Geelgekleurd bord wijst naar de ingang van een stemlokaal
© Rene Notenbomer/Shutterstock.com
Geen AI: al onze artikelen zijn geschreven door echte mensen, zonder gebruik van AI
Inhoudsopgave

De ethische hacker Maarten Boone heeft een kwetsbaarheid in Ondersteunende Software Verkiezingen 2020 (OSV2020) opgespoord. Door een lek in de installatiesoftware, was het mogelijk de verkiezingsuitslag te manipuleren. Er zijn geen aanwijzingen dat dit ook daadwerkelijk is gebeurd. Het probleem is inmiddels verholpen.

Dat schrijft de Kiesraad in een persverklaring.

Lek zat in de broncode van de installatiesoftware

De kwetsbaarheid zat hem in de installer, het installatieprogramma waarmee de verkiezingssoftware wordt geïnstalleerd op computers. Beveiligingsspecialist en ethisch hacker Maarten Boone ontdekte dat er in de broncode van de installatiesoftware de inloggegevens en private sleutel van de softwareontwikkelaar waren verstopt.

Met deze gegevens kon Boone inloggen op de infrastructuur van de softwareleverancier en met een vervalste digitale handtekening een aangepaste versie van de verkiezingssoftware plaatsen. In theorie was het daardoor mogelijk om de verkiezingsuitslag naar zijn hand te zetten. Volgens de Kiesraad zijn er geen concrete aanwijzingen dat is gebeurd.

“De Kiesraad neemt dit soort meldingen zeer serieus. De Kiesraad is Maarten Boone dan ook erkentelijk voor zijn melding”, zo zegt Wim Kuijken, voorzitter van de Kiesraad, in een reactie. De kwetsbaarheid die Boone heeft gemeld is opgelost.

‘Een pentest alleen is niet genoeg’

In een blog van cybersecuritybedrijf Zerocopter schrijft Boone dat het hem lukte om de kwetsbaarheid “in minder dan een uur” boven water te krijgen. Hij gebruikte verschillende open-source tools om het lek te ontdekken. In zijn blog beschrijft de ethische hacker dat hij op het idee kwam om de verkiezingssoftware te ontleden tijdens een diner eind juni.

Het contact tussen hem en de Chief Information and Security Officer (CISO) van de Kiesraad, verliep vlot. De veiligheidsofficier reageerde snel en nam de kwestie serieus. Op zijn beurt legde hij het probleem voor aan de ontwikkelaar, die vervolgens met een oplossing kwam. In de eerste week van augustus ging Boone op bezoek bij het hoofdkantoor van de Kiesraad in Den Haag.

“Beveiligingsfouten kunnen in elke fase van je ontwikkelproces gebeuren en het is goed om hackers regelmatig te laten controleren. Een pentest alleen is niet genoeg”, zo schrijft Boone. “Je moet ernaar streven om een verscheidenheid aan hackers, elk met hun unieke vaardigheden, je werk te laten beoordelen, hetzij via een Coordinated Vulnerability Disclosure (CVD) programma of een Bug Bounty programma, als dat beter past.”

HackDefence positief over beveiliging

De Kiesraad meldt dat het lek het functioneren van andere modules van OSV2020 niet heeft beïnvloed. Eén van die modules heet Politieke Partijen. Deze kan door politieke partijen gebruikt worden om hun kandidatenlijsten op te stellen en in te dienen bij de Kiesraad.

De Kiesraad heeft de beveiliging van de software waarmee kandidatenlijsten worden opgesteld, Ondersteunende Software Verkiezingen Politieke Partij, voor de aankomende Tweede Kamerverkiezing laten testen door HackDefence. Die concludeerde dat er aandacht was besteed aan de veiligheid van de software en was positief over de beveiliging van de applicatie. Wel ontdekten beveiligingsonderzoekers drie kwetsbaarheden. Deze zijn inmiddels verholpen door de softwareleverancier.

Vlak na de gemeenteraadsverkiezingen van maart 2022 vergeleek de Kiesraad de uitgebrachte stemmen die handmatig waren geteld met de uitkomsten van OSV2020. De conclusie was dat er geen onverklaarbaar verschillen waren geconstateerd bij de optelling van de stemaantallen en de zetelverdeling. Met andere woorden, er werd geen verkiezingsfraude vastgesteld en de verkiezingssoftware werkte correct.

Laat een reactie achter