Home

‘Afpersingsprof’ Anja Shortland: ‘Zet slachtoffers van ransomware niet weg als goedgelovig’

Een cyberaanval kan beginnen met één keer klikken op een onschuldig ogende e-mail. Dat soort phishing-pogingen worden door AI steeds verfijnder, schrijft de Duits-Britse econoom Anja Shortland in een nieuw boek. ‘Phishing en ransomware-aanvallen kunnen iedereen overkomen.’

is techredacteur van de Volkskrant. Hij schrijft onder meer over digitale autonomie, sociale media en games.

‘De ontwikkeling om nu op te letten?’, vraagt Anja Shortland (53), hoogleraar politieke economie aan King’s College in Londen. ‘Ja, dat is natuurlijk AI.’

Het is een te verwachten antwoord: de publicatie van Shortlands boek Je geld of je gegevens: de duistere industrie van hackers en ransomware valt midden in een nieuwsstorm over cyberveiligheid en kunstmatige intelligentie. Al weken wordt het technieuws beheerst door hackende AI-agents en oproepen om de ontwikkeling van nieuwe modellen tijdelijk stop te zetten.

Maar zo alomvattend als de doemscenario’s rondom AI soms worden geschetst – er zijn programmeurs en analisten die plompverloren de kans op ‘zo’n 10 procent’ schatten dat AI de mensheid te gronde zal richten – zo alledaags is het gebruik van AI door cybercriminelen al.

Publicatiedeals

Ze laat een mail zien die ze kreeg van ene ‘Wellington Book Club’, die haar uitnodigt om aan 1.100 enthousiaste leden te komen vertellen over haar ‘inspirerende boek, dat bij onze club tot interessante gesprekken kan leiden’. Andere mailers beloven lucratieve publicatiedeals voor het boek.

Het zijn opvallend verfijnde phishingmails: er is echt een Wellington Book Club, en de zogenaamde afzender schrijft uitgebreid en in detail over de inhoud van Shortlands nieuwe boek. Bovendien is de mail precies verstuurd tijdens Shortlands perstour, bedoeld om het boek onder de aandacht te brengen.

De mails zijn opgesteld met AI en worden geautomatiseerd verstuurd naar mensen die net een boek hebben gepubliceerd. Dat weet Shortland zeker, want haar man, een hoogleraar archeologie, kreeg ook een uitnodiging van de Wellington Book Club. Shortland, lachend: ‘Mijn man snapt ook wel dat zijn boek over lapis lazuli in religieuze artefacten niet voor het grote publiek is.’

Maar: ‘Ik zou slachtoffers die hier tóch in tuinen niet wegzetten als goedgelovig. Phishing en ransomware-aanvallen kunnen iedereen overkomen – het is maar net hoe kwetsbaar je bent. Ik heb een vaste baan als academicus, en hoef niet rond te komen van dit boek. Maar voor worstelende auteurs kan dat anders zijn.’

Ransomware

Eén onschuldig ogende e-mail kan genoeg zijn om een verwoestende cyberaanval in gang te zetten. Een link in die mail leidt misschien naar een neppe inlogpagina van een website die er betrouwbaar uitziet. Met de vertrouwelijke gegevens die een onoplettende medewerker van een bedrijf daar invult, krijgen cybercriminelen toegang tot de systemen van het bedrijf.

Als de criminelen vervolgens de systemen vergrendelen of gegevens stelen, en deze alleen tegen betaling van losgeld willen ontsleutelen of teruggeven, is er sprake van een ransomware-aanval. Die gebeuren aan de lopende band: bij de Universiteit Maastricht in 2019, de gemeente Hof van Twente in 2020, bij Mediamarkt, VDL Groep en RTL in 2021, bij de KNVB in 2023, en dit jaar bij ChipSoft en boodschappendienst Flink.

In sommige gevallen werden er honderdduizenden euro’s aan losgeld betaald, in de hoop dat de daders doen wat ze beloven en hun versleutelingen ongedaan maken.

U doceert politieke economie. Waarom koos u voor ransomware om over te schrijven?

‘Ik heb hiervoor twee boeken geschreven, over piraterij in Somalië en over ontvoeringen. Net als met ransomware staan daarin onderhandelingen over losgeld centraal. Voor mijn onderzoek spreek ik met veel verzekeraars, voor wie dit soort onderhandelingen een speciale categorie zijn. Zij wezen me erop dat, naast piraterij en ontvoeringen, ransomware tegenwoordig een steeds groter onderwerp wordt.’

In uw boek omschrijft u ransomware als een ‘pandemisch’ probleem.

‘Het is een ondergerapporteerd probleem: dagelijks worden bedrijven getroffen door ransomware-aanvallen, maar uit schaamte en angst voor reputatieschade treden ze zelden naar buiten. Het is een voortdurende aanslag op de economie. Om een voorbeeld te geven: door een ransomware-aanval moest Jaguar Land Rover in het Verenigd Koninkrijk vorig jaar tijdelijk de productie stilleggen, wat de economie omgerekend 2,21 miljard euro heeft gekost. Die schade was uiteindelijk zelfs terug te zien in een kleine krimp van het bruto nationaal product.

‘Door generatieve AI is het makkelijker geworden om ransomware-aanvallen uit te voeren en door geopolitieke spanningen is het een wapen dat steeds vaker wordt ingezet in verschillende schaduwoorlogen. Zo claimde een Russische hackersgroep in 2024 de waterzuiveringsinstallaties in de Verenigde Staten digitaal te hebben gesaboteerd.’

Uw boek zou kunnen gaan over abstracte onderwerpen – verzekeringen, versleutelingen, verdienmodellen. Maar u focust zich vooral op de mensen achter de computers. Waarom?

‘Ik wil lezers een ingang bieden in de complexe wereld van cybercrime. Dat gaat het beste via persoonlijke verhalen.

‘Neem de Russische hacker Alexey Ivanov. In de jaren negentig woonde hij in een vervallen flat en verdiende hij omgerekend 50 euro per maand. Hij hackte een Amerikaanse vacaturewebsite om zijn cv automatisch naar duizenden IT-bedrijven te sturen, maar niemand wilde met een Rus in zee.

‘Met een vriend zette hij – naar eigen zeggen ‘voor de lol’ – een phishingpraktijk op, waarbij ze slachtoffers naar nepwebsites lokten in de hoop dat ze daar hun creditcardgegevens invulden. Uiteindelijk vielen ze ook Amerikaanse sites aan, vooral om te laten zien hoe goed ze waren in IT. Ze schreven de getroffen bedrijven in gebroken Engels: ‘Uw netwerk is misschien gehackt, als u wilt kunt u me inhuren en ik zal altijd de beveiliging van uw netwerk controleren. Wat vindt u hiervan?’

‘De FBI wist Ivanov uiteindelijk te arresteren door in te spelen op zijn eigen kwetsbaarheid: ze boden hem een baan aan, waarop hij prompt naar de VS reisde. Hoewel ik totaal geen sympathie heb voor bendes die ziekenhuizen en bedrijven aanvallen met ransomware, voel ik toch iets voor Ivanov.’

Kunnen we iets leren van de manier waarop hackers ons vertrouwen misbruiken?

‘Zeker. Een spraakmakend voorbeeld is Operation Cronos, waarbij opsporingsdiensten in 2024 de beruchte internationale ransomwarebende LockBit oprolden. Centraal figuur in die bende was één man, met het pseudoniem LockBitSupp. Hij bood ransomware-aanvallen als een dienst aan: je kon bij LockBit gewoon een aanval kopen; de prijs was een deel van de opbrengst.

‘Bij operatie Cronos werden een paar kleinere criminelen uit het netwerk gearresteerd, maar de opsporingsdiensten slaagden er ook in om de dreiging van LockBit als geheel weg te nemen. Dat deden ze door het netwerk te infiltreren, de taal van de criminelen te leren en de persoonsgegevens van de betrokkenen te verzamelen.

‘Die gegevens maakten ze vervolgens met veel gevoel voor drama openbaar: ze zetten de pagina’s van LockBit op het darkweb op slot (het darkweb is een afgesloten en geanonimiseerd deel van het internet waar je alleen met speciale software toegang toe kunt krijgen, red.), als een soort omgekeerde ransomware-aanval, en tuigden een pagina op met een timer. Als die afliep, zouden de persoonsgegevens van de bendeleden worden geopenbaard.

‘Het punt is dat zo’n netwerk draait op vertrouwen. Leden en klanten van LockBit zijn afhankelijk van niet-afdwingbare contracten: zij kunnen van elkaar niet écht weten of ze wel leveren wat ze beloven, of dat de mensen met wie ze zaken doen niet stiekem van de politie zijn. Bij operatie Cronos werd al snel duidelijk dat het netwerk was geïnfiltreerd. Dat was genoeg om wantrouwen te zaaien, waarna het netwerk nooit meer hetzelfde is geweest.’

Sommige bedrijven betalen bij een ransomware-aanval toch losgeld, schrijft u in uw boek. Maar geven de criminelen daarna ook echt die bestanden terug?

‘Dat hangt af van de reputatie van de bende, maar over het algemeen kun je er natuurlijk niet op vertrouwen. Daarom is het allereerst belangrijk om na te denken over welke data je überhaupt aan een computersysteem toevertrouwt, van welke gegevens je back-ups hebt, en van welke bestanden je bereid bent afstand te doen bij een ransomware-aanval.

‘Ik pleit niet voor een verbod op het betalen van losgeld, want ik zou niet verantwoordelijk willen zijn voor beleid dat zegt: deze ziekenhuispatiënten gaan overlijden omdat we de computers op de intensive care niet kunnen ontgrendelen, want we betalen nu eenmaal nooit losgeld.

‘Het beste advies komt van crisismanagers, die misschien al bekend zijn met een specifieke ransomware-aanval en weten of de encryptiesleutels voor de vergrendeling van computers ergens bekend zijn. Zij kunnen ook inschatten of de aanvaller een betrouwbare partij is, en hoe snel een getroffen bedrijf weer op de been kan komen, mocht het geen losgeld willen of kunnen betalen.

‘Dat laatste gebeurt steeds vaker: het percentage van slachtoffers dat losgeld betaalt, ligt nu tussen de 23 en 25 procent, vergeleken met 85 procent in 2019. Dit is wel een schatting, omdat veel incidenten niet worden gemeld.’

Is er een manier om ransomware-aanvallen voorgoed af te weren?

‘Cybercriminelen zijn heel goed in het vinden van kwetsbaarheden in een systeem. Daarbij maken ze misbruik van onze beste menselijke instincten. Even de deur voor iemand openhouden, zonder erbij stil te staan of die persoon wel naar binnen zou mogen: zo’n kleine beoordelingsfout kan al leiden tot een verwoestende ransomware-aanval.

‘Daarmee wil ik niet zeggen dat het zinloos is om te investeren in cyberveiligheid, integendeel: ik vind dat we daar veel meer in moeten investeren. Hoe meer barrières er tussen de aanvaller en de buit liggen, hoe kleiner de kans dat die wordt bereikt. Maar er bestaat niet zoiets als een systeem dat niet te kraken is. We moeten ons afvragen hoe we ons het beste kunnen voorbereiden op de aanvallen die zeker weten gaan komen, en hoe we na het worstcasescenario er weer bovenop komen.’

Luister hieronder naar onze podcast de Volkskrant Elke Dag. Kijk voor al onze podcasts op volkskrant.nl/podcasts.

Lees ook

Geselecteerd door de redactie

Source: Volkskrant

Previous

Next