Een van de drie verdachten die de politie onlangs arresteerde voor computervredebreuk en datadiefstal, werkte bij het DIVD (het Dutch Institute for Vulnerability Disclosure). Zodoende had hij toegang tot gevoelige informatie bij tal van bedrijven. De man heeft niet langer toegang tot de systemen van de gerenommeerde beveiligingsorganisatie.
Dat vertellen betrokkenen aan de NOS, het DIVD bevestigt de berichtgeving.
Dit moet je weten over het DIVD
Het Dutch Institute for Vulnerability Disclosure (DIVD) is een organisatie die wordt gerund door zo’n honderd vrijwilligers. De ethische hackers speuren het internet af naar kwetsbaarheden. Dan moet je denken aan servers die verkeerd zijn ingesteld, of bedrijfsnetwerken die op verouderde (onveilige) software draaien.
Het DIVD is een gerenommeerde beveiligingsorganisatie. Afgelopen jaar waarschuwden medewerkers 176.000 bedrijven op potentiële veiligheidsrisico’s. Een van die partijen was Solarman, een Chinees bedrijf dat zonnepanelen beheert voor ruim 42.000 Nederlandse klanten.
Verder wist het DIVD in 2021 bijna een supply chain attack te voorkomen door een zero day exploit in de VSA-software van Kaseya te ontdekken. De hackers sloegen toe voordat de Amerikaanse IT-dienstverlener de kans had om de kwetsbaarheid te dichten. Voor zijn inzet werd het DIVD beloond met een donatie van 100.000 dollar van cybersecuritybedrijf Huntress. Tevens kreeg de organisatie een eenmalige subsidie van 192.000 euro van het Digital Trust Center (DTC).
Het kabinet probeert de vrijwilligersorganisatie een grotere rol toe te kennen bij de aanpak van cybercrime. Chris van ’t Hof, directeur van het DIVD, zei blij te zijn met de erkenning, maar gaf aan liever door te gaan als particuliere organisatie. Dan mag de instantie alle bedrijven en organisaties in Nederland voorzien van relevante dreigingsinformatie. “Dit voordeel zouden wij verliezen als we een overheidsdienst worden”, aldus Van ’t Hof.
Politie arresteert drietal voor illegale datadiefstal en -handel
Donderdag maakte de politie bekend dat ze afgelopen januari drie verdachten had aangehouden op verdenking van computervredebreuk, illegale datadiefstal en -handel, afpersing en witwassen. De afgelopen jaren wisten ze de hand te leggen op de privégegevens van tientallen miljoenen mensen wereldwijd. Ze dreigden de buitgemaakte gegevens openbaar te maken, of de digitale infrastructuur te vernietigen, als de slachtoffers geen losgeld betaalden. In praktijk deden ze vaak alsnog, ook nadat gedupeerden losgeld hadden betaald.
De verdachten maakten gebruik van speciale software om de buitgemaakte gegevens te rangschikken voor uiteenlopende doeleinden: van phishing tot babbeltrucs, van helpdeskfraude tot identiteitsfraude. Met zo’n database is het mogelijk om specifieke slachtoffers te selecteren, zoals senioren.
Het losgeld bedroeg gemiddeld 100.000 euro per slachtoffer, soms liepen de bedragen op tot meer dan 700.000 euro. De hoofdverdachte, een 21-jarige man uit Zandvoort, zou op deze manier zo’n 2,5 miljoen euro hebben verdiend. Het totale schadebedrag loopt naar schatting in de vele miljoenen.
DIVD: ‘We zijn net zo geschokt als iedereen’
Het DIVD bevestigt tegenover de NOS dat een van de arrestanten bij de organisatie actief was. Hij werkte mee aan vertrouwelijke onderzoeken. In deze hoedanigheid had hij toegang tot privacygevoelige en vertrouwelijke gegevens. Of hij daadwerkelijk misbruik van zijn positie heeft gemaakt om deze data te bemachtigen, is onbekend. Volgens het DIVD zijn hiervoor “geen aanwijzingen”.
“We zijn net zo geschokt als iedereen”, laat een woordvoerder weten. Hij zegt de verdachte te kennen als “een fijne collega van wie we geen aanwijzingen hadden dat hij zich bezighield met zaken die strijdig zijn met onze code of conduct”.
In een reactie laat het DIVD weten direct maatregelen te hebben genomen. De man is direct geblokkeerd en heeft niet langer toegang tot de systemen. Verder is de organisatie een intern onderzoek gestart om te kijken of er misbruik is gemaakt van kennis of middelen van het DIVD. “Het vrijwilligerschap bij DIVD als helpende hacker is nooit verenigbaar met cybercriminaliteit. Wij hebben zijn vrijwilligerschap geschorst”, aldus het DIVD.
