Huawei-logo op het kantoor in Litouwen
© Veja/Shutterstock.com
Geen AI: al onze artikelen zijn geschreven door echte mensen, zonder gebruik van AI
Inhoudsopgave

Huawei had jarenlang onbeperkt toegang tot klant- en facturatiegegevens van miljoenen Telfort-klanten. Diverse securitydeskundigen zeggen dat de basismaatregelen onvoldoende waren en het Chinese technologiebedrijf in de positie was om alle klantgegevens van Telfort naar China te kopiëren. De AIVD had moederbedrijf KPN diverse malen gewaarschuwd voor spionage.

Dat blijkt uit een vertrouwelijk rapport dat in handen is van de Volkskrant.

KPN constateert ‘talloze verontrustende signalen’

Telfort is een zogeheten Mobile Virtual Network Operator (MVNO): een bedrijf dat communicatiediensten aanbiedt, maar niet over een eigen telecommunicatienetwerk beschikt. Daarvoor neemt het een licentie af bij een provider dat wel over een eigen netwerk beschikt. Als je bijvoorbeeld een abonnement bij Hollandsnieuwe hebt, bel en surf je via het netwerk van T-Mobile. Sinds 2005 -toen KPN Telfort overnam- is dat bij Telfort ook het geval: klanten maken gebruik van het netwerk van KPN om te bellen, sms’en en voor mobiel internet.

De Volkskrant schrijft dat Telfort in 2010 overschakelde op een nieuwe klant- en facturatieomgeving. Deze digitale omgeving werd gebouwd door Huawei, het Amerikaanse techbedrijf Hewlett Packard (HP) en KPN zagen toe op dat proces. Bij een audit in 2011 bleek dat er van alles mis was. In een vertrouwelijk rapport schrijft KPN dat er ‘talloze verontrustende signalen’ waren.

Huawei meerdere keren gevraagd om toegang tot vertrouwelijke gegevens af te sluiten

Het moederbedrijf van Telfort stelt dat er 26 accounts van Huawei onbeperkt toegang hadden tot een database, waardoor het bedrijf klantgegevens kon inzien, wijzigen of verwijderen. Bovendien was er geen logging of monitoring ingesteld, waardoor onbekend is wie wanneer en hoe vaak inlogde op de klant- en facturatieomgeving. Daardoor hebben we ook geen idee welke gegevens er mogelijk werden gekopieerd door Huawei.

Verder had Huawei een script geïnstalleerd om bestanden te verplaatsen naar een productie-omgeving. Ook hier was het onmogelijk om te controleren wat het Chinese technologiebedrijf precies uitspookte. Volgens het rapport werd deze service ‘regelmatig’ gebruikt. HP heeft Huawei meerdere keren gevraagd om de toegang te wijzigen of uit te sluiten, maar gaf daar geen gehoor aan. De onderzoekers van KPN concluderen dat deze situatie zorgde voor “onveiligheid, instabiliteit en/of het risico op datalekken”.

AIVD trekt aan de bel en waarschuwde KPN meermaals

De manier waarop we tien jaar geleden naar Huawei keken, was wezenlijk anders dan vandaag de dag. Tegenwoordig wordt het Chinese technologiebedrijf in verband gebracht met spionage en stelen van persoonsgegevens. Om de nationale veiligheid te beschermen, hebben diverse landen, waaronder de Verenigde Staten en het Verenigd Koninkrijk, besloten dat de overheid en het bedrijfsleven niet langer 5G-netwerkapparatuur van Huawei mogen aanschaffen. In ons land heeft het kabinet bepaald dat de apparatuur van Huawei niet gebruikt mag worden bij bedrijven die in vitale infrastructuur werkzaam zijn.

De bevindingen uit het rapport van KPN waren destijds echter ook al verontrustend. Na verschijning van de publicatie heeft de Algemene Inlichtingen- en Veiligheidsdienst (AIVD) KPN meerdere malen gewaarschuwd voor spionage door China. Na de eerste waarschuwing controleerde KPN haar systemen, maar trof niets verdachts aan. In het voorjaar van 2019 ontdekte de provider een verborgen toegangspad naar klantgegevens, waar alleen Huawei toegang tot had.

Woordvoerder: ‘KPN voldeed aan alle veiligheidsstandaarden’

De Volkskrant heeft KPN om een reactie gevraagd. Volgens de telecomprovider was er ‘geen enkele aanleiding’ om aan te nemen dat Huawei klantgegevens kopieerde. Naar eigen zeggen ging het om een ‘reguliere audit’ zonder concrete aanleiding. “Daar kwam een groot aantal bevindingen uit op een aantal onderwerpen. De meeste daarvan zijn gericht aan HP als hoofdaannemer. Dit toont aan dat hier ook intern toen scherp naar werd gekeken”, aldus een woordvoerder van KPN. Verder benadrukt hij dat het bedrijf ‘alle standaarden op het gebied van veiligheid van dat moment’ naleefde, en dat alle verbetermaatregelen in de daarop volgende jaren zijn opgevolgd en doorgevoerd.

Een ingewijde vertelt echter aan de Volkskrant dat ze wisten dat het ‘foute boel’ was. “Huawei kon bij klantgegevens en als ze wilden hadden ze alles kunnen doorsluizen naar China. Er is alleen nooit onderzoek gedaan naar wat ze precies hebben gekopieerd.” Vragen die de Volkskrant daarover stelt worden niet beantwoord door KPN.

Een woordvoerder van Huawei zegt niet te kunnen reageren op de bevindingen uit het rapport. “We kennen dat rapport niet en spreken sowieso nooit namens onze klanten.”

Laat een reactie achter