hoor je weinig van dat deze MO zo beschreven wordt over hoe zo'n Franse toko dit mogelijk dan heeft aangepakt.

Ja, nou ja, ik zie er mijn eigen kogeltje altijd en dan pik ik dit soort dingen voor op. Hoeveel moet je als overheid nou inderdaad prijs geven van de methode om aan data te komen? Want dat heeft nogal impact gehad. Er zijn in Nederland ook gewoon duizend mensen vastgezet en we hebben tonnen aan cocaïne gevonden en die martelkamers, ik weet niet wie dat is, die containers waar in het handen zitten. Dat is toen gevonden op basis van deze hek. Maar ja, goed, de vraag is natuurlijk altijd wel van, het bewijs moet integer zijn en de rechtbaarheid moet kunnen vertrouwen dat dat daar op tafel

ligt en op grond waarvan iemand heel lang de bak in moet. Dat het niet in elkaar is gezet door de politie. In dat digitale speelveld is het best lastig om daar een trade-off in te vinden van wat aan de ene kant realistisch is en aan de andere kant dat je niet de politie, dat de politie maar één keer een trucje kan gebruiken. Ja, zeker. Ja, het is een lastige balans. Marco? Ja, we gaan door naar een volgende exploit, waar ik dacht, moet je nou allemaal cv's gaan behandelen en alleen maar ik ben al

wat gewend als er dan een keer een kritieke kwetsbaarheid is, is dat dan het internet in de fik staat en dat viel bij deze best wel mee, maar het is best een heftige exploit of kwetsbaarheid, moet ik zeggen, waar Proof of Concepts voor zijn. Namelijk via MRV Center, daar zijn twee kwetsbaarheden voor naar buiten gebracht in een advisory van Broadcom. En ik ga niet de nummers op noemen, maar allebei hebben ze een CVS-score van 9.8. Met onderwoorden zijn twee kwetsbaarheden die best wel groot impact hebben en allebei zijn ze zonder in logger te misbruiken. En eentje is een authenticatie-bypass,

dus dan kun je gewoon zeggen, bij deze Trust me bro, I belong here. En bij die andere is een directory traversal waarmee je dus bestanden kan uitlezen en je kunt het op een dusdanige manier misbruiken dat je willekeurige code kan uitvoeren, dus hoe dat systeem werkt. Broadcom heeft die advisory uitgebracht. Ze hebben geen workarounds aangeboden, ze hebben er moet een patch komen en ze hadden geen aanleiding om te denken dat er actief misbruik is. Maar vijf dagen later komt er een of andere Duitse responspartij ergens naar binnen.

Heel naïef, heel naïef. Heel naïef, heel naïef. Kijk naar Citrix 2021. Er is niks aan de hand, het hele test staat in de fik. Dus een Duitse onderzoekspartij die vond gelijk een paar servers waar dus uiteindelijk de exploit op was uitgebuit. En zonder in de getallen in te duiken, want er staan hier al getallen op het scherm, het boeit niet zoveel, maar het kwam erop neer. Dat ding werd dus gewoon actief misbruikt. Vooral de directory traversal die blijkt vrij triviaal uit te buiten. Werde het al misbruikt voordat de advisory uitkwam?

Dat is niet helemaal helder. Dat halen we niet op deze rapport en ik hoop dat er de komende tijd wordt. Er komen mondjes matig, want hij popte nu opnieuw in mijn feet omdat de attributie nu een beetje, voorzichtig, attributie er is. Ja, want de advisory is al van 29 juli en nu komen er steeds meer details naar buiten. Dus ja, wie weet krijgen we daar nog wat meer informatie over. Maar goed, uiteindelijk dus de actoren die binnenkomen die installeren allerlei persistence. Er zijn op internet ook allemaal manieren om te vinden van wat zijn de sporen die worden achtergelaten kun je dat op je eigen systeem gaan checken.

Het is geadribueerd met gemiddelde zekerheid aan een Chineespreekende actor. Whatever that may be. Weet je waarom ik dit eigenlijk gewoon nog graag wilde behandelen hier. Als een actor toegang krijgt dat je v-center omgeving, dan ga je een beetje opnieuw beginnen. Het is wel echt de kern van je netwerk over het algemeen als je VMware v-center gebruikt. De actor kan dan gewoon bij al je data, bij al je VM's, die hebben niks meer nodig. Dus het is gewoon ja, wil je dan dit mitigeren, begin maar opnieuw. Ga ze eruit trappen en ga je jarig in je netwerk waar ze allemaal zitten. En ga terug naar de basis.

Hang die dingen niet aan het internet. Maar dat betekent ook niet dat je veiliger bent. Dus zorg voor monitoring en dat je je spullen tijdig patcht. Al broadcom, gewoon je advisory nooit de deur uit moet doen? Dat is dus zelf omdat we niet weten of het al van tevoren misbruikt is of dat het naar aanleiding van die advisory is. Die tijdlijning is nog een beetje vaag. Het heeft de vraag of dat advisory daar extra kool op het vuur heeft gegooid. Maar het is dus, er is een advisory over deze MO bestaat, deze TTP, Tactic Tool Procedure die bestaat. De kwetsbaarheid bestaat. Maar ze doen niet uitleggen

of ze hebben er geen patch voor. Ze zeggen gewoon nee, deze functionaliteit die hoort te bestaan of zo. Nou, ze hebben dus uiteindelijk wel patches uitgebracht. Alleen ze hadden geen workaround voor als je niet kan patchen bijvoorbeeld. Want v-center kun je niet altijd overal patchen. Al die dingen moeten dan rebooten. Dat is dan de kern van je netwerk. Je moet allemaal maintenance windows voor afspreken en zo. Maar er was ook niet zoiets van ja, blokkeer dit ingaand verkeer of blokkeer dit poortje ofzo. Dat was er allemaal niet. Dus ja, je was een beetje overgeleverd daar van succes. Maar er is niks aan de hand joh. Komt goed. Textelec. Oké. 9.8.

Dus ze hebben een patch voor iets wat bijna unpatchable is, gezien de consequenties van als je zoiets gaat patchen, zeg maar. Het is wel patchable, maar het is niet iets wat je van vandaag, niet altijd in elke context van vandaag of morgen kan patchen. Dat vraagt gewoon planning. Dat is fijn voor grootschalige bedrijven dit met name dan toch. Die hebben dit probleem op het grootste, hoogste niveau dan, denk ik. Ja, die moeten de meeste. Kijk, ik weet dat een aantal partijen die zijn driftig al heel snel aan het patchen gegaan hierna. Maar ja, het is altijd in dagen en niet in minuten of seconden. Je ziet vijf dagen, zaad

binnen. Of dat nou met advisory te maken heeft of niet. Maar ja, patch via Centrum Heerling. Zitten jullie wel eens op open wifi systemen, jongens? Als het echt niet anders kan. Ik ook. Vind je het heel vervelend? Ik vind het echt... Ik voelde het zo overhyped dat mensen panisch overdoen. Alles wat je gewoon doet is toch versleuteld. We hebben zelfs spotjes gehad in Nederland van onze overheid die ze gaan niet op open wifi en dan ook zeggen want dan kan je bankrekening gekraakt worden en geld gepikt worden. Ja, dat vind ik altijd heel erg over overstevend. Maar als je encrochat hebt en je krijgt dus een malicious update

geserveerd vanuit de open wifi netwerk, dan ga je nat. Maar er is geen voorbeeld van dat ooit iemand door een open wifi systeem, omdat die daar uiteindelijk aangelogen is op Starbucks, dat zijn rekeningsleger gehaald. Het is gewoon niet waar. En doen we allemaal heel panisch over. En toch gaat Jelle nu er wat over vertellen. Ja, zeker. Elke awareness briefing weet je of je naar buitenland gaat en een awareness briefing krijgt. We zijn dus al jaren van dat hotel wifi dat is toch doodeng, zeg maar. En doe maar lekker gewoon een hotspotje aanmaken

en dat openbare wifi ding. Maar mijn instinct is altijd de vraag doe dan, laat zien dan. Doe nu hacken dan, weet je. Met je pineapple die jij weer hebt meegenomen. Dit is ING, ik ga nu inloggen. Doe, doe nu hacken. En ja, dan gaat zo'n awareness briefing altijd van ja, nee, maar dat mag niet, want daar heb ik bevoegd zin in voor nodig enzo. Nee, je hebt mij een expliciete toestemming om dit, ja, dat doe. Dus ik heb ook altijd die doe dan. Maar er is best wel een mooi nieuws

uit, bijvoorbeeld ik. Deels van Microsoft Threat Intelligence, maar het beste blog is van ReliaQuest, Threat Research. Dat gaat eigenlijk over die hotel wifi's. Dus dat hele portal wat je daar hebt. Dus je gaat je hotel binnen en dan op een gegeven moment staat er ergens van, dit is het wifi netwerk, log op in. En dan kom je op zo'n captive omgeving, dat je even zo'n pop-up krijgt van in Duitsland, je accepteert dat je geen terroristische dingen doet op de hotel wifi enzo en dat je geen stoute dingen doet. Soms moet je twee euro betalen. Soms moet je geld betalen als je echt heel iskeer hotel hebt gekozen,

Marco. Het is open wifi met paywall. Nee, dus, nu is er dus inderdaad dat Microsoft sinds mei 2026 zien ze aanvallen op captive portal netwerken, dus die hotel landingspagina's bij hotels en andere locaties met gast wifi. Ze noemen dit captive crunch. Ja, daar heeft iemand weer echt een borrel voor gereden denk ik. Ja, precies aan captain crunch.

Ja, stormen, dus schrijven ze toe aan hun groepering Storm 2945 die een klein beetje gelinkt is aan een Russische SVR. Dus wel een beetje staatelijk gelinkt. Maar wat ze daarom hebben gezien is dat ze niet zo'n nep netwerk, weet je, dat wat we met die pineapples vroeger deden, zeg maar dat je een netwerk simuleert, dus je vangt af dat je telefoon zendt al die wifi netwerken uit waar die ooit mee verbonden is, dat je die simuleert en vervolgens hack je die hack doet. Maar dit is gewoon het formele netwerk hacken van het hotel.

Wat ze dus deden is die mensen omleiden, dus ze hackten de portels van de hotels. Dus ze zorgden gewoon dat ze toegang kregen tot de beheersinterface van de hotels op die wifi dingen. En dat zie ik denk ik ook wel als als ik zo'n portalpagina zie bij de hotels, denk ik dit is oud. Dit is echt nog gewoon ja, dat ziet er echt heel delen uit. Je denkt van, ja, ik ga niet zoeken, maar je zou helemaal niet met een klein beetje geniaal, snel denk ik, die admin portels vinden. Maar dat hebben ze dus misbruikt van gemaakt, dus die dingen binnen gedrongen. En vervolgens heb je dus heel veel users die daar

een beperking mee maken. En zij hebben dat gebruikt als soort stepping stone om vervolgens dus niet automatisch devices te benaderen, maar wel selecte devices dus binnen te dringen. En dat ging met name door te kijken wat loopt er op die apparaten. En dan vervolgens probeerden ze de update te pushen naar die apparaten. Of inderdaad interloggen via Microsoft 365, dus waar we het eerder over hebben gehad. Dus een interactie daarop, het soort van wat is het, triggeren

dat ze daar binnen konden komen. En dus eigenlijk die hele hotel wifi die portels gebruiken om je device gewoon te verklooien en binnen te komen. Er staat officieel een blog dat ze niet echt helemaal weten hoe ze die captive omgevingen binnen zijn gekomen. Dus Microsoft is daar een beetje vaag over. Reliaquest, een CTI bedrijfje die zegt, dit zijn vaak niet zo heel goed beveiligde systemen, dus mogelijk dat ze daar gewoon binnen zijn gekomen, dat die beheerswacht worden weer is niet al te complex zijn dan die tegenwoordig.

Dat ze toen de hotel de wifi installeerde 10 jaar geleden prima nog die wachtwoorden waren, maar voor nu met de huidige capabilities misschien niet meer zo goed zijn. Het blijft wel heel generiek, het is een beetje om de hete breien heen draaien, namelijk dat ze gewoon misschien slimme dingen gedaan hebben. Dat zou dus ook wel kunnen. Als je deze groepering hebt, dus de Reliaquest doet ook nog een keer een gooi naar APT 28, dus in ieder geval Russisch 29 of 28. Ja, die kunnen password sprayen natuurlijk en allerlei dingen zo benaderen. Misschien hebben ze ook gewoon ergens wat ingeprikt. Ja, zou kunnen.

Hoe zou je die dan zien? In een hotel kun je vrij in en uit lopen. Vaak is het enige wat met die pas is afgeschermd, dat hangt een beetje van af van het hotel, maar die heeft alle beheerderspoorten afgeschermd. Ze hebben wel een netwerkkabeltje. Dat soort dingen. Dat vind ik altijd magisch, daar ben ik ook bang voor gemaakt. Die ethernetpoorten op je hotelkamer, dat je denkt, ja, en probeer het teken in te duwen en dan past dat maar niet. Dan blijkt het gewoon een ouderwetse telefoon gaatje te zien.

Zit je met je RE540, ziet je met je RE540. Ah, dat is goed. Ja, nee, ze kunnen ook slimme dingen hebben gedaan. Ze kunnen het ook gewoon inderdaad die portels gewoon hebben lopen. De landen zijn ook niet helemaal helder waar het allemaal eens gebeurt, meerdere landen. Maar volgens mij is het gewoon een mooi voorbeeld dat het soms... Hoe gaat de VPN hierbij helpen? Beperkt. Een advisories staat dat als je een vol VPN hebt, het is helemaal geconfigureerd dat hij helemaal niks anders mag doen. Maar ze zeggen... Je moet de VPN uitzetten voordat je anders op de portel komt.

Dan krijg je helemaal geen internet. Dat ligt aan de VPN-provider. Soms heb je met Apple zeker dat de portal detection eerst komt en dan... Oh, dan gaat de VPN aan. Maar dan heb je dus helemaal geen... heeft die VPN ook geen nut. Dat zegt ze dus ook, het heeft hier weinig nut. Tenzij je vol de hele VPN-keten in de hand hebt. Want het probleem is, dus die data gaat je apparaat af. Ook als je DNS-server hebt ingesteld op 8888, zeg maar. Ja, vervolgens gaat hij naar die router,

die router in dat hotel toe. Daar kun je nog steeds allerlei dingen mee doen om dat verkeer vervolgens toch weer af te vangen en ergens te derouteren naar een advisory-on-the-site-server, zeg maar. Dus dat is het probleem hier. De data is al van je device af. Dus je hebt als bedrijf wel wat dingen. Dus dan dat je een full... Mark, misschien weet jij er meer van, maar de hele VPN-chain afdwingt, zeg maar, dat je dan pas bij bedrijfsresources mag komen. Maar ze zeiden eigenlijk van ja, als advies, mocht je

denken dat dit gebeurt, moet je misschien een hotspotje opzetten en verrest allerlei aanbevelingen voor de hotels, dat je, weet ik veel, UID, password-updates, patchen, allemaal alle standaard rijtjes. Ik zat vroeger wel eens in een hotel, de ISS in Washington. Met de ISS die beurs kennen jullie misschien. Waar alle afdapleveranciers standen. En toen vond ik ook, als je in dit hotel zit, met al deze

professionals, dan mag je best op dat netwerk een beetje rondkijken, toch? Dus dat staat er ook te doen. En daar zagen we van concurrerende bedrijven mensen inloggen om een ticket te boeken en stoelen te kiezen. Dan gingen we die stoelen aanpassen. Dat mag ik vast nog niet vertellen van iemand, maar ja. Dat kan allemaal niet meer. Sycon Hotel een keer, dat je tot Android van die applicaties had, volgens mij heb jij dat ook ooit op Twitter gegooid, Ronald, maar dat je op een apparaatje

gewoon kunt die IMSE Catcher Detector kunnen doen, dus je zit twee dagen, ik moest drie dagen in dat hotel zetten, dus dag één en twee normbeeld opbouwen van welke masten er zijn enzo. Daardoor startte de conferentie en toen waren er in een keer allerlei IMSE Catchers aan de hand. Toen had ik gezien dat Ronald crypto rond had vaak op Twitter gegooid, dus ik dacht ik ga cool doen, ik ga het ook op Twitter gooien. Volgens krijg ik via mijn Mulan, dus vanwege mijn Defensie mail, Jelle, is het nou verstandig om dit te doen zo dicht tegen de Russische grens, dit soort gegevens allemaal online gooien? Dat is wel... Wel fijn dat ze een beetje

in de gaten gehouden wordt, dat ze voor je willen zorgen. Ja, precies, later ben ik bij ze gaan werken, maar het is wel... Haha! Alright! Dit waren de korte verhaaltjes, Luisterhuis. En dan gaan we nu over. Dan gaan we Jelle maar weer laten beginnen. Die heeft al zin in een leuk bedrijf beginnen in Amerika. Oh, zeker, of in Nederland en dan dienst verkopen aan als er een... Maar dienst verkopen weet ik niet of je dat dan dit regime wil, maar het is wel interessant, we hebben het eerder over gehad, over de Kaapersbrieven, weet je, de 17e eeuw, dat we vroeger

gaven we bedrijven een Kaapersbrief, dan mochten ze kaapvaart bedrijven voor in naam van de overheid. Ja, dat was dus in maart 2026 dat we het hierover hadden, omdat de Trump 2, dus de huidige regering, aankondigde dat bedrijven zelf offensieve cybercampagnes zouden mogen uitvoeren, gesanctioneerd, dus met toestemming van de Verenigde Staten overheid. Toen zeiden ze wel, daarna kwamen ze daar een beetje van terug. Dus een van die hoge cyberdirecteur daar zei van, hey, that does not mean

hack back, dus we gaan niet terughacken, that does not mean letters of mark, dus geen Kaapersbrieven, en we zijn niet geïnteresseerd in piratenbestrijden met piraten. Toen is hij ontslagen. Ja, 12 augustus, dus een weekje terug, wordt er dus officieel het memorandum getekend met het National Coordination Center, wat een heel onbekend instituut is wat dat nu precies is, maar het doet iets met beveiligingsorganisaties, veiligheidsorganisaties. Is dat ook niet dezelfde club die alle zero days moet hebben beoordelen voordat de diensten die mogen inzetten? Het is heel

belangrijk wat dit aan de doen is. Dus ik ben ook heel benieuwd hoe de Amerikaanse diensten en de gevestigde veiligheidspartners en mechanismen kijken naar zo'n nieuwe NCC. Maar wat die dus mag doen is nu dus een programma opzetten voor geselcteerde Amerikaanse bedrijven onder federale leiding cyberoperaties tegen buitenlandse cybercriminale organisaties uit te voeren. Dus eigenlijk was de eerste zijde van, hey, we gaan dat niet doen, is nu wel, nee, we gaan nu wel bedrijven gesanctioneerd officieve cyberoperaties uit te voeren. Het NCC

is dus ook geen cyberdienst zoals de NEC, de National Security Agency. Ja, wat ze dus moeten doen is een nieuw commandocentrum inrichten om allerlei clubjes bij elkaar te voegen. Dat centrum is in maart 26 wordt het daadwerkelijk wel aangekondigd en dat er ook een operationele cybercell moet komen binnen die club. En dus wat ze nu ook doen is met dat nieuwe memorandum van 12 augustus dus het mandaat voor private cyberoperaties uitbesteden bij het NCC neer te leggen.

Dus twee types operaties die ze kunnen doen cyber surveillance operations. Dus dat is gewoon spionage surveillance, dus het intercepteren van verkeer, systemen binnendringen, data naar binnenhalen zonder dat dat opgemerkt wordt. En cyber effectoperaties. Effectoperaties denken gewoon aan militaire operaties en ook allemaal met een effect. Dat is inderdaad dat je ook daadwerkelijk iets doet, dus niet alleen het gehuistert, maar ook een effect genereert. Denk aan iets kapotmaken, manipuleren, verstoren, aantasten.

Dus hier hebben we een hardhandige afkorting voor. Is deny, disrupt, degrade of destroy. Of manipulate, zit er vaak ook nog ergens bij gezegd. Maar gewoon fucken met systemen. Door het reisleven. En dat is wel interessant. Ja, interesting. Zijn die mensen ook een beetje gevrijwaard dan, denk je? Die dat zitten te doen. Dit is wel eentje die interessant is van hoe dit zit. Want wat ze wel moeten doen, waar ik het eerder ook een beetje over heb gehad, is dat ze wel een escrow moeten

doen. Dus ze moeten gewoon een miljoen overmaken. Tot een maximale miljoen. Moeten ze als een soort waarborg inleveren. Dat als er iets fout gaat, dat ze dan dat miljoentje een deel ervan kwijt zouden zijn. Of zo. In het potje van Trump. Ja. En dus wat hier ook zit, is van er zit hier gewoon heel veel aan, wat interessant is. Hoe werkt het dan? Het is een soort contract wat je afsluit, maar de overheid die delegeert ook een deel van zijn monopoly. Namelijk geweldgebruik of interceptie of spionage naar

het bedrijfsleven. Ja, en hoe gaat het dan met die bedrijven? Wat krijgen die daarvoor terug? Waarschijnlijk gewoon geld natuurlijk. Voor een contract hebben ze. Maar ook wat is er hier dan aan mechanismen dat je die bedrijven vrijwaard van eventuele rechtsvervolging? Ik denk dat dat wel goed komt. Want je hebt een opdracht van de overheid. Maar het gaat met name over wat nu als het mis gaat. Verkeerde IP wat ze hekken. Daardoor valt er iets uit, gaat iets stuk en ze worden vervolgens vervolgd voor dat er iets mis gaat. Is dit de tip die ik hoor praten? Verkeerde IP hekken

en alles valt uit. Deze vragen heb je hier allemaal dus wel. Dus die vragen uit CyberScoop. Je zit er allemaal van, hoe zit dit eigenlijk? Weet je? Hoe gaat het allemaal aan elkaar zitten? Dus dat is allemaal best wel onduidelijk. En ook, hoe werkt dat met een groep? Hoe identiceer je dan, hoe bepaal je of die groep daadwerkelijk getarget mag worden? En hoe zorg je dat dat bewijs ook helder is? Bijvoorbeeld dat het een criminele groepering is. Dat het daadwerkelijk die criminele groepering ook is. Dan ook nog een keer.

Er zijn een aantal caveats. Het mag niet een volledig door de staat gesponsorde groep zijn. Maar het mag wel deels overheidsinmenging hebben. Dat zie je natuurlijk ook aan de buitenkant van die IP-adres. Dit is een vet item. Wat ik ook hierover is, dat we die scheiding bijna niet meer kennen. Omdat alle diensten in de wereld, al onze tegenstanders, die maken gebruik van deels criminele groeperingen, deels offensief. Je kunt bijna niet meer selecteren tussen wat zeg maar een inlichtingdienst is. En al

die criminele, private bedrijfsdingetjes die het programma aan het ondersteunen zijn. Maar misschien is dat ook juist het punt. Dat deze manier van soort capersbrieven toch wel uitgeven aan het bedrijfsleven. Een manier is om de schaalgrote van onze tegenstanders te kunnen volgen. De Chinezen doen dit al mas. Russen denk ik ook steeds meer. Bedrijfsleven inzet hiervoor en criminele groepjes inzetten voor dit soort dingen. Dus waarom zou je zelf dan ook niet een westerse, legitieme manier doen? Namelijk, we zijn lekker kapitalistisch.

Dus gaan gewoon contracten met bedrijven afsluiten zodat die lekker offensief cyberoperaties kan uitvoeren als antwoord op de schaalgrote van de tegenstander. Kijk, ze hebben nu ook al, dat hebben we gezien met Snowden, die was natuurlijk ook een contractor. Die werkte voor Dell en voor Boos, geloof ik. Dus als ze gewoon meer mensen willen hebben, dan huur je gewoon poppetjes in die dan zijn we al private mensen die geen ambtenaar zijn, maar wel onder de vlag en onder toezicht van zo'n dienst dan zo'n operatie

kunnen doen. Nu zeggen ze nadrukkelijk van nou, laat maar gewoon lekker een bedrijf hetzelfde doen. Zeker en ik denk dat daar heel praktisch in Nederland zou dat ook best wel helpen, dat je niet de mensen hoeft te huisvesten, dat je geen moeilijk gebouw moet doen, dat je minder kapaciteit hoeft te zetten op het werven van de mensen, of het inhuren of dat allemaal. Dat je dat eigenlijk gewoon deels kunt uitbesteden en je ook niet zorgen hoeft te maken over al dat soort dingen. Ik denk werkklimaat zijn veel mensen die denken dat bij de overheid niet gezellig kan zijn en geen leuke werkgever is.

Ja, je wel. Ik wacht even. Nee, maar ik denk ook dat dat onzin is. Maar het heeft denk ik wel een paar jaar geduurd voor binnen de Nederlandse overheid bij de diensten, met de politie, dat nou ja, de groepen waar jullie gewerkt hebben, dat die ook wel in een iets andere sfeer kunnen werken en hun ding kunnen doen dan collega's van hele andere afdelingen. Ja, en ik denk ook, je ziet die trend ook meer, ook gewoon in militaire operaties, dat op een gegeven moment in Afghanistan de helft was contractor die daar rondliep vanuit de Verenigde Staten, zeg maar. Ja, en ik denk dat je

dat binnen de Verenigde Staten dat veel normaler is dat er contractors op grote schaal aan het lopen en dat de Nederlandse overheid te merken dat dat gewoon minder is, nog of zo, en dat we dat nog een klein beetje als horde ervaren en het heel snel nog zien als buiten. Ik snap misschien dat je de echt moeilijke spionageprogramma's volgen, de heckoperaties, de cyber security dingen, dat je die teams en dat je dat misschien allemaal bij je wil houden. Maar dat is waar de Zin de Verenigde Staten voor kiest, is van al die criminele groeperingen waar we eigenlijk geen zin hebben om dat helemaal precies uit te zoeken en daar capaciteit op

te zetten, maar waar de Amerikanen wel gewoon heel veel last van hebben, laten we daar nou wat bedrijven opzetten en dat die ook, in tegenstelling dat alleen maar supporting taken, dus die contractors normaal deden, weet ik veel, in Afghanistan een beetje beveiligen, broodjes smeren en dat en niet heel veel offensieve operaties. En dat je dat op cyber nu dus daadwerkelijk wel gaat doen. Dus je gaat zeggen nee, je mag offensief, je mag dingen stukmaken, fact-operaties en je mag spioneren. Ja, oké. Ik ben

wel benieuwd, jouw perspectief, als je dan dit zo, bedrijven hebben, ze mogen iets tackleen waar ze zelf last van hebben. Dus de overheid heeft gezegd van hier heb je een soort van manier waarop je dit dan kan doen. Denk je dat dat dan nu ook, in hoeverre denk je dat de overheid dan ook nu gaat zeggen, stop, en now it's a you problem. Hier is wel meer dan bij de kaafspraat, bij de kaafspraat was van hey, als er weet ik veel Nederlands contracts Spaanse vlag op zit, dan mag je er iets tegen doen zeg maar, dat is hier niet zeg maar. Dus het is wel een specifieke groepering die het is. Het operationaliseren hiervan,

hoe doe je dit? Ga je, geef je een bepaalde SIDR range van een IP netwerk van nee dit mag je hacken, de rest niet. Dat werkt ook heel lelijk voor zo'n bedrijf als je alleen maar op een bepaalde IP range mag zitten. Dus ik denk, ja daar moet je meer vrijheid geven, wil dit programma effectief worden. Ja, dus ja ik heb geen idee hoe ze die operationele aansturing doen. Anders dan, dat, er zit ook een aantal waarborgen in, dat als het bedrijf toch per ongeluk Amerikanen hackt, dan moeten ze dat ASAP stoppen en laten weten aan NCC. Als

per ongeluk andere targets binnen dringen, dan moeten ze dat ook even aan geven, stoppen en volgens aan geven dat ze een foutje hebben gemaakt. Dus er zitten wel wat meer waarborgen in, ook al blijven die ontzettend vaag. Ja, en wie gaat enforcement doen enzo. Ik heb ze heel veel vragen gemaakt, ja oké. Denk je dat, is dat er iets bij over geheimoding en dat soort dingen? Worden hier dingen publiek over, gaan we, kunnen we iets in de media verwachten over uitvoering? Ja het wordt dus gerapporteerd over, dus volgens mij na een half jaar wordt er

gerapporteerd over wat hier gebeurd is en of het heeft gewerkt. Oké. Hier komt een rapportage, er zal gerapporteerd worden. Alright. Hoe lang gaat het duren voordat we dat ook in Nederland doen? Kijk wat morgen. En dan zeg je die prachtige positie bij de NL de Ja op en dan ga je weer in een bedrijf aan de gang. Als je een bedrijf hebt wat dit soort hack operaties kan doen met enige eh, met voldoende vrinding enzo. Vanuit Kaapstad,

in het zonnetje. Ergens met zon, ja en bergen, dan ga je dat doen toch en je zit er ook minder vast aan vaste programma's aan mensen, je hebt een workforce die over de hele wereld kan zitten. Dit is best wel interessant en dat zag je dus ook wel toen het eerste keer dit rond ging vliegen, de Kaapersbrieven en Letters of Mark en de VS. Dat je in één keer Google met een effectclusterachtig iets zag, zag buiten komen. Dus het bedrijf hier toen al aan voorsoetteren waren op dat dit ging gebeuren.

Dus ik denk als hier geruchten voorkomen in Nederland dan let's go. Kaapstad, Nederland, lekker. Zelfs het tijd vol, dat maakt helemaal niet uit toch? Precies. Heb je alles gezegd wat je hier over kwijt wel? Ja nou even kort de meerwaarde van, dat hiervan zou natuurlijk zijn want ik denk dat we met name op de risico's ook gefocust is wel je kunt hiermee dus relatief snel je capaciteit verhogen als politie, AIVD, MIVD of Defensie. Is niet ook meerwaarde ook niet gewoon dat je wat meer buiten toezicht gezien bent

en dat je misschien toch wel dingen kan doen die eigenlijk je eigen organisatie normaal niet zou kunnen? Ja of dat je misschien gewoon daar ook niet allemaal toezicht op hoeft te houden omdat je het soort van gemandaatheerd hebt. Dus je hebt een nette opdrachtverstreking gedaan van dit mag wel, dit mag niet. Maar dit wordt wel een commerciëel spelletje. Degene die volgend jaar weer een contract willen of een verlenging die moet wel de beste dingen aanleveren. En op een gegeven moment ga je dan, heb je wel een enorme prikkel om toch over het grens heen te gaan om maar bij die, om maar goede intel te kunnen leveren.

Ja want wie gaat je best history checken? De verleidingen zijn erg groot. Het schrikt mij dan niet gelijk af. Ik weet wel dat we met allerlei toezicht natuurlijk er zoiets mee voor moeten fixen. Oké Marco. Jouw verhaal. Nice. Het gaat absoluut niet over terughacking. Het gaat over iets heel anders. Wat is nou het verhaal? Een aantal rapporten zijn uitgekomen. Waaronder ook van de Digital News Report Nederland. Dat steeds meer mensen hun nieuws uit AI halen. Dus die zeggen tegen Claude, wat is er in de wereld gebeurd?

En dan krijg je een soort van newsfeed met een samenvatting over op welke thema je wil. Dat is dan zo leuk. Allerlei mensen zullen dat wel herkennen. Je stelt dan een vraag, dan krijg je een antwoord en als het dan een beetje mee zit krijg je daar ook bronvermeldingen bij. Dus dan staat erbij, ja ik kom van NOS of Hacker News of whatever. En dan popt er een verhaal op in mijn feed. Dat Responsible Statecraft heeft onderzoek gedaan naar het bedrijf Piro. En dat bedrijf, dat ziet er een beetje uit als een denktank. En die schrijft allemaal rapporten. Ziet er wel heel netjes uit. Er staan geen

auteursnamen in. Dus ga je naar die website van Piro, dan zie je dat ze heel mooi adverteren met AIO en AGO. Oftewel Answer Engine Optimization en Generative Engine Optimization. En er staat de belofte bij. Namelijk zij bieden de dienst AI Story Optimization. Oftewel, jouw verhaal komt terug in wat chatbots antwoorden. In andere woorden, je kunt gewoon geld neerleggen en dan gaan zij ervoor zorgen dat, ja, whatever story jij wil. Ja, dan verwachten we natuurlijk dat er zoiets als dit zou komen. Ja, zeker. Zeker, wat ga je dan een beetje in duiken? Dus dat bedrijf

en alle artikelen die ik tegenkwam gingen vooral rondom Israel en Gaza. Nou, daar wil ik op dit moment even ver van weg blijven. Het gaat me even om de techniek en er is ook nog een ander bedrijf, Clocktower X van Brad Parskill, de man achter de digitale campagne van Trump in 2016. Die draait sinds oktober vorig jaar een heleboel nieuwsites. En Dropsite News, die heeft dus daar onderzoek naar gedaan. En 80 procent van die content komt ook in zo'n platform terug, dat heet Common Crawl, waar een hele hoop modellen

hun modellen optreden. Dus een hele hoop bedrijven en modellen optreden, moet ik zeggen. En dat is interesting, want ja, die hebben dus ook verder gekeken welke evenval betekent dat dan? Als die data dan in de al die data uit die bedrijven dus tailored zijn voor agents. En dan zie je dus dat in Perplexity en Copilot die citeren gewoon die sites die dus helemaal tailored zijn voor AI. En nou goed, kun je afvragen is dat erg? Daar komen we straks wel op, want niet alles hoeft gelijk kwaad te zijn. Maar

ga je eerst even kijken naar hoe werkt dat dan? Dan zijn er drie varianten die je dan op dit moment voorbij ziet komen, namelijk de trainingsdata. Dat je dus probeert je spullen op die Common Crawl te krijgen en op die manier dus een model probeert te zeggen van, hey, maar dit is de waarheid. De tweede variant is wat er ook dus veel gebeurt, dat chatbot die zoekt gewoon op de internet en die citeert gewoon een website op basis van de zoekopdracht. Wat je daarin wel ziet, de nuance is dat vaak de grotere platforms bijvoorbeeld een NOS, die zijn dan wat meer vertrouwd, meer gebruikt, die zouden eerder terugkomen

dan van die hele kleine partijtjes die artikelen posten. Maar als je een hele niche vraag hebt, dus een heel specifiek en toevallig hebben die partijen daar artikelen over gepost, dan is de kans natuurlijk veel groter, want de dataset waar de AI het antwoord uit generert is kleiner, dus dan heb je kans dat die data van die bedrijven erin voorkomt. En de derde variant heeft vooral met memory te maken, want Microsoft heeft 31 bedrijven aangetroffen die op zo'n website zo van, valt dit samen met AI en dan zitten er allemaal

instructies aan meegeleverd. Dus dan zitten er van die dingen als onthoud dat dit merk beter is. En dan word je een beetje gestuurd voor dat je vooral naar het kruidvat gaat in plaats van naar de HEMA ofzo, weet ik veel. Niet dat die de zelfde aanbod hebben, maar maakt niet uit. Nou, ik vond het wel interessant. Ik dacht ik ga het gewoon hier bespreken, want ja, het was toch een beetje nieuw voor mij. Het verrast mij niet, precies wat jij zegt, het was gewoon wachten voor dat het zou gebeuren, maar het gebeurt gewoon zo openlijk. En gelukkig zijn ze ook gelijk aan mijn instituut die doen onderzoek, want bijvoorbeeld ook het Institute voor Strategic Dialogue, ISD, die testen

300 antwoorden over Rusland, om te kijken zijn er nou bijvoorbeeld heel veel Russische bronnen of staatsbronnen of whatever die dan continu antwoord geven. En er zijn ook andere partijen die hebben andere onderzoeken gedaan naar hoe dit werkt en hoe groot, hoe noem je dat? Reuters Institute heeft allemaal onderzoeken gedaan. Het is allemaal nog niet zo dramatisch, maar er zit wel een soort stijgende lijn in hoeveel, zeg maar, gestuurd de bronnen worden aangeboden aan de mensen die de

vragen stellen. That's quite interesting, zeker als je dan kijkt, dus dat mensen steeds meer de antwoorden van AI engines geloven, steeds minder de bronnen checken. En als je dan al een bron checkt, hoe weet je nou dat dat een valide bron is of een soort van statesponsored bron? Je gebruikt ook juist AI om dat je zelf geen zin hebt al die bronnen te lezen. Ja precies, ja, waar je vroeger op Google 10 websites afging, dan doe je nou klaar, doet voor mij even zeg maar. Ja, ja, ja. Ja, dus het verdienmoralister, lezers die, ja, die

tuinen er een potentie op in. En ja, als je dan kijkt dat mensen volgens een onderzoek van Archive, ik weet nog steeds hoe je het uitspreekt, met die grote X, dat mensen nog steeds heel erg plei zijn met antwoorden van AI en dat ook gewoon vertrouwen. Ja, als dus jouw bron gewoon beïnvloed is. Ja, en AI is toch de neiging om soms iets op te schrijven als gewoon, dit is keihard zo terwijl dit oorspronkelijke artikel zelf staat van, het lijkt erop dat

of zeer waarschijnlijk, he? Ja, zeker. Het rond een beetje af. Ja. Nou, en dat is ook interessant, want als je dan twee verschillende onderzoeken naast elkaar legt, dus de een over die Clock, Tower X en de andere over Piro, is dat bij Clock, Tower X leek het weer ofzo van, nee, je moet je artikelen juist heel genuanceerd schrijven, want daar gaat AI goed op. Terwijl bij Piro was weer de bestelling eigenlijk. Nee, AI gaat goed op zekerheid en getallen, dus je moet heel feitelijk daarin communiceren. Dus daar zie je ook alweer dat er eigenlijk twee verschillende varianten zijn en

I guess nobody knows the real answer. Het enige is dat we de last aan hebben. Maar zal ik gewoon even het proef op de zon nemen? Dan ga ik gewoon nu vragen aan Cloud met Vebel. Is Poetin een agressiefeling? Een agressiefeling? Ik ben benieuwd wat hij zegt. Ja, dat is niet omstreden die vraag. Nou, mijn klot weet prima over Rusland te beantwoorden hoor. Ik heb zelfs gevraag gesteld aan 5.6 Sol, dus ik ben benieuwd. Oh, dat is ook mooi. En het is ook nog

interessant, dat heb jij ook niet als Engels gesteld. Ja, dat is een bekende claim, maar de werkelijkheid is genuanceerder. Jeetje, wat een antirussische klot is dit. Oh ja, ah, hij gaat zelfs terug door Gorbachev. Sleutelfiguren zelf. Eerlijke samenvatting. Oh, de eerlijke samenvatting. Er zijn in 1990 mondelingen en gerustellingen gegeven in een specifieke context, Duitsland, die de Sofias breder hebben opgevat dan het Westen bedoelde. Nou, het blijft er dus altijd licht tussen zitten. Ja, het blijft een beetje

in de midden. Maar staan er ook bronnen bij? Dan zie je dan ook of er bepaalde Russische bronnen juist geraappenlicht zijn? Nee, ik heb ooit gezegd, ik ben niet geïnteresseerd in bronnen, dat is dat zie ik niet meer. Dit ga je dus ook krijgen, filter bubbles binnen je eigen tooling, wat we eigenlijk altijd al kenden van Google en zoeken en weet ik voor wat, dat we allemaal segmenteerd in een groepje zitten op de content die je voorgeschoteld krijgt, specifiek voor jou voorgeschoteld is, want daarmee kunnen ze betere content, maak je meer gebruik van producten, dat diezelfde filter bubbles gaan ontstaan binnen

TjaGT en deels door je eigen instructies, door dat Ronald jij zegt van fuck off met die bronnen en dat ik zeg elke zin moet een bron hebben zeg maar, waardoor mijn output er echt verschrikkelijk uitziet zeg maar. Onleusbaar. Maar wat heb jij nu teruggekregen op dezelfde vraag? Is Poetin een agressieve link krijg ik terug van, maar agressieve link is een karakteroordeel. We kunnen niet vertrouwbaar vaststellen hoe Poetin psychologisch in elkaar zit. Precieser is daarom, Poetin is een autoritaire leider die aantoombar een agressief buitenlands beleid voert.

En dan citeert hij VN Resolutie, ESLV 1 en nog een paar. Maar toch wel interessant, onze eigen historie bepaalt misschien ook wel het soort antwoorden die je krijgt. Ja, zeker steeds meer. Vroeger had je die instructies dat je die explosief moet meegeven zeg maar van ik vind dit fijn en zo. Maar ik denk ik vermoed dat het platform ook steeds meer op de achtergrond ook dat leert ook. En dat doet ook maar de zook van de memory. Want dit is de memory die je dus onthoudt en je graag communiceert. En ik heb dus één keer de fout gemaakt instructies mee te geven.

Dude, ik heb gewoon iemand nodig die data met spiegel voorhoudt en alles eerst in twijfel trekt. Iets genuanceerd als dat maar, laten we het even behouden. Dat werd echt bijna agressieve gesprekken. Die continu met klat aan het voeren was. Maar goed, dat heb ik dus eruit gehaald. Ondertussen krijg ik echt de hele tijd van die antwoorden van, ja, ga je toch eerst even met de oncomfortabele waarheid confronteren. En allemaal van dat soort dingen. Dat onthoudt je gewoon omdat dat is die history zeg maar. Marco die whoop die, die moet je misschien toch niet meer nemen.

Ik merk trouwens ook wel, ga gewoon bewegen. Ga gewoon bewegen. Houd op met die data. Hup, hond eruit. Ik zit nog wel eens te redteam als ik dat netjes beschouw. Althans zo verkopen ik het aan Klod. En die geloof me nu. Dus ik hoef toch niet eens meer te zeggen. Ik kan nu de gekste dingen opgeven. En we moeten nu even hier samen naar kijken. Dit is gewoon jailbreaking through the long game. Dit is langzaam grooming van het model dat je zegt nee, maar dit is mijn profiel.

Ja, en ik zeg Google even wie ik ben dan. Dan zie je toch dat dit gewoon mijn werk is. En dat helpt. Ik vind het leukst nog vragen aan GPC of aan Klod. Schets een caricatuur van mij zeg maar in een plaatje. Dan zie je ook wel hoeveel history die heeft van dingetjes en zo. Dat is echt wel leuk. Schrik je wel. Moeten we nu alles beter gaan checken Marco? Wat we terugkrijgen? Ja, dat is de vraag. Moet je alles

nagaan? Wat is er nog te toegevoegd worden van je AI? Ja, je hebt toch wel alles zelf getinterputeren. Dus als er een bronvermelding staat neem het niet voor waar aan. Ik denk dat dat de belangrijkste takeaway is. En ik ben benieuwd hoe het in de toekomst gaat lopen. Of dat je dan vooral reclames van Kruidvat en Hema voorbij ziet komen. Of dat je wel een goede bron krijgt. Elke week kun je naar een nieuwe aflevering van Cyberhelden luisteren. Onze gesprekken met Cyberhelden kun je terug luisteren via Spotify en je favoriete podcast app. En vergeet ook niet te subscriben. Dan zien wij onze aantal luisteraars groeien. Dat vinden we heel fijn.

En blijven we ook podcasts maken want anders gaan we stoppen. Veel dank voor het luisteren. En graag tot de volgende keer. Later! Bedankt voor het kijken.