Skip to content
Techzine Nederland
  • Home
  • Topartikelen
  • Topics
    • Analytics
    • Applications
    • Collaboration
    • Data Management
    • Devices
    • Devops
    • Infrastructure
    • Privacy & Compliance
    • Security
  • Insights
    • Alle Insights
    • Agentic AI
    • Analytics
    • Cloud ERP
    • Data Fabrics
    • Generatieve AI
    • IT in Retail
    • NIS2
    • RSAC 2025 Conference
    • Security Platforms
    • SentinelOne
  • Meer
    • Word een partner
    • Over ons
    • Contact opnemen
    • Algemene voorwaarden
    • Privacyverklaring
  • Techzine Global
  • Techzine Nederland
  • Techzine België
  • Techzine TV
  • ICTMagazine Nederland
  • ICTMagazine België
Techzine Blogs Redactioneel Hoe brutale hackers werken: Alles draait om je e-mailadres
7min Redactioneel

Hoe brutale hackers werken: Alles draait om je e-mailadres

Coen van Eenbergen29 januari 2014 14:45

We hebben al veel methodes gezien waarop hackers te werk gaan. Het volgende probleem is de brutale hacker. Vandaag verscheen er een blog online van iemand die het slachtoffer is geworden van een zeer brutale hack. De beveiliging van de grootste bedrijven ter wereld is zo goed als de domste medewerker van het callcenter.

Een hacker die je digitale leven wil overnemen blijkt slechts een paar dingen nodig te hebben: Wat brutaliteit -daar kan een kind van 12 tegenwoordig al in voorzien-, wat basisgegevens van zijn slachtoffer en geduld met het bellen naar de callcenters van grote bedrijven. Die drie ingrediënten zijn voldoende gebleken om toegang te krijgen tot iemands e-mailaccount en dus ook zijn digitale leven. Uiteindelijk is je persoonlijke e-mailadres het bindmiddel van je digitale leven, heeft iemand toegang tot je e-mail, dan is de rest binnen handbereik.

Leer en huiver van het volgende verhaal, zie het als een les, neem beveiliging op internet serieus, want wie weet ben jij de volgende.

Exact negen dagen geleden werd Naoki Hiroshima het slachtoffer van een zeer brutale hacker. Hiroshima had tot voor kort de Twitter-account @N in zijn bezit. Inderdaad: een Twitter-accountnaam met slechts één letter. Hij stelt aanbiedingen te hebben gehad van maar liefst 50.000 dollar om die accountnaam over te nemen, maar het hebben van deze account maakte hem ook tot een potentieel doelwit van hackers. Uiteindelijk is hij door een hacker afgeperst om de accountnaam over te dragen. Zijn verhaal is een les voor iedereen die denkt dat internet van nature veilig is.

Hiroshima was er inmiddels aan gewend dat hij vrijwel dagelijks instructies voor het wijzigen van zijn wachtwoord ontvangt, van mensen die proberen zijn Twitter-account te hacken. Op 20 januari ontving hij tijdens het lunchen een sms-bericht van de online betaaldienst PayPal, een eenmalige validatiecode, iemand probeerde zijn PayPal-account te stelen. Hij negeerde het sms-bericht en ging verder met zijn lunch.

Later die middag ontving hij een e-mail van GoDaddy, de webhoster waar hij zijn domeinnamen heeft geregistreerd. Het onderwerp van die e-mail: "Accountinstellingen gewijzigd". Iemand had toegang weten te krijgen tot zijn account bij GoDaddy en deze volledig gewijzigd. Onder deze account hing ook de domeinnaam van zijn e-mailadres.

Na een telefoontje met GoDaddy bleek dat zijn account volledig was overgenomen en al zijn gegevens waren verwijderd. Verificatie via adres, geboortedatum, creditcardnummer, het was allemaal onmogelijk: de hacker had alle gegevens verwijderd of aangepast. Een melding bij het beveiligingsteam van GoDaddy bracht ook geen oplossing, zijn account inclusief alle domeinnamen stonden inmiddels op een andere naam.

Bij Hiroshima viel al snel het kwartje dat het de hacker waarschijnlijk te doen was om zijn Twitter-account, aangezien het aanpassen van mailservers van domeinnamen enkele uren in beslag neemt, was deze nog niet ten prooi gevallen aan de hacker. Hiroshima besloot dan ook zijn Twitter-account aan te passen naar een nieuw willekeurig e-mailadres waar de hacker zeker niet bij kon.

Nadat de hacker allerlei mogelijkheden had geprobeerd om de Twitter-account in handen te krijgen, besloot deze Hiroshima te chanteren. Hij liet hem weten zijn GoDaddy-account in handen te hebben en de data op zijn domeinnamen nog met rust te hebben gelaten. Hij wilde alleen de Twitter-account hebben, in ruil hiervoor zou hij de GoDaddy-account teruggeven aan Hiroshima.

Hiroshima besloot uiteindelijk in te gaan op de chantage van de hacker, omdat zijn domeinnamen hem meer waard waren dan de Twitter-account. Gelukkig voor hem voegde de hacker daad bij woord en nadat Hiroshima de Twitter-acount @N had hernoemd naar @N_is_Stolen, claimde de hacker via een nieuwe account de naam @N. Hiroshima kreeg vervolgens een bericht met zijn nieuwe GoDaddy-wachtwoord. Ook liet de hacker weten wel te willen delen hoe hij toegang had gekregen tot zijn GoDaddy-account, iets waar Hiroshima inmiddels wel nieuwsgierig naar was geworden.

"De beveiliging van de grootste bedrijven ter wereld is zo goed als de domste medewerker van het callcenter"

Het bleek dat het niet Hiroshima was die zijn account slecht had beveiligd, maar dat de bedrijven PayPal en GoDaddy verantwoordelijk waren. De brutale hacker had PayPal gebeld, zich voorgedaan als een medewerker en had via een callcentermedewerker de laatste vier cijfers van Hiroshima’s creditcard weten te ontfutselen. Vervolgens had hij GoDaddy gebeld dat hij geen toegang meer had tot zijn account en zijn creditcard was verloren maar nog wel de laatste vier cijfers wist. GoDaddy ging hierin mee, maar wilde ook de eerste twee cijfers van zijn creditcard weten, hoewel dit 100 cijfers kunnen zijn, liet de callcentermedewerker van GoDaddy hem onbeperkt raden naar het nummer. Na het raden kreeg de hacker toegang tot Hiroshima’s-account.

Deze manier van hacken is echter niet nieuw, zo is al eerder bekend geworden dat Amazon op de accountpagina standaard de laatste vier cijfers toont van je creditcard en dat Apple voor het telefonisch toegang verkrijgen tot een Apple ID altijd vraagt om de laatste vier cijfers van je creditcard. Daar kwam Mat Honan in 2012 op minder prettige wijze achter toen zijn iPhone, iPad en MacBook op afstand werden gewist, toen zijn Apple ID was gehackt.

Om het verhaal van Hiroshima te vertalen naar ons kikkerlandje: Hoe vaak wordt er telefonisch gevraagd naar je geboortedatum of postcode en huisnummer, ter verificatie of jij echt de persoon bent die je claimt te zijn? Hoe moeilijk is het om aan deze gegevens van jou te komen? Je geboortedatum staat ongetwijfeld op je Facebook-profiel, als je een domeinnaam bezit is de kans groot dat je postcode en huisnummer ook niet heel moeilijk meer te vinden zijn.

Daar komt nog bij dat webwinkels eerder geneigd zijn iemand telefonisch toegang te geven tot zijn account, dan andere partijen. Als ze namelijk gebeld worden dat iemand niet in zijn account kan komen, willen ze er alles aan doen die persoon toegang te geven, want dat betekent ongetwijfeld dat diegene ook weer iets gaat aanschaffen. Ook al heeft een hacker maar heel weinig gegevens, toegang tot een webwinkel geeft hem direct toegang tot veel meer gegevens.

Hiroshima heeft uiteindelijk mogelijk zelfs nog geluk gehad, hij is zijn Twitter-account kwijt, maar heeft zijn domeinnamen terug. De hacker had toegang tot vrijwel zijn hele digitale leven en had alles met een paar klikken volledig kunnen uitwissen of hem flink op kosten kunnen jagen door eens flink te gaan winkelen met zijn PayPal-account.

Hoe voorkom je dit soort hacks?

Ik denk dat veel lezers van dit artikel nu denken: "Dit wil ik nooit meemaken". Grote bedrijven hanteren verschillende beveiligingsmaatregelen en de ene callcentermedewerker is de andere niet, er zitten domme mensen tussen die zomaar je gegevens telefonisch verstrekken. Een van de oplossingen is al dit soort diensten bellen en vragen of ze een aantekening willen maken om nooit telefonisch gegevens te verstrekken, maar dat is waarschijnlijk niet de meest handige oplossing.

Om te beginnen is het verstandig om bij online accounts gebruik te maken van bijvoorbeeld een Gmail-account en niet van een e-mailadres op een eigen domeinnaam. De kans dat Google wordt gehackt en jouw gegevens buit worden gemaakt, is nou eenmaal een stuk kleiner. Daarnaast biedt Google zogenaamde tweestapsverificatie, een manier van beveiligen die veel ellende kan voorkomen. Elke keer wanneer Google ziet dat je vanaf een nieuw apparaat probeert in te loggen, krijg je een sms-bericht op je telefoon ter verificatie. Op die manier heeft de hacker ook toegang nodig tot je telefoon om je account in handen te krijgen. Dit is een hele grote extra horde om te nemen. Veel andere diensten hebben ook tweestapsverificatie, bijvoorbeeld Microsoft, Facebook en Twitter. Apple biedt op dit moment alleen tweestapsverificatie aan in een beperkt aantal landen, maar nog niet in de Benelux.

Verder blijft het advies om een degelijk beveiligingspakket op je computer te installeren. Zo zijn er Norton Internet Security, Kaspersky, GData en vele andere mogelijkheden. Dit geldt ook als je een Mac hebt. Nee, Microsoft Security Essentials is helaas geen goed beveiligingspakket.

Tot slot is het gebruik van een fatsoenlijk wachtwoord natuurlijk nog steeds erg belangrijk. Vorige week bleek dat "password" niet langer het meest domme wachtwoord is, die twijfelachtige eer gaat nu naar "123456". Het lijkt mij dat dit geen uitleg behoeft, ook je geboortedatum of je voornaam inclusief geboortedatum zijn geen goede wachtwoorden.

Bron:Medium

Tags:

account / beveiligen / callcenter / GoDaddy / Hacker / PayPal / telefonisch / wachtwoord

Keuze van de redactie

Palo Alto Networks koopt CyberArk voor 25 miljard: waarom?

Update (14:50): inmiddels is de overname officieel aangekondigd. Het ...

Cybercrime-trendsetter Scattered Spider hoeft zelden te hacken

We horen om de haverklap dat cyberaanvallers niet meer hacken, maar s...

Cisco doneert AGNTCY aan Linux Foundation: komt Internet of Agents eraan?

Dell, Oracle, Google Cloud gaan ook meewerken

Intel overweegt te stoppen met de foundry-tak

Intel bevindt zich midden in een strategische herpositionering. Dat b...

Techzine.tv

Better servers and storage have direct impact on wine sales and marketing

Better servers and storage have direct impact on wine sales and marketing

HPE Aruba Networking's new agentic AI approach to networking (and security)

HPE Aruba Networking's new agentic AI approach to networking (and security)

HPE’s strategy: AI, smart switches, GreenLake and beyond

HPE’s strategy: AI, smart switches, GreenLake and beyond

Slack is evolving into a work operating system

Slack is evolving into a work operating system

Lees meer over Redactioneel

Top HR-manager: ‘hybride werken is over een paar jaar verleden tijd’

Top HR-manager: ‘hybride werken is over een paar jaar verleden tijd’

Het voormalige HR-hoofd van Google heeft geen vertrouwen in de toekomst van hybride werk. Laszlo Bock verwach...

Geert van der Klugt 1 april 2022
Dolphin Publications neemt ICT Magazine over
Topartikel

Dolphin Publications neemt ICT Magazine over

One-stop-shop voor business en IT

Sander Almekinders 27 juni 2024
Techzine zoekt salesmanager; help jij ons doorgroeien?
Topartikel

Techzine zoekt salesmanager; help jij ons doorgroeien?

We zijn op zoek naar een salesmanager die gelooft in de Techzine-visie en ons verhaal goed over kan brengen n...

Coen van Eenbergen 1 december 2023
Proximus wil 65.000 glasvezelverbindingen in West-Vlaanderen

Proximus wil 65.000 glasvezelverbindingen in West-Vlaanderen

Proximus wil in de komende twee jaar 65.000 woningen en bedrijven in West-Vlaanderen verbinden met glasvezel....

Geert van der Klugt 1 april 2022

Expert aan het woord

Uitbreiding IT4OT-keten brengt nieuwe securityrisico’s én kansen met zich mee

Uitbreiding IT4OT-keten brengt nieuwe securityrisico’s én kansen met zich mee

Binnen de vitale infrastructuur van Nederland groeien IT en operation...

Digitale soevereiniteit: hype of noodzaak?

Digitale soevereiniteit: hype of noodzaak?

Terwijl politici en beleidsmakers steeds vaker spreken over digitale ...

Agile & AI: een sterke combo voor werkversnelling

Agile werkwijzen hebben hun waarde al lang bewezen als manier om team...

Hostingomgeving met volledige controle: wanneer en voor wie?

Veel organisaties die online actief zijn, hebben meer nodig dan een s...

Tech calendar

GITEX DIGI_HEALTH 5.0 - Thailand

10 September 2025 BITEC Bangkok, Thailand

IT Arena

26 September 2025 Lviv, Ukraine

Innovation Week 2025

9 October 2025 Prague

Luxembourg Venture Days

22 October 2025 Luxembourg

Appdevcon

10 March 2026 Amsterdam

Webdevcon

10 March 2026 Amsterdam

Whitepapers

Welk workstation past bij jouw AI-ambities?

Welk workstation past bij jouw AI-ambities?

AI transformeert razendsnel de manier waarop organisaties werken. Maa...

Is jouw endpointbeveiliging op orde?

Is jouw endpointbeveiliging op orde?

Endpointbeveiliging krijgt steeds minder aandacht, terwijl de risicoâ...

Hoe maak je duurzaamheid echt praktisch?

Duurzaamheid klinkt goed op papier, maar blijkt in de praktijk zeker ...

Verbeter je digitale ervaringen met de Cisco AI Assistant

In het document "Cisco AI Assistant Solution Brief" wordt de rol van ...

Techzine.nl

Techzine richt zich op IT-professionals en zakelijke decision makers door het publiceren van het laatste IT-nieuws en achtergrondverhalen. Het doel is om IT-professionals kennis te laten maken met nieuwe innovatieve producten en diensten, maar ook om diepgaande informatie te bieden om te helpen producten en diensten beter te begrijpen.

Follow us

Twitter
LinkedIn
YouTube

© 2025 Dolphin Publications B.V.
Alle rechten voorbehouden.

Techzine Service

  • Word een partner
  • Adverteren
  • Over ons
  • Contact
  • Algemene voorwaarden
  • Privacyverklaring