Home

‘Afpersingshoogleraar’ waarschuwt: overheden zijn kwetsbaarder voor cybercrime dan bedrijven

Anja Shortland | hoogleraar politieke economie Digitale gijzeling komt frequenter voor en wordt omvangrijker, terwijl AI daarbij belangrijker wordt. Bedrijven wapenen zich al beter tegen cyberaanvallen, anders kunnen ze geen verzekering krijgen. Maar overheden zijn volgens expert Anja Shortland erg kwetsbaar. „Dan heb je het niet meer over ransomware maar ransomwar.”

Anja Shortland toont in haar boek hoe cybercrime in korte tijd een mondiale dreiging is geworden.

Ingenieur en econoom Anja Shortland bestudeert markten, contracten en verzekeringen. Maar niet het soort markten, contracten en verzekeringen waar de meeste ingenieurs en economen zich op storten. De hoogleraar politieke economie aan King’s College in Londen is gefascineerd door markten die niet eens zouden moeten bestaan.

Want hoe werkt het als een juridische entiteit – denk: een bedrijf of overheidsorganisatie – een betaling wil doen aan een roversbende? Neem piraten die een schip hebben geënterd en je bemanning onder schot houden. Of kunstdieven die een schilderij te koop aanbieden. Of cybercriminelen die je data gegijzeld hebben.

„Dan praat je over overeenkomsten waarvan je de naleving niet kunt afdwingen”, zegt Shortland, met een enthousiasme alsof ze nog aan haar onderzoek moet beginnen. „De gijzelnemer kan besluiten de gegijzelde na de betaling te doden of níét terug te geven. Er is geen basis voor vertrouwen, geen houvast voor de prijsbepaling. Je kunt geen hulp vragen aan je bank. Er komt psychologische oorlogsvoering bij kijken.” Met glinsterende ogen: „Fascinerend”, want zo zaken doen „zou niet moeten werken.”

Maar voor afpersers werkt het uitstekend. „Losgeld wordt doorgaans voldaan, afpersers die ermee werken, krijgen betaald. De ‘schat’ wordt meestal teruggegeven.”

Een van de manieren waarop Shortland haar interessegebied benadert, is via verzekeraars. Want die zijn de hele dag sowieso bezig met inschatten en beprijzen van risico’s. En ook tegen gijzeling en cyberaanvallen kun je een polis afsluiten. „Dat betekent dus dat er in die grijze ruimte tussen legale economie en economische onderwereld mensen zijn die ongeveer weten hoe vaak dit voorkomt. En welke prijs uiteindelijk wordt vastgesteld. Misschien is dat de ingenieur in mij, maar ik wil dan puzzelen en begrijpen hoe zo’n systeem in elkaar zit.”

Shortland bestudeerde dit de afgelopen vijftien jaar, eerst in de piraterij en vervolgens in de kunstroof. Voor haar derde boek stortte ze zich op gijzelsoftware. Ze is in Nederland omdat haar boek daarover (Je geld of je gegevens) in het Nederlands is vertaald. Haar uitgever noemt haar ‘afpersingshoogleraar’.

Driemaal financieel risico

Vroeger waren losgeldbedragen bij aanvallen met gijzelsoftware laag en wilde niemand zich tegen zo’n aanval verzekeren. Inmiddels beseft het bedrijfsleven dat het dan driemaal financieel risico loopt. Een bedrijf kan eerst stilvallen door een aanval met gijzelsoftware. Dan kan het losgeld nog eens vele miljoenen lopen. En ten slotte kan de onderneming worden aangeklaagd als blijkt dat die haar cyberveiligheid niet op orde had.

„Tegenwoordig is het heel moeilijk überhaupt een cyberverzekering af te sluiten”, zegt Shortland. „En dat is goed. Verzekeringsmaatschappijen leggen daarmee het risico terug bij de bedrijven.”

Je geld of je gegevens toont hoe een opeenvolging aan technische en financiële innovaties (zoals cryptovaluta) heeft geleid tot een snel groeiende mondiale dreiging. Met gijzelsoftware zijn inmiddels oliepijpleidingen stilgelegd, ziekenhuizen in chaos gebracht en telecombedrijven afgeperst. Het kan gemakkelijk tot grootschalige ontwrichting leiden, laat Shortland zien. Overheden en opsporingsdiensten hebben grote moeite een antwoord te formuleren op een ongrijpbare criminele sector.

Als ‘grootvader van de gijzelsoftware’ geldt de bioloog Joseph Popp, adviseur van de wereldgezondheidsorganisatie WHO tijdens de aids-epidemie. Hij bedacht in 1989 een manier om data op pc’s te vergrendelen tot de slachtoffers ervan – onder anderen invloedrijke zakenmensen en WHO-collega’s – hadden betaald. Hij wilde hen zo wakker schudden over de ernst van de epidemie en gebruikte daartoe een computervirus vanwege de taalparallellen. Zowel in het aidsonderzoek als in de wereld van het prille internet ging het voortdurend over besmettingen en virussen, en de kansen en risico’s van nieuwe contacten.

Shortland gaat uitgebreid in op verschillende casussen en de hoofdrolspelers daarin. Ongeacht hun morele kompas zijn dat in de regel bedrijven en innovatieve ict’ers.

Wie zijn die criminelen?

„Ik begin het boek met de hackersgemeenschap. En daar heeft ‘hacker’ nog een positieve connotatie. Speels en creatief. Mensen die manieren vinden om ergens binnen te komen, maar met een ethisch besef over wat je dan doet met de schatten die je vindt.”

Maar de hackergemeenschap uit de beginjaren, waarin ook techmiljardairs uit Sillicon Valley als Steve Jobs van Apple en Bill Gates van Microsoft hun wortels hebben, is gaandeweg veranderd, stelt ze. Commerciële belangen zijn verveelvoudigd. En in plaats van samen aan iets te bouwen, zijn er hackers gekomen met succesvolle start-ups, die juist het door hen geschreven stukje computercode wilden afschermen, verdedigen en verhandelen. „Er ontstond een grens tussen cybercriminelen en cybervermogenden die hun bezit wilden verdedigen.”

Aan welke kant van die grens een slimme ict’er belandt, houdt niet zelden verband met het geluk te zijn geboren in een middenklassegezin aan de Amerikaanse westkust en niet in Siberië, schrijft ze in het boek.

U lijkt bij vlagen met daders van cybercriminaliteit te sympathiseren.

„Sommige verhalen bleven me echt bij. Er zijn mensen gecriminaliseerd vanwege grappen die ze met hacks uithaalden, zonder dat ze een financieel motief hadden. In sommige gevallen zijn ze via de gevangenis alsnog op posities gekomen waar ze hun talenten legaal konden gebruiken.

„Cybersecurityprofessionals zijn in zeker zin uit hetzelfde hout gesneden als hackers. Wie aan welke kant van die grens eindigt, is vrij arbitrair. En als je een Russisch paspoort hebt, zijn de hordes naar goede, uitdagende banen nog hoger.”

In het chronologisch opgebouwde boek worden daders gaandeweg onzichtbaarder en professioneler. Ook zij zijn ceo’s geworden van succesvolle ict-bedrijven, compleet met hr– en marketingafdelingen, maar dan in de onderwereld. De gijzelingen worden frequenter, de gevolgen groter.

Redden of uitroeien

In Nederland werden dit jaar miljoenen Nederlanders slachtoffer van een hack bij telecombedrijf Odido. En vorig jaar zomer werden privégegevens gestolen van honderdduizenden vrouwen via een datalek bij Clinical Diagnostics. Dit lab analyseerde uitstrijkjes van vrouwen die deelnamen aan het landelijke bevolkingsonderzoek naar baarmoederhalskanker.

Het zijn grote recente voorbeelden van datalekken. Toch lijkt de aandacht voor digitale gijzeling verslapt. Wie over digitale dreigingen praat, heeft het nu vooral over kunstmatige intelligentie (AI) en de vraag of de ontwikkeling daarvan de mensheid gaat redden of uitroeien.

Ook Shortland merkt dat gijzelsoftware van de voorpagina’s is verdwenen, terwijl de inbraken aan de orde van de dag zijn en miljoenen mensen raken. De gelaten gewenning en ‘vermoeidheid’ die ze bespeurt baren haar zorgen.

U trekt een vergelijking met de aanloop naar de Covid-pandemie. Hoezo?

„Ook bij gijzelsoftware gaat het om een voorspelbare catastrofe met hoge kosten, die we alwetend negeren. Net als bij Covid gaat het om de afweging welk dreigingsniveau je aanvaardbaar vindt, én om de bereidheid van overheden zich voor te bereiden. Ook over Covid dachten we niet na, en vervolgens moesten we beleid maken terwijl de pandemie al gaande was. Vinden we het dan acceptabel dat duizenden operaties worden uitgesteld, omdat een ziekenhuis [digitaal] is gegijzeld? Dat medische dossiers worden geopenbaard?

„Dit gaat niet alleen over privacy. Je moet nadenken over scenario’s waarin vijandelijke regeringen, die nu oogluikend cybercriminaliteit vanuit hun land toestaan, deze criminaliteit grootschalig en georganiseerd willen gaan gebruiken.

„En dan zie je hoe kwetsbaar we zijn. Afsluiten van een elektriciteitssysteem heeft ook effect op de zuivering van je drinkwater. Een smart city [waarin vrijwel alles digitaal is] is misschien niet meer zo ‘smart’ als je Russen in je systemen hebt die chaos willen veroorzaken. Dan heb je het opeens niet meer over ransomware [gijzelsoftware] , maar over ransomwar [gijzeloorlog].

„Ik ben benieuwd wat er gebeurt als Iran het internet weer aanzet. Daar hebben ze meegemaakt hoe een Amerikaanse president hun land en families naar het stenen tijdperk wilde bombarderen. En ze zijn er niet slecht met kwaadaardige software.”

De Amerikaanse regering had korte tijd ransomware hoog op de agenda staan. President Biden sprak erover met president Poetin. Daarna werden opeens wel hackers gearresteerd in Rusland. Hoe staat het er nu voor?

„Er zijn heel veel verschillende daders. Ze attaqueren bedrijven aan die nét onder het niveau zitten van de vitale infrastructuur van landen. Het zijn ook zijn niet meer grote georganiseerde groepen, maar juist kleinere criminelen die AI benutten.

„Daders hebben daardoor ook niet langer een reputatie hoog te houden; het komt vaker voor dat gegijzelde bedrijven betalen en alsnog hun data niet terugkrijgen. Het is minder overzichtelijk en voorspelbaar geworden.

„De eerste AI-bots die een compleet gijzelingstraject uitvoeren, zijn al gesignaleerd. Die ontdekken dus eerst een gat in de beveiliging, maken de malware, en voeren ten slotte de onderhandelingen op basis van psychologische profielen die met AI zijn opgesteld. Het gaat razendsnel.”

U bent positief over de disciplinerende rol van verzekeraars, maar hebben die de markt niet juist vergroot? Gijzelnemers vragen meer losgeld als ze weten dat de verzekeraar uiteindelijk betaalt.

„Dat heeft een tijdje gespeeld. Criminelen vonden verzekeringspapieren op de servers die ze hadden gehackt en gebruikten die kennis in de onderhandelingen. Daar slaat de Engelse titel van mijn boek op: ‘We know you can pay a million’. Maar het effect daarvan was tijdelijk en marginaal.”

De losgeldbetalingen voeden die industrie. Waarom pleit u niet voor een verbod op betaling van losgeld?

„Omdat het niet geloofwaardig zou zijn. Zalig hè, als een enkele pennenstreek voor een echte oplossing zou zorgen? Maar zo werkt het niet. Het is net als met kidnappingen. Families betalen altijd, regeringen doen dat ook. Zouden we dan gewoon mensen laten sterven bij een aanval op een ziekenhuis of een farmaceut?

„Een verbod maakt het probleem mogelijk zelfs erger. Want juist wie zich niet kan verzetten of verzekeren, wordt doelwit. Je prikkelt criminelen om zich op de publieke sector te richten. Die is het minst voorbereid.”

Wat moet er dan gebeuren?

Cyberveiligheid moet een politiek thema worden, vindt Shortland, omdat vooral overheden kwetsbaar zijn. „Bij bedrijven is dit aanzienlijk verbeterd, onder meer doordat je geen verzekering tegen cyberrisico’s kan afsluiten als je je cyberbeveiliging niet op orde hebt. Maar bij overheden is het veel slechter gesteld. Terwijl daar de gevaren het grootst zijn en de schade zal ontstaan.”

Simpele oplossingen zijn er niet, stelt ze tegelijk vast. Cyberaanvallen zullen uiteindelijk meer moeite moeten kosten en minder moeten opleveren. Dat haalt de groei uit het criminele systeem. „Behalve beter beveiligd, moeten organisaties ook minder chantabel worden.” Daarbij helpt het als ze geen overbodige data bewaren; die kan dan immers ook nooit gestolen worden. „Handhaaf wetten waarin staat dat je geen onnodige persoonsgegevens mag bewaren.”

Nog een punt: zorg ervoor dat mensen aansprakelijk kunnen worden gehouden als het misgaat. Dat werkt enorm disciplinerend: „Mensen moeten iets te verliezen hebben.”

En aangezien risico’s nooit helemaal uit te sluiten zijn, moeten organisaties voorbereid zijn op noodscenario’s. „Kunnen we ook nog functioneren als het met pen en papier moet?”

Maak NRC jouw voorkeursbron op Google

Bij Google kan je nu zelf aangeven welke nieuwsbronnen jij vaker wil zien in je zoekresultaten.Meer informatie

Lees meer

Source: NRC

Previous

Next