In drie jaar tijd zou een 21-jarige man uit Zandvoort miljoenen hebben verdiend door bedrijven en organisaties uit binnen- en buitenland af te persen. De verdachte brak in op computersystemen en stal zo persoonlijke gegevens van tientallen miljoenen personen wereldwijd. Vanwege de aard en omvang van deze zaak eist het Openbaar Ministerie (OM) een gevangenisstraf van zes jaar.
De officier van justitie maakte deze strafeis vandaag bekend tijdens de hoorzitting.
Verdachte hackte erop los en maakte vele slachtoffers
Het onderzoek naar de verdachte begon in maart 2021, toen een Amsterdams bedrijf aangifte deed. Volgens RTL Nieuws gaat het om RDC, een onderneming die persoons- en voertuiggegevens van miljoenen autobezitters verwerkt. Een onbekende hacker wist toen de hand te leggen op privégegevens als namen, adressen, woonplaatsen, geboortedata, contactgegevens en kentekens. De dader bood deze informatie te koop aan op het dark web voor 35.000 dollar.
Al snel deden meer slachtoffers aangifte bij de politie. Het politieonderzoek leidde in februari van dit jaar naar de 21-jarige Pepijn van der S. uit Zandvoort. Samen met een 21-jarige man uit Rotterdam en een 18-jarige man zonder vast woon- en verblijfadres zou hij verschillende bedrijven hebben gehackt, gegevens gestolen, gechanteerd en data hebben verhandeld. Naast RDC zouden Pepijn en zijn handlangers ook Ticketcounter om losgeld hebben gevraagd. In totaal hebben twaalf Nederlandse bedrijven aangifte gedaan, maar het aantal slachtoffers ligt volgens het OM een stuk hoger.
Ook buitenlandse bedrijven zouden het slachtoffer zijn geworden van het drietal. Eén van de slachtoffers betaalde 700.000 euro om ervoor te zorgen dat er geen vertrouwelijke gegevens openbaar werden gemaakt. Bij een inval van het huis van de verdachte vond de politie 550.000 euro aan bitcoins en 45.000 euro aan contant geld, zo schrijft Tweakers.net.
OM: ‘Deze zaak is uniek op alle fronten’
Het precieze schadebedrag is onbekend, maar volgens het Openbaar Ministerie loopt de financiële schade voor de slachtoffers in de miljoenen euro’s. De impact op de getroffen bedrijven en personen is eveneens groot. “Ze leiden reputatie en financiële schade. Dat lijkt misschien abstract: het zijn bedrijven en het is geld. Maar achter bedrijven zitten ook mensen”, zo zei de officier van justitie vandaag tijdens de hoorzitting.
Volgens het Openbaar Ministerie is deze zaak ‘uniek op alle fronten’: de aard en omvang van de strafbare feiten waar hier sprake van is, zijn in een Nederlandse strafzaak niet eerder voorgekomen. Een vergelijkbare zaak vinden om de strafeis op de baseren, was dan ook niet mogelijk. Het OM neemt in overweging dat veel Nederlanders de afgelopen jaren slachtoffer zijn geworden van hackers.
“Het vertrouwen in de e-mail, op internetbankieren of mensen die je opbellen vanuit een organisatie als de bank, is daardoor ernstig geschaad, terwijl we tegelijkertijd in deze gedigitaliseerde wereld juist afhankelijk zijn van deze middelen”, aldus de officier van justitie.
Tot slot heeft het OM in de strafeis rekening gehouden met het feit dat de verdachte phishingtools en ransomware gebruikte om enorme hoeveelheden gegevens te stelen en slachtoffers af te persen. Al met al vindt het OM een gevangenisstraf van zes jaar op zijn plaats.
‘White hat by day, black hat by night’
RTL Nieuws schrijft dat Pepijn van der S. een man met twee gezichten was. Overdag werkte hij bij cybersecuritybedrijf Hadrian en was hij als vrijwilliger actief bij het Dutch Institute for Vulnerability Disclosure (DIVD). Dat is een instantie waar ethische hackers het internet afstruinen naar kwetsbaarheden, zoals servers die verkeerd zijn afgesteld of bedrijfsnetwerken die op verouderde en onveilige software werken.
In de avonduren maakte hij slachtoffers door in te breken, vertrouwelijke en privacygevoelige data te stelen en losgeld te eisen. “White hat by day, black hat by night”, zo omschreef de officier van justitie zijn werkwijze en gedrag.
