← Alle afleveringen
EP 83 · 59 minuten

Cyberhelden 83 - Claude dacht dat het een oefening was

Aflevering 83 - Wil je dit als Word-document?

Jelle heeft eindelijk scherpe rangonderscheidingstekens voor zijn app. Kostte alleen zijn halve AI-budget maar bespaarde €2500. Marco belt vanuit de auto met zijn eigen AI-agent en Ronald zet vijf antennes op zijn autodak om een verborgen zender te vinden.

De nieuwtjes: een Apple Death Ray die je Mac laat vastlopen, beveiligingssoftware die zelf aanvalsmogelijkheden toevoegt en een recordronde Microsoft-patches. Ronald bespreekt de Amerikaanse waarschuwing dat Chinese AI-bedrijven antwoorden van westerse modellen gebruiken om hun eigen modellen te trainen.

Ook terug naar de concept-inlichtingenwet. Ronald scherpt onze uitleg over bindend toezicht tijdens hackoperaties aan. Jelle leest de reacties van criticasters, TIB en CTIVD. Als het opponentenregime te ruim is, hoe geef je de diensten dan wel ruimte? De tegenstander is na drie maanden doorgaans nog steeds dezelfde.

Marco duikt in de handel in malware-installaties. Je zoekt een Bluetooth-driver of WinDirStat en haalt ondertussen iets heel anders binnen. Unit 42 volgde een pay-per-install-netwerk dat toegang verkoopt aan andere criminelen. Met eigen YouTube-kanalen, bruikbare gametips en downloads waar je beter vanaf kunt blijven. Een beveiligingsscanner krijgt keurig iets anders te zien.

Dan mag Jelle eindelijk over BGP praten. Een aanvaller kaapte de internetroute naar de updateservers van Virtualizor, software waarmee hostingbedrijven virtuele servers beheren. Via die omweg werd malware als update aangeboden, met een geldig HTTPS-certificaat. Een beveiligde verbinding zegt dus nog niet dat je het juiste pakket binnenhaalt. Wie erachter zat, is niet bekend; de leverancier meldt een handvol getroffen installaties.

Ronald sluit af met Anthropic: een AI-model kreeg te horen dat het in een afgesloten oefenomgeving zat, maar kon door een configuratiefout toch het internet op. Het publiceerde een kwaadaardig Python-pakket op PyPI en kwam via buitgemaakte inloggegevens bij een echte database van een beveiligingsbedrijf. Het model bleef ondertussen redeneren dat dit allemaal bij de oefening hoorde.

En ergens vraagt Ronald of we dit als Word-document willen hebben. Onze redactie gebruikt natuurlijk TOTAAL, HELEMAAL GEEN AI.

Bronnen:
- Apple Death Ray (blog met crashdemo): https://auberon.xyz/blog/posts/deathray/
- LevelBlue over Nightmare-Eclipse: https://www.levelblue.com/blogs/spiderlabs-blog/expanding-the-attack-surface-analyzing-nightmare-eclipses-latest-pocs
- ZDI over Microsoft Patch Tuesday: https://www.zerodayinitiative.com/blog/2026/9/8/the-september-2026-security-update-review
- NSA over AI-modeldistillatie: https://www.nsa.gov/Press-Room/Press-Releases-Statements/Press-Release-View/Article/4592113/nsa-and-others-warn-china-based-ai-companies-are-distilling-us-frontier-ai-mode/
- TIB/CTIVD over de Wbnv: https://www.ctivd.nl/actueel/nieuws/2026/09/09/ctivd-en-tib-wetsvoorstel-op-de-inlichtingen-en-veiligheidsdiensten-niet-in-balans-bevoegdheden-uitgebreid-waarborgen-verminderd
- Bert Hubert over de Wbnv: https://berthub.eu/articles/posts/de-wiv-202x/
- Unit 42 over pay-per-install: https://unit42.paloaltonetworks.com/ppi-network-malware-campaign-analysis/
- Virtualizor, incidentverslag: https://www.virtualizor.com/blog/security-incident-bgp-hijacking/
- BGP-hijacking uitgelegd: https://www.cloudflare.com/learning/security/glossary/bgp-hijacking/
- Anthropic, analyse van de cyberincidenten: https://www.anthropic.com/research/alignment-assessment-cybersecurity-incidents
Afbeelding voor Cyberhelden 83 - Claude dacht dat het een oefening was
SoundCloudApple Podcasts

TRANSCRIPTIE

whisper

Oké, welkom jongens bij alweer een nieuwe aflevering van Cyberhelden, de podcast waarin we op een luchtige manier, en ook heel af en toe eens wat serieus er in gesprek gaan over de digitale dreiging. Mijn naam is Ronald Prins en vandaag zit ik hier aan tafel met mijn vaste co-host Marco Kuiper en Jelle van Haaster.

Hallo. Good morning. We gaan vandaag eerst wat cybernieuwtjes bespreken. Ik heb er een heel rijtje van staan, maar dat horen jullie straks vanzelf wel. Wat veel belangrijker is, is hoe het met jullie gaat. Jelle heeft staan TBD, dus kom maar los. Ja, ik moest nog iets opschrijven in wat we hier hebben staan, maar ik zat wel te denken deze week heeft EHMI 3000 tot 5000 euro of dollar bespaard. Ik maak ook appjes, de Range App, daar zitten alle rangonderscheidingsteekens in, dus de dingen die militairen op hun schouder hebben zitten.

Nou, die heb ik al een paar jaar. Dat is de manier om ambtenaar van het jaar te worden, toch? Dit soort appjes maken. Ja, dit is de way. Dan moet je gewoon een appje bouwen in 2014 ofzo. Maar die dingen zijn best wel in lage resolutie en zo. Dus wat ik nu heb gedaan, ik heb het dus elke keer als er een nieuw model uit was erin geflikkerd en gehoopt. Hopelijk komt, maakt die hele mooie SVG'tjes, mooie factoren. Maar elke keer was dat echt totale krep. En nu, dus met echt, ik heb wel de helft van mijn tokens verbrand in drie dagen, maar op GPT Astra en vervolgens op Ultra Reasoning heeft die dus 175 rangen gewoon helemaal mooi gefactoriseerd.

Echt bijna perfect. En dus, ik heb hier een paar jaar geleden een quote voor opgevraagd bij een of andere Indiase meneer die hier 3000 tot 5000 dollar voor zou vragen afhankelijk van de complexiteit. Toen dacht ik, holy fuck, dit is in een avond gewoon gedaan met Ultra. Ik ben dus wel de helft van mijn abonnement kwijt, maar voor de rest, het is wel gewoon gefixt. Dus dat vond ik een heel happy moment. En is nou ook de app alweer geupdate in de App Store beschikbaar of hoe is dat? Nee, dat moet ik nog doen. Ik heb eerst de factoren en dan is dit helemaal gescience en dan moet ik dan weer even integreren. Oké Marco, jij hebt iets zinvollers gedaan denk ik. Ja, het was wat makkelijker, want dit kon ik allemaal vanuit de auto onderweg doen. Dat is wel lekker.

Dus ik zat deze week wat meer in de auto en ik werd er een beetje frustreerd van dat ik steeds vendor locked in ben. Dus ik had heel mijn setup in cloud en toen dacht ik van ja, maar codecs is ook lekker. En dan moet ik weer al mijn workflow kopiëren en plakken en zo. Dus ik dacht, dit moet ik structureren. Dus ik ben bezig met mijn AI command and control system. Dus ik heb een tower die ik hier heb staan met eigenlijk gewoon hardware goud gewoon. Toen het nog wel betaalbaar was, die staat nu lekker te draaien met een Hermes agent die ik nu kan bellen via mijn Matrix server. Die kan mij straks ook terugbellen. En dan draait Debian op. Debian Minimal.

Gewoon lekker goede software support, maar weinig overhead. En ja, dan ben ik lekker een beetje aan het bouwen dat ik gewoon allemaal agents naast elkaar kan draaien. En straks een soort dashboard krijg waar ik alles kan overzien en zo. Ik heb ook allemaal dingen die beschikbaar zijn van paperclip en mission control. Dat zijn allemaal platformen die mensen gebouwd hebben. Maar ik weet nog niet of ik daar helemaal blij van word van die platform. Dus ja, ik ben gewoon een beetje aan het spelen, experimenteren en ondertussen steeds aan het bellen met dat ding wat gewoon leuk is. Het is heerlijk om vanuit de auto gewoon dat soort dingen te bouwen. Ja, echt dat toch? Je luistert niet meer naar het nieuws, je luistert niet meer naar muziek.

Het is wel onze brein stopt ook niet meer. Normaal vonden dat altijd ons soort mensen best wel lastig om van je toetsenbord weg te lopen. Maar nou, is het niet meer zo erg wat in je auto kan gewoon net zo effectief doorgaan. Heel gezond klinkt het, zie je dat? Maar dat was begin dit jaar vond ik dat ook echt hefstig. Want toen voelde het ook echt suf als je agent idol aan het draaien was. Ik ging ook echt tot diep in de nacht door om maar die dingen draaiende te houden en ook te leren van hoe kan je een goal stellen dat je het niet tot drie uur nachts hoeft te bezig te zijn, weet je wel. Dat had ik gelukkig nu een beetje losgelaten en het gebeurt ook weer automatisch.

Het is wel een falkhoudje. En jij, Ronald? Ik heb zo meteen weer een Fox Hunt. Volgens mij heb ik het wel een keer eerder genoemd. En dan op zoek gaan naar een zendertje. En ik vind het altijd leuk om te kijken hoe anderen dat allemaal aanpakken. Dat zijn vooral zendamoteurs. Daar kan je van alles van vinden. Er zijn bijzondere soort mensen die vinden het leuk om met zenders met andere mensen te praten. En dat praat heb ik nog minder. Ik wil altijd luisteren en zien waar zitten ze. Dit is het enige aspect wat ik nog wel leuk vind wat die zendamoteurs doen.

Iets verstoppen en proberen dat te vinden. En dan moet ik altijd denken aan mijn tijd tijdens mijn studie. Toen ik niet studeerde reek ik altijd rond om een Honda Civic op zoek naar observatietoems. En alles was versleuteld wat ze uitstonden. Maar je kon wel uitpijlen waar ze zaten. En ik snap ook niet waarom ze het versleutelden wat ze verzonden. Dat was helemaal niet relevant. Dat was alleen maar stop met zo'n brood, we gaan rijden, hij stapt uit. En dat soort dingen, dat kon soms namelijk wel horen. Het enige wat ze moesten verstoppen is waar ze zitten. Want als je dat weet dan weet je ook wie de target is of wie de verdachte is waar ze achteraan rijden.

Dus het vinden van zenders is heel leuk en dat ga ik morgen doen. En dat doe ik nu weer met zo'n, ik weet niet of ik het heb uitgelegd, met zo'n 5 arrays of 5 antennes. Die in een perfecte cirkel op het dak van mijn auto staan. Het ziet er niet uit. Maar vorige keer waren er een tweede toch? Dus er was iets gebeurd? Ja, het zat er vast in het verkeer. Ik ga dan ook morgen waarschijnlijk eerst een berg op. En dan kan je in ieder geval die sender vinden ongeveer. Ik ga richting rijden heen. En lokaal moet ik dan dichterbij. Maar ik wil dat nu beter doen. Dus ik heb nu mijn Raspberry Pi die die ontvangertjes aanstuurt.

Daar draait nu ook gewoon de auto op. En draai je er ook Waze op om de files te vermijden? Nee, maar ik ga dus wel inderdaad. Ik ga gewoon vragen stellen. Ik kijk met meewakerij. Ik kijk waar jij denkt dat het signaal vandaan komt. Ik doe een gok waar het zou kunnen zitten. En het enige is wat ik nog dan zelf wel moet doen. Want dat zit in mijn CarPlay op mijn grote display auto. Mijn Chinese auto. Vul ik dan in waar we heen moeten rijden. Ik vind het leuk om met enorm veel techniek van al die andere mensen die met enorme antennes op hun dak.

Ik heb iemand die heeft een hele pijp uit zijn raam hangen. Een halve meter uit zijn raam. Het had ook niet gewoon een heel mooi dun aluminiumpijpje. Maar het is echt gewoon een farmer die dat heeft op zijn trein liggen. Je steekt dat wel uit. En dan 90 graden naar boven toe zit zijn antenne. Die kan hij dan met een touwtje aan zijn stuur. Dan gaat hij die antenne draaien en dan gaat hij kijken waar het signaal het sterkste is. Ja, ik vind dat is... Zo kan het ook. Daar moet je tegen rijden dan. Ik hoop alleen niet dat er zo'n checkersbrommertje naast hem rijdt. Want die schept hij dan met die paal die uitsteekt. Maandag is de uitzending.

Dus dan kunnen we hem misschien nog even de uitslag erin zetten. Of ik crash heel erg. Ik zit vandaag in mijn eentje in de auto. Iedereen die ik vroeg om mee te gaan. Die kon niet. Of ze durfden niet naar de avontuur van de vorige keer op de weg. Jongens, jullie hebben het nieuws een beetje gevolgd. Wat kan men bij jou naar boven zetten, Marco? Ja, ik moest lachen gisteren. Want de Apple Death Ray kwam voorbij. En ik dacht, Apple Death Ray, wat is dat? Maar er was dus iemand die naar zo'n soort software development camp gegaan. Dat is ergens in Amerika. Acht tot 12 weken ga je dan op locatie zitten of remote.

En hun claim is, je wordt een genuinely better software developer. If that matters in the current age of time. En wat hij toen plongelijk tegenkwam was dat hij een soort recursief loopje kon opstarten. Waarbij je dus eigenlijk je hele GPU vastloopt. Dus WebGPU is de opvolger van WebGL. Dat is om zeg maar je grafische kaart direct vanuit de browser aan te kunnen spreken. Dus als je een website bezoekt, dan kan hij dus allerlei moeilijke grafische handelingen verrichten. Daar is een nieuwe library voor voor Macbooks. En voor Apple devices moet ik zeggen.

En als je dan op de grote nucleaire knop op zijn website klikt. En er is een hele grote kans dat je MacBook vastloopt. En dan moet je hem geforceerd uitzetten of wachten tot de kernelpanic toeslaat. Ik vond het gewoon grappig omdat het weer gewoon zo'n random verhaal is van iemand die dan zegt. Ik leer de software programmeren en toen ging alles stuk. En er blijkt een bug. Wat ook nog wel geinig is dat hij is gemeld bij Apple. We werd netjes aangemeld als zij ervan gaan het researchen. En toen heeft daarna Apple gezegd. We zien hier niet echt een probleem. Dus wie weet, er komt een keer een toekomst.

Misschien gaan we er ooit wat aan doen. Dus als je nog een iemands website of een device wilt laten crashen. Dan moet je even zijn trucje herhalen. Ik dacht misschien nog eentje terugpakken op de Nightmare Clips. Dat heb je het een keer eerder over gehad. Ik kwam een leuke post tegen van Level Blue. Heel erg met AI gegenereren, maar toch wel geinig om kort door te nemen. Daarom wilde ik ook even heel kort aansteppen. We hebben eerder genoemd over AV op je systeem draaien. En hoe dat allerlei dingen introduceert op het diepste niveau van je systeem. Zoals kernel drivers en zo. Bijna alle zero-days die hij heeft gepubliceerd.

Die hier geanalyseerd zijn van dat rijtje. Maak gebruik van de features die worden toegevoegd met die drivers. Dus gewoon kwetsbaarheden in die drivers die onder andere. Even kijken wat het was. A-vast introduceren. Ik geloof Kaspersky. En nog eentje. En ja, ik moest ervan lachen omdat we het eerder hebben behandeld. En laat toch zien dat je ook weer extra aanvalls op een vlakke introduceert. Hey, My Nightmare Eclipse die publiekeert is allemaal van die zero-days. En sommige dingen kan Microsoft zelf patchen.

Dus nog eentje uit de patchhoek. En het is een record. Microsoft heeft deze patch Tuesday zo'n 972 kwetsbaarheden gedicht. Waarvan 112 kritiek. En twee maanden geleden was het nog 570 uit record. En vorige maand 620. Het loopt lekker op, hè? Ja, dit loopt lekker op. En dus die hele uitbraak van patch Tuesday is dead. Dat begint nu wel ook in de metrics te tonen. Niet alleen in de uitbraak. Dus dit jaar zit ze al op zo'n 2760 gepatcht te lekken. Meer dan een dubbele van heel vorig jaar ongeveer.

En nog even doorgaan. Je hebt dit jaar al heel 23, 24, 25 in aantallen gepatcht. Wel heel interesting. Is Windows dan opeens zoveel slecht geworden? Mijn persoonlijke overtuiging is dat Windows niet de allerbeste software ooit is. Maar goed, de software is niet per se slechter. We hebben zo vaak met elkaar gehad over mythos en andere frontier LLMs en AI-modellen. Het zoeken gaat gewoon veel sneller. Het is allemaal AI-gestuurd.

De verwachting is ook dat er heel veel hier van AI-gestuurd is. Backbounty Discovery is. Ik ben dus ook benieuwd. Waarschijnlijk daardoor vinden we zoveel meer. En dan ben ik ook benieuwd of de kwaliteit van die patches ook zo goed is. Of die AI-generated zijn. Ik zeg ook dat een van onze vorige gasten, Farsha Benhart, die we in de uitzendingen hebben gehad, die handmatig al die kwetsparenen in Microsoft vond. Die zei van, voor mij is het nu echt wel helder. Zonder AI had ik nu niet de tempo van bugs kunnen vinden waar ik nu op opereer.

Dus hij heeft een tijdje zonder gewerkt. En nu met en hij zegt, nee, dit is echt het roer is om. Hier kun je niet tegenop met je handmatige werk. En Dustin Childs van de Zero Day Initiative noemt het ook gewoon een nieuwe normaal. Dus net als Farsha eigenlijk. Al is er echter daarbij dat plekken dat we echt exploits nog niet zien. Maar ja, er waren wel allerlei lekken die in potentie misbruikbaar waren zonder gebruikersinteractie. Warmtjes, vormtjes, ja, allemaal warmtjes. De dingen die je echt moet patchen of is het allemaal een gegeneerde AI blerf die eruit komt?

Een heleboel is in jouw term een gegeneerde AI blerf. Maar er waren ook twee Zero Days die al actief misbruikt worden. In de Windows Update Service en in de A.L.P.C. En ik denk dat we achter even moeten opzoeken wat dat ook weer is. Maar dat zijn dus blijkbaar misschien niet per se kwetsparenden die door AI gevonden zijn. Dat zijn gewoon kwetsparenden die ontdekt zijn dat ze geexploiteerd worden. Er zijn ook veel mensen die nog steeds zeggen dat AI niet zo relevant is voor de securitywereld. Ik vind het allemaal overhyped. En als ik nu die talen zie en hoe dat explodeert qua kwetsparenden die gevonden worden.

En uiteindelijk worden volgens mij nu de meeste gevonden omdat gecontroleerde modellen of dan nieuwe modellen die in een gecontroleerde setting mogen gaan zoeken. Juist omdat de Anthropic en OpenAI heel voorzichtig aan het releasen zijn. Dat wordt nog een beetje beschermd. Ik ben eens benieuwd als je een heretic model pakt. Ik heb net zo'n model waar de guardrails zijn, de ruiten zijn gesloot. Maar dan moet je dus lokaal draaien. En dan kijken wat er dan gebeurt. Dat is natuurlijk heel interesting stuff. Maar ja, ga in de huidige tijd nog maar eens een GPU kopen voor jij. Maar ik wil, kijk elke keer zitten we over die aanvallende kant.

Ik wil toch meer inzicht krijgen hoe cybersecurity bedrijven nu bezig zijn om AI in te zetten. Om ons te verdedigen. En of dat nou een gelijke wedstrijd is of niet. Ik ga iemand uitnodigen die daar weer bij een bedrijf werkt. En die gaan we even aan de tand vullen. Hoe dit nou echt inzet. Goed idee. Gaan we kijken wat we kunnen organiseren. Nu we het er toch over hebben. Ik noem net Deep Dipshiek en hoe de Chinezen hun AI aan het bouwen zijn. Die zetten dus niet die miljarden te investeren in dikke GPU's om hun modellen te voeden met allerlei kennis. Die hebben andere trucken gevonden.

En de Amerikanen hebben dat weer netjes op een rijtje gezet. Is het een waarschuwing of meer een mededeling? Een trap naar de Chinezen. Zij zijn de FBI hebben een waarschuwing uitgebracht waarin ze... Ze noemen er een zes. We kennen er maar een paar van. Chinezen AI-bedrijf beschuldigen van wat ze systematische extractie op industriele schaal noemen. Een stuk waar we Chinezen sowieso al van kennen. Dat is graag AI-pie steden. Normaal ga je dan infiltreren in een bedrijf of je hackt een bedrijf en haalt die data eruit. En nu gebruiken ze iets en dat wordt dan destilatie genoemd.

Ik zal straks wel uitleggen wat dat is. Want dat klinkt wat ingewikkelder dan het er eigenlijk werkelijk is. Wat ze AI-vaan doen zijn en op enorme schaal. Er worden miljarden tokens over miljoenen uitwisselingen afgetapt uit... ...Cloat, GPT, Gemini, Krok. En waarschijnlijk al sinds 2024 gebeurt dit. En dan ook nog wel onder toezicht en vergelijk ook met de zegen van de Chinezen overheid. Waar was dit in het daardoor mee? Nou ja, kijk als je een super model wilt bouwen dan moet je heel veel gaan puzzelen.

Dan moet je eigenlijk heel veel vragen stellen aan het model en goede antwoorden daardoor laten genereren. En nu zitten er soms ook zelfs nog wel mensen tussen die er naar gaan kijken. Dit zal helemaal nergens op, dit is het verkeerde pad wat je ingaat. En zo wordt uiteindelijk ook wel een model getraind. Maar je kan ook jouw model trainen door de vragen en antwoordspelletjes van de andere die dat al gedaan hebben te pikken. Ik moest denken aan spionagewiel in de landbouwsector. We hebben nogal zo aan gewerkt. Daar zijn we nogal goed in Nederland. Mooie landbouwinustrie. En er zit een eeuw aan kennis van Tuinders, die is uiteindelijk in technologie verwerkt.

En dat zou je ook wel kunnen zien als de eerste stappen van AI. Want in die landbouw werd heel nauwkeurig met sensors gemeten in kassen, hoeveel licht en wat voor lucht samenstelling is optimaal om tomaatjes te laten groeien. En dan bleek de Chinezen ook wel graag goede tomaatjes zelf laten groeien. Ze hebben heel veel mondjes te voeden daar. Maar die hebben dat niet helemaal zelf uit zitten te realiseren hoe dat nou werkt. Die hebben gewoon onze kennis en algoritmes allemaal proberen te stelen. En zoals ik net vertelde, frontiermodellen worden zo knap omdat ze ook heel veel oud testen met die dikke GPU's en uiteindelijk tot slimme antwoorden komen.

En de Chinezen pikken nu die vraag- en antwoordcombinaties en trainen daarmee dus hun eigen modellen. En in AI-terme zou je kunnen zeggen van je stuurt het sterke model. Miljoenen vragen, je vangt die antwoorden op en gebruik die vraag- en antwoordparen als lesmateriaal voor je eigen zwakkere model. En al die verfijning waar de Amerikaanse labs met de superdure menselijke feedback jaren aan werkte, dat zit in gebakken in die antwoorden. Dat krijg je dan allemaal gratis mee. Wel slim? Ja, het is slim en makkelijk en ook niet onverwacht of zo.

Ik krijg ook het gevoel dat je, het is een beetje hetzelfde als je een origineel blaadje hebt. Dan leg je die op de copiërmachine en dan krijg je zo'n printje. En dan doe je dat printje weer copiëren, maar dan krijg je een steeds crappigere kwaliteit. Hoe krijgen ze dan voor elkaar dat kwaliteit wel? De Chinese modellen zijn wel gewoon best wel goed. Je ziet ze ook asymptotisch groeien naar de kwaliteit van de westerse modellen. Blijkbaar toch gevoed met dit gebruiken, is er een hele belangrijke input daarvoor om het te doen. Wat ze ook wel slim doen, is bij al die topmodellen, die frontiermodellen, weten ze ook wel wat daarvan de sterkste kanten zijn.

En de ene is beter in programmeren, de andere is beter met images. En wat zij dus doen, is het beste van al die werelden bij elkaar gooien in hun eigen modellen. Het beste van all worlds. Oké, maar als dit dan via hun eigen API loopt, waarom blokkeren ze die Chinezen dan niet gewoon? Dat klopt ook, dat dacht ik eigenlijk ook. En dat moet ook wel opvallen, want dat zijn miljoenen systematische geautomatiseerde vragen. Dat springt er uit natuurlijk als je wat blogfiles gaat analyseren. Maar dat weten ze dus heel goed te verhullen.

Ze verspreiden hun operatie op, smeren ze gewoon uit. De verzoeker lopen via duizenden nepaccounts die allemaal gebouwd zijn weer met AI natuurlijk. Ze gebruiken VPN's, ze gebruiken cloud providers, ze gebruiken third party aggregators die de metadata wegpoetsen. En een enorm grijze markt van proxies. Dus die dingen die kan ook allemaal tegen allerlei botnetjes. Die kun je prima ook weer voor gebruiken, want er gaat niet heel veel data uiteindelijk overheen. En er zijn er genoeg van om op die manier mee te spelen. Eigenlijk hebben ze een gigantische afschermingsoperatie om al hun queries te verhullen.

En zo trekken ze gewoon de hele pijp leeg. En aan de andere kant, je kan ook niet als je denkt van nou hier gebeurt iets wat niet goed is. Je kan het niet zomaar dichtdraaien, want zowel Anthropic als OpenAI willen zoveel mogelijk klanten hebben. Er komt een beursgang aan. En die willen ook gewoon niet eerlijke betalende klanten gaan blokkeren, want dan gaan mensen geïrritreerd raken. Zeker de dure jongens die veel queries aan het loslaten zijn, die veel geld geven. Die zouden hier uitpringen natuurlijk van dit zou alles niet legitiem kunnen zijn. Maar ja, vanaf de buitenkant ziet er een legitiem ontwikkelaar die veel programmeert.

En een distillatiebot, die ziet er eigenlijk wel bijna identiek uit. Maar wat kun je er dan wel tegen doen? Ik weet niet of het jullie ook opgevallen is, maar vroeger zag je veel meer dat als je een opdracht gaf en je zat maar een beetje te wachten. Zag je ook langskomen wat hij aan het denken was, wat hij aan het uitproberen was en dat soms kan je ook weer backtracken. En dat heeft Anthropic nu uitgezet, dus dat zie je niet meer. Dat is de reden neerketen of de train of thoughts. Die is nu weg of je moet heel diep klikken om het nog te zien. Volgens mij kan je het helemaal niet meer zien.

Ik kijk er niet naar, ik wil gewoon het eindantwoord zien. Want juist die denkstappen, dat is ook ontzettend belangrijk om een nieuw model weer te trainen. Maar ik denk niet dat je uiteindelijk dit gewoon ooit kan tegenhouden. Wil je dit als Word document of is de tekst zo voldoende? Dat had ik misschien niet moeten voorlezen. Grapje jongens. Ok, nice. We gebruiken totaal geen AI op onze redactie.

Het is nog mooier geweest als je de emotie ook had voorgelezen. Ja, ik kan niet. Ik zat trouwens nog wel best nog heel veel over die WBNV voorbij gekomen na de vorige uitzending. Hebben jullie nog gedacht, oei dat heb ik verkeerd gezegd in de uitzending? Ik zit ook vol met van die kleine dingen die eigenlijk helemaal misschien doodzwaar zijn voor echt 99 procent van de mensen. Maar mensen die de WIV interessant vinden is dit ook, is dit een inlichting diensten, is dit wel interessant? Ik weet eigenlijk, ik heb er echt niet meer terug geluisterd moet ik zeggen. Maar ik vind het nooit leuk om mijn eigen podcast te luisteren.

Maar één ding was me recent pas opgevallen. Het is dat, ik zei altijd rondom de hackbevoegdheid, dat verschuift van toezicht vooraf naar toezicht tijdens. En de CTT, nieuwe toezichthouder, mag tijdens ook ingrijpen. Maar die mag alleen maar ingrijpen op die plekken waarbij hacker vieren derde gaat. Dus als je één keer in het operamentenregie zit en er wordt gehacked door de diensten en ze vinden toch niks, dan mogen ze niet tijdens ingrijpen. En volgens mij hebben we dat verkeerd gezegd. Alleen als computers van derde betrokken zijn.

Daar kunnen we het nog over hebben, dat gaan we nu niet doen. Maar daar kan het op. Jelle? Ja, dus afgelopen week inderdaad ook nog veel reacties in de media. Niet zoveel, maar wel gewoon voor de nerds op de wet op energie en veiligheidsdiensten. En de diensten. Dus wel een aantal interessante thema's. Dus de tip, dus de huidige toezichthouder vooraf en de CTT-IVD, de huidige toezichthouder ex Durante. Dus tijdens en ex Pos achteraf. Die hebben ook een gezamenlijk oordeel geschreven over de wet. Geen wettelijk oordeel ofzo wat ze doen.

Het is gewoon een bestuurlijke mening over de wet. En we hebben Bert Hubert, die ook een aantal uitzendingen is geweest. Jan Jaap, gast van een paar weken geleden, is ook weer overal naar voorwoorden gekomen. Ja, en dat ik heb dus met name de reactie van de tip CTT-IVD even goed gelezen. Wat ik wel interessant vind. Dus alle toezichthouders moeten in het kader van wet open overheid, moeten inzicht in zaken geven. Dus in een nieuwe wet, dat had ik ook nog niet gelezen erin. Zit ook dat de toezichthouders op de inlichtendienst dus niet de geheime informatie. Maar informatie over bedrijfsvoering, hoe ze georganiseerd zijn en hoe dat allemaal zit.

Dat moeten ze ook open doen. Het is wel leuk dan om te werken dat de toezichthouders aan de ene kant vinden. Diensten moeten meer openheid geven. Maar ook dat stukje over openheid over zichzelf natuurlijk wel wat terugduwen. Dat vond ik gewoon even een grappig ding. Niet om de toezichthouders te beschen. Ik snap het aan de ene kant ook wel. Het is dat veld waar zij ook in zitten. Je doet werk wat spannend is, waar geheimhouding mee zit. Aan de andere kant wil je ook openheid van zaken geven. Dus het is interessant dat toezichthouders en diensten in die spagaten zitten. Je moet ook merken dat er met name de kritieken zijn of je hebt deze hele wet via stom.

Dat is met name doordat je twijfelt aan de noodzaak van de wet. Dus eigenlijk zeggen, de huidige wet zoals die ligt is prima genoeg. En je hebt gewoon mensen die wat actiever meedenken op subthema. Ze zeggen, zo kan het ook beter. Want je merkt met name op een enteregiem dat daar mensen het ruim vinden. Maar vervolgens geen optie bieden. Hoe dan wel? Ook in dat gezamenlijke artikel van CETVD en TIP. Hoe gaan we dat dan wel doen? Want de dreiging is er. Die onderscheidt ook iedereen. Iedereen is het eens dat die dreiging enorm is. Maar vervolgens heb je maar dat er een aantal mensen denken.

Maar die wet zoals die nu ligt, die moet zo blijven. En ik denk dat dat niet werkt. Het is met name het matchen van een passend alternatief met die veranderende wereld. Dus daar moet er concreter in worden. En voor de rest heb je Bart Jacobs. Dus een van de mensen die betrokken was bij Boss Jones. Maar ook hoogleraar informatica. Die ziet wel die winst in minder herhaalde aanvragen. Huip Modderkool beschrijft dus de knelpunten. Die snapt hij ook wel. En Jan Jaap, die zit met name oerlemans. Ook over, als we data gaan verzamelen.

Dat vervolgens gaan delen met krijgsmacht en politie. Hoe zit het dan met toezicht? Is het dat de tip en CTVD alleen gaan over het stukje van de diensten? Of gaan die dan ook over het stukje van de krijgsmacht? Hoe dat gecombineerd wordt? Dus daar gewoon wat denk ik terecht vragen op heeft. En voor de rest is dit het wel. Oerlemans zat heel goed in die cornercases. Dingen waar je normaal nooit aan denkt. Oh ja, dit heeft ook gebeurd. Maar er zit ook 90 procent van alle effort in om een goede wet te maken. Dus ik vond het eigenlijk best wel meevallen als je dan kijkt van oké. Of je bent er niet mee eens dat er een nieuwe wet moet komen. Dan is alles bijna wat er in de wet staat.

Zul je minder leuk vinden? Of mensen die echt actief meedenken van hier zou u beter kunnen en hier zou u beter kunnen. Dat vond ik wel goed om te zien denk ik. Oké, we hebben ook nog wat diepgaand onderzoek gedaan. En ik zie hier staan CL CRI 1171 14 tot 17 min. Marco, dat is jouw verhaal. Ik had mijn calculusboek erbij gepakt en ik dacht ik ga even een heerlijke formule opschrijven. Dus CL min CRI. Alleen ja, ik weet niet waar het gelijk aan staat. Oké, een beetje gek verhaal. Unit 42 van Palo Alto Networks. Dat is een threat intel en R&D club enzo.

Die hebben net zo een malware campagne. Daar hebben ze een verhaal over gepubliceerd. En wat grappig is. Dus zij hebben twee tickets in een paar weken tijd behandeld bij twee scherpe bedrijven. En dus komt zo een ticket binnen van we hebben incident of whatever. En bij het eerste bedrijf dan iemand een bluetooth driver. En bij de tweede iemand winderstad. Een gratis toeltje dat laat zien wat er een verledensnaam met je schijfruimte aan de hand is. Waar dat allemaal naartoe gaat. En allebei gewoon netjes de toeltjes via Google gevonden.

En die installer lekker gestaleerd en leek te doen wat het beloofde. Dus de mensen waren blij. En allebei had niemand in de gaten wat er ook onder water gebeurde. Er werd wel een ticket daar gemaakt, maar het werd een beetje. Ja, het was zo van. Nou, het lijkt een beetje commodity adware. Dus gewoon het op en klaar. Oké, dit is wat er normaal gebeurt. Dus als je zoiets hebt, denk van het is niet zo spannend dat ze het gewoon gelijk wegklikken. Er is verschil natuurlijk heel erg per per sok en dingen. Dus ja, het kan dat het dan wordt afgedaan als adware.

Je hebt natuurlijk niet overal altijd tijd om helemaal in het diepe te duiken. Soms wordt er gewoon wat doms gedaan, gedownload en dan is het opschonen. Ticket dicht klaar. Weet je wel, dat gebeurt gewoon heel veel per week. Maar Unit4DTour die zag toch een patroon. Want bij die tweede individuele incidenten, op een of andere manier kunnen zij correlatie doen tussen die evenementen. Zagen zij dat ze besmet werden met dezelfde nameless loader. Oftewel gewoon een stukje malware wat erachter zit, maar die wel hetzelfde was. En nou, toen zijn ze daar wat dieper naar gaan kijken.

Zijn ze gaan kijken naar de command-and-control infrastructuur. En toen kwamen ze toch 200 unieke hosten neemstegen. Allemaal van die dingen als Bubbleslip, Churchpale, Dinosaur, Jam. Allemaal supervette namen met een beetje van die obscure top-level domain's. X, I, Z, CFD, Space en Info. Bestaat Space? Ik wist niet dat Space bestond. Ja, ja zeker. Tegenwoordig ook bij de Microsoft-hack. Ik weet niet, ik hoop helaas. Maar ja. Even kijken. Ja, dus wat ze zagen is dat er dus drie complete malware-families eigenlijk onder die hele toestand zat.

En waarvan twee eigenlijk nog nooit publiek beschreven waren. En ze kwamen tot de conclusie, op basis van informatie die zij hebben, dat de cluster minstens twee jaar draait met echt een ontzettend hoeveelheid unieke samples aan loaders, oftewel die eerste infectieketen, zeg maar. Dus dit is helemaal niks echt hack-spul in of zo, geen zero-dates. Het is gewoon mensen die iets gedownloaden hebben en het zelf installeren in feite. Ja, inderdaad. Er is geen enkele kwetsbaarheid gebruikt. En dat zijn gewoon mensen die dus inderdaad gewoon zeggen, dit heb ik nodig. En dan klik ik erop en dan ga ik dat installeren.

Maar het valt mij ook steeds meer op nu dat als ik iets wil downloaden, dat ik altijd op vage sites eerst kom met sponsor links en die toch wel heel erg lijken alsof het de oorspronkelijke maker is en zo. Ja, maar het is mooi dat je dat zegt, want inderdaad is dit precies waar we zo meteen ook naartoe gaan. Maar laten we eerst even kijken naar een beetje het soort business model wat hier achter zit. Het is een grote paper install netwerk. Paper install, dus betalen per installatie. Dus je kunt naar zo'n marktplaats gaan. Net als één partij die besmet allemaal machines via allerlei trucjes.

We gaan zo meteen even op deze specifieke manieren in. En ze verkopen die toegang tot die machine aan meerdere kopers. En elke koper kan via diezelfde infectie methodeek eigen payload uitrollen. Dus één infectie, in dit geval drie backdoors, drie onderling onbekende criminelen met allerlei verschillende C2 infrastructuur. Maar je hebt totaal geen controle op wat voor computer je terecht gaat komen? Ja, je kunt wel regio kiezen. Ik heb niet de marktplaats zelf bezocht. Ik weet niet of je misschien nog op organisatie niveau kan dingen. Want je kunt wel zeggen, ja, ik ben op zoek naar een bepaalde type informatie.

En soms als jij bijvoorbeeld meer in de IP-space zit, dus intellectual property, en je bent op zoek naar dat soort spullen, dan kun je daar meer geld voor vragen. Hele mooie lijstjes met alle overheids IP-adressen en zo. Als je daar bedoeld hebt, dan wil ik er wel in. Maar dit bestaat toch al jaren? Ja, dit bestaat echt al lang. Dat klopt, inderdaad. Dus we hebben het wel vaker over gehad dat je allemaal infecties kan kopen. En in 2011 publiceerde een groep mensen op Usenig Security al een studie waarvan ze vier PPI-diensten infiltreerden. Na 12 van de 20 meest voorkomende malwarefamilies destijds kochten infecties bij, dat soort diensten.

En de prijzen lagen erg tussen 7 en 180 dollar per 1000 infecties. En dat was gemeten over meer dan een miljoen samples uit 15 landen. Wat nog wel interessant is, is dat de malware zelf elke elf dagen veranderde. En de download bots dagelijks, dus eigenlijk de hele infectie-infrastructuur. Maar het gaat dus over de verkoper van de infecties, toch? Deze malware? Ja, dus die Bluetooth-driver waar we het in het begin over hadden en die Windeerstap. En nou goed, dat is nog leuk, even de prijs van vandaag een beetje erbij pakken. Sequoia legde in 2022 een dienstblood achter een private loader malware sample.

1000 installaties wereldwijd kostte toen 70 dollar, specifiek Europa 300 dollar en specifiek de Verenigde Staten 1000 dollar. Daar zal Trump blij mee zijn dat een infectie in Amerika meer waard is? Ja, precies. Ja kennelijk is er heel veel vraag in de markt naar Amerikaanse infrastructuur. Een vraag aanbod, maar ja, interessante marktwerking. Of ze willen liever een victim hebben in Amerika omdat die overal toch wel trapt overal in. Ja, precies. Ja. Of ze zijn toch bang dat er diensten meekijken en dat de prijs van een equity in Amerika duurder is?

Of zou dat niet meespelen? Dat zou heel strategisch zijn. Ja, dat kan ook. Oké, maar goed. Per seetje in Nederland, wat kost dat om erop te komen? Ja, dus 300 dollar voor 1000 infecties, dus ongeveer 30 cent. 30 cent? Dat heeft eigenlijk geen reedswoord. 30 cent. Vroeger kocht je van die kikkersnoepjes voor 2 cent per stuk. 30 cent, als je heel Nederland wilt doen. 15 kikkers? Is dat? Nou, 5 miljoen zit je wel in Nederland per se. Ja, maar dat is toch best wel bijzonder. En als je dan over nadenkt, dat je denkt ik heb een soort afschermingsketen nodig.

Dan heb je gewoon een paar 200 per se's nodig. Echt een hobbelkrat eigenlijk. Zouden ze nog onderscheiden tussen Apple, Windows, andere infectie? Dit is alleen maar Windows, denk ik dit. En dit voorbeeld is het Windows, maar er zijn ook inderdaad wel dingen van Mac OS. Linux wordt nog steeds minder getarget. Zijn natuurlijk ook wel iets minder gebruikzaam voor power users. Dat moet ik misschien nog maar eens een keer verder op duiken. Maar goed, oké. Leuk om dan ook nog te focussen op welke methodieken ze nou gebruikt hebben. Want ja, dan komen ze in zo'n sok die ticket binnen.

En dan wordt dat nog gedaan als hardware. En waarom hebben die mensen dat dan geïnstalleerd? Nou, dat hebben ze eigenlijk dus in dit geval 2... 2 jarenmiddag vuiken, stromen, trechters ontdekt. En de eerste was YouTube. Dus wat hebben ze gedaan? Die groepering die hierachter zit, heeft 11 kanalen opgezet. En daar hebben ze over de tijd heen 100.000 abonnees en miljoenen views vergaard. Met andere woorden steeds een prominenter kanaal. En het is allemaal gaming content bijvoorbeeld. Hoe krijg je meer frames per second uit een oude pc?

Hoe los je crashes op? Welke instellingen wil je hebben bij welke game om het te optimaliseren voor jouw whatever AMD Intel pc? En ja, daar kanalen gingen ook actief in gesprek met kijkers. En ja, er stonden dan ook linkjes naar een optimalisatiepakket. En de videos die waren dus ook echt goed. Het waren echt bruikbare tips voor gamers. Dit bestaat al sinds jaar en dag. Wat is hier nou nu aan? Ja, inderdaad bestaat al heel lang. Maar wat zeg maar wel, als je kijkt naar bijvoorbeeld een publicatie van Checkpoint vorig jaar oktober.

Of hoe zij, wat zij noemen het YouTube Ghost Network. Daar hebben ze 3000 kwartaardige video's gevonden die sinds 2021 actief waren. Met een verdrievoudiging in 2025. Oftewel zit er ook echt een opwaartse trend in. Alleen wat ze daar gebruikten waren gekaapte YouTube accounts. Ik weet niet hoe ze dat dan gekaapt hebben. Maar in ieder geval, dan uploaden ze dus video's in die gekaapte accounts. En ja, dat waren dan wel dus danige accounts dat ook allerlei likes en views genereerde. En de best bekeken video's richten zich op Adobe Photoshop for what it's worth.

Maar dat is wel wezenlijk anders. Want hier hebben ze dus een gekaapt kanaal gebruikt. En hebben ze dus eigenlijk geleund op de reputatie van een ander. Maar ja, dat valt in potentie meer op. Want het kanaal dat gaat natuurlijk in wat in de gaten hebben. En een muziek kanaal dat opeens over cryptosoftware gaat, dat valt op zich wel op. En wat dus deze groepering anders heeft gedaan. Is dat zij gewoon de moeite erin hebben gestoken om gewoon ontzettend veel accounts te maken. En dan kanalen te gaan boosten. Dus ze hebben natuurlijk ook allerlei accounts gebruikt om dan allemaal likes te genereren en zo.

Een echte waarde voor het publiek te genereren. Dat ze gewoon een trusted party zijn op YouTube. Dus ze hebben eigenlijk gewoon een hele informatieoperatie uitgevoerd zou je dit noemen. Dus heel langzaam ceden, uitbouwen of marketing opaien kun je het ook noemen. Ja, en dat is wel interessant omdat het natuurlijk een stuk langzamer en duurder is. We hebben het ook in de security space vaak over time, money en motive of zo. Hier hebben ze kennelijk heel veel tijd gehad om op deze manier gewoon legit content te genereren. En dan een downloadlinkje eronder. Dus YouTube veel tijd ingepisteerd. Allemaal downloads gegeneerde waar mensen en allemaal jongetjes en meisjes geïnfecteerd.

Die lekker Fortnite filmpjes willen kijken hoe ze kunnen optimiseren met de Fortnite settings. Maar dan heb je ook nog de tweede methodiek en dat was search engine optimisation. Iemand zoekt op een lege time tool. Eigenlijk precies wat je net vertelde, Ronald. Je zoekt whatever applicatie en je komt op een of andere rare file hosting pagina terecht. Ja, en die gaat uiteindelijk dan jou een semi werken applicatie bieden. Dus dan lijkt het op de tool die je nodig had. Maar ja, daar zit gewoon wel die loader achter. En SEO wordt gebruikt voor lege time business doeleinden. Zorg dat jouw bedrijf bovenaan komt in de Google hits als jij zoekt op iets.

Maar goed, die criminele groeperingen kunnen dat natuurlijk ook naboot. En zo hun malicious activities bovenaan krijgen in search engine hits. En daarop monitoren is ook gewoon lastig. Dat gebeurt wel, maar is erg moeilijk. En ja, wat ze dan best wel slim hebben gedaan eigenlijk in hun hele setup. Is dat zij een eigen traffic distribution systeem hebben ontwikkeld. Of gebruik maken van de black market dingen. Maar wat doet dat traffic distribution systeem? Dat is gewoon een systeem die kijkt van goh, waar kom jij vandaan?

Welke kenmerken? En dan word jij doorgelust naar een legitieme pagina of naar een bepaalde advertentie of whatever. Het is een legitieme techniek die ervoor zorgt dat bijvoorbeeld sommige mensen een ander stukje content van het internet krijgen. Die beter bij jouw personalisation past, zeg maar. Maar dat stukje kun je samen met SEO, dus heel goed combineren om ervoor te zorgen. Dat je dus iemand heel gericht kan sturen naar jouw malicious URL. Dus iedereen is kenk op jouw... Met die Bluetooth drivers of zo. Iedereen had een gekloopt met Bluetooth. Dat werkt dan niet.

Als je wil paren, dan stel je een paar vragen. En dan krijg je uiteindelijk iemand of een linkje naar de pagina waarop de superdriver staat die je kan downloaden of zo. Ja, inderdaad. En dan zit er in die hit ook een filter met een vingerafdruk van jouw systeem. Want je kunt vanuit de browser best wel vragen wat voor browser is het? Waar kom ik vandaan? Kom ik vanaf Google of dat soort zaken? Wat is je publieke p-adres? En dan op basis daarvan word je naar zo'n malicious ding van hen toegestuurd of weggerouteerd.

Want ze hebben allerlei sandboxing detection rules. Dat ze dus weten of het securitypartijen zijn. Dan word je gewoon naar een 404. Dus dat de pagina niet bestaat of een legatieme pagina doorgewezen. Nou, er zijn wat andere onderzoeken geweest die dan ook laten zien dat ze bijvoorbeeld voor WordPress administrators... Dat ze die heel gericht eruit kunnen filteren. Waardoor je dus bijvoorbeeld of alleen die admins infecteert of juist niet. En ja, dat maakt ook dat Unit 42 zelf zegt dat er over deze campagne vrijwel geen publiek informatie is.

Het is heel actief, maar de url scanners, dus eigenlijk al die dingen die geautomatiseerd het allemaal in de gaten houden... Die komen niet door die traffic distribution systems heen. Dus het is erg lastig om ook dan al die qualifiers aan urls te geven van dit is malicious en zo. Want ja, je wordt gewoon steeds ook hier als weer een kat muis belt. Dus gaat zeg maar de url scan door het poortje heen komen van de de acteur. Vond ik wel een interessante ontwikkeling die wist ik eigenlijk nog niet zoveel vanaf. En dat allemaal uit een Unit 42 post.

Best zo geinig. Terugkomend op deze infectie. Ze hebben dus uiteindelijk drie loaders die geplaatst werden. Die nou ja, allemaal leeg team gedrag nadeden. Maar uiteindelijk zorgt voor Remote Access Trojan dat ze dus controle hebben over de systemen. Maar hoe ziet nou dat hele ecosystem er achteruit? Ze zijn mensen die die bezamelde host die zorgen ervoor dat er mallen op komt te draaien.

Voor hun is dit gewoon geld. Al is het maar 30 cent voor een Nederlandse pc. Dat is voor hun nog steeds waard. En de kopers dan? Want wat zit daar dan achter? Wie verdient daar weer geld aan? Dat is een goede vraag. Een van de standaard voorbeelden is de ransomware actoren. We hebben het ook al een keer eerder behandeld. Dat je die keten hebben ze opgeknipt van initial access, persistence. En dan ook de exfiltratie van data, het encrypten. En dan ook de onderhandelingen doen en dat soort zaken.

Die gebruiken hier zeer waarschijnlijk ook gewoon dit soort zaken. Om uiteindelijk hun ransomware infectie en dus zo geld te verdienen. Na zoveel jaren, in 2011 is het al gecoverd voor een heel groot deel. Dat het gewoon nog steeds van toepassing is. Het is nog steeds eigenlijk door phishing. En de legitimiteit creëren. Ik heb er leuk veel gezien. Ik installeer dat tooltje, want dat wordt me aangeraden door. Je mag bijna spreken over een influencer. En dat zijn dan eigenlijk gewoon criminelen. Dus ja, om dan eventjes nog in de preventiemodus te schieten.

Het houdt gewoon niet van die crap van dat internet, maar gewoon officiële website. Precies even terug naar wat Ronald zei. Dat is leuk, de eerste hit bij een of andere gare file host. Maar als je een Microsoft tooltje wilt duilen, moet je gewoon bij Microsoft zijn. En niet op een Google hit. Jelle, vanuit de Kaap heb ik al gezien... dat jij het gaat hebben over gekaapte toestanden weer. Dat is weer een heel mooi bruggetje. Ja, ik zag een bericht over Virtualizer. Dus melden we via een gekaapte BGP-route. Eerst even waar het dan over gaat. Het gaat dus over hosting providers.

Dus je huurt de server ergens bij een bedrijf om iets te draaien. Of in Microsoft bijvoorbeeld een gameserver of een bepaalde applicatie. En wat er dan vaak gebeurt, je krijgt niet de hele fysieke hardware voor jezelf. Tenzij je daarvoor betaalt, dan krijg je de bare metal, weet ik veel. Maar heel veel mensen maken gebruik van VPS's, dus virtuele private servers. 5 euro per maand, over jaar. Bij je shady Russische provider. Een hostingbedrijf is dus dat bedrijf waar je die VPS huurt. Die zorgt er verder voor dat computers draaien, stroom, internetverbinding.

Vaak verkopen ze ook weer door, gaan we er niet helemaal op in. Maar ze zorgen eigenlijk dat jouw content, jouw website, jouw database... dat die gewoon bereikbaar is. Die hebben dus heel veel klanten. En die moeten heel veel VPS's beheren. Dus dat is stom om dat met allemaal mensen te doen. Dus die hebben een soort command-and-control-interface, een panel, om dit gemakkelijk te doen. Virtualizer is dus zo'n beheerpaneel. Waarmee die hosting provider die virtuele servers kan aanmaken en beheren. Dus bijvoorbeeld je bestelt een server. Volgens doet de admin van het hostingbedrijf, doet geheugen toe wijzen.

Dus als je 100 euro betaalt, krijg je meer geheugen. Krijg je meer processen, krijg je meer opslag. Dat kun je allemaal instellen met die Virtualizer. Dat beheer, dat wil je dus automatiseren. En die admin van het hostingbedrijf gebruikt waarschijnlijk Virtualizer. Of één van de 100 andere toepassingen. Die software daarvoor, Virtualizer, is gebouwd door Software Taculous. Dus dat is gewoon een software bedrijfje dat Virtualizer heeft gebouwd. En dat zijn ze mee gestart in 2009. Op dit moment activeren ze met dat Virtualizer, dus dat toeltje voor de hosting provider.

Het rijdt op meer dan 15.000 servers. Dus dat is de instance, dat is het panel. Dus met zo'n panel van Virtualizer beheer je dus heel veel meer VPS's. Dus vanuit Virtualizer kun je dus honderden servers, VPS's kun je daar beheren. Hoeveel VPS's draaien er op één server dan? Ja dat kan veranderd zijn. Dus ze kunnen tot duizenden ondersteunen. Dus duizenden. Dus de bovenkant is niet helemaal helder. Maar ik dacht ik doe heel voorzichtig rekenen. Dat er ook hele kleine hosting providers zijn en zo. Want als je zegt dat je per panel van die 15.000 50 VPS's beheert,

dan kom je dus op 700 50.000 VPS's die met Virtualizer beheerd worden. Als je dit doorreken naar de andere kant, als je dat keer duizend doet, dan kom je op 15 miljoen als ik mijn wiskunde er goed bij pak. Dus dat is geen aanname die 750.000 tot 15 miljoen. Of is een aanname moet ik zeggen. Dus het is meer, dat is één soort infectie op iets van Virtualizer. Daarmee pak je dus al heel veel VPS's. Ja vervolgens hebben we nog één partij die er in moet zitten.

Dus we hebben Virtualizer, gebouwd door Softaculous. Het draait ook ergens. Dat draait ook allemaal ergens. Exact. Ja zeker. Dus dat is die discussie die we ook hadden met DigiDaisel. Het draait ook ergens in het datacenter. Ja dit datacenter heeft een lekker Duitse naam Hetzner. Daar heeft de Softaculous. Dokter Hetzner. Dokter Hetzner. Ja daar heeft Softaculous zijn Virtualizer software draaien. En de update servers die staan dus bij Hetzner. Dus. De backend infrastructuur voor Virtualizer draait bij Hetzner.

De backend infrastructuur van Virtualizer draait bij Hetzner. Zeker. Dus Hetzner draait het niet voor hun eigen VPS management. Maar het is de backend van Virtualizer zelf waar alle update infrastructuur inderdaad. Gewoon de hostie provider van de Softaculous. Ja exact. Dat is interessant. Oké. Ja. Oké. Dus volgens Softaculous. Dus. De beheerder de bouwer van Virtualizer. Is dus tussen 28 en 30 augustus werd een infrastructuur. Bij Hetzner. Dus waar zij al hun spulletjes hadden staan.

Zijn spullenberoep. Werkt omgeleid. Dus een aanvaller leverde dus de BGP hijjak. Om zeg maar. Het verkeer wat eigenlijk naar de update server van Virtualizer zou moeten gaan. Werkt omgeleid naar de infrastructuur van de aanvaller. En dat is best wel heel mooi hoe ze dat hebben gedaan. Lakkere leuke dingen doen. Ja zeker. Wat echt heel open is aan het internet. Er zijn heel veel protocolen open aan het internet. DNS en zo. Maar BGP, Border Gateway Protocol is toch wel. Als je het internet wil fucken. Is dit het wel.

Aan de andere kant is het ook wel weer. Het blijft allemaal wel werken. Iedereen riep altijd. Als je aan dat BGP kan. Als je daarmee kan fucken. Leg je het internet plat. Maar. Ja zeker. Omdat het soort failover systeem is. Dus het hele internet is natuurlijk redondant uitgevoerd. Dus het internet wordt omdraagder enzo. Maar BGP is dus redondant. Dus als jij een stukje. En dan moeten we wel even uitleggen aan de luisteraars. Wat BGP straks is. Maar als je een klein stukje van het internet eraf haalt. Ja dan gaat hij andere routes bedenken. Gaat hij via. Wat is dat. Dat proces van route optimalisatie. Nou SPOSPF en dat soort dingen.

Ja zeker. Voor mij is er ontzettend veel lijstjes. Waarop staat van deze routes mag je nooit omzetten. Dit blijft altijd op deze manier juist om te voorkomen. Dat het omdat je te makkelijk tegen die BGP routers kan aanpijpen. Die BGP routers gaan aanpraten. Van nee die IP range is nu hier. Je moet hierheen. En dat wordt dus allemaal genegeerd. Omdat er van die lijstjes bestaan. Het is hier wel gelukt. Omdat wat BGP dus heeft als route. Is dus als er een BGP route met een specifieke IP range is. Dan krijgt die route voorrang zeg maar. Dus deze route.

Dus de route van hoe jij vanaf jouw computer. Naar Hatshner kwam voor een update voor je virtualizer software. Er werd op een gegeven moment dus in die periode. Een specifieke slash 24 route aangekondigd. Dus eigenlijk zijn andere server zij van. Hey ik heb een heel gerichte route naar Hatshner. Misschien moet je even uitleggen wat dat is slash 24. Als je verder over wil opzoeken. Zin er notatie. Charlie India, Delta, Romeo. Zin er notatie van IP adressen.

En dus het slash 16 bevat ongeveer 65.536 IP adressen. Nou precies hoor. Niet ongeveer. Ik wou zeggen. Ja. En een slash 24 ongeveer 256. Ongeveer precies. Dus je hebt gewoon. Dat is een notatie van hoeveel IP adressen er ergens aan hangen. Dus dit noteer je op een bepaalde manier. Maar dat moet je maar lekker opzoeken als je het nog niet weet. Dus er wordt specifiek een route geadverteerd. Wat er vervolgens gebeurd is dus. Wat die aanval heeft gedaan is gezegd van.

Aangekondigd aan het internet. Mocht je een update willen doen van jouw virtualizer software. Dus al die hostingpartijen die het gebruiken. Update aangekondigd. En vervolgens ging dat dus naar de verkeer toe. Naar de servers toe van de aanvaller. Die dus updates kon serveren. Aan mensen die dus al die VPS's aan het beheren waren. Dus virtualizer via deze soort supply chain aanval. Of het soort advisory on the site aanval. Waarmee ze dus heel veel servers konden. Of heel veel panels konden infiltreren.

Maar er zat toch iets van signature over. Een update je heen zit. Iedereen gebruikt een certificaat tegenwoordig voor dat soort dingen. Ja en die hebben ze dus weten te insuppleren. Ze hebben ook het HTTPS. Het was een let's encrypt certificaat. Die hebben ze weten te krijgen. Domijncontrole werd ook omgeleid. En de updater. Van. Virtualizer. Die controleerde. Niet of er gesigned was. Dus hij controleerde niet of de certificatie opgelegd was. Maar dit gebeurt toch ontzettend veel.

Want dat zag je ook bij Notepad++ vorig jaar. Dat de nation state had de Notepad++ supply chain ook infecteerd. Omdat zij ook geen cryptografische controle deden van dit pakketjes. Maar dit is er ook een statelijke acteur geweest. Ja en ik vond even de hoe dan het. Wie zou dit doen? Jij zegt statelijk Ronald. Waarom? Ja. Het is natuurlijk het mooist wat er is. Als je graag wil hacken. In plaats van rechtstreeks op die VPS's te hacken. Ik pak gewoon aan de achterkant. Degene die die VPS's voor jou beheren. Die zijn vaak zwakker dan de VPS's zelf.

Dus dat is een mooie ingang. Het is alleen wel. Het is wel een leuk voorbeeld ook. Want we gaan de komende weken nog wel vaker denk ik over die nieuwe wet praten. Van dit is een derde die je dan gaat hacken. En is het nou proportioneel? Er zit één VPS's. Daar zit misschien wat op. Oh, daar zitten misschien wat Russen op. Zeker. Er zijn wel heel wat viepe VPS's waar Russen op zitten. Maar je weet die draait bij deze provider. Mag je die hele provider pakken? Mag je alle 750.000 hosts eigenlijk onder jouw knopjes hebben zitten?

Omdat je er eentje het graas van neemt. En bij hoeveel van die computers maak je nou een feitelijke inbreuk er niet? Ja, dat geven we onze luisteraars mee om even over na te denken. Als we de wettings gaan behandelen. Vet. Ja. Wel vette operatie hoor. Ik bedoel, ja. Daar gaat de wereld voor je op. Vroeger had je gewoon nog mensen nodig om een beetje een supply chain aanval te doen. En nu doen we dat gewoon met de Anthropix-spulletjes.

Hoe dan? Hoe dan? Hoe dan? Ik vind, ik weet niet, ik kom altijd, ik vind mezelf iemand van de cybersecurity. Maar ik vind die AI-wild zo mooi. En die werelden komen ook zo prachtig bij elkaar. Ik ga nou weer te lezen van dat Anthropix, dat vinden we de makers van Klot. Die hebben we zelf een prachtig rapport online gegooid trouwens. Waar ze in detail beschrijven hoe hun eigen modellen tijdens test ook echt in systemen zijn binnengedrongen. Wat dus niet de bedoeling was.

En dat is zelfs zo ver gegaan dat een model gewoon een werkende malware op PiPi. PiPi, Python. Ja. Ik weet niet. PiPi. Dat Python-platform waar allemaal leuke dingen op staan. Waar elke Python-ontwikkelaar altijd wel zijn pakketjes volgens mij vandaan haalt. Een vertrouwde plek waar we het net over hadden met als je iets googelt voor je Bluetooth-drivers. Kom je altijd op het verkeerde plek uit. Bij PiPi staan gewoon de libraries die je nodig hebt voor je Python-omgeving. Maar dat gebeurde dus tijdens test?

Ja. Maar hoe komt het dan dat een model dat getest wordt bij het echte internet terechtkwam? Ja, fuck up. Entropiq laat die modellen, voordat ze gereleased worden, die geven ze weg aan een aantal partijen die daar vast mee mogen spelen met allemaal strikte afspraken. Een afspraak is dat je zorgt dat je dit allemaal offline doet. En het is vooral bedoeld om jouw kwetsbede in je eigen software of de software die van jouw klant is te kunnen gaan vinden. Om te voorkomen dat zo'n model online komt dat iedereen naar binnen kan hacken.

Dus dit is eigenlijk een beetje vergelijkbaar met de mythos die het limited access voor companies hebben, maar dan eigenlijk nog testmodellen zelfs? Ja, testmodellen. En die moeten dus wel afvast aan de gang gaan. Die krijgen ook opdrachten. Ze moeten ook weten voor dat je publiek maakt van wat kan dat nou eigenlijk allemaal precies. Dus de cybervaardigheden. Dus er worden cap-je-de-vlek-opdrachten gegeven. Gappig. En dit model krijgt dus expliciet te horen. Je hebt geen internet. Dit is een afgesloten omgeving. En dan was er een externe testpartij.

En dat bedrijf, die naam was geheim, maar ik kan het wel flappen, dat is Irregular. Dat zie je heel erg diep ergens in die GitHub-omgeving die ik later nog naar voren kom. Die had die omgeving gewoon verkeerd geconvergeerd. Er was wel degelijk internet. En omdat het de cybertest is draait het model dus zonder de beveiligingslagen die normaal uitgebracht de klot waar wij altijd tegenaan lopen. We hebben wel die guardrails dat je niet samen kan gaan hacken. En dat is heerlijk, deze modellen. Dus dit is een model wat denkt dat in de oefening zit, dat vol los wil gaan op zijn taak, maar dat geen beperkingen heeft en dan opeens toch wel op het internet kan komen.

En wat deed hij toen? Nou ja, oké, dat was dus Mythos 5, in ieder geval toen het zwaarste model. En dat stond in de opdracht een aanwijzing. Een gebruiker van het Target zou periodiek een bepaald Pythonpakket installeren dat nog niet op PyPy stond. Dat is een beetje een giveaway natuurlijk van ik wil dat je een supply chainaanval gaat bouwen. Toen kwam er dus een plannetje uit en hij claimde zelf de pakketnaam waarvan al bekend was dat die ontwikkelaar dat waarschijnlijk ging downloaden via package squatting.

Zette daar zelf kwartaardige code in zodat het volgende keer dat het Target dat pakket ging installeren zijn code zou gaan downloaden en draaien. Maar om zo'n pakket te uploaden op PyPy heb je een valide e-mailaccount nodig. En dat had ook een telefoonnummer nodig. Want ze willen niet dat iedereen zomaar daar iets opgooit. Dus het model ging op zoek naar betaalgegevens van online betaaldiensten. En dat tocht zelfs naar crypto met bitcoin'tjes om een telefoonnummer te kunnen betalen.

Je kan het gewoon ergens online zijn met providers. Maar ook, hij heeft natuurlijk geen bitcoin's in zijn wallet. Maar als je goed gaat zoeken, zie je altijd spoortjes van ergens een wallet waar nog een kindercentje aan dollertjes in zit. Maar uiteindelijk heeft hij gewoon een gratis wegwerp mailprovider gevonden waarvan PyPy het domein niet had geblokkeerd. Want je kan dus niet met gratis mailproviders een account aanmaken blijkbaar. En heeft hij toen uiteindelijk drie versies van het Malafide pakket neer te zetten.

Normaal wat we als mensen doen, de hele aanval in kaart brengen, supply chain opzetten, infrastructuur, dat doet hij gewoon lekker zelf. Ja, en ik heb zelf wel het idee, en dat komt ook door mijn eigen kokertje, hoe ik zelf met klant bezig ben. Je bent een beetje aan het programmeren en dat knutselen met al je hardware en alles. Maar het doet veel slimmere dingen. Het denkt gewoon echt als een hacker. En doet ook gewoon die dingen zoals een hacker dat zou doen. Door inderdaad even een mail accountje registreren, zelfs dat telefoonnummer weten te organiseren.

Ik vind dat echt, dat is wel next level zeg maar in het hacker als je dat ook op die manier kan. Hoe snel was hij hierin? Was hij even snel als Marco of was hij sneller? Dat weet ik niet. Toen het online stond, werd het gewoon in no time al gedownload. Gewoon door mensen die niet onder van plan waren, maar die gingen dit ook downloaden. Op 15 machines stond het. En Tropic zegt nu wel, dat zijn waarschijnlijk allemaal security-leferanciers die nieuwe pakketten automatisch even in de sandbox testen om te kijken of daar Malware-infrastop zit.

En kun je het meescoren als ze dat laten zien dat ze iets ontdekt hebben. En die scanners lekte al tijdens het installeren zijn eigen inloggegevens. En het model gebruikte die meteen om op de live database weer van die security-leverancier naar binnen te gaan. Het denkt gewoon fukking als een mens en sneller en sneller. PiPi heeft het wel weer binnen een uur weggehaald, dus dat is wel heel snel geschakeld. Maar die test-sessie liep gewoon door en toen de tijd om was, was het model weer bezig met een volgenpakket.

Het is in totaal 34 uur bezig geweest. Het is wel maar 34 uur om even een hele supply chain van A to Z, inclusief alle logistiek uit te werken. Dat is wel met props. Dat je lekker kan slapen, hapje kan. En ondertussen de security-leverancier Popo ook nog. Ja precies, ja daarom. En even kijken wat er inderdaad bij staat. Maar is het een soort van, oops, ik wist het ook niet. Nou ja, Anthropic speelde het ook een beetje down eerst.

Ja, speelde het down. Nou ja, in juni in ieder geval nog. En het eerste rapport hierover noemen ze het vooral wat oppressionele fouten. Het model viel echt het doelwitte aan omdat het dacht dat ze bij de simulatie hoorden. En dat is wel netjes die transparantie nu van Anthropic. In een nieuw rapport trekken ze die conclusie wel terug. En ze zeggen nu dat in ieder geval het model bevooroordeeld was. Het wilde geloven dat het simulatie was en interpreteerde al bewijs zodat het bij die conclusie ook uitkwam.

En dat laten ze ook echt zien. De transcripts van eigenlijk wat er gecommuniceerd is, alsof we eigenlijk aan het toetsenportje zitten en dan tegen zo'n model praten. Die zitten ook allemaal in het rapport. En als je nu kijkt naar al die losse stukjes uit het gesprek, ook allemaal afzonderlijke systeemreacties. En legde die voor aan verse kopieën van hetzelfde model. En diverse kopieën die zijden in 79 procent van de gevallen. Dit komt gewoon van een echt systeem. Maar het model dat er middenin zat, dat noemden in slechts 1 procent van zijn actiebewijs als echt. En hetzelfde model, dezelfde informatie en toch een compleet andere conclusie.

En het enige verschil is, de ene zit midden in die aanval en de andere die kijken fris naar van buitenaf. En dan kan je blijkbaar een andere conclusie trekken. En dit is blijkbaar ontzettend moeilijk voor die modellen. En waarom het ons ook soms lukt om die guardrails te omzeilen, door ze toch ergens in te laten geloven. Ze willen je ook geloven. En dus de mainagent, die luisterde gewoon echt niet meer naar de subagents die allemaal zeiden van, yo, dit is een live systeem. Ja, want die dachten, dit hoort erbij, dat is onderdeel van het spel. Zo kan je het zelf rechtpraten, je hebt gewoon eenmaal dat doel voor ogen.

En wat ook leuk is, er is een moment in het transcript dat ze openbaar hebben gemaakt. Misschien moet ik het even voorlezen, want dat is echt wel... Ik vond het heel erg leuk. En op het moment dat het model bedenkt om dat pakket te uploaden, schrijft hij zijn eigen redenering. Dus dat zien we eigenlijk nu totaal niet meer, maar dat aan de achterkant kan je het ook wel zien. Die schreef hij zijn eigen redenering dat dit op het echte internet een echte aanval zou zijn. En dat, en ik citeer, dat is not oké and surely not the intended solution.

Dus het weet het heel eventjes, oh, dit mag dus niet. En dan zie je het weer tegen zichzelf terugpraten, het wijst op certificaten die het niet herkent. En op de datum van het systeem en concluëert dan, oh nee, dit is dus wel de simulatie. En op een of andere moment, en als het bewijs niet meer te ontkennen is, dan schrijft het eigenlijk gewoon... Oh, dit lijkt wel de echte index of een heel complete simulatie. Nou ja, dit ziet er goed uit, ik ga hoe dan ook gewoon door. Ik ga gewoon door, dat is best wel freaky.

Je moet het er echt over bijpakken en die transcript gaan lezen. Het kost wel veel tijd, maar je gaat wel zitten lachen uiteindelijk. En Tropic noemt twee gedragingen. Bias reasoning, het wegreden van bewijs, en recklessness, schroenkeloosheid. Gewoon blijven doorgaan met de taak en pas toen ze er keihard ondubbelzinnig in zetten... Dit is een live host op het publieke internet, geen immolatie, pas toen stopt het met die aanvalsroute. Oké, maar hoe erg is het nou dat zo'n model kan hacken?

Nou ja, je betaalt nog geld voor per maand, dat je juist wilt dat het kan, maar het moet wel netjes binnen de guardrails gebeuren. En dat is denk ik ook wel de nuance die bij mij moet. Kijk, dit laat aan de ene kant zien dat het enorm sterk is, maar Tropic lanceert het natuurlijk alleen maar met die guardrails eromheen... om te voorkomen juist dat dit gebeurt. En de drie hoofdincidenten die hier gebeurden, die zouden dan ook echt wel gestopt zijn?

Ik denk dat er ook gisteren een post van OpenAI, een boekje, die ook hebben gedaan. Nee, niet van OpenAI, maar een researchclubje die claimt dat OpenAI in de Ruby package manager... dat ze daar 2000 packages hebben geüpload tijdens een test. Dus vergelijkbaar met Entropic en PyPy zou OpenAI dan hebben gehad met dat allemaal Ruby packages hebben gepost. Ik denk dat we dit nogal meer gaan tegenkomen. Maar toch, het wordt wel moeilijker vind ik ook zelf trouwens om die guardrails te omzeilen...

en mijn klote dingetjes te laten doen die ik eigenlijk niet zou mogen doen. Niet dat ik de hele dag bezig ben natuurlijk met allemaal verboden dingen uithangen. Maar gewoon eventjes als red teamer bij een bedrijf die deze modellen loslaten... van nou ja, ga maar daar binnen en schrijf maar gelijk een rapport en dan kan je de factuur er ook achteraan sturen. Zo makkelijk is het helaas nog niet. Of heel gelukkig maar. Toch tijd voor de cyberhalge GPU cluster dat we zelf een heretic modelletje kunnen hosten.

En dan zeg ik gewoon, ga maar los, kijk maar wat er gebeurt. Maar ja, ik denk over twee maanden gaan we een podcast opnemen dat we met Chinese meuk, wat geen meuk blijkt te zijn... toch volledig automatisch bedrijven zitten te red teamen. En dan niet echt red teamen, maar gewoon echt alles zitten te doen. Nou jongens, met deze hele fijne afsluiting, met dat het allemaal erger gaat worden... maar gelukkig komt er een nieuwe wet voor onze inlichtendiensten aan die het allemaal weer gaat beschermen. En we hebben David van Will, hebben jullie dat nog gezien trouwens? Heel eventjes nog.

Er was CyberSec, dat is de cyberconferentie jaarlijks, meer voor de verkopers van doosjes trouwens... in Utrecht en van Will die daar een hele toespraak over houdt. Prachtig allemaal, dat AI. Hij had ook een verhaal verteld over, het was één dag voor 9-1-1. Dat gaat ook op cybergebied, komt het ook op ons af. Maar we kunnen het allemaal fixen door gewoon op tijd te patchen en TwoFactor aan te zetten. Dat was de oplossing van ons ministerie van investitie. We hoeven helemaal niet de boefjes te pakken, het ligt aan de slachtoffers. Die moeten gewoon gaatjes vullen.

Dank weer voor het luisteren naar deze hele vrolijke aflevering. Dit was het weer voor deze week. Dank aan Marco en dank aan Jelle. Heb je vragen en opmerkingen, onderwerpen die we moeten spreken? Je kan ons altijd mailen via vragenetsuiberhalden.nl. Soms reageren we ook en soms nemen we mee en niet altijd. Voor de mensen die elke week dezelfde vraag sturen, dat hoeft niet nog een keer. Elke week kan je naar een nieuwe aflevering van Cyberhelden luisteren. En onze gesprekken met Cyberhelden kun je terug luisteren via Spotify of je eigen favoriete podcast app. En vergeet ook niet te subscriben, want dan krijg je een notificatie als er weer een nieuwe aflevering klaarstaat.

Deze week op maandag, als dat is. Maar ja, dan ben je nu al te laat, want dat heb je al gehoord. Veel dank voor het luisteren en graag tot de volgende keer. Tot de volgende keer en succes met Foxcent, ik ben benieuwd. Ja, ik doe mijn best. Kijk of alles nog werkt. Hoi hoi. Winnen, winnen. Lata's.