%%{init: {"theme": "base", "flowchart": {"useMaxWidth": true}} }%%
graph LR
A("Stropers") --> B("Hackers")
A --> C("Scriptkiddies")
A --> D("Werknemers")
A --> E("Cybercriminelen")
A --> F("Cyberterroristen<br/>& Overheden")
Cyberboswachters
Deze cursus werd gemaakt met hulp van AI-assistentie. Sommige afbeeldingen zijn door AI gegenereerd.
Na dit hoofdstuk kan je:
Cybersecurity is the practice of protecting systems, networks, and programs from digital attacks.
De definitie van Cisco
Alles draait rond het beschermen van informatie.
Op een server, in een document of in iemands hoofd. Er zijn nu meer verbonden apparaten dan mensen, en aanvallers worden steeds innovatiever.
The protection afforded to an automated information system in order to attain the applicable objectives of preserving the integrity, availability and confidentiality of information system resources.
De formele definitie van NIST (National Institute of Standards and Technology, VS)
Die resources zijn: hardware software & firmware information / data telecommunications
Zo introduceert NIST meteen CIA én de scope van de McCumber kubus.
Data, in welke vorm dan ook, moet beschermd worden.
Enkel bevoegde partijen kunnen de data lezen.
encryptie wachtwoorden
De data is ongewijzigd en betrouwbaar.
hashing digitale handtekeningen
De data is bereikbaar wanneer nodig.
back-ups firewalls redundantie
DoS-aanvallen mikken specifiek op de availability-pijler.
Confidentiality en integrity hebben elk twee gezichten. Availability krijgt er een extra laag bij.
Een rootkit kan je data ongemoeid laten en toch je systeem overnemen.
Een framework om niets over het hoofd te zien. De kubus heeft drie dimensies:
Enkel als je alle aspecten van alle dimensies afdekt, haal je je CIA-doelen.
Een werknemer die z’n wachtwoord op een post-it plakt, maakt de duurste firewall nutteloos.
Eén vergeten hoekje: miljoenen wachtwoorden in plaintext in interne logs.

Dé internationale standaard voor informatiebeveiliging.
Bedrijven tonen hiermee aan dat ze security serieus nemen.
Een externe auditor controleert of je aan alle eisen voldoet.
Het certificaat moet je telkens hernieuwen.
De eisen dekken alle dimensies van de McCumber kubus.
De wapenwedloop is de laatste jaren alleen maar grimmiger geworden.
Aanvallers vallen miljoenen systemen tegelijk aan.
Netwerken zijn veel groter en complexer dan 20 jaar geleden.
Een krachtige aanval = IP invullen + één klik.
Nieuwe kwetsbaarheden worden sneller gevonden dan gepatcht.
Gigantische legers aan gecompromitteerde machines.
Klikken sneller dan ooit op phishing-links.
Aanvalstools worden steeds krachtiger, terwijl de vereiste kennis van de aanvaller daalt. Daarom zijn scriptkiddies een reëel probleem.
Een kwetsbaarheid die de softwarefabrikant nog niet kent.
Gegarandeerd werkzaam: er bestaat nog geen patch. Aanvallers hebben er dan ook aardig wat geld voor over.
De periode tussen het ontdekken van een zero day en de release van een patch. Daarin heeft de aanvaller vrij spel.

Ook ná de patch: niet elk systeem wordt meteen bijgewerkt. Eén niet-gepatcht systeem is het gaatje in de linie.
Het window of vulnerability is zo vaak verrassend voorspelbaar. Wie na dinsdag niet patcht, is woensdag doelwit.
Zero days worden verhandeld op een schimmige markt.
> 1 miljoen $
kan één zero day opbrengen

How They Tell Me the World Ends (Nicole Perlroth, NYT, 2021) geeft een griezelig inzicht in de zero-day markt.
Iedere groep aanvallers heeft eigen motivaties, middelen en methodes.
%%{init: {"theme": "base", "flowchart": {"useMaxWidth": true}} }%%
graph LR
A("Stropers") --> B("Hackers")
A --> C("Scriptkiddies")
A --> D("Werknemers")
A --> E("Cybercriminelen")
A --> F("Cyberterroristen<br/>& Overheden")
Ethisch hacker. Legaal pentesten, bug bounty.
Grijs gebied. Goede intenties, maar niet altijd legaal.
Crimineel (cracker). Illegale toegang, eigenbelang.
Vigilante. Vecht terug tegen blackhats, met middelen die niet altijd legaal zijn.
Wraaklustig. Eén doel: wraak nemen.
Beginner. Scriptkiddie in opleiding.
Weinig tot geen kennis, maar wel gebruiksvriendelijke tools die veel kunnen.
Beseffen vaak niet dat hun acties strafbaar zijn.
De gevolgen zijn even ernstig als bij doorgewinterde aanvallers.
Veiligheidsdiensten zien niet wie er achter een aanval zit en reageren altijd op dezelfde manier: een politie-inval en zware boetes, voor “gewoon een knopje indrukken”.
Gratis DDoS-tool, eenvoudig in gebruik. Vallen genoeg gebruikers tegelijk aan, dan is de impact massaal.
In 2010 urenlang lamgelegd, uit protest tegen de blokkering van WikiLeaks-betalingen:
Visa MasterCard PayPal

Menselijke fouten:
Insider threats:
Identity management: verwijder de accounts van ex-werknemers onmiddellijk na ontslag.
Elk eigen toestel kan besmet je bedrijfsnetwerk binnenwandelen.
De ommuurde burcht werkt niet meer. Je bouwt nu ook muren rond elke werknemer én z’n toestellen: on-device firewall, virusscanner, netwerk-authenticatie.
DROP DATABASE;Tweelingbroers, IT-contractors voor een D.C.-bedrijf met 45+ federale agentschappen als klant. Op 18 februari 2025 ontslagen tijdens een online meeting (verzwegen strafblad ontdekt). Diezelfde dag nog, in enkele uren:
In 2016 al veroordeeld voor een inbraak bij het US State Department. Daarna gewoon opnieuw aangeworven als overheidscontractor: geen background check.
39 maanden
cel voor Muneeb, na een schuldbekentenis
21 jaar
riskeert Sohaib: schuldig bevonden door een jury op 8 mei 2026, strafmeting op 9 september 2026
$700 miljard
schade door online criminaliteit in 2021 (schatting)
Geld is de enige motivatie. Ze werken als moderne bedrijven:
Door dat bedrijfsmodel heeft de aanvaller zelf geen technische kennis meer nodig.
Alles vanuit een appartement in San Francisco. Met die smartphone wou hij vanuit de gevangenis z’n business heropstarten.
Criminelen werken zelden rechtstreeks met gestolen geld. Money mules denken een “leuk bijverdienstje” als financial manager te hebben en zetten hun eigen rekening ter beschikking.
Nov 2017: Europese opsporingsdiensten arresteren in één actie 159 geldezels.

Een staatsactor zal binnenkomen, ongeacht je budget.
Maak dus een realistische inschatting van je tegenstander en focus op de dreigingen die relevant zijn voor jou.
The Perfect Weapon (David Sanger, NYT 2018): cyberoorlog als vast instrument van moderne diplomatie.
Sinds de invasie: tienduizenden hacktivisten, aan beide kanten.
Ongecoördineerd: aanvallen raken soms neutrale partijen, en staatsactoren zijn niet meer te onderscheiden van activisten.

Elke groep heeft eigen redenen, maar hun aanvallen verlopen in dezelfde stappen.
Bij een legale pentest strijden twee teams tegen elkaar.
Speelt de verdedigers: probeert de aanvallen te verijdelen.
Speelt de aanvallers: de digitale stropers.
Aanvallers zijn er snel in, maar blijven vaak maandenlang onopgemerkt:

In 54% van de gevallen wordt een inbraak pas na maanden ontdekt.
Detectie is minstens even kritisch als preventie.
Met drie personages: Alice, Bob en Eve.

Alice en Bob zijn eender welk start- en eindpunt van informatie.
CPU → RAM database → schijf server → gebruiker
Eve luistert met een sniffer (bv. Wireshark) de netwerktrafiek af.
Eve registreert wanneer en hoe het slachtoffer communiceert.
Eve neemt de digitale identiteit van een legitieme gebruiker over.
Eve bewaart een legitiem pakket (bv. een login) en verstuurt het later opnieuw.
Eve nestelt zich tussen Alice en Bob.
Doel: een systeem of gebruiker onbereikbaar maken.
Alles valt te herleiden tot 4 + 1 principes.
Meerdere lagen rond je data, zoals een ui.
Enkel de rechten die iemand echt nodig heeft.
Faalt één beveiliging, dan valt niet alles om.
Keep It Simple, Stupid: complexiteit introduceert fouten.

Obscurity is nooit een vervanging voor echte beveiliging.
Hang gerust niet aan de grote klok hoe je verdediging is opgebouwd. Maar gebruik standaarden en vertrouwde producten, geen zelfbedacht geheim crypto-algoritme: heruitvind het wiel niet!
Hoe zet een aanvaller een eerste voet binnen? Dat is de initial access vector.
Vraag je bij elke aanval eerst af: via welke vector is de stroper binnen geraakt?
Mensen zijn de zwakste schakel in elk securitymodel.
Social engineering misbruikt vertrouwen nieuwsgierigheid angst hebzucht
Met een stapel (lege) pizzadozen binnenwandelen: werknemers houden de deur voor je open.
Wat meekeuvelen aan de achterdeur en mee naar binnen lopen (piggybacking).
Bellen en het wachtwoord opvragen.
Je hoeft niet eens aanwezig te zijn: phishing via e-mail is de meest gebruikte techniek.
Phishing is afgeleid van fishing: hengelen naar slachtoffers.
Voice phishing, via de telefoon. Bv. MGM Resorts (2023).
Via SMS of WhatsApp. Bv. het “Bpost-pakketje”.
Spear phishing op de “grote vissen”: CEO, CFO, C-levels.
Business Email Compromise (BEC): de “CEO” vraagt een dringende overschrijving.
> $50 miljard
wereldwijde schade door BEC tussen 2013 en 2022 (FBI)
Een verzonnen, geloofwaardig scenario opbouwen, bv. “Telenet-technieker aan de lijn”.
Lokaas uitleggen: een USB-stick “salarissen 2025” op de parking.
Meelopen met een geautoriseerd persoon door een beveiligde deur (piggybacking).
Het slachtoffer spammen met MFA-prompts tot die uit frustratie op “Accepteren” drukt. Lapsus$ deed het bij Uber, Microsoft en Rockstar.
Cialdini’s beïnvloedingsprincipes (uit Influence, 1984):
Gezag dwingt af.
Tijdsdruk schakelt kritisch denken uit.
“Nog 3 plaatsen vrij.”
Voor wat hoort wat.
Ja zeggen tegen wie je leuk vindt.
“Iedereen doet het.”
Hij wandelde gewoon binnen bij grote bedrijven. Niemand stelde vragen.
Ooit “America’s Most Wanted Hacker”. Z’n boek The Art of Deception is een aanrader.
Deepfakes: AI-gegenereerde audio of video van bestaande personen.
Live videocall met een nep-CFO (Hong Kong, 2024): 25 miljoen $ verlies.
De stem van een familielid voor een nep-noodgeval.
Vishing op grote schaal.
“Let op tikfouten in de mail” volstaat niet meer als de aanvaller met de stem van je baas belt. Meer in hoofdstuk 1: “A.I. is here to stay”.
Social engineering los je niet op met technologie alleen.
De volledige aanpak staat in de appendix Cybersecurity Awareness creëren.
Informatie verzamelen via publiek beschikbare bronnen: een cruciale stap in de verkenningsfase van spear phishing.
Geavanceerde zoekopdrachten: site:, filetype:, +
De oorsprong van een foto traceren, bv. met Google Lens.
Locatie, toestelinfo en tijdstip, verstopt in een foto.
osintframework.com toont hoe véél publieke informatie er over iemand te vinden is.
En dat zonder één illegale stap te zetten.

Malware: “any kind of malicious software designed to damage or harm a computer system.”
%%{init: {"theme": "base", "flowchart": {"useMaxWidth": true}} }%%
graph TD
A("Malware") --> B("Virus")
A --> C("Worm")
A --> D("Trojan")
A --> E("Spyware /<br/>Adware")
A --> F("Rootkit")
A --> G("Ransomware")
A --> H("Botnet")
CVE (Common Vulnerabilities and Exposures): de publieke database van alle gekende kwetsbaarheden. Een essentieel hulpmiddel voor elke cyberboswachter.
Nestelt zich in een uitvoerbaar bestand (.exe, .bat, .com): een virus heeft een hostfile nodig.
Don’t pirate, kids: gepirateerde software was (en is) een klassieke virusdrager.
If it’s smart, it’s vulnerable.
Hyppönen’s wet
De levende encyclopedie van malware-geschiedenis (F-Secure). Spoorde zelf de auteurs van de eerste DOS-virussen op in Pakistan en analyseerde Stuxnet, Flame, Regin…
TED-talk: Fighting viruses, defending the net

Het worm propagation model.
De groei is exponentieel, tot quasi alle kwetsbare systemen besmet zijn.
Gevaarlijke wormen combineren meerdere paden tegelijk: blokkeer je één route, dan blijven de andere actief.
± 20 min
tot een ongepatchte XP-machine besmet was (SANS Internet Storm Center, 2004)
Advies toen: eerst de firewall, dan pas online (NAT-router, patches op cd, slipstreamed SP2). XP SP2 (augustus 2004) zette de firewall standaard aan.
De tijdzonegolf bestond enkel bij mailwormen die afhingen van menselijk klikgedrag.
Een gecompromitteerde webpagina bezoeken volstaat: geen klik nodig. Misbruikt een kwetsbaarheid in je browser, een plugin of een PDF-viewer.
De gerichte variant: de aanvaller infecteert een site die z’n doelwit dagelijks bezoekt, bv. de vak-nieuwssite van een defensieleverancier.
2013: via een besmette denktank-site raakten het Department of Labor, NIST en defensiecontractors besmet, zonder één klik op een e-mail.
Kwaadaardige advertentiebanners op gerespecteerde websites.
Ze komen binnen via reguliere ad-netwerken en starten een drive-by. Verdediging: patch je browser én gebruik een ad-blocker.
Verbergt zich in een legitieme applicatie. Installeer je die bewust, dan wordt de trojan mee geactiveerd.
Mogelijke payloads:
backdoor zombie (botnet) keylogger spyware
De naam komt van Het Paard van Troje uit de Aeneid van Vergilius.

Een trojan hoeft niet in jóuw software te zitten: ze kan zich veel eerder in de keten genesteld hebben. Moderne varianten: SolarWinds (2020) XZ Utils (2024)
Sommige adware gebruikt rootkit-technieken en is bijzonder moeilijk te verwijderen.
Nestelt zich op kernel-niveau, dieper dan een gewoon virus. Een rootkit bepaalt wat het besturingssysteem jou laat zien, en is daardoor zo goed als onzichtbaar.
Hoe krijg je hem weg?
Gijzelt je data: versleuteld met een sleutel die enkel de crimineel kent. Het slachtoffer krijgt betaalinstructies (in crypto).
Zelfs ziekenhuizen en havens werden getroffen: WannaCry Petya (2017)
Back-ups helpen, maar enkel als ze buiten het bereik van de ransomware staan!

Onderzoek van Hive Systems bij 24.000 Amerikaanse bedrijven:
%%{init: {"theme": "base"} }%%
pie showData title Uitkomst na ransomware-aanval
"Betaald + data terug" : 38
"Niet betaald + data terug (back-ups)" : 36
"Betaald + data tóch verloren" : 19
"Niet betaald + data verloren" : 7
1 op 5
die betaalt, krijgt niets terug
$7,9 miljard
totale kost in de VS in 2021, waarvan $1,4 miljard aan losgeld
Betalen is russische roulette, én het financiert de volgende aanval.
Offline back-ups zijn de enige echte verzekering.
Oplossing: haal de C&C-server uit de lucht, dan zijn de zombies nutteloos.

Jaagt niet op computers, maar op IoT: routers, camera’s, DVR’s, babyfoons.
64
default logins uitproberen (admin/admin, root/root…): dat was de hele verspreidingstruc
600.000
besmette toestellen op het hoogtepunt
21 oktober 2016: DDoS op DNS-provider Dyn. Twitter Netflix Reddit GitHub Spotify urenlang offline.
De broncode werd publiek gemaakt: dozijnen varianten zijn nog steeds actief.
Geen IoT-apparaten, maar gekaapte VM’s en servers: elke bot heeft enorm veel rekenkracht.
26 miljoen
HTTPS-requests per seconde: het record dat Cloudflare in juni 2022 registreerde
Open source op GitHub (malwaredllc/byob). Een “educatief” framework, in enkele klikken:
Met een webinterface.
Voor Windows, Linux en macOS.
Kant-en-klare post-exploitation: keylogger, webcam, persistentie…
Malware maken is laagdrempeliger dan ooit: de scheve grafiek in actie.
If you want to continue having your site operational, you must pay us 10 000 rubles monthly. … The first attack will involve 2,000 bots. … we will increase the number of bots to 50,000.
Een echte, uitgelekte DDoS-afpersingsbrief
“You will also receive several bonuses:”
als je een DDoS op je concurrenten bestelt.
als je concurrenten óns inhuren om jou aan te vallen.
DDoS-as-a-Service: je koopt je eigen “bescherming” én een aanvalswapen tegen je concurrenten.
Voor enkele dollars koop je een krachtige Raspberry Pi of Arduino.
Gevuld met malware: autorun bij het aansluiten.
Stuurt 220 V door je computer: directe hardwareschade.
Nestelt zich in de UEFI-chip (bv. Moonbounce) en overleeft formatteren.
Een Raspberry Pi in een postpakket belt terug naar de aanvaller.
Registreert toetsaanslagen om wachtwoorden te stelen.
Een vals USB-oplaadpunt steelt data of installeert malware.
De eerste grootschalige staatsinbraak in een gerubriceerd Amerikaans netwerk. Gevolg: een Pentagon-verbod op USB-sticks in gevoelige omgevingen.
Te koop op lab401.com en hak5.org.

Een Bluetooth-tracker, verstopt in een briefkaart, per post verstuurd naar een Nederlands marineschip.
€5
kostte de tracker
€585 miljoen
is het oorlogsschip waard
24 uur
zond de tracker ongemerkt de locatie uit
Publieke USB-oplaadpunten zijn nooit echt te vertrouwen.
Je smartphone is je primaire digitale apparaat:
Android 12+ beperkt dit. Blijf voorzichtig met apps die Accessibility-rechten vragen.

Je telefoon uitzetten… of toch niet?
Ontdekt na ~10.000 besmettingen via Chinese alternatieve app-stores. Wil je écht zeker zijn dat je toestel uit is? Haal de batterij eruit (als dat nog kan).
Als “performance booster” of “pdf reader” in de Play Store.
Verschijnt bovenop je bank-app en steelt je credentials.
Boekt automatisch geld over, zonder dat de gebruiker iets moet invullen.
Viseert 400+ banken en crypto-wallets wereldwijd, ook in België en Nederland.
Informatie stelen via een onverwachte weg, niet via het protocol zelf.
Workouts in the middle of nowhere onthulden een geheime basis in de woestijn.
Data uit een computer lezen via het stroomverbruik.
Geheugendata lezen zonder de juiste rechten.
De antwoordsnelheid van OpenSSL onthulde geheugeninhoud.
De briljante xkcd.com strip legt perfect uit hoe Heartbleed werkt.
Janet Jacksons Rhythm Nation heeft een officieel CVE-nummer.
Het nummer bevat frequenties die resoneren met de harde schijf van bepaalde oude laptops: afspelen volstaat om ze te laten crashen. Een echte, gedocumenteerde side-channel DoS-aanval.
Key Negotiation of Bluetooth: een MitM-aanvaller dwingt de sleutelonderhandeling tussen twee toestellen naar beneden.
16 bytes
normale sleutelsterkte (128 bit)
1 byte
na de MitM-aanval (8 bit)
< 1 s
om die sleutel te bruteforcen
Bijna elk Bluetooth-toestel van vóór 2019 was kwetsbaar: telefoons koptelefoons toetsenborden auto’s
Versleutelde ChatGPT-, Claude- en Gemini-gesprekken zijn toch niet privé.
92%
zekerheid in Microsofts proof-of-concept
Praat iemand over een “gevoelig onderwerp” (bv. money laundering)? Een passieve aanvaller (ISP, wifi, router) ziet het, zonder de encryptie te breken.
RAM-chips zijn niet perfect: heel af en toe flipt een bit spontaan.
microsoft.com staat in RAM als een reeks bytesmicrnsoft.com of licrosoft.com… en je krijgt gratis verkeer van gebruikers wiens RAM een foutje maakte. Zonder iets te hacken.
Dinaburg’s experiment (2011): honderdduizenden onterechte DNS-queries per dag.
Het fundament. De kubus: niets vergeten, ook de mensen niet.
Van scriptkiddie tot staatshacker.
Verkennen → scannen → toegang → bestendigen → wissen
De meest effectieve aanvalsvector.
Virus, worm, trojan, ransomware, botnet, …
Hardware-, mobiele en side-channel aanvallen.
De zwakste schakel is zelden technisch.
Social Engineering Toolkit (SET)
Open source toolkit in Kali Linux, om:
Integreert met Metasploit voor complexe aanvallen.